<4D6963726F736F667420506F776572506F696E74202D208358837D837A8CFC82AF83418376838A81455765628354815B8372835882CC835A834C8385838A83658342323031323132323581698CF68A4A816A>



Similar documents
text

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

Microsoft PowerPoint - 2-2山城_スマートフォンセキュリティ_配布用.pptx

スライド 1

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

Microsoft PowerPoint - BYODのリスク分析(KDDI研)

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

・モニター広告運営事業仕様書

- 目 次 - 1 被 害 状 況 (1) 特 殊 詐 欺 ( 全 体 ) 1 (2) オ レ オ レ 詐 欺 4 (3) 架 空 請 求 振 り 込 め 類 似 詐 欺 6 (4) 還 付 金 等 詐 欺 9 2 検 挙 状 況 ( 都 内 ) (1) 本 犯 11 (2) 検 挙 被 疑 者 の

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

< F2D8CF68D908A BA97AC89CD90EC8FF38BB592B28DB8>

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

   新潟市市税口座振替事務取扱要領

<4D F736F F D20819C486F70658F6F93588ED297708AC7979D89E696CA837D836A B E A2E646F63>

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

Taro-条文.jtd

もくじ はじめに 本 書 はスマートフォンやタブレットのアプリ LINE の 設 定 を 行 うためのマニュアルとなります 詳 しい 操 作 方 法 については メーカーホームページ 上 の 基 本 的 な 使 い 方 を 参 照 ください LINE 基 本 的 な 使 い 方

Microsoft PowerPoint - MobileViewer説明資料_ pptx

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

1

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

4 承 認 コミュニティ 組 織 は 市 長 若 しくはその 委 任 を 受 けた 者 又 は 監 査 委 員 の 監 査 に 応 じなければ ならない ( 状 況 報 告 ) 第 7 条 承 認 コミュニティ 組 織 は 市 長 が 必 要 と 認 めるときは 交 付 金 事 業 の 遂 行 の

変 更 履 歴 日 付 Document ver. 変 更 箇 所 変 更 内 容 2015/3/ 新 規 追 加 2015/9/24 誤 字 修 正 2016/2/ 動 作 環 境 最 新 のものへ 変 更 全 体 オペレーター の 表 記 を 削 除 2016/5/

一宮市町内会に対する防犯カメラ設置補助金交付要綱

疑わしい取引の参考事例

16 日本学生支援機構

企業におけるマイナンバーのセキュリティに関する実態調査

電子申告直前研修会(所得税編)

<4D F736F F D208E52979C8CA78E598BC68F5790CF91A390698F9590AC8BE08CF D6A2E646F6378>

PowerPoint プレゼンテーション

Taro-契約条項(全部)

Microsoft Word - 佐野市生活排水処理構想(案).doc

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

<4D F736F F D208F7493FA95948E738A4A94AD8E968BC682CC8EE891B18B7982D18AEE8F8082C98AD682B782E98FF097E182C98AD682B782E98F9590AC8BE093998CF D6A B315D2E B4E88C A>

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

平成17年度高知県県産材利用推進事業費補助金交付要綱

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

2 / 11 ページ 第 5 講 ビジネスメールの 作 法 Active! Mail を 起 動 し ログインしておきましょう 5-1 ビジネスメールのルールとマナー ビジネスメールのルールとマナーを 確 認 しましょう 宛 先 やCC BCCを 使 い 分 ける 本 文 の 内 容 が 一 目 で

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

ただし 当 該 事 故 が 本 特 典 の 適 用 対 象 となった 会 員 の 直 近 の 事 故 発 生 日 から 起 算 して 1 年 以 内 に 発 生 した 事 故 である 場 合 補 償 の 対 象 とはなりません 対 象 端 末 について 当 社 が 別 途 提 供 する ケータイ 補

平成19年9月改定

(2) 広 島 国 際 学 院 大 学 ( 以 下 大 学 という ) (3) 広 島 国 際 学 院 大 学 自 動 車 短 期 大 学 部 ( 以 下 短 大 という ) (4) 広 島 国 際 学 院 高 等 学 校 ( 以 下 高 校 という ) ( 学 納 金 の 種 類 ) 第 3 条

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

奨学事業戦略部個人情報ファイル簿

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

岡山県警察用航空機の運用等に関する訓令

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 2 年 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 最 高 号 給 の 給 料 月 額 ( 注 ) 給 料 月 額 は 給 与 抑 制 措 置 を 行 う 前 のものです ( 単 位 : ) 3 職 員 の 平 均 給 与 月

Taro-08国立大学法人宮崎大学授業

企業年金制度における個人番号の取扱いについて.PDF

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

二 資本金の管理

兵庫県公立学校教職員等財産形成貯蓄事務取扱細則

<4D F736F F F696E74202D2091E58B4B96CD8F FC8F D83938AC7835A E815B C90BC959492B7816A>

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

私立大学等研究設備整備費等補助金(私立大学等

マンション電子投票サービス ご説明資料

1 キャンセル 処 理 1-1 受 注 台 帳 でキャンセルの 処 理 を 行 う キャンセルする 受 注 を 検 索 します 1 受 注 台 帳 にキャンセルする 受 注 の 注 文 番 号 を 入 力 し 検 索 します 2 検 索 結 果 に 表 示 された 注 文 番 号 をクリック 注 文

長崎市民間建築物耐震化推進事業の概要

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>

Microsoft Word 第1章 定款.doc

(6) 事 務 局 職 場 積 立 NISAの 運 営 に 係 る 以 下 の 事 務 等 を 担 当 する 事 業 主 等 の 組 織 ( 当 該 事 務 を 代 行 する 組 織 を 含 む )をいう イ 利 用 者 からの 諸 届 出 受 付 事 務 ロ 利 用 者 への 諸 連 絡 事 務

参加表明書・企画提案書様式

目 次 機 能 概 要 ン/ チャ 引 新 規 注 文 - WAY 新 規 注 文 - WAY OCO 新 規 注 文 - 成 行 新 規 注 文 - 指 値 逆 指 値 新 規 注 文 - IFD 新 規 注 文 - OCO 新 規 注 文 - IFDOCO 新 規 注 文 - 決 済 注 文 -

<8AC48DB88C8B89CA82C98AEE82C382AD915B C8E8682C696DA8E9F E A>

<8BB388F58F5A91EE82A082E895FB8AEE967B95FB906A>

スマートフォン プライバシー イニシアティブ を 踏 まえた 対 応 10 平 成 24 年 8 月 に 諸 問 題 研 究 会 報 告 書 として 提 言 された スマートフォン プライバシー イニシアティブ が 発 表 され スマートフォンの 利 用 者 情 報 の 取 扱 いの 在 り 方 と

<4D F736F F D C8E9688D993AE82C994BA82A492F18F6F8F9197DE81698DC58F49816A2E646F6378>

スマートフォン版 ログイン画面

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

に 対 して 消 磁 装 置 によるデータ 破 壊 を 行 い データの 復 旧 を 不 可 能 とするこ と 2 消 去 が 終 了 したことが 識 別 できるシール 等 を 媒 体 に 貼 付 すること(このシール は 本 委 託 契 約 の 範 囲 内 で 受 託 者 が 用 意 すること)

S16-386・ソフトウェアの調達に関する入札実施の件

全設健発第     号

1-1 建 築 物 等 保 守 管 理 業 務 業 務 の 実 施 方 針 本 業 務 の 実 施 方 針 等 について 記 載 してください なお 以 下 の 事 項 については 必 ず 記 載 して ください ( 施 設 維 持 管 理 業 務 全 体 で A4 判 180 枚 以 内 で 記

スライド 1

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

高松市緊急輸送道路沿道建築物耐震改修等事業補助金交付要綱(案)

目 次 1. 社 会 保 障 分 野 でできること 1 1 高 額 医 療 高 額 介 護 合 算 制 度 の 改 善 2 保 険 証 機 能 の 一 元 化 3 自 己 診 療 情 報 の 活 用 4 給 付 可 能 サービスの 行 政 側 からの 通 知 2. 年 金 分 野 でできること 5

社会保険加入促進計画に盛込むべき内容

●電力自由化推進法案

2.JADA 検 査 対 象 者 登 録 リストへの 登 録 除 外 引 退 復 帰 2.1 JADA 検 査 対 象 者 登 録 リストへの 登 録 及 び 除 外 は 原 則 として 以 下 に 示 す 対 応 によりおこな うものとする 登 録 国 内 競 技 連 盟 からの 登 録 申 請

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

Transcription:

第 14 回 情 報 セキュリティ シンポジウム (2012/12/20) 講 演 3 スマホ 向 けアプリのセキュリティ ~バンキングサービスの 安 全 性 について~ KDDI 研 究 所 竹 森 敬 祐 (Ph.D) スマホ 特 有 の 脅 威 を 知 る アプリ vs Webサービス の 安 全 性 リスクを 見 積 もり 適 切 な 対 策 を 1: はじめに 2: 既 存 のスマホ 向 けバンキングサービス 3: 金 融 系 サービス/ 端 末 への 攻 撃 の 一 例 4: 対 策 技 術 の 一 例 1

スマホ タブレットとは OS 機 能 アクセス 制 限 (サンドボックス)の 付 いたPC 上 で 電 話 アプリが 動 く 実 装 端 末 メーカや 通 信 キャリアが 管 理 するシステム 領 域 と アプリ 開 発 者 や 利 用 者 に 解 放 されたユーザ 領 域 に 分 離 している Jailbreak( 管 理 者 権 限 奪 取 + 不 正 改 造 )されていなければ OS システムを 信 頼 できる GPS カメラ 等 の 特 殊 デバイスを 持 つプライバシセンシティブ 端 末 スマートフォンのセキュリティ アプリ(Market)のセキュリティ OSベンダ 運 営 のMarketからしかイストールできないOSモデル 様 々なMarketやメール 添 付 のインストール 経 路 を 持 つOSモデル の2つの 形 態 がある 2

ところで アプリ 型 とWeb 型 のサービス アプリ 型 サービス OS 提 供 のAPIを 駆 使 して 利 便 性 の 高 いサービスを 実 現 できる メリット 高 度 な 機 能 ( 含 :セキュリティ)を 実 装 し 易 い デメリット OSや 機 種 依 存 があり メンテナンスコストを 要 する アプリ 実 装 において 脆 弱 性 を 作 り 込 み 易 い Web 型 サービス ブラウザ 提 供 のAPIの 範 囲 で Webアプリ サービスを 提 供 する メリット 安 全 に 配 慮 された 開 発 環 境 機 能 を 利 用 できる OSや 機 種 依 存 が 少 ない デメリット 高 度 な 機 能 ( 含 :セキュリティ)を 実 装 し 難 い 3

既 存 スマホの 脅 威 の 一 例 4

リスクを 含 むソフトウェア(リスクウェア)とは 悪 意 のアプリ(マルウェア) Jailbreak( 管 理 者 権 限 奪 取 + 不 正 改 造 ) 振 り 込 め ワンクリック 詐 欺 情 報 漏 洩 (スパイウェア) 遠 隔 制 御 (ボット バックドア) 不 適 切 迷 惑 なアプリ 勝 手 な 情 報 送 信 によるプライバシ 不 安 本 来 利 用 できない 機 能 や 権 限 の 利 用 頻 繁 な 通 信 電 池 消 費 などの 迷 惑 設 計 安 心 アプリ 悪 意 のアプリ (マルウェア) 脆 弱 性 (Vulnerability)を 含 むアプリ 秘 匿 情 報 を 読 み 取 られる 脆 弱 性 踏 み 台 にされる 脆 弱 性 脆 弱 な 認 証 を 突 くなりすまし etc 脆 弱 性 を 含 むアプリ 不 適 切 迷 惑 なアプリ 5

スマホの3 大 脅 威 のポイント 端 末 の 紛 失 小 さいこと 常 に 持 ち 歩 くことで 紛 失 する 機 会 が 多 い 取 得 者 に 内 部 の 情 報 を 奪 われる SDカードを 抜 き 取 られる フィッシング/ 振 り 込 め 詐 欺 / 攻 撃 サイトの 閲 覧 ブラウザのURL 表 示 欄 が 小 さく アクセス 先 を 確 認 し 難 い アプリ Webサービスに 対 して 偽 の 画 面 /サイトを 被 され 易 い 端 末 の 情 報 を 悪 用 して 金 銭 を 脅 し 取 られる 悪 意 のスクリプトが 実 行 される 脆 弱 性 を 突 かれて 乗 っ 取 られる リスクウェアへの 感 染 セキュリティ 管 理 の 甘 いMarket メール 添 付 誘 導 URLから 感 染 する 利 用 者 が 興 味 本 位 でJailbreak( 管 理 者 権 限 奪 取 + 不 正 改 造 )アプリを 導 入 し 知 らないうちに 遠 隔 制 御 される 本 物 のアプリ Webサイトを 用 いて 偽 のアプリ Webサイトを 作 り 易 い アプリ Webブラウザの 挙 動 が 不 透 明 で 感 染 に 気 づき 難 い 6

マルウェア 感 染 アプリの 状 況 スマホはマルウェア 感 染 の 機 会 が 少 ない 原 則 インストールには 利 用 者 操 作 を 伴 うため 自 動 感 染 し 難 い アプリの 入 手 元 は セキュリティ 運 用 のあるMarket 経 由 が 殆 ど 大 規 模 な 感 染 を 狙 い 難 い スマホはプライバシ 不 安 なアプリが 多 い プライバシセンシティブ 端 末 と 言 われる 中 で 嗜 好 に 合 わせたサ ービス 提 供 が 多 く 勝 手 に 利 用 者 情 報 を 収 集 するアプリが 目 立 つ 総 務 省 による 制 度 面 KDDI 研 による 技 術 面 で 前 進 中 7

第 14 回 情 報 セキュリティ シンポジウム (2012/12/20) 講 演 3 スマホ アプリのセキュリティ ~スマホ 向 けバンキングサービスの 安 全 性 について~ KDDI 研 究 所 竹 森 敬 祐 (Ph.D) スマホ 特 有 の 脅 威 を 知 る Webサービス vs アプリの 安 全 性 リスクを 見 積 もり 適 切 な 対 策 を 1: はじめに 2: 既 存 のスマホ 向 けバンキングサービス 3: 金 融 系 サービス/ 端 末 への 攻 撃 の 一 例 4: 対 策 技 術 の 一 例 8

既 存 のスマホ 向 けバンキングサービス アプリ 型 &Web 型 のハイブリッド 設 計 アプリ 内 にWebView 等 が 組 み 込 まれており 重 要 処 理 は 既 存 の PC 向 けWebサービスに 移 行 する 乱 数 表 などの 入 力 操 作 安 全 性 の 根 本 は 既 存 のPC 向 けWebサービスと 同 様 9

第 14 回 情 報 セキュリティ シンポジウム (2012/12/20) 講 演 3 スマホ アプリのセキュリティ ~スマホ 向 けバンキングサービスの 安 全 性 について~ KDDI 研 究 所 竹 森 敬 祐 (Ph.D) スマホ 特 有 の 脅 威 を 知 る Webサービス vs アプリの 安 全 性 リスクを 見 積 もり 適 切 な 対 策 を 1: はじめに 2: 既 存 のスマホ 向 けバンキングサービス 3: 金 融 系 サービス/ 端 末 への 攻 撃 の 一 例 4: 対 策 技 術 の 一 例 10

スマホを 巡 るバンキングサービスへの 攻 撃 例 1フィッシング 2 偽 バンキングアプリ 3Man in the Browserマル ウェア 4アプリ 脆 弱 性 への 攻 撃 5Jailbreak+ 遠 隔 制 御 6 振 り 込 め 詐 欺 URL http:// 4アプリ 脆 弱 性 への 攻 撃 11

1フィッシング(マルウェア) ITmedia スマホ 向 けフィッシング マルウェア(2010 年 1 月 ) http://www.itmedia.co.jp/enterprise/articles/1001/12/news018.html Android 端 末 向 け 統 合 バンキングアプリ として 偽 のバンキングページを 開 き ユーザ 名 パスワード 等 を 入 力 させ 盗 み 出 す 12

2 偽 のバンキングアプリ 不 正 コピーの 氾 濫 Javaベースで 開 発 されたアプリは 逆 コンパイルで 容 易 にコード を 取 り 出 すことができる 本 物 そっくりの 偽 アプリ( 含 : 広 告 収 入 狙 いアプリ)を 作 り 易 い 有 料 アプリの 偽 物 版 ( 無 料 )を 集 めた 悪 意 のMarketもある OSによっては 署 名 を 使 った 開 発 者 認 証 は 行 われていない Marketで 検 索 したアプリが 本 物 であることを 確 認 不 能 偽 アプリの 例 ( 銀 行 で 検 索 ) 広 告 収 入 を 目 的 とした 本 物 の 銀 行 と 同 様 なロゴを 使 った 口 座 開 設 支 援 アプリ 当 該 ロゴの 銀 行 とは 関 係 のない 第 三 者 が 作 成 投 稿 している 13

2 偽 のバンキングアプリ ~ 前 項 の 偽 アプリ~ 口 座 開 設 ボタンをクリック 関 係 ない 銀 行 サイトへ 遷 移 脅 威 中 身 はWebコンテンツ いつでも 差 し 替 え 可 能 フィッシングサイトに 差 し 替 えもできる 14

3Man in the Browserマルウェア: 偽 のポップアップ 偽 のポップアップ 画 面 を 通 じた 不 正 送 金 (2012 年 11 月 ) 日 経 トレンディーネット http://trendy.nikkeibp.co.jp/article/pickup/20121116/1045603/ 悪 意 のアプリに 感 染 し たPCにおいて 銀 行 サ イトを 閲 覧 したタイミン グで 偽 の 入 力 画 面 を 表 示 する 暗 証 番 号 や 乱 数 表 本 人 確 認 の 質 問 と 答 えな どを 入 力 させ 盗 み 出 す 感 染 したスマホでも 通 信 状 態 をモニタでき 同 様 な 手 口 が 可 能 15

4アプリの 脆 弱 性 : 初 歩 的 なミス 脆 弱 性 の 排 除 アプリの 脆 弱 性 に 関 する 届 出 が 急 増 しており 端 末 OSのセキュ リティの 次 に アプリのセキュリティが 課 題 になる サービスの 防 御 利 用 者 情 報 の 保 護 信 頼 獲 得 etcが 重 要 メジャーなアプリにおいても 初 歩 的 な 脆 弱 性 が 目 立 ち アプリ 開 発 者 のセキュアコーディングスキルの 向 上 が 課 題 JVN# 67435981 某 リ アルタ イムコミ ニュケーショ ンアプリ における 暗 黙 的 I n ten t の 扱 いに 関 する 脆 弱 性 送 信 し たメ ッ セージ 情 報 が 他 ア プリ から 読 み 取 ら れる インターネット 電 話 やテキスト チャットなどでコミュニケーショ ンを 行 う 絵 文 字 の 豊 富 さなど で 人 気 を 集 めている JVN# 92038939 某 SN Sアプリ における 情 報 管 理 不 備 の 脆 弱 性 他 のアプリ が 友 人 の 発 言 の 内 容 を 取 得 する こ と が 可 能 つぶやきの 閲 覧 / 投 稿 / 削 除 友 人 の 更 新 情 報 の 閲 覧 などの 機 能 が 利 用 可 能 OSVDB# 74648 某 オンラインスト レージアプリ における Co n te n tpro v id er アク セス 範 囲 の 脆 弱 性 他 のアプリ が アプリ のアク セスで き る 任 意 のフ ァ イ ルを ユーザーのス トレージにアップロードできる オンライン ストレージ アプリ(サービス) 様 々なデータやファイルをWeb 上 に 保 存 で きるオンラインストレージサービス PCやス マートフォン 等 複 数 のデバイスからアクセ スすることができる (はてなキーワード) https://play.google.com/store/apps/details?id=jp.r246.twicca http://osvdb.org/show/osvdb/74648 2012/12/13 日 本 スマート フォンセキュリ ティ 協 会 ( JSSEC) 38 https://play.google.com/store/apps/details?id=jp.mixi http://jvn.jp/jp/jvn92038939/ 2012/12/14 Copyright 2012 Sony Digital Network Applications, Inc. 18 https: //play.google.com /store/apps/details?id= jp.naver.line.android&hl= ja http://jvn.jp/jp/jvn67435981/ 2012/12/14 Copyright 2012 Sony Digital Network Applications, Inc. 13 資 料 :ソニーデジタルネットワークアプリケーションズ( 株 ) 16

4スマホバンキングアプリの 脆 弱 性 による 被 害 予 測 脆 弱 性 を 突 く 攻 撃 アプリの 脆 弱 性 を 悪 意 のアプリから 攻 撃 される アプリのWebViewの 脆 弱 性 を 悪 意 のJavaScriptから 攻 撃 される 情 報 漏 洩 第 1 段 階 :ログインID パスワード 乱 数 表 等 の 認 証 情 報 第 2 段 階 :セッション トークン 等 の 認 証 & 認 可 情 報 第 3 段 階 : 口 座 残 高 取 引 明 細 等 のアプリが 扱 う 情 報 機 能 の 不 正 利 用 振 込 機 能 がマルウェアから 勝 手 に 操 作 され 不 正 送 金 に 店 舗 案 内 の 地 図 機 能 に 誤 情 報 を 与 え 利 用 者 を 偽 ATMへ 誘 導 資 料 :ソニーデジタルネットワークアプリケーションズ( 株 ) 17

5Jailbreakによる 不 正 改 造 Jailbreak( 管 理 者 権 限 奪 取 + 不 正 改 造 )の 流 れ Step1: 管 理 者 権 限 奪 取 アプリをユーザ 領 域 にインストールし 実 行 する Step2: OS 等 の 脆 弱 性 を 突 いてメモリ 上 で 管 理 者 権 限 を 奪 う Step3: 恒 久 的 に 管 理 者 権 限 を 利 用 できるようシステム 領 域 にsuを 置 く 18

5Jailbreakによる 遠 隔 制 御 Jailbreak 型 の 遠 隔 制 御 ウイルス 感 染 日 本 製 のスマホ 端 末 の 多 くは システム 領 域 保 護 の 仕 組 みが 実 装 されている 完 全 な 乗 っ 取 り(キーロガー 画 面 イメージ 転 送 etc)は 難 しい 海 外 製 のスマホ 端 末 の 場 合 PCと 同 じレベルの 遠 隔 制 御 が 容 易 に 可 能 端 末 メーカ 毎 に 独 自 チューニング 実 装 が 施 されることが 多 く Jailbreakアプリ の 開 発 には 様 々なチューニングを 要 する 手 間 がある 攻 撃 者 が 狙 うモチベーションは 低 く 一 般 権 限 型 マルウェアにシフトしている 付 録 : 一 般 権 限 型 の 遠 隔 制 御 マルウェア OSが 提 供 する 標 準 APIを 使 って 遠 隔 制 御 マルウェアを 作 成 できる セキュリティ 運 用 のないMarketなどを 通 じて 配 布 感 染 する 通 信 モニタ+ 偽 のポップアップによる 暗 証 番 号 や 乱 数 表 の 盗 難 は 可 能 19

6 振 り 込 め 詐 欺 :マルウェア 非 公 式 アプリ 配 信 サイト 日 本 の 成 人 向 けWebサイトに 詐 欺 アプリが 置 かれた スマホの 電 話 番 号 メールアドレスなどを 表 示 して 振 り 込 みを 強 要 電 話 番 号 メールアト レス + 位 置 +IMEI 20

6 振 り 込 め 詐 欺 : 悪 意 のWebサイト スマホ 向 けの 詐 欺 画 面 IPアドレス 架 空 の 固 体 識 別 番 号 脅 威 は 低 い ブラウザエージェントからスマホであることを 見 抜 き 画 面 全 体 に 恐 喝 文 を 表 示 注 ) ブラウザで 閲 覧 しただけでは 利 用 者 情 報 が 抜 き 取 られることはない アクセス 元 IPアドレスを 表 示 架 空 の 固 体 識 別 番 号 を 表 示 21

まとめ: アプリ 型 サービスの 脅 威 PCとの 違 い スマホOSはPCと 同 じ 汎 用 OSであるため 脅 威 の 根 本 は 同 じ Jailbreakされない 限 りシステム 領 域 を 信 頼 できること マルウェア への 大 規 模 感 染 を 狙 い 難 いため 被 害 の 頻 度 は 低 い ( 脅 威 ) しかし 偽 画 面 の 上 乗 せ( 脅 威 ) 画 面 全 体 に 対 して 偽 の 画 面 を 被 せ 易 い アプリの 挙 動 不 明 ( 脅 威 ) セキュリティ 対 策 ソフトがアプリの 挙 動 を 監 視 できない 偽 バンキングアプリの 作 成 ( 脅 威 ) コード 解 析 が 容 易 で 開 発 手 順 が 限 られるため 偽 物 を 作 り 易 い 振 り 込 め 詐 欺 /オレオレ 詐 欺 ( 脅 威 ) 利 用 者 情 報 ( 例 :TEL 電 話 帳 )を 使 った 脅 しや 騙 しが 行 われる 22

まとめ: Web 型 サービスの 脅 威 PCとの 違 い WebサービスはPC 向 けブラウザと 同 じであり 脅 威 の 根 本 は 同 じ 自 動 感 染 なし Jailbreakされない 限 り 完 全 な 操 作 を 乗 っ 取 り 難 い ( 脅 威 ) しかし URL 表 示 欄 が 小 さい( 脅 威 ) スマホの 画 面 サイズが 小 さく URLの 全 体 を 参 照 し 難 い 偽 画 面 の 上 乗 せ( 脅 威 ) 画 面 全 体 に 対 して 偽 の 画 面 を 被 せ 易 い Webブラウザの 挙 動 不 明 ( 脅 威 ) セキュリティ 対 策 ソフトがWebブラウザの 通 信 内 容 を 監 視 できない 証 明 書 の 差 し 替 え( 脅 威 ) 偽 メールによる 誘 導 でサイト 認 証 用 の 偽 証 明 書 を 追 加 可 能 23

第 14 回 情 報 セキュリティ シンポジウム (2012/12/20) 講 演 3 スマホ アプリのセキュリティ ~スマホ 向 けバンキングサービスの 安 全 性 について~ KDDI 研 究 所 竹 森 敬 祐 (Ph.D) スマホ 特 有 の 脅 威 を 知 る Webサービス vs アプリの 安 全 性 リスクを 見 積 もり 適 切 な 対 策 を 1: はじめに 2: 既 存 のスマホ 向 けバンキングサービス 3: 金 融 系 サービス/ 端 末 への 攻 撃 の 一 例 4: 対 策 技 術 の 一 例 24

対 策 の 方 針 ( 共 通 ) 基 本 方 針 完 璧 な 対 策 技 術 は 無 いため 複 数 の 技 術 を 組 み 合 わせる 認 証 の 多 重 化 端 末 認 証 の 追 加 SIM 認 証 * 利 用 者 認 証 の 多 様 化 暗 証 番 号 所 有 物 ( 乱 数 表 ワンタイムトークン) 生 体 認 証 * *は アプリ 型 サービスへのみ 適 用 可 能 処 理 の 見 える 化 Eメール 取 引 履 歴 参 照 ページなどに 金 額 や 振 込 み 先 情 報 などを 閲 覧 できる 機 能 を 提 供 する 重 要 な 処 理 のPUSH 通 知 による 利 用 者 関 与 の 機 会 を 提 供 する SMS OS 提 供 のPUSH 通 知 25

対 策 の 方 針 (アプリ 型 /Web 型 ) アプリ 型 サービスの 特 有 の 対 策 OSベンダ 通 信 事 業 者 が 運 営 する 公 式 Marketから 配 信 処 理 の 難 読 化 ( 静 的 解 析 対 策 ) 端 末 状 態 の 自 己 診 断 ( 動 的 解 析 対 策 ) Jailbreak 対 策 :suコマンド 検 査 mount 状 態 検 査 etc 感 染 対 策 :インストールアプリのスキャン etc コードのセキュアコーディング( 脆 弱 性 排 除 ) Web 型 サービスの 対 策 PC 向 けWebサービスと 同 じ 26

対 策 例 : SIM 認 証 ( 端 末 & 利 用 者 の 認 証 ) NFCを 活 用 した 安 全 な 決 済 サービス モバイルNFCにおいて 決 済 に 必 要 な 認 証 情 報 など 高 度 なセキュリ ティ 情 報 をSIMカード 内 に 格 納 する 決 済 情 報 管 理 アプリ SIM 領 域 提 供 サービス <KDDI( 株 )> 乱 数 表 の 紛 失 : 気 づき 難 い( 悪 用 の 可 能 性 ) スマホ(SIM)の 紛 失 : 気 づく(リモートロック) 移 動 機 ベースバンド SIMカードをセキュアエレメントとして 活 用 し 鍵 証 明 書 などの 認 証 情 報 を 安 全 に 管 理 SIMカード NFC チップ 銀 行 側 決 済 処 理 サーバ 27 NFC 対 応 携 帯 電 話 NFCリーダライタ

対 策 例 : 生 体 認 証 利 用 者 認 証 記 憶 ( 暗 層 番 号 ) 所 有 物 ( 乱 数 表 ワンタイムトークン) 等 によって 利 用 者 を 認 証 する キーロガー 偽 のポップアップ 紛 失 で なりすまされてしまう KDDI 研 究 所 の 掌 による 生 体 認 証 : てアロ アプリ 掌 のしわの 特 徴 をスマホ 端 末 のカメラで 撮 影 する 生 体 認 証 復 帰 成 功 スリープ 状 態 掌 紋 認 証 使 用 可 28

対 策 例 : PUSH 通 知 利 用 者 による 確 認 & 通 報 の 機 会 重 要 処 理 については PUSH 型 通 知 でリアルタイムに 利 用 者 に 知 らせて 承 認 を 請 う もしくは 一 定 時 間 後 に 実 際 の 処 理 を 行 う 見 知 らぬ 誤 った 振 込 みに 気 づいた 際 には 処 理 を 停 止 させる 通 報 パスを 設 けるなど 利 用 者 関 与 の 機 会 を 提 供 する SMSメール 通 信 事 業 者 によるSMSは 回 線 交 換 型 メールのためリアルタイム に 利 用 者 へ 届 く 残 存 脅 威 マルウェア 感 染 状 態 では SMS 通 知 を 横 取 りされる OS 提 供 のPUSHサービス http://www.spicysoft.com/spicylab/blog/index.php?itemid=1096 Android OSはC2DM iosはapnsと 呼 ばれるPUSHサービスが ある 品 質 レベルについては OSベンダ 側 の 情 報 を 参 照 のこと 残 存 脅 威 マルウェア 感 染 状 態 では PUSH 通 知 を 横 取 りされる 29

対 策 例 : 公 式 Marketの 利 用 偽 アプリへの 対 策 銀 行 のWebサイトから 公 式 Market 上 のアプリを 指 定 し 配 布 する 利 用 者 に 検 索 させない メール 添 付 メールURL 誘 導 しない (Androidの 場 合 提 供 元 不 明 のアプリ のチェックを 外 して 頂 く ) アプリの 開 発 者 が 銀 行 であることを 明 示 する au Marketの 工 夫 開 発 者 の 身 元 確 認 をしている 提 供 元 不 明 のアプリ チェックを 外 してもアプリをインストールできる 30

対 策 例 :アプリ 認 証 アプリ 認 証 本 物 のバンキングアプリを 見 分 けるためのアプリ 認 証 が 有 効 Android 向 けアプリには 開 発 者 の 署 名 が 付 いている Android/iOS 向 けアプリのハッシュ 値 ( 特 徴 )を 参 考 にできる 署 名 特 徴 アプリ 認 証 局 アプリ 認 証 アプリ 署 名 特 徴 (ハッシュ) 署 名 特 徴 (ハッシュ) 署 名 特 徴 (ハッシュ) 31

対 策 例 : 端 末 状 態 の 自 己 診 断 アプリ 起 動 前 の 端 末 状 態 チェック 端 末 状 態 の 安 全 性 を 確 認 した 後 に アプリを 起 動 する 制 御 の 一 例 32

対 策 例 :アプリ サービスのセキュア 開 発 アプリが 出 来 上 がってからの 検 査 では 遅 すぎる 根 本 的 なセキュリティ 設 計 に 間 違 いがあると 根 本 解 決 は 事 実 上 不 可 能 であり リスクを 抱 えたままサービスを 開 始 することになる アプリ 開 発 者 とセキュリティ 技 術 者 の 協 力 アプリ 開 発 者 は ソフトウェアに 入 り 込 む 脆 弱 性 を 減 らす セキュリティ 技 術 者 は 入 り 込 んだ 脆 弱 性 を 発 見 修 正 する 開 発 者 の アクティヒ ティ セキュリティポリ シー ソフトウェアに 入 り 込 む 脆 弱 性 を 減 らすアクティビティ セキュアコーディン グ 教 育 セキュアコーディング チェックツール 適 用 必 須 強 く 推 奨 時 間 設 計 実 装 検 証 出 荷 運 用 保 守 セキュリティ 技 術 者 の アクティヒ ティ ソフトウェア 仕 様 設 計 分 析 ソースコード 静 的 解 析 疑 似 攻 撃 検 査 (PenTest) ソフトウェアに 入 り 込 んだ 脆 弱 性 を 発 見 修 正 するアクティビティ 脆 弱 性 ハンドリング 資 料 :ソニーデジタルネットワークアプリケーションズ( 株 ) 33

対 策 例 :アプリ サービスのセキュア 開 発 最 初 から 安 全 なコードを 書 く JSSEC( 日 本 スマートフォンセキュリティ 協 会 )からAndroid 向 けセ キュアコーディングガイド( 左 下 図 )がリリース そのまま 使 えるセキュアなサンプルコード 付 き http://www.jssec.org/dl/android_securecoding.pdf http://www.jssec.org/dl/android_securecoding.zip 資 料 :ソニーデジタルネットワークアプリケーションズ( 株 ) 34

対 策 例 :アプリ サービスのセキュア 開 発 セキュリティ 技 術 者 による 事 前 の 分 析 開 発 中 の 確 認 早 期 に 問 題 を 把 握 し 最 良 の 仕 様 策 定 設 計 を 行 うこと 手 戻 り 作 業 の 最 小 化 セキュリティ 対 策 の 強 化 開 発 者 による 行 き 過 ぎたセキュリティ 対 策 の 検 査 もできる 時 間 設 計 実 装 検 証 ソフトウェア 仕 様 設 計 分 析 ソースコード 静 的 解 析 出 荷 ソフトウェアに 入 り 込 んだ 脆 弱 性 を 発 見 修 正 するアクティビティ 運 用 保 守 開 発 チーム 設 計 文 書 セキュリティ 技 術 者 開 発 チーム セキュリティ 技 術 者 2 報 告 書 1 2 ソースコード 1 スキャン 結 果 ソースコード 静 的 解 析 ツール 3 対 応 記 録 対 策 されるまで 追 跡 を 行 い セキュリティ 品 質 を 向 上 4 3 対 応 記 録 上 記 プロセスを 繰 り 返 し 実 施 しな がら 継 続 的 計 画 的 にコード 脆 弱 性 リスクを 削 減 していく 資 料 : ソニーデジタルネットワーク アプリケーションズ( 株 ) 35

対 策 例 :Jailbreak 耐 性 多 くの 日 本 製 端 末 端 末 の 堅 牢 化 (Security Spiced Smart OS: 3S-OS) 端 末 メーカ 通 信 キャリアの 領 域 である/systemを 保 護 する( 例 /system/binにsuを 置 かせない)ことで 攻 撃 の 影 響 を 最 小 化 する root 化 アプリ 一 般 アプリ アプリ 制 御 ライブラリ デバイス (WiFi, GPS, カメラ 等 ) 提 案 :カーネル 層 から 堅 牢 にする 36 root 権 限 奪 取 された 場 合

対 策 例 :Jailbreak 検 知 研 究 一 部 実 用 化 Android(ARM)+TPMによるセキュアブート ARMボードは Root of Trustを 作 成 しやすく セキュアブートに 向 く 測 定 結 果 を 遠 隔 の 状 態 管 理 局 に 送 付 し 完 全 性 をリモート 検 証 する ブートローダ Linuxカーネル Androidシステムをセキュアブート 外 部 の 状 態 管 理 サーバ 認 証 ( 公 開 鍵 ) 期 待 値 (Android, アフ リ) Step4 外 部 の 状 態 管 理 サーバ 起 動 時 の 測 定 ログ 測 定 値 (Android, アフ リ) 署 名 認 証 ( 秘 密 鍵 ) 署 名 ( 秘 密 鍵 ) Boot Loader 2 の 期 待 値 署 名 署 名 検 証 端 末 (メモリ+CPU 処 理 ) アプリ /data/app, /data/appprivate, /sd_card 測 定 Step3' 起 動 Androidシステム /system, etc 測 定 Step3 起 動 Init(+ 測 定 機 能 ) 最 小 構 成 のLinux 測 定 Step2 起 動 Boot Loader 2 測 定 Step1 起 動 Boot Loader 1 Root of Trust デモ 構 成 Android(ARM), TPM 37

対 策 例 :その 他 技 術 で 防 げないリスクに 対 して 運 用 で 対 応 利 用 者 への 周 知 教 育 が 必 要 取 引 限 度 額 を 下 げる( 利 用 者 から 設 定 させる) 事 前 登 録 した 口 座 にしか 振 り 込 ませない( 口 座 はサーバ 側 管 理 ) 利 用 者 にイレギュラーな 操 作 を 要 求 する 騙 し に 対 して 業 界 横 断 的 な 操 作 方 法 の 統 一 で イレギュラーに 気 づかせる 38

まとめ:アプリ 型 Web 型 ハイブリッド 型 の 比 較 アプリ 型 Web 型 利 便 性 従 来 携 帯 と 同 じく 簡 単 ログ インなどを 実 現 し 易 い PCと 同 じ 開 発 コスト 端 末 OS バージョン 毎 にチ ューニングを 要 する PCと 同 じ 脆 弱 性 Webアプリに 比 べて 脆 弱 性 を 作 り 込 み 易 い PCと 同 じ 端 末 認 証 SIMや 端 末 バインドな 識 別 子 PCと 同 じ を 利 用 できる ( 無 し Cookieによる 識 別 等 ) 利 用 者 認 Web 型 に 加 えて 生 体 認 証 等 PCと 同 じく 暗 証 番 号 乱 数 証 を 追 加 できる 表 ワンタイム 等 を 用 いる 利 用 者 通 PULL 型 PUSH 型 の 様 々な PULL 型 PUSH 型 の 様 々な 知 通 知 手 段 を 持 つ 通 知 手 段 を 持 つ 感 染 頻 感 染 頻 度 は 小 さく サンドボッ 感 染 頻 度 は 小 さく Jailbreak 度 耐 性 クスでアプリが 保 護 される されない 限 りモニタされない フィッシン 偽 アプリを 作 り 易 い 偽 画 面 URL 欄 が 小 さい 偽 のサイト 証 明 書 を グ 耐 性 を 被 せ 易 い 組 み 込 まれ 易 い 偽 画 面 を 被 せ 易 い :PC 向 けに 勝 る :PC 向 けと 同 程 度 :PC 向 けに 若 干 劣 る :PC 向 けより 劣 る セキュリティ ハイブリッド(アプリ 型 +Web 型 ) アプリ 型 で 簡 単 ログイン アプリ 処 理 を 最 小 限 にする 最 小 アプリとWebに 対 する 両 セキュ アコーディングの 知 識 を 要 する SIMや 端 末 バインドな 識 別 子 を 利 用 できる Web 型 に 加 えて 生 体 認 証 等 を 追 加 できる PULL 型 PUSH 型 の 様 々な 通 知 手 段 を 持 つ 感 染 頻 度 は 小 さく サンドボックスと Jailbreak 対 策 で 耐 性 を 持 つ 偽 アプリ 偽 画 面 偽 URL 偽 サイトア クセスによる 攻 撃 が 行 われやすい 注 ) 簡 単 ログインは 残 高 照 会 に 留 め 振 り 込 みには 別 途 認 証 を 加 えるなど リスクレベルに 応 じて 認 証 手 法 を 変 えるべき 39

全 体 のまとめ 横 断 的 な 協 議 と 仕 様 の 統 一 化 OS 端 末 アプリ サービスの 全 てを 見 据 えた 脅 威 を 洗 い 出 す サービス リスクに 応 じた 適 用 対 策 の 統 一 化 利 用 者 視 点 での 操 作 手 順 の 統 一 化 本 物 のアプリを 見 分 けるアプリ 認 証 サービスの 実 現 が 好 ましい 新 技 術 端 末 認 証 の 追 加 SIM(NFC)による 認 証 決 済 サービス 利 用 者 認 証 の 追 加 カメラなどの 端 末 デバイスを 活 用 したバイオメトリクス セキュアコーディング アプリを 踏 み 台 にする 脆 弱 性 攻 撃 を 低 減 40