Resources and Insights

The latest industry news, interviews, technologies, and intelligence resources curated by CYFIRMA cyber threat experts.

2018

ブロックチェーン、想定されるサイバー攻撃のシナリオ

AUTHOR Kumar Ritesh Chairman & CEO ブロックチェーンは、21世紀における極めて重要な発明の1つとして評価されています。その理由は、ブロックチェーンが将来の全ての経済取引を扱うであろうと広く認識されているからです。しかも、対象は金融取引だけではありません。価値あるもののほぼ全てが取引の対象になるのです。 データ管理やセキュリティに関して企業が直面する課題は増大しており、現在金融機関がピアツーピア(P2P)取引に使用しているメカニズムよりも、ブロックチェーンのほうが安全な選択肢になる可能性があります。ブロックチェーン対応の分散型台帳技術に関し40社以上の大手金融機関で実証実験が行われていますが、他の業界でも実証実験を行う企業が増えてきており、投資額は何百万ドルにも及んでいます。 これらの機関は、資産の所有権を電子的に記録する方法に対して、安全性と透明性を求めているだけではありません。さらに、妨害行為や不正行為のリスクを低減したいと考えているのです。しかし、ブロックチェーンをインターネットのように広く普及させるには、サイバーセキュリティの基準をよく検討し、ブロックチェーンの実装に組み込まなければなりません。 ブロックチェーンの仕組み: ブロックチェーンは、上図のように簡単な手順で取引の安全性を確保します。この技術は、個人、組織、政府機関といったあらゆる種類の「ピア」間の取引に適用できる可能性を秘めていると言えるでしょう。 たとえば、医療機関では、ピアツーピアの「トランザクション(取引)」で患者データを保護するために、ブロックチェーンの概念について調査しています。また、サプライチェーン業界では、製造業サプライチェーンにおける資産の流れを監視するために、ブロックチェーンが使用できるかどうかを評価しています。同様に、小売業者では、卸売業者との契約を電子的に締結し履行するために、ブロックチェーンの評価を行っています。 一般的なセキュリティ用語としてのブロックチェーンは、完全性に重点が置かれており、機密性と可用性にはあまり重点が置かれていません。ブロックチェーンが安全なピアツーピア取引のデファクトスタンダードとして本格的に普及する前に、前述した業界において、より堅牢なフレームワークが必要になると考えられます。 想定されるブロックチェーンに対するサイバー攻撃シナリオ: ブロックチェーンは人間の仕事のやり方を変える可能性を秘めていますが、その一方で、この「オープンな分散型台帳」の概念は消費者に加え、悪意ある攻撃者にも提供されていることを忘れてはいけません。全ての情報が公開されていることを考えれば、ハッカーが現在のセキュリティ対策の回避方法を考え出すのも時間の問題でしょう。 Black Hat Asia 2015の会議で、このセキュリティ対策の脆弱性について概説されています。この会議では、カスペルスキー社とインターポール(国際刑事警察機構)がライブデモンストレーションを行い、デジタル通貨の分散データベースに任意のデータを挿入できることを示しました。 ブロックチェーンに対して想定される攻撃手段:…

Read More
2017

東京2020オリンピックへのサイバー脅威

AUTHOR Kumar Ritesh Chairman & CEO Introduction(前章) 大きなスポーツイベントは観客、スポーツの熱狂的ファン、メディア、企業、国々にとって魅力的であるが、それはサイバー犯罪者にとっても同様である。大きなスポーツイベントを開催することは複雑な事業ではあるが、同時に観光産業を拡大し、雇用を創出し、国家の認知度、投資、インフラとコミュニケーションの向上をもたらす。 私たちはリオオリンピックをはじめとしたスポーツイベントに対するDoS攻撃、怪しいストリーミングサイト、公式サイトの偽装、支払いシステムのハイジャック、違法なモバイルアプリケーション、そして大量のフィッシング攻撃を見てきている。 2016年のリオオリンピックでは、数百件のインターネット詐欺が報告され、 数百万ドルの損失がでている。これらの詐欺は、何も疑うことのないユーザーに対して、偽装ウェブサイトを使い、嘘のロトの勝ちくじ付きの偽オリンピックチケットを販売するというものだった。さらに、 ・リオオリンピックを標的とした複数のDDoS攻撃が、主催者とブラジル政府のウェブサイトに対して行われた。主に対象となったのは2016 Games(brasil2016.gov.br)、 リオデジャネイロ州政府のポータル(rj.gov.br)、スポーツ省 (esporte.gov.br)、ブラジルオリンピック委員会COB(cob.org.br)、リオ公式サイト 2016年オリンピック(rio2016.com)。 ・ハッカーはリオデジャネイロ市長、リオデジャネイロ州知事、スポーツ大臣、ブラジルオリンピック委員会委員長、その他3名のビジネスマンの個人情報を流出させた。 ・オリンピック金メダリストのマイケル・フェルプスの個人ウェブサイトも身元不明のハッカーによるDDoS攻撃の対象となった。 ・上記以外にも多数… 日本は大規模なスポーツイベントを成功させた経験がある-1964年の夏季オリンピックはよく計画され、最も大きな成功をおさめた夏季オリンピックの1つだと言われている。…

Read More
2017

次世代テクノロジー: フレキシブルな攻撃への対処

AUTHOR Kumar Ritesh Chairman & CEO 技術革新は経済の成長を促し、私たちの行動もスマートに変わり便利で快適な生活をもたらします。しかし、新たなテクノロジーには、固有のリスクがあります。現在のセキュリティ環境では、サイバー犯罪者が悪用する新たな脆弱性が開発される可能性があります。 最新のテクノロジーを利用することで、サイバー攻撃を受けるリスクは大幅に増加しています。 最新技術は保護を必要としているのです。サイバー犯罪者の間では、レガシーアプリケーション、システム、インフラに対する攻撃から、これらの新技術に対する攻撃へと移行が見られています。 これら新技術を保護するために開発される防衛メカニズムは、攻撃側の拡散スピードに追いついていません。一方で、組織において、デジタルテクノロジーはもはやビジネスの根幹として機能し続けること、生産性を高め、ビジネス・プロセスを最適化することが必須となっています。それゆえに、新技術を利用することで露呈する、複雑で多様な新しい攻撃面に対応することが求められてきます。 例えば、 暗号化技術/ブロックチェーン: 大手金融サービスや政府の多くは、既存の金融システムを置き換えるために、Bitcoinとその基礎となるブロックチェーン技術の使用を検討していますが、ブロックチェーンには独自のサイバーセキュリティの課題があることを認識すべきです。2011年以来、少なくとも36種類の暗号侵害があり、980,000以上のBitcoinsが盗まれており、今日は約40億ドルに達しています。 IoT: サイバー攻撃を行うためにIoTデバイスを狙うというのは、もはや周知の事実ですが、IoTを導入する多くのメーカーや企業は依然としてセキュリティ問題を真剣に受け止めていません。たとえば、2017年2月には、80万人の顧客情報が、200万件の個人情報と共に玩具会社から流失しました。 クラウド環境: 企業はクラウド環境への移行を競い、その多くはクラウドインフラのサイバーセキュリティ対策はクラウドプロバイダの責任であるかのように思い込んでいます。クラウドの活用は、複数の意図的および意図的でないデータ漏洩への道を開き目の届かない領域を広げます。 スマートサプライチェーン: 伝統的なサプライチェーンから、スマートで高度なエコシステムへの進化した結果、サイバー攻撃に晒される事案が増えています。ハッカーから見れば、これらのシステムは、発注、価格、物流、契約、原材料や予測に関する機密データを網羅しているので、ターゲットとして価値が高いと言われています。 AIと機械学習によるシステム: AIや機械学習(ML)は私たちのビジネスを根底から変える大きな技術革新です。今の自動化やデジタル化のペースでいけば、私たちがアナログで行っているルーチンワークやチェック作業はその大半がAIやMLに引き継げるでしょう。 AI/MLに関するチャンスと脅威の理解を深めることが重要です。 サイバー攻撃をより強力に容易に実行できるようになります。 AI/MLを活用した攻撃は自己学習型であり、攻撃に対して対策が構築されると迅速に反応します。 人間の設定や指示が無くても、別の脆弱性を悪用したり、システムを新しい方法でスキャンすることができるようになります。 AR/VR: 拡張現実(AR)と仮想現実(VR)の技術は、私たちの仕事、学習、遊び、運動、コミュニケーション、取引、社会化、消費を急速に変えていきます。しかしこの技術は、独自のサイバーセキュリティの課題を抱えています。 予想される攻撃経路は次のようなものです。 ・ハッカーは、VR / AR環境でユーザーの行動を記録して、それを公開すると脅迫し、身代金を要求します。…

Read More
2017

スマートカーのダークサイド(2)

AUTHOR Kumar Ritesh Chairman & CEO   前編では、新世代のクルマに関する潜在的なサイバーリスクと、そこから派生する自動車エコシステム全体への影響についてお話しました。ここでは、攻撃者が直接的および間接的なアプローチで車両やクルマのエコシステムを攻撃する方法を整理し、その対処として総合的なサイバーセキュリティアプローチの概要を説明します。 前編でも説明しましたが、新世代のクルマは車両と繋がる様々な支援インフラと対応するシステムに大きく依存しています。(GPS通信、ナビシステムや乗客情報管理、都市交通管理、スマートスキャン、スケジュールおよび位置管理、車両間の通信、ETC管理など)。 これらの技術は、車のオーナーやメーカー、地域コミュニティなどに数多くのメリットをもたらしますが、残念ながらスマートカーシステムのあらゆる構成要素は巨大な攻撃面となってしまうのです。つまり、サイバー攻撃者は、エコシステム全体のコンポーネントが持つ脆弱性を利用して、他のコンポーネントにも攻撃を仕掛けていくことになります。 主な2つの攻撃手法: 直接アタック例: 車両内の1つの電子制御ユニット(ECU)をハッキングし、マルウェアが他のすべてのECUに感染するためのチャネルを開きます。車両の重要な機能をコントロールするだけでなく、車両間の通信を利用して他の車両にもマルウェアを感染させていきます。 間接アタック例: ハッカーは公衆ネットワークを破壊し、クルマの通信機能とインフォティンメントシステム(情報とエンタテイメント)に送信される偽のサーバーコマンドを送ります。この方法なら、ブレーキ、ステアリング、エアバッグ、トランスミッションを操作することが可能になるでしょう。車の中の会話を盗聴できますし、個人情報とクレジットカードのデータも盗みます。 自律走行や衝突防止機能などの高度な機能を操作することさえできます。 プロアクティブで機動的なセキュリティ機能を持つ、包括的で多層的なサイバーセキュリティ対策が必要だと感じて頂けたでしょうか。 クルマのエコシステム全体を保護する統括ソリューションは、システムの各コンポーネントが個別のセキュリティ上の課題に対処できるように、徹底的な防衛戦略を実装する必要があります。 つまり、最も基本的なユニット(各車両のECU)からエコシステムの最上位レベルまで、全ての動きを継続的に監視し、異常の有無を分析することが必要です。セキュリティレベルはマルチ対応となり、エコシステム全体の脆弱性チェックが可能となります。 以下のようなテクノロジーをお勧めします。 1. 車両のセキュリティ ・ファームウェア保護を備えた安全な処理装置(送受信機を含む)…

Read More
2017

スマートカーのダークサイド(1)

AUTHOR Kumar Ritesh Chairman & CEO 製造業からサービス業へのシフトといわれるほど大変革の自動車業界。クルマは、デジタル化と接続性の向上によって技術革新をむかえています。 GPS通信、Wi-Fi、高度な情報システムとアプリ、車同士の通信、事故回避機能、コンピュータ操作のパワーステアリング、インテリジェントパーキングアシスト、クルーズコントロールなど、様々な新技術は消費者にとって便利で手放せない機能です。 しかし、インテリジェント・ビークルには、ダークサイドが存在します。ハッカーにとって広い攻撃ポイントを提供してくれるため、通信システムからメーカーやベンダーのサプライチェーンに至るまで、車両のセキュリティーやエコシステム全体を危険にさらす可能性があります。 サイバー攻撃者にとっては接続されている全てをハッキングできます。つまり、大量の車両を使い、多くの選択肢から、多くの突破口から、最終的にはより大きなエコシステムを狙うことができるのです。 従来ハッカーは、電子制御装置に直接コンタクトしてクルマの機能などを停止させることができました。今では、クルマと繋がっているスマートフォンをハッキングするだけで、車両全体をコントロール可能になっています。 私は、スマートカーの台頭が、自動車産業を混乱させサイバーセキュリティ分野にも影響が出ていると考えています。主に4つの傾向がみられます。 1.接続性が向上し、リモート攻撃の拡大につながり、ハッカーが簡単に車両に侵入する可能性がある 2.ハッカーが狙う可能性のあるコンピュータシステムを増大させる自動運転 3.電気自動車やハイブリッド車によって、重要な電力インフラ(充電スタンド用の電力網など)への依存が高まり、セキュリティ機能の強化が必要 4.オンデマンドモビリティやMaaSにより、ドライバーや乗客の個人情報へのアクセスが容易となり、IDなどの盗難につながる 急速な技術の進歩は、車両のレスポンス、エンターテイメント、データ駆動性を向上させるだけでなく、 外部インフラへの依存度も高まっています。 その結果、サイバーセキュリティの懸念は、クルマを超えてエコシステム全体に及ぶのは明白です。 モバイル通信、旅行や乗客情報管理、都市交通管理、スマートスキャン、スケジュールおよび位置管理、車間通信および料金管理…

Read More

Stay ahead of every threat

Join the enterprises anticipating attacks instead of reacting to them. Start your intelligence journey today.

Get In Touch

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.