<4D6963726F736F667420506F776572506F696E74202D2081798381838B837D834B8E9197BF817A57656283548343836782CC835A834C8385838A8365834291CE8DF482C982C282A282C42E707074205B8CDD8AB78382815B83685D>



Similar documents
( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

答申第585号

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

二 資本金の管理

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

入札公告 機動装備センター

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

企業年金制度における個人番号の取扱いについて.PDF

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

Microsoft PowerPoint - 報告書(概要).ppt

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

目 次 1. 日 本 におけるファイル 共 有 ソフトを 悪 用 した 著 作 権 侵 害 の 現 状 2. 官 民 連 携 による 取 り 組 みの 方 向 性 について 3.ファイル 共 有 ソフトを 用 いた 著 作 権 侵 害 対 策 協 議 会 について 4.Winnyを 悪 用 した 著

目 論 見 書 補 完 書 面 ( 投 資 信 託 ) <コード 8027> 当 ファンドに 係 る 当 社 は ファンドの 販 売 会 社 として 募 集 の 取 扱 いおよび 販 売 等 に 関 する 事 務 を 行 います 金 融 商 品 取 引 契 約 の 概 要 当 社 が 行 う 金 融

確定給付企業年金 DBパッケージプランのご提案

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

Microsoft Word - 個人情報保護方針.docx


中根・金田台地区 平成23年度補償説明業務

b) 参 加 表 明 書 の 提 出 時 において 東 北 地 方 整 備 局 ( 港 湾 空 港 関 係 を 除 く) における 平 成 年 度 土 木 関 係 建 設 コンサルタント 業 務 に 係 る 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 認 定 を 受 けて

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

Microsoft Word - 2 答申概要.doc

海 外 出 向 者 ( 非 居 住 者 )に 対 する 税 務 1. 所 得 税 法 上 の 居 住 者 非 居 住 者 の 定 義 所 得 税 法 では 個 人 の 日 本 居 住 者 を 納 税 義 務 者 と 定 義 しています 居 住 者 とは 日 本 に 住 所 があるか あるいは 過 去

学校法人日本医科大学利益相反マネジメント規程

< C A2E6169>

弁護士報酬規定(抜粋)

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

2. ど の 様 な 経 緯 で 発 覚 し た の か ま た 遡 っ た の を 昨 年 4 月 ま で と し た の は 何 故 か 明 ら か に す る こ と 回 答 3 月 17 日 に 実 施 し た ダ イ ヤ 改 正 で 静 岡 車 両 区 の 構 内 運 転 が 静 岡 運

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

●電力自由化推進法案

災害時の賃貸住宅居住者の居住の安定確保について

観光ガイド育成業務委託プロポーザル実施要領

1.システム 構 成 1.1 ハードウェア 及 ぶ 基 本 ソフトウェア (1) システム 構 成 の 基 本 方 針 システム 構 成 のコンセンプトについて 2 頁 以 内 で 記 述 してください 1ハードウェア 構 成 のコンセプト

募集要項

一 般 社 団 法 人 全 国 銀 行 協 会 御 中 依 頼 人 氏 名 平 成 年 月 日 印 登 録 支 援 専 門 家 委 嘱 ( 初 回 委 嘱 )の 依 頼 について(GL5 項 (2)) 私 は 自 然 災 害 による 被 災 者 の 債 務 整 理 に 関 するガイドライン 第 5

2. 会 計 規 程 の 業 務 (1) 規 程 と 実 際 の 業 務 の 調 査 規 程 や 運 用 方 針 に 規 定 されている 業 務 ( 帳 票 )が 実 際 に 行 われているか( 作 成 されている か)どうかについて 調 べてみた 以 下 の 表 は 規 程 の 条 項 とそこに

企業におけるマイナンバーのセキュリティに関する実態調査

工 事 名 沢 口 浄 配 水 場 建 設 工 事 ( 浄 水 管 理 棟 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 平 成 24 年 5 月 8 日 ( 火 ) 正 午 から 1 設 計 図 書 等 の 閲 覧 貸 出 基 本 事 項 2のとおり

< C8EAE81698B4C93FC8FE382CC97AF88D38E968D CA8E86816A2E786C73>

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

1 特 別 会 計 財 務 書 類 の 検 査 特 別 会 計 に 関 する 法 律 ( 平 成 19 年 法 律 第 23 号 以 下 法 という ) 第 19 条 第 1 項 の 規 定 に 基 づき 所 管 大 臣 は 毎 会 計 年 度 その 管 理 する 特 別 会 計 について 資 産

技術専門委員会

PowerPoint プレゼンテーション

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

(4) 運 転 する 学 校 職 員 が 交 通 事 故 を 起 こし 若 しくは 交 通 法 規 に 違 反 したことにより 刑 法 ( 明 治 40 年 法 律 第 45 号 ) 若 しくは 道 路 交 通 法 に 基 づく 刑 罰 を 科 せられてから1 年 を 経 過 していない 場 合 同

text

理化学研究所の役職員への兼業(兼職)依頼について

企業、金融機関、行政機関のマイナンバー情報保護措置(1)

第 8 条 乙 は 甲 に 対 し 仕 様 書 に 定 める 期 日 までに 所 定 の 成 果 物 を 検 収 依 頼 書 と 共 に 納 入 する 2 甲 は 前 項 に 定 める 納 入 後 10 日 以 内 に 検 査 を 行 うものとする 3 検 査 不 合 格 となった 場 合 甲 は

Microsoft PowerPoint 葉玉弁護士資料.ppt

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

疑わしい取引の参考事例

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

私立大学等研究設備整備費等補助金(私立大学等

Microsoft Word - 19年度(行情)答申第081号.doc

空 き 家 を 売 却 した 場 合 の,000 万 円 控 除 特 例 の 創 設 被 相 続 人 が 住 んでいた 家 屋 及 びその 敷 地 を 相 続 があった 日 から 年 を 経 過 する 年 の 月 日 までに 耐 震 工 事 をしてから あるいは 家 を 除 却 し てから 売 却

(2) 質 問 受 付 回 答 方 法 電 子 メールにて 行 うものとし 下 記 担 当 宛 に 送 信 すること 誤 認 防 止 のため 電 話 による 質 問 は 受 け 付 けない また 誤 送 信 等 による 不 達 を 防 止 するた め 質 問 を 送 信 後 に 下 記 担 当 に

花 巻 市 条 件 付 一 般 競 争 入 札 について 花 巻 市 では 入 札 における 透 明 性 公 平 性 の 向 上 を 図 り より 一 層 の 競 争 性 を 確 保 するために 条 件 付 一 般 競 争 入 札 を 実 施 します 条 件 付 一 般 競 争 入 札 について 条

根 本 確 根 本 確 民 主 率 運 民 主 率 運 確 施 保 障 確 施 保 障 自 治 本 旨 現 資 自 治 本 旨 現 資 挙 管 挙 管 代 表 監 査 教 育 代 表 監 査 教 育 警 視 総 監 道 府 県 警 察 本 部 市 町 村 警 視 総 監 道 府 県 警 察 本 部

大阪府電子調達システムの開発業務 (第一期)に係る仕様書案に対する意見招請のお知らせ

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

Taro-契約条項(全部)

Microsoft Word - ★HP版平成27年度検査の結果

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

Microsoft Word - 03.大和高田市仕様書 介護認定業務委託 H27

Microsoft PowerPoint - 【那須野】セキュリティ問題について

事 業 税 の 外 形 標 準 課 税 事 業 税 は 都 道 府 県 が 所 得 ( 利 益 )に 対 して 課 税 します 1. 個 人 事 業 税 業 種 区 分 税 率 ( 標 準 税 率 ) 第 1 種 事 業 ( 物 品 販 売 業 製 造 業 金 銭 貸 付 業 飲 食 店 業 不 動

静岡市の危機管理体制(案)

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

<947A957A8E9197BF C E786C73>

<8BB388F58F5A91EE82A082E895FB8AEE967B95FB906A>

1. 決 算 の 概 要 法 人 全 体 として 2,459 億 円 の 当 期 総 利 益 を 計 上 し 末 をもって 繰 越 欠 損 金 を 解 消 しています ( : 当 期 総 利 益 2,092 億 円 ) 中 期 計 画 における 収 支 改 善 項 目 に 関 して ( : 繰 越

養 老 保 険 の 減 額 払 済 保 険 への 変 更 1. 設 例 会 社 が 役 員 を 被 保 険 者 とし 死 亡 保 険 金 及 び 満 期 保 険 金 のいずれも 会 社 を 受 取 人 とする 養 老 保 険 に 加 入 してい る 場 合 を 解 説 します 資 金 繰 りの 都

目 次 1 報 酬 給 与 額 事 例 1 報 酬 給 与 額 に 含 める 賞 与 の 金 額 が 誤 っていた 事 例 1 事 例 2 役 員 退 職 金 ( 役 員 退 職 慰 労 金 )を 報 酬 給 与 額 として 申 告 して いなかった 事 例 1 事 例 3 持 株 奨 励 金 を

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

国 家 公 務 員 の 年 金 払 い 退 職 給 付 の 創 設 について 検 討 を 進 めるものとする 平 成 19 年 法 案 をベースに 一 元 化 の 具 体 的 内 容 について 検 討 する 関 係 省 庁 間 で 調 整 の 上 平 成 24 年 通 常 国 会 への 法 案 提

文化政策情報システムの運用等

一般競争入札について

資料8(第2回水害WG)

Taro-01 議案概要.jtd

T T VWAPギャランティ 取 引 とは T T VWAPギャランティ 取 引 とは これまでの 成 行 や 指 値 とは 異 なる 東 海 東 京 証 券 が 提 供 する 新 しい 形 の 売 買 方 法 です その 方 法 とは 1 金 融 商 品 取 引 所 ( 以 下 取 引 所 )に

兵庫県公立学校教職員等財産形成貯蓄事務取扱細則

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

Transcription:

Webサイトのセキュリティ 対 策 について Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved.

情 報 セキュリティ 対 策 について 情 報 セキュリティ 対 策 は 必 要 ですか?? という 問 いに 対 して 企 業 経 営 者 情 報 システム 担 当 者 は もちろん IT ITを 利 用 する 人 であれば 10 人 中 9 人 は 必 要 と 答 えるでしょう 最 近 では なりすまし なりすまし による 冤 罪 事 件 も 報 道 され 自 宅 でPC PCを 利 用 する 学 生 主 婦 など 個 人 ユーザ の 間 でも セキュリティ セキュリティに 対 する 意 識 が 高 まっており ウィルス 対 策 ソフトなど などセキュリティ 対 策 ツール の 売 上 げが 好 調 だという 話 を 耳 にします しかしながら 一 口 に 情 報 セキュリティ といってもその 言 葉 の 示 す 範 囲 は 多 岐 に 渡 っており ざっと 挙 げられるだけでも 以 下 のようなものがあります 認 証 通 信 制 御 暗 号 化 ( 通 信 保 護 データ 保 護 ) ウィルス 対 策 /マルウェア 対 策 /フィッシング 対 策 メール 監 査 監 査 証 跡 重 要 データの 持 ち 出 し 制 限 個 人 情 報 保 護 不 正 アクセス 検 知 Web Webアプリケーション アプリケーションのセキュリティ 対 策 ファシリティ etc.. 少 し 考 えただけでもこれだけの 対 策 が 必 要 という 事 で IT 担 当 者 は 費 用 対 効 果 との 狭 間 で 常 に 頭 を 悩 ませるわけですが 避 けては 通 れない 問 題 です 今 回 は 最 近 頻 繁 に 報 道 されるハッカー 集 団 アノニマスに 代 表 されるような Web Webサーバ サーバへの 不 正 アク セスに 対 する 対 策 に 焦 点 を 絞 ってみたいと 思 います Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 1

皆 さんのWebサイトは 安 全 ですか? Web Webアプリケーション アプリケーションに 対 する 攻 撃 は 増 加 中 近 年 Web Webアプリケーション アプリケーションの 脆 弱 性 を 悪 用 した 攻 撃 によるWeb Webサイト サイトの 改 竄 や 情 報 漏 えいの 事 件 が 度 々 報 道 されています 多 賀 城 市 / 宮 城 県 のホームページ ホームページ(HP) (HP)が 勝 手 に 改 ざんされて3 日 間 閉 鎖 (2012 年 6 月 20 日 ) 警 視 庁 サイバー 犯 罪 対 策 課 によると 今 年 1~5 月 の 不 正 アクセスに 関 する 相 談 は 約 390 件 (2012 年 06 月 23 日 ) 財 務 省 のサイト 改 ざん アノニマスが 攻 撃 予 告 財 務 省 サイト 一 部 閉 鎖 ハッカーの 攻 撃 か(2012 年 6 月 27 日 ) 米 Yahoo! 不 正 アクセスで 約 45 万 件 のアカウント 情 報 が 流 出 (2012 年 7 月 12 日 ) お 客 様 のWeb Webサイト サイトは 安 全? Webアプリケーション アプリケーションのセキュリティ 診 断 ( 脆 弱 性 診 断 )を 受 けたことがある 企 業 (229 社 )の 中 で 注 意 や 危 険 を 診 断 されたWeb Webサイト サイトが7 割 以 上 となっており 決 して 安 全 とは 言 い 切 れません 業 種 別 のWeb Webサイト 危 険 度 割 合 サイバーセキュリティ 出 典 :NRI NRIセキュアテクノロジーズ 傾 向 分 析 レポート2011 2011 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 2

Webサイトを 攻 撃 されるとどうなるの? 様 々なWeb Webサイト サイトが 悪 意 を 持 った 攻 撃 を 受 けているという 現 状 は 前 述 の 通 りですが 実 際 に 攻 撃 を 受 けたからどのような 被 害 があるのか?について 認 識 を 持 たれている 方 は 少 ないように 感 じます ここでは 実 際 の 例 をもとに 想 定 される 被 害 について 記 載 します 例 1: 改 竄 による 被 害 1HPの 改 竄 による 信 用 問 題 改 竄 攻 撃 の 多 くは 官 公 庁 教 育 機 関 などに 向 けて 行 われますが 一 般 企 業 も 例 外 という 事 では ありません 前 者 は 政 治 的 な 意 図 もしくはハッカー 達 の 実 力 誇 示 や 悪 ふざけといった 動 機 が ほとんどを 占 めますが ますが 企 業 向 けに 行 われる 改 竄 については 営 業 妨 害 不 買 運 動 信 用 失 墜 など 明 確 に 企 業 活 動 を 妨 害 する 意 図 を 持 ったケース ケースもあります もあります 政 治 的 意 図 をもった 改 竄 の 例 2012 年 9 月 14 日 最 高 裁 運 営 の 全 国 裁 判 所 のHPが 改 ざんされ 釣 魚 島 は 中 国 である との 文 章 などが 表 示 され て 閲 覧 できない 状 態 になりました これは 記 憶 に 新 しいですね Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 3

年 Webサイトを 攻 撃 されるとどうなるの? 2HPの 改 竄 によるWeb Webシステム システムの 停 止 とウィルス 感 染 の 被 害 企 業 向 けの 攻 撃 として 改 竄 が 行 われた 場 合 サイト サイトの 停 止 に 追 いやられるケース ケースも 少 なくありません ありません ECサイト 事 業 者 などの 場 合 は サイト サイトが 停 止 している 時 間 だけ 取 引 ができないことになりますので ないことになりますので サイトの 規 模 にもよりますが その 損 害 は 計 り 知 れません 企 業 が 2005 年 に 某 ECサイト 事 業 者 のHPが 停 止 した 際 には 復 旧 に2 日 間 かかり 復 旧 対 策 費 用 を 含 め 被 害 総 額 は 約 3000 万 円 に 上 ったという 例 も 報 告 されています 月 運 営 キヤノン 様 改 サポートページより 竄 の 例 また 改 竄 と 同 時 にアクセス アクセスした 際 にウィルス ウィルスに 感 染 する 可 能 性 のあるプログラムが 不 正 に 埋 め 込 まれるケース ケースもあります もあります するHP 2012 4 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 4

Webサイトを 攻 撃 されるとどうなるの? 例 2: 不 正 アクセスによる 情 報 漏 えい 被 害 Webサイト 管 理 者 の 中 には Web Webサーバ サーバには 重 要 な 情 報 は 置 いていない 内 部 のサーバ サーバに 保 管 して 連 携 してるだけだからWeb Webサーバ サーバへの 対 策 は 必 要 ない( 改 竄 はされても 良 い) ) と 言 われる 方 もおりますが 果 たしてそれで 良 いのでしょうか? 現 在 顕 在 化 している 攻 撃 手 法 には SQL QLイン インジェクション ェクションなど など Web Webサーバ サーバに 悪 意 をもったスクリプト を 埋 め 込 み 内 部 DBを 不 正 に 操 作 するようなものも 存 在 します ( 情 報 を 抜 き 取 るという 目 的 を 持 っ た 不 正 アクセスの 手 段 としては 一 般 的 なものです) 2012 年 10 月 に 東 京 京 都 名 古 屋 東 北 大 阪 市 立 の5 大 学 に 不 正 アクセスがあり があり メールア メールアドレ ドレス などの 個 人 情 報 を 不 正 に 取 得 されたケース ケースが 報 告 されています 同 様 の 被 害 がECサイト サイト 会 員 サイトなどで 起 こる 場 合 も 少 なくありませんが ありませんが その 場 合 は 補 償 問 題 などに 発 展 し 実 際 に 損 害 が 発 生 することになります Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 5

どうすれば 攻 撃 を 防 げるの? Web Webアプリケーション アプリケーションに 対 する 代 表 的 な 攻 撃 Webサーバ サーバへの 攻 撃 手 法 として 代 表 的 なものを 紹 介 します 1.SQL SQLイン インジェクション SQLイン インジェクション ェクションとは とは データ データベース ースと 連 携 したウェ ウェブアプリケーション アプリケーションに 問 合 せ 命 令 文 の 組 み 立 て 方 法 に 問 題 があるとき ウェ ウェブアプリケーション アプリケーションへ 宛 てた 要 求 に 悪 意 を 持 って 細 工 されたSQL 文 を 埋 め 込 まれて(Inj nject ection ion)しまうと しまうと データ データベース ースを 不 正 に 操 作 されてしまう 問 題 です これにより これにより データベース ースが 不 正 に 操 作 され ウェ ウェブサイト サイトは 重 要 情 報 などが 盗 まれたり 情 報 が 書 き 換 えられた りといった 被 害 を 受 けてしまう 場 合 があります 2.OS OSコマン マンド イン インジェクション OSコマン マンド イン インジェクション ェクションとは とは ウェ ウェブサーバ 上 の 任 意 のOS OSコマン マンドが 実 行 されてしまう 問 題 です これにより により ウェ ウェブサーバ サーバを 不 正 に 操 作 され 重 要 情 報 などが 盗 まれたり 攻 撃 の 踏 み 台 に 悪 用 され る 場 合 があります 3.クロスサイト スサイト スクリプティング スクリプティング クロスサイト スサイト スクリプティング スクリプティングとは とは ウェ ウェブサイト サイトの 訪 問 者 の 入 力 をそのまま 画 面 に 表 示 する 掲 示 板 などが 悪 意 あるスクリプト スクリプト( 命 令 )を 訪 問 者 のブラ ブラウザ ウザに 送 ってしまう 問 題 です これにより これにより アンケ ート 掲 示 板 サイト 内 検 索 など ユーザ ユーザからの 入 力 内 容 をウェ ウェブペ ブページに 表 示 するウェ ウェブアプリケー ションで 適 切 なセキュリティ 対 策 がされていない 場 合 悪 意 を 持 ったスクリプト スクリプト( 命 令 )を 埋 め 込 まれ てしまい しまい ウェ ウェブペ ブページを 表 示 した 訪 問 者 のプラウザ 環 境 でスクリプト スクリプトが 実 行 されてしまう 可 能 性 があ ります ます その 結 果 として cooki ookieなどの 情 報 の 漏 洩 や 意 図 しないページの 参 照 が 行 われてしまいます これらの 攻 撃 は Web Application Firewall(WAF)でのみ 防 ぐ 事 ができます Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 6

Web Application Firewallって 何?? Web アプリケーションへの 攻 撃 は 一 般 的 なFirewallやIPSなどでは 防 ぐことができません また アプリケーションの 脆 弱 性 を 利 用 した 攻 撃 などには Webサーバへのパッチ 適 用 や アプリケーションのセキュリティ 実 装 などにより 対 応 することができますが 多 大 なコストと 時 間 を 消 費 します これらの 課 題 を 解 決 するための 技 術 が Web Application Firewall [WAF] です WAFはWebアプリケーションの 脆 弱 性 を 悪 用 した 攻 撃 などからWebアプリケーションを 保 護 する 機 能 を 有 します WAFを 導 入 する 事 により 以 下 の 効 果 を 期 待 できます 脆 弱 性 を 悪 用 した 攻 撃 からWeb Webアプリケーション アプリケーションを 防 御 脆 弱 性 を 悪 用 した 攻 撃 を 検 出 複 数 のWeb Webアプリケーション アプリケーションへの 攻 撃 をまとめて 防 御 出 Web 典 : Application 独 立 行 政 法 Firewall 人 情 報 読 処 本 理 機 構 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 7

Web Application FirewallとFirewallは 別 物 うちはFirewallを 使 っているから 大 丈 夫 というお 話 もよく 伺 いますが WAFとは 機 能 が 異 なります Firewall は 通 信 における 送 信 元 情 報 と 送 信 先 情 報 (IP アドレスやポート 番 号 等 )を 基 にアクセスを 制 限 する 機 能 を 有 します FW を 使 用 する 事 で サーバで 動 作 しているサービスとの 通 信 を 制 限 できますが インターネットに 公 開 す るWebサーバは FWでアクセスを 制 限 することができないため Webアプリケーションの 脆 弱 性 を 悪 用 する 攻 撃 を 防 ぐことはできません 一 方 WAF は FW で 制 限 できない Webアプリケーションへの 通 信 内 容 を 検 査 することができます 例 えば Webアプリケーションの 通 信 内 容 に 外 部 からデータベースを 不 正 に 操 作 する SQLインジェクション 攻 撃 の 特 徴 的 なパターンが 含 まれていた 場 合 その 通 信 を 遮 断 するといった 対 策 をとることができます 出 Web 典 : Application 独 立 行 政 法 Firewall 人 情 報 読 処 本 理 機 構 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 8

Web Application FirewallとIPSも 似 て 非 なるもの IPSを 入 れてるから 大 丈 夫 でしょ というお 話 もよく 伺 いますが Webアプリケーション 攻 撃 への 対 応 という 事 では 不 十 分 です WAF とIPS は どちらも 検 出 パターンに 基 づいて 通 信 の 中 身 を 検 査 します IPS は Webサイト 運 営 者 が 設 定 する 検 出 パターンに 基 づいて 様 々な 種 類 の 機 器 への 通 信 を 検 査 する 機 能 を 有 します 一 般 的 にIPS は 様 々な 種 類 の 攻 撃 (OSの 脆 弱 性 を 悪 用 する 攻 撃 ファイル 共 有 サービスへの 攻 撃 等 ) を 防 御 できます IPS は 攻 撃 の 詳 細 を 定 義 した 検 出 パターンである ブラックリスト による 検 査 により 攻 撃 を 防 御 します 一 方 WAF は Webサイト 運 営 者 が 設 定 する 検 出 パターンに 基 づいて Webアプリケーションへの 通 信 を 検 査 します IPS が 様 々な 種 類 の 攻 撃 を 防 御 できることに 対 して WAF はWebアプリケーションへの 攻 撃 を 防 御 できます 特 に WAF では 保 護 する 対 象 がWebアプリケーションに 特 化 しています IPSの 動 作 イメージ WAFの 動 作 イメージ 出 Web 典 : Application 独 立 行 政 法 Firewall 人 情 報 読 処 本 理 機 構 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 9

それぞれの 役 割 分 担 前 述 しました 各 製 品 にはそれぞれ 得 意 分 野 があります 機 能 を 簡 単 に 比 較 してみましょう Webサイトのセキュリティを 保 つためには FW/ISPだけでは 不 十 分 です! 既 存 のセキュリティ 対 策 にWAFを 加 えることで Webアプリケーションに 対 する 脆 弱 性 対 応 が 可 能 となります FW IPS WAF Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 10

WAFの 導 入 にあたって WAF AFについて 解 説 してきましたが ましたが WAF AFを 導 入 するにあたっては いくつか 注 意 が 必 要 です WAF AFは 運 用 が 大 変 Webサーバ サーバは 基 本 的 に 不 特 定 多 数 からアクセス アクセスされるものであり されるものであり その 特 性 から 通 信 を 止 める という 行 為 は 行 いたくないものです ないものです WAF AFは 不 正 な 攻 撃 を 遮 断 するためのツール ツールですが ですが 誤 検 知 に よる 正 常 なアクセス アクセスの 遮 断 を 防 ぐため ポリシー リシーを 甘 くして 運 用 されている 管 理 者 も 少 なくありません ありません 最 悪 の 場 合 単 なるログ 取 のモニタリングツール ニタリングツールとして 運 用 されているケース ケースもあります もあります これではせっかくWAF AFを 導 入 しても 効 果 は 半 分 以 下 不 正 アクセスから からWeb Webサイト サイトを 守 るためには には ポリシー リシーチューニング ューニングの 正 しい 知 識 と 日 々の 適 切 な 運 用 が 必 要 です 自 社 運 用 はイニシ イニシャル ランニング ンニングコスト スト 運 用 負 荷 が 高 すぎる WAF AFを 自 社 運 世 数 るためには には 初 期 費 用 として 専 用 のアプ アプライアンス 購 入 及 び 設 置 導 入 費 で 数 百 万 円 のコスト ストがかかります がかかります また また 適 切 な 運 用 を 行 うためには には 上 記 の 課 題 をクリア クリアしなければ なりません そのた そのためには には 専 任 の 運 用 者 をアサイン アサインし 且 つ 年 間 数 十 万 円 に 上 る 保 守 契 約 費 用 を ランニング ンニングとして 支 払 う 必 要 があります ( ( どれ どれくらいの らいのコスト ストになるかは になるかは です ですね) そこで そこでSaaS 型 WAF AF! 月 額 数 万 円 で 利 用 開 始! 運 用 はプロのエキス キスパート ートに 全 てお 任 せ! そこで 登 場 したのがSaaS 型 WAF AFサー サービスです です 弊 社 ICIでは では Scutum um という というWAF AFサー サービスを 展 開 しております SaaS 型 WAF AFサー サービスとしては としては70 70%を 超 える 国 内 シェアを 誇 り 契 約 サイトは 既 に300 00を 超 えております 上 記 の 課 題 をすべてクリア クリアし 月 額 29,8,800 円 ~ご 利 用 頂 けるサー サービスとな となって っております おります ご 興 味 のある 方 は 是 非 この 後 のページもご 覧 ください ださい! Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 11

SaaS 型 WAFサービス Scutum(スキュータム) のご 紹 介 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 12

Scutumについて Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 13

サービスの 特 徴 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 14

サービスの 特 徴 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 15

サービスの 特 徴 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 16

代 表 的 な 脅 威 について Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 17

Scutum 導 入 実 績 2012 年 7 月 現 在 250サイト Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 18

サービス 価 格 表 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved. 19

お 問 い 合 わせ お 問 合 せ 会 社 名 : 株 式 会 社 アイ シー シー アイ メール: security@i-c-i.jp 電 話 : 03-6459-0063 担 当 : セキュリティコンサルティング 担 当 20 Copyright 2012 Internet & Communication Innovator, Ltd. All Rights Reserved.