AWS Summit Japan 2024

【イベント】「AWS Summit Japan 2024」に出展

 

このたび、ペンタセキュリティは、2024年6月20日(木)~21日(金)に幕張メッセで開催される「AWS Summit Japan 2024」に出展いたします。

 

■イベント概要

AWS Summit は、クラウドコンピューティングコミュニティが一堂に会して、アマゾン ウェブ サービス (AWS) に関して学習し、ベストプラクティスの共有や情報交換ができる、クラウドでイノベーションを起こすことに興味があるすべての皆様のためのイベントです。

ペンタセキュリティのブースでは、AWS WAFに特化した運用管理サービス「Cloudbric WMS」やAWS WAF専用のマネージドルール「Cloudbric Managed Rules」を紹介します。

 

■開催概要

  • 名称:AWS Summit Japan 2024
  • 主催:アマゾン ウェブ サービス ジャパン合同会社
  • 開催日時:2024年6月20日(木)~21日(金)
  • 会場:幕張メッセ(ライブ配信もあり)
  • ブース番号:H5-B096
  • 参加費:無料(事前登録制)
  • 登録方法:下記URLより、招待コードは「SPC1237388」とご入力のうえ、ご登録ください。
    https://aws.amazon.com/jp/summits/japan/

 

ご来場をお待ちしております。

ipa-top10-security-threats-image

IPAの情報セキュリティ10大脅威2024 !全項目のポイントを紹介

マルウェアやサイバー攻撃をはじめとするセキュリティリスクは日々増加しています。そのため、企業が自社の情報資産を適切に保護するには、最新のセキュリティトレンドをキャッチし続けることが重要です。そこで本記事では、IPAが2024年に発表した「情報セキュリティ10大脅威」に基づいて、企業が直面するセキュリティリスクの概況とその対策を解説します。

 

情報セキュリティ10大脅威とは

「情報セキュリティ10大脅威」とは、情報処理推進機構(IPA)が公開している最新のサイバーセキュリティリスクの概況に関する資料です。個人編と組織編に分けて、前年に社会的影響の大きかったサイバーリスクをランキング形式で毎年発表しています。この資料を参照することで、最新のサイバーリスクやセキュリティトレンドについての理解を深められます。

 

IPAが情報セキュリティ10大脅威2024を発表

2024年1月24日、IPAは「情報セキュリティ10大脅威2024」をWebページにて公開しました。2月下旬以降、解説書や資料が順次公開されています。

 

・「情報セキュリティ10大脅威2023年」との違い

2024年版で見られた大きな変化は、個人編でセキュリティリスクをランキング形式で掲載するのをやめたことです。これは、ランキング形式で示すことによって、読み手側が上位の脅威だけに注目し、下位の脅威を軽視することを防ぐためとされています。

組織編の方はランキング形式が継続されていますが、下位の順位に大きな変動がありました。
まず、2023年版で5位だった「テレワーク等のニューノーマルな働き方を狙った攻撃」が9位までランクダウンしています。この脅威は2021年版で3位に初選出されたのが最高位で、その後は企業のテレワーク体制が整備されていくと共に4位→5位→9位と年々順位が下降しています。他方で、「不注意による情報漏えい等の被害」が前年の9位から6位へと急浮上しました。

参照元:IPA「情報セキュリティ10大脅威 2024

 

情報セキュリティ10大脅威全項目のポイント

続いては、2024年版の10大脅威の内容がどのようなものか、その対策も添えつつ簡単に紹介していきます。たとえランキング上は下位でも、自社と関係しそうな脅威に対してはしっかり対策することが重要です。

 

・1位:ランサムウェアによる被害

ランサムウェアとはマルウェアの一種で、感染したシステムやデータを暗号化によって使用不能にし、その復旧と引き換えに身代金を要求するサイバー攻撃です。感染状態によっては、通常の業務遂行すら不可能になるので、企業に大きな悪影響が出ます。

対策としては、定期的なセキュリティパッチの適用によるシステムの脆弱性対策、信頼できるウイルス対策ソフトの導入と更新、重要なデータの定期的なバックアップなどが有効です。

 

・2位:サプライチェーンの弱点を悪用した攻撃

これは通称「サプライチェーン攻撃」と呼ばれる脅威です。この攻撃は、セキュリティが比較的弱い取引先や関連会社を足掛かりにして、大企業など本来のターゲットへの侵入を試みる手法を意味します。

これに備えるには、セキュリティソフトの導入・更新のほか、従業員が不審なメールやリンクを警戒するようにセキュリティ教育を施すことが重要です。また、取引先などのセキュリティ評価も行い、必要に応じて改善を促したり、支援したりすることも求められます。

 

・3位:内部不正による情報漏えい等の被害

この脅威は、従業員を筆頭とした組織関係者による機密情報の持ち出しや、意図的な規則違反に起因した情報漏えいなどが該当します。

このような内部不正を防止するには、第一にセキュリティ教育を通して社内で情報セキュリティポリシーの遵守を徹底することが重要です。システム面では、各従業員のアクセス権を必要最小限に留めたり、操作ログの監視・分析を実施したりすることが役立ちます。

 

・4位:標的型攻撃による機密情報の窃取

標的型攻撃とは、特定のターゲットを狙って巧妙な手法を使って仕掛けられるサイバー攻撃です。主に、取引先や知人などを騙ったなりすましメールを利用して機密情報を盗みます。

この対策としては、第一に、不審なメールを防ぐフィルタリングサービスやウイルス対策ソフトの導入が挙げられます。また、標的型攻撃メールやその他の不審なメールを見分け、適切に対処できるように従業員を教育することも重要です。

 

・5位:修正プログラムの公開前を狙う攻撃(ゼロデイ攻撃)

ゼロデイ攻撃とは、システムの脆弱性、もしくはその修正プログラムが公開される前に、その隙を狙って行われるサイバー攻撃です。特に脆弱性の存在すら知らない状態でこの攻撃を予防するのは難しく、被害に遭った場合は大きな影響が出る恐れがあります。

この攻撃を防ぐには、まず脆弱性情報をこまめにチェックし、ソフトウェアやOS、セキュリティソフトなどを常に最新の状態に保つのが基本です。その上で、EDRやWAFなど、複数のセキュリティソリューションを組み合わせて防御力を高めるのが効果的です。

 

・6位:不注意による情報漏えい等の被害

これは内部不正とは異なり、従業員が意図せずに情報漏えいをしてしまった事態を指します。デバイスの紛失や置き忘れ、不注意な会話やSNS投稿などが具体例です。

この種の問題に対しては、第一に従業員の情報リテラシーを高める教育が必要になります。また、情報や機器の持ち出し・持ち込みなどを制限する規則を設けることも有効です。

 

・7位:脆弱性対策情報の公開に伴う悪用増加

ベンダーが公開する脆弱性対策情報を悪用し、セキュリティバッチの適用などの対策がされていないシステムやユーザーを攻撃する手法です。

このリスクを防ぐには、システムの脆弱性情報を定期的にチェックし、適正な状態を常に保てる管理体制を整備することが求められます。

 

・8位:ビジネスメール詐欺による金銭被害

取引先や自社の経営者などになりすましてビジネスメールを送信し、金銭を騙し取るサイバー攻撃です。攻撃者は送信元とターゲットとなる受信先の通信を事前に傍受しており、そこで得られた情報を利用して巧妙に本人になりすましていることが多いです。

この対策としては、従業員のセキュリティ教育を強化し、不審なメールやリンクに対する警戒心を高めることが重要です。また、送信元のメールアドレスやメールの内容を慎重に確認し、不審な点があれば先方に直接確認するように指示を徹底しましょう。

 

・9位:テレワーク等のニューノーマルな働き方を狙った攻撃

テレワーク環境におけるVPNの脆弱性や設定ミスなどを悪用した攻撃です。これによって、テレワーク端末のウイルス感染や情報漏えいなどの被害が生じます。

この脅威に対しても、従業員のセキュリティ意識を高める教育が必要です。また、VPNやテレワーク端末などの脆弱性チェックを定期的に行うことも欠かせません。

 

・10位:犯罪のビジネス化(アンダーグラウンドサービス)

昨今、サイバー攻撃も組織的なビジネスに化しており、アンダーグラウンド市場では、個人情報や攻撃ツールの売買などが横行するようになりました。これによって、高度なスキルがない人間でもサイバー攻撃が行いやすくなっています。

この脅威は、具体的な攻撃手法というより、近年のアンダーグラウンド市場の注目すべき動向を指しているため、特定の予防策というべきものはありません。情報リテラシーの向上や複数のセキュリティソリューションの併用、適切なアクセス管理といった基本的な対策を講じるのが重要です。

 

まとめ

「情報セキュリティ10大脅威 」で紹介されている多様なリスクに対応するには、従業員のセキュリティ意識や組織体制の強化と共に、WAFのような最新のセキュリティソリューションの導入を進めることが重要です。

WAFとは、Webアプリケーションを悪意ある攻撃から保護するセキュリティ対策であり、ファイアウォールやIPS(不正侵入防御)では防げないような攻撃も防御できます。ペンタセキュリティ株式会社は、このWAFをクラウドサービス「Cloudbric WAF+」として提供しています。

「Cloudbric WAF+」は、WAFやDDoS攻撃対策、脅威IP遮断など、Webセキュリティに必須の5機能を統合したセキュリティプラットフォームです。Webサイトに対していつ、どのような攻撃があり、遮断したのかといった記録を簡単な操作でチェックできます。セキュリティ強化のために、ぜひ導入をご検討ください。

 

▼WAFをはじめとする多彩な機能がひとつに。企業向けWebセキュリティ対策なら「Cloudbirc WAF+」

▼製品・サービスに関するお問い合わせはこちら

뉴스보도_AWS_627x289_240503

「AWS 公共部門パートナー」の認定を取得

このたび、ペンタセキュリティは、アマゾン ウェブ サービス(AWS)の「AWS 公共部門パートナー(PSP)」の認定を取得しました。

AWS 公共部門パートナープログラムとは、世界中の政府機関、宇宙、教育機関、非営利団体を支援してきた、クラウドベースのソリューションと経験を持つ AWS パートナーを認定するプログラムで、AWS 公共部門の各チームと連携して、公共部門のビジネスの成長を支援します。

AWS のクラウドサービスを活用し、より効率的で革新的なソリューションの提供を目指しています。

今後は、政府・官公庁、地方自治体、教育機関、医療機関、非営利団体などの公共部門のお客様に、AWSのクラウドサービスを活用した高度なソリューションおよびサービスの提供を強化してまいります。

 

▽AWS 公共部門パートナープログラムとは

https://aws.amazon.com/jp/partners/programs/public-sector/

CSIRT-image

CSIRTとは?主な役割や設置の際の注意点を解説


ビジネスに欠かせないインターネット、パソコンやスマートフォンなどのデジタル機器ですが、最近は不正アクセス・個人情報の流出などのトラブルが増えています。この記事ではこうしたセキュリティトラブルに対応する専門チーム・CSIRTとは何か、その役割やメリット、SOCやPSIRTとの違い、導入する際の注意点などを解説します。専門知識がない・CSIRTを設置したくても人材を確保できない方におすすめの対策も紹介します。

 

CSIRTとは

CSIRT(シーサート:Computer Security Incident Response Team)とは、セキュリティの監視、セキュリティインシデントの原因調査・分析・事後対応を行うチームのことです。
デジタル化が進んだ影響を受け、サイバー攻撃が増加している現代において、攻撃を受けた場合に迅速に対応するCSIRTに注目が集まっています。

実際、国内のCSIRT構築運用支援サービス市場の売上金額は年々上昇しています。ITRの調査によると、2016年の売上金額は61億円でしたが、2022年は113億円に上昇しています。

参照元:ITR「CSIRT構築運用支援サービス市場規模推移および予測

 

・CSIRTとSOCの違い

CSIRTとよく似たチームにSOC(ソック:Security Operation Center)がありますが、CSIRTとSOCは基本的な役割と機能が異なります。

CSIRTの主な役割は、セキュリティインシデント発生時に被害拡大の防止・根本解決などを実施することです。
一方、SOCは組織内のセキュリティを監視し、サイバー攻撃のチェックや分析を行います。SOCがインシデントを検知した際はCSIRTに報告し、対応を委ねます。

 

・CSIRTとPSIRTの違い

CSIRTと同じように注目を集めているPSIRTとの違いも把握しておきましょう。
PSIRT(ピーサート:Product Security Incident Response Team)もインシデントが発生した際に対応するチームです。ただし、CSIRTとは対応する範囲が異なります。

PSIRTは自社が提供した製品やサービスに関連するセキュリティインシデントに対応します。PSIRTは外部に提供した製品・サービスを保護する目的で設置されるため、社内ネットワークのトラブルはCSIRTが対応します。

 

CSIRTの主な役割

CSIRTの役割は、インシデントが起きてしまった時の事後対応、発生を抑える事前対応、そしてセキュリティマネジメントの3つに集約されます。それぞれについて詳しく解説します。

 

・インシデント事後対応

CSIRTの主な役割は、セキュリティインシデントの事後対応です。セキュリティインシデントが発生すると、事前に検討した処理を行い、被害を最小限にとどめてシステムを復旧します。まずインシデントの検知から始まり、トリアージ(優先順位付け)、インシデントレスポンス(対応)、報告・情報公開の4段階で解決を図ります。

また、発生したインシデントの分析・対応・復旧だけでなく、セキュリティ専門家や他部署に協力を仰ぎ、他のメンバーとも情報交換を行いながら再発防止策の検討やセキュリティ強化対策を実施します。

 

・インシデント事前対応

インシデント発生に備える事前対応も行います。防止対策の検討と導入、ナレッジ共有や社員教育、トレーニングの実施、さらには管理体制の見直しなどを行いながら予防します。

流行しているウイルスや脆弱性情報などの収集・分析と共有、セキュリティ監査・セキュリティツールの管理や開発も役割のひとつです。社内外の組織とセキュリティ情報共有や連携も行います。他社の事例なども含めて最新の情報を収集・分析し、自社のセキュリティ対策に活用する場合もあります。このようにセキュリティ対策の質自体を高める活動も重要な役割です。

 

・セキュリティマネジメント

情報システム部門だけでなく、組織全体がセキュリティに対して正しい知識を持ち、迅速に対応できるように教育することもCSIRTの役割です。インシデントは必ず起きるもの、という認識を社員全員が持ち、組織全体のセキュリティ意識を高めることがインシデントの発生を抑えることに役立ちます。それだけでなく、インシデントの早期発見にもつながり、被害を最小限に食い止めることも可能です。

 

企業にCSIRTを設置する際の注意点

CSIRTを導入するにあたって特に気をつけたいのは、経営陣の理解を十分に得ることと、外部連携の重要性を認識し、積極的にコミュニケーションを取ることです。

 

・経営層の理解を得る

CSIRTの設置と運用は、経営課題として企業全体で取り組む必要があることを経営陣・決済担当者に理解してもらうことが重要です。そのためには、CSIRTを導入する必要性やメリットを伝え、理解と協力を得る必要があります。

そのためには、セキュリティインシデントが自社に及ぼす被害・損失の例を伝え、予防・被害を最小限に抑えるためにCSIRTの設置が有効であることや、起こった時に最善策が取れるように準備する重要性やメリットを伝えることです。

 

・外部とも連携して設置する

インシデントが起こった際、被害を最小限に抑えるためにも関連組織や他のCSIRT、SOCといった外部との連携を構築しておくことが重要です。特にSOCとはしっかりコミュニケーションを取っておきましょう。SOCとの連携不足はインシデント発生時の対応が遅れるなど、被害が拡大する恐れがあります。

また、常に迅速・的確な対応ができるように、監査部門、コンプライアンス部門、広報部門などと連携して情報共有・協力体制を構築したり、外部から専門家を招いて社内教育を実施したりするのも効果的です。

 

まとめ

CSIRTとはセキュリティインシデントに対応する役割を担うチームです。CSIRTの設置には人的リソースの確保が不可欠です。セキュリティインシデントが発生した際に迅速に対応するうえで欠かせないものの、人手不足などの理由から人材確保が難しい場合もあります。そのような場合は、CSIRTの人的負担を軽減できるWAFサービスも同時に導入を検討しましょう。

クラウド型WAFサービス「Cloudbric WAF+」は、社内にセキュリティ専門家がいなくても手軽に運用・導入できるWebセキュリティ対策です。システムの規模・環境条件、セキュリティ要件によって利用プランを選べるので、自社に最適な対策を構築できます。セキュリティインシデントの脅威を防ぎ、安全で働きやすいシステム環境を目指しましょう。

 

▼WAFをはじめとする多彩な機能がひとつに。企業向けWebセキュリティ対策なら「Cloudbirc WAF+」

▼製品・サービスに関するお問い合わせはこちら

AWS Activate

「AWS Activate」プロバイダーに認定、5,000ドルのAWSクレジットを提供

このたび、ペンタセキュリティ株式会社は、アマゾン ウェブ サービス(以下AWS)のスタートアップ支援プログラムである「AWS Activate」のプロバイダーに認定されました。

 

情報セキュリティ企業であるペンタセキュリティは、クラウド型WAFサービスの開発ノウハウを活かし、AWS認定ソフトウェアとしてAWS WAFに特化した運用管理サービス「Cloudbric WMS for AWS」やAWS WAF専用のマネージドルール「Cloudbric Rule Set」を提供してきました。

今回、ペンタセキュリティがAWS Activate プロバイダーに認定されたことにより、スタートアップ企業は5,000ドル(US)相当の AWSクレジットを受け取ることができ、Clourbricの利用料金に充当することが可能になります。また、AWS ソリューション アーキテクトによる技術支援、パーソナライズされたコンテンツや限定オファーを受けられるAWS Activateコンソールへのアクセスも可能になります。

AWS Activateを通じてClourbricのサービスを導入することで、スタートアップ企業のセキュリティを強固にできるとともに、ビジネス競争力の向上や事業成長にも貢献できると考え、今回の参画に至りました。

 

▼AWS Activate の詳細および申し込みはこちら

https://www.cloudbric.jp/aws-activate/

 

▽AWS Activateとは

https://aws.amazon.com/jp/activate/activate-landing/

basic-auth-image

Basic認証とは?メリット・デメリットや脆弱性を徹底解説

Webアプリケーションの認証方式の中でも、極めて簡便な方法のひとつがBasic認証(ベーシック認証)です。Basic認証は、手軽にアクセス制限をかけることができますが、セキュリティ上の問題点も指摘されています。今回の記事では、Basic認証とは何か、改めてわかりやすく解説し、メリットと注意点も紹介します。

 

Basic認証(ベーシック認証)とは

Basic認証(ベーシック認証)とは、Webサイトにアクセス制限を施すための認証方法のひとつで、比較的簡単に導入できるため、広く用いられています。Basic認証によって制限されたページを閲覧するには、正確なユーザー名(ID)とパスワードの入力が必要となります。正しく入力が行われないと画面にエラーメッセージが表示されます。「基本認証」とも呼ばれます。

一般に公開されているWebサイトの中で、有料会員のみが閲覧できるページを作成したり、社内の特定のメンバーのみ利用できるページを作ったりするときによく利用されます。また、公開前のページの閲覧に制限をかけたい場合や、自作のポートフォリオを特定のクライアントにのみ閲覧してもらいたい場合などにも利用できます。

Basic認証は「.htaccess」および「.htpasswd」の2種類のヘッダーによって設定されます。認証を施したいフォルダに「.htaccess」および「.htpasswd」のファイルを設定し、それぞれに特定のコードを作成するだけで完了します。

ユーザーがリンクをクリック、またはURLを入力すると、ブラウザからWebサーバーに向けてリクエストが送信されます。この時、Basic認証が導入されている場合、Webサーバーからブラウザに認証が必要であることが伝えられます。これにより、ブラウザ上に認証ダイアログが表示され、ユーザー名およびパスワードの入力認証を求めます。認証された後、特定のユーザーだけがアクセス可能なページや階層の利用が可能となります。

Basic認証は、Webサーバーの機能であり、基本的にはほとんどのWebサーバーで使用可能です。ただし、レンタルサーバーを使用している場合には設定が行えない場合があります。

 

Basic認証のメリット

Basic認証は長く用いられてきた認証方法であり、主に以下3つのメリットがあります。

 

・簡単に設定できる

Basic認証は「.htaccess」ファイルと「.htpasswd」ファイルの2つのヘッダーの設置のみで使用が可能なため、比較的簡便に設定できます。ファイルの作成はメモ帳で行えるため、急場しのぎの場合や簡易的にセキュリティ対策が必要な時に効果的です。手軽に認証機能を追加したい場合に有効な手段です。

 

・ログイン情報が記憶される

Basic認証に成功した後、ブラウザを閉じなければ、別のWebサイトを見た後でもまた認証なしで閲覧できます。また、Basic認証に一度成功すれば、ユーザー名とパスワードはこの時使用したブラウザに記憶されます。次にログインする際に再入力の手間がかかりません。

ただし、別のデバイスやブラウザからアクセスする際には再度認証が必要となります。また、ブラウザの種類やネットワーク状態によってはログイン情報の記録ができない場合があります。加えて、スマホでもログイン情報が記憶されないことが多いです。

 

・ディレクトリ単位でアクセス制限ができる

Basic認証は「.htaccess」ファイルを置いたディレクトリが認証の範囲となるため、同じ階層に一括でアクセス制限を加えることが可能です。また、「.htaccess」ファイル内に細かい設定を施すことで、特定のページや範囲にのみアクセスに制限を施すことも可能であり便利です。PDFファイルや画像などにもアクセスに制限をかけられます。

 

Basic認証のデメリット

Basic認証の主なデメリットは以下3点です。

 

・クローラーが巡回できない

クローラーとはWebサイトの情報を自動で収集するプログラムで、Webの検索結果を表示するために動いています。検索エンジンの検索結果はクローラーが巡回して収集した情報をもとに表示されています。

しかし、Basic認証を施すことで、クローラーも制限されたページを巡回できなくなり、検索結果に表示されなくなります。SEO対策で検索結果を上位表示させたい場合にはBasic認証は悪影響になるため、避けた方が望ましいです。

 

・サーバーをまたいだ認証設定が不可能

Basic認証によりアクセスが制限される範囲は、ディレクトリ単位となるため、複数のサーバーをまたいだ設定は不可能です。複数のサーバーが存在する場合は、それぞれのサーバーごとにファイルを設定する必要があります。

 

・セキュリティが脆弱

Basic認証では、ユーザー名とパスワードはBase64という簡単なコードに変換されますが、デコードによって元の文字列が簡単にわかってしまいます。認証を行うたびに、ユーザー名とパスワードが暗号化されないまま送信されるので、通信を傍受して情報を盗み取られるリスクがあります。

また、一度ログインすると、ブラウザにユーザー名とパスワードが保存される仕組みで、ログアウトの機能がありません。そのため、悪意のある第三者がブラウザを勝手に利用すれば、情報の漏えいや悪用のおそれがあります。パソコンの共用を避けたり、一時的に席を離れる時はパソコンの画面にロックをかけたりといった対策が必要です。

Basic認証は手軽な認証方法ですが、それだけでは不十分です。機密情報を含まない情報を、限られたユーザー間でやり取りする場合のみ、Basic認証を利用しても問題ありませんが、それ以外のケースでは、より安全性の高い認証方式を採用するべきです。また、WAFの導入によってセキュリティ対策を強化すると良いでしょう。

 

まとめ

Basic認証は簡単に設定することができるうえ、ディレクトリ単位でアクセス制限ができるため、急ぎでセキュリティ対策を行う場合や細かく制限をかけたい時に便利な認証方法です。ただし、脆弱性も指摘されています。

脆弱性をカバーするには、より安全な認証方式を採用するほか、Webサイトの保護に特化したセキュリティ対策・WAFサービスの導入が有効です。Basic認証で対応しきれない悪意のある攻撃からWebサイトを保護できます。

また、「Cloudbric WAF+」は、Webセキュリティに必須なWAF・DDoS攻撃対策・脅威IP遮断サービスなど5つのサービスがひとつに統合されているため、セキュリティをより強化したい企業におすすめです。

 

▼WAFをはじめとする多彩な機能がひとつに。企業向けWebセキュリティ対策なら「Cloudbirc WAF+」

▼製品・サービスに関するお問い合わせはこちら

JapanITWeekSpring2024

【イベント】「Japan IT Week 春」 情報セキュリティEXPOに出展

このたび、ペンタセキュリティ株式会社は、2024年4月24日(水)~26日(金)に東京ビッグサイトで開催される「Japan IT Week 春」の情報セキュリティEXPOに出展します。

 

■出展内容

ペンタセキュリティのブースでは、データ暗号化ソリューション「D’Amo」と、クラウド型セキュリティプラットフォーム「Cloudbric」を紹介します。

サイバー攻撃が巧妙化し、企業の持つ機密情報・個人情報の漏えい事故が多発する昨今、サイバーセキュリティ対策は急務です。ペンタセキュリティでは、外部からの攻撃を防御するサービス(Cloudbric)から企業内部にあるデータを暗号化する製品(D’Amo)まで取り揃えており、企業のセキュリティ課題を解決します。

 

■開催概要

 

GDPRとは EU版個人情報保護法の対象となる日本企業や行うべきこと

GDPRとは? EU版個人情報保護法の対象となる日本企業や行うべきこと

EU域内で事業を展開する際に避けて通れないのが、GDPRの遵守です。GDPRは、個人情報とプライバシーの保護に関するEUの法律であり、EU域内に拠点がない日本企業でも対象となり得ます。もし違反した場合、多額の制裁金が課される可能性があるため注意が必要です。
この記事でGDPRについて理解を深め、EU域内の個人や企業に向けてのビジネスにお役立てください。

 

GDPR (EU一般データ保護規則)とは?

GDPRとは、欧州連合(EU)におけるデータ保護に関する法律です。EU版の個人情報保護法ともいえます。どのような法律なのか、概要や個人情報の定義、違反した場合にどうなるかについて解説します。

 

・GDPRの概要

GDPRの正式名称は「EU一般データ保護規則(General Data Protection Regulation)」です。頭文字を取ってGDPRと呼ばれています。個人情報の保護と、基本的人権の確保を目的として、2018年5月25日から施行されました。

EU内、厳密には、EEA(欧州経済領域)内における個人データの扱いを規定しています。個人データを取り扱う際は本人の同意を得ること、個人データを暗号化すること、システムの機密性を確保することなどを求めています。ECサイトなどネット上の取引にも適用されるため、注意が必要です。

EUではもともと「EUデータ保護指令(Data Protection Directive 95)」によって、個人データの保護が規定されていました。しかし、EUデータ保護指令に代わって施行されたGDPRは、個人データとプライバシー保護をさらに厳格に規定しています。
なお、2020年にEUを脱退したイギリスについても、GDPRの内容に基づいた「UK GDPR」と呼ばれる法律が施行されており、同様の対策が必要です。

日本企業であっても、EU域内から自社サイトへのアクセスがある場合なども対象になります。GDPRの内容については、日本の個人情報保護委員会によって日本語訳されていますので、参照してみてください。

(参照:個人情報保護委員会|EU(外国制度)GDPR(General Data Protection Regulation:一般データ保護規則

 

・GDPRに違反した場合はどうなるか

GDPRに違反した場合、被害者への損害賠償責任を問われるほか、EUから高額な制裁金を科される場合があります。

制裁金の最高額は2,000万ユーロ、もしくは直前の会計年度における全世界売上総額の4%のうち、高いほうの金額です。1ユーロ160円の場合、日本円にしておよそ30億円以上の計算になります。
たとえ大企業だとしても、大きな打撃になる金額ですので、違反しないよう細心の注意が必要です。

(参照元:個人情報保護委員会|一般データ保護規則(仮日本語訳)第8章 救済、法的責任及び制裁 第83 条 制裁金を科すための一般的要件 94~97ページ)

 

・GDPRによる個人情報の定義

GDPR第4条において個人情報は以下のように定義されています。

引用”「個人データ」とは、識別された自然人又は識別可能な自然人(「データ主体」)に関する情報を意味する。識別可能な自然人とは、特に、氏名、識別番号、位置データ、オンライン識別子のような識別子を参照することによって、又は、当該自然人の身体的、生理的、遺伝的、精神的、経済的、文化的又は社会的な同一性を示す一つ又は複数の要素を参照することによって、直接的又は間接的に、識別され得る者をいう。”

(引用元:個人情報保護委員会|一般データ保護規則(仮日本語訳)第1章 一般規定 第4条 定義 3ページ)

例えば以下のようなデータが考えられます。

 

▼定義から想定される個人データの種類

  • 氏名、メールアドレス
  • クレジットカード情報
  • パスポート情報
  • オンライン識別子(IPアドレス、cookie)
  • 位置情報
  • 指紋や顔写真など生体認証のもととなり得る情報
  • 出身地、部族

 

GDPRの対象となる日本企業 (適用範囲)

GDPRの対象となるのは、以下の日本企業です。

  1. EUに支社・子会社を置く企業
  2. EU内の個人や企業に対してサービスを提供したり取引があったりする企業
  3. 自社WebサイトにEU圏からアクセスがある企業

これらの企業においては、個人情報に関するデータを扱う場合、GDPRの原則に基づく必要があります。また、現地法人であったり、EU域内で個人情報を収集して日本で処理したりする場合も対象になりますので注意が必要です。

 

・1. EUに支社・子会社を置く企業

支社や子会社など、拠点がEU域内に存在する企業は、GDPRが適用されます。顧客データはもちろん、現地法人の従業員のデータも適正に扱わなければなりません。

GDPRでは、CookieやIPアドレス、位置情報などの個人データも保護対象です。そのため、EU域内に個人データを扱うサーバーやデータベースが設置されている場合でもGDPRの対象となります。
また、EU域内で個人データを収集し、日本でデータを処理するケースでは、GDPRの原則に基づいたデータ処理が求められます。

 

・2. EU内の個人や企業に対してサービスを提供したり取引があったりする企業

GDPRは、日本からEU域内にインターネット上でサービスを提供している企業にも適用されます。例えば、日本からEU域内に発送しているECサイトも含まれます。EU域に向けてサービスを提供しているかどうかは、サイトの言語や取り扱う通貨などによって、総合的に判断されます。

 

・3. 自社WebサイトにEU圏からアクセスがある企業

EU域内から自社サイトにアクセスがあれば、GDPRの対象と見なされます。例えば、EU域内のユーザーに対してターゲティング広告を行ったり、レコメンドが表示されたりする場合です。GDPRではターゲティング広告で用いられるCookieも個人情報と定義されているので、注意する必要があります。

 

GDPR対策として日本企業が行うべきセキュリティ対策

GDPR対策のためにまず行うべきなのは、セキュリティ対策です。GDPRの第32条では、データ保護のために暗号化を推奨しています。個人情報を扱うものには、PCやPOS端末などの機器やHDDなどの記録媒体、SAPやERPといったソリューションが含まれ、そのすべてに対して暗号化を行うには多大の労力を要します。

(参照元:個人情報保護委員会|一般データ保護規則(仮日本語訳)第4 章 管理者及び処理者 第2 節 個人データの安全性 第32 条 取扱いの安全性 37ページ)

そんなときには、データ暗号化ソリューションD’Amo(ディアモ)(https://www.pentasecurity.co.jp/damo/)の導入がおすすめです。
D’Amoは、セキュリティ専門企業であるペンタセキュリティが開発した製品で、オンプレミスやクラウドどちらにも対応しており、あらゆるレイヤーに対して高度な暗号化を実装します。

また、外的要因による個人データの流出を防ぐためにはWAFの導入も有効です。WAFとは、「Web Application Firewall」の略で、Webアプリケーションの脆弱性をついた攻撃から、Webサイトを保護するものです。WAFを導入すると、サーバーへの通信を解析・検査して、悪意を持った攻撃と判断した場合は自動的に通信が遮断されます。ECサイトやインターネットバンキングなどの脆弱性を悪用したサイバー攻撃を防ぎ、安全なWeb環境が実現できます。

 

まとめ

GDPRはEU域内における個人情報保護に関する法律であり、違反すると多額の制裁金が課されるおそれがあります。日本企業であっても、EU域内から自社サイトへのアクセスがある場合なども対象になるので、注意が必要です。
GDPRへの対応として、セキュリティ対策を強化する必要があります。暗号化ソリューションやWAFなどを活用して、個人情報を保護しましょう。

Cloudbric WAF+(クラウドブリック・ワフプラス)は、セキュリティ専門企業ペンタセキュリティが提供するクラウド型のセキュリティプラットフォームです。社内にセキュリティ専門の担当者がいなくても運用・導入が容易で、Web環境のセキュリティを守れます。

関連記事:Cloudbric WAF+

 

▼WAFをはじめとする多彩な機能がひとつに。企業向けWebセキュリティ対策なら「Cloudbirc WAF+」

▼製品・サービスに関するお問い合わせはこちら

ゼロデイ攻撃とは 増加する背景や主な手口、企業として行うべき対策 (800 x 450 px)

ゼロデイ攻撃とは? 増加する背景や主な手口、企業として行うべき対策

ここ数年ゼロデイ攻撃が増えつつあることから、企業はセキュリティ対策に早急に取り組むことが大切です。本記事では、ゼロデイ攻撃とは何かといった概要から主な手口、近年被害が増えてきた背景、過去の事例まで解説します。また、ゼロデイ攻撃の特性を押さえたうえで、被害を最小限にするために企業が講じるべき対策について紹介します。

 

ゼロデイ攻撃とは?

ゼロデイは英語で「Zero-Day」と表記し、セキュリティ対策の時間がない(0日)ことを意味します。通常、ソフトウェアのプログラムで脆弱性が見つかった場合、ベンダーは修正パッチなどを提供します。しかし、その提供がされる前に脆弱性を素早く突いて攻撃を仕掛けるのがゼロデイ攻撃の手口です。
また、ゼロデイ脆弱性とは、ソフトウェアで見つかった脆弱性のなかで、その存在が発表される前や、修正パッチが提供される前の脆弱性を指します。

 

・特徴

年々巧妙化するサイバー攻撃に注意を払っていたとしても、セキュリティホールは基本的に存在します。しかし企業が脆弱性を見つけられておらず、修正パッチ配布前のいわゆる「ゼロデイ脆弱性」の状態では、適切に対応できません。そのため未然に防ぐのが難しく、サイバー被害が広がりやすいのが特徴です。

 

・有名な事例:シェルショック事件 (2014年)

ゼロデイ攻撃で大きな問題となったのが、2014年9月に起こった「シェルショック事件」です。Linuxなどでユーザとの橋渡し役(シェル)として使われていたプログラム「Bash」において、遠隔からも不正にコマンドを実行されてしまうといった脆弱性が判明しました。
多くの企業では、Bashをサーバーの基幹部分で使っています。すぐにサーバーを停止できない企業などで適切に対応できず、大きな混乱を招きました。
このBashの脆弱性を突いて、実際にアメリカ国防総省では、データをスキャンされる事件が発生しています。日本では、警視庁が調査に入るといった事態にまで発展したこともありました。

 

近年ゼロデイ攻撃が増えている背景

IPAが公開している「情報セキュリティ10大脅威」によると、ゼロデイ攻撃は2021年時点でランク外だったのが、22年で7位、23年には6位と、その脅威は近年増す一方です。
その理由としては、以下のようなことが考えられます。

参照:IPA|情報セキュリティ10大脅威 2023

IPA|情報セキュリティ10大脅威 2022
参照元:https://www.ipa.go.jp/security/10threats/10threats2022.html

まずは、ゼロデイ攻撃の検出数増加です。未然に防ぐことが困難な脅威として認知され、近年多くのベンダーなどがゼロデイ脆弱性を検知し報告するようになりました。実際にゼロデイ攻撃を受けた数は確認できないものの、検出数が増えることで件数も平行して伸びていることが考えられます。

またデジタル化が進み、モバイルデバイスが一般社会で浸透しているほか、IoTを導入する企業は少なくありません。それら機器の内部に使われているソフトウェアも複雑化しています。IoTの場合、機器類がインターネットに常時接続されていることもゼロデイ攻撃を受けやすい一因です。

 

ゼロデイ攻撃に使われる主な手口

ゼロデイ攻撃の手口としては、大きく2つの種類があります。攻撃のターゲットを絞った「標的型」と、一気に不特定多数へ攻撃する「ばらまき型」です。
ゼロデイ攻撃ではばらまき型が多く見られますが、近年では標的型も増えています。特定の企業やユーザにターゲットを定め、マルウェアを含んだメールを送りつける方法がよく報告されています。

WordPressのセキュリティについて、詳しくは関連記事「WordPressのセキュリティ|脆弱性を狙った攻撃事例や対策」もご覧ください。

 

企業として行うべきゼロデイ攻撃対策

ゼロデイ攻撃は脆弱性の判明前や修正パッチの適用前のわずかな時間に行われるため、多くのケースで被害が拡大してしまいます。そうした事態を防ぐために企業が対策できることとしては、主に以下の4つが考えられます。

 

・デジタル環境を常に最新状態にする

基本的な対策として確実にしておきたいのは、コンピュータのOSやインストールしているソフトウェアなどを最新化しておくことです。コンピュータまわりの環境を早めにバージョンアップしておくと、最新の更新内容に脆弱性の修正が含まれているため、被害を抑えやすくなります。

 

・サンドボックスを導入する

コンピュータ上の仮想環境として独立している「サンドボックス」を活用することも有効な対策です。先に述べたように、ゼロデイ攻撃ではマルウェアをしのばせてメール送信するケースが多く見られます。マルウェアが潜んでいるおそれのあるメールを開く際に仮想環境のサンドボックスで開くことで、万一、マルウェアが含まれた添付ファイルを開いてしまっても直接的な被害を避けられます。
セキュリティソフトでスキャンしているからと安心するのは危険です。検知できないうちに攻撃を受けているおそれがあるため、サンドボックスを早期発見に役立ててください。

 

・EDRを導入する

EDR(Endpoint Detection and Response:エンドポイントセキュリティ)製品は、コンピュータやサーバーなどで怪しい挙動をしていないかどうか監視する役目を担っています。
ゼロデイ攻撃を従来のセキュリティソフトですべてを検知することは困難です。しかしEDRを使うと、末端部分の怪しい挙動を検知しやすくなります。ゼロデイ攻撃を受けたとしても、EDRは未知の脆弱性に有効なため、早期にリカバリーできるのがメリットです。ただし、現時点では誤検知されることもあるため、まだ万全ではありません。

 

・ロジック方式のWAFを導入する

WAF(Web Application Firewall)は、ネットワークやWebアプリの手前に設置し、通信内容を確認するソフトウェアです。Webアプリに脆弱性が見つかった場合も、攻撃の影響が及ぶ前に遮断できるのが特徴です。
また、WAFは一般的なファイアウォール(FW)やアンチウイルスでは防げない、Webアプリへの攻撃に対応しています。それらをまとめて採用することで、攻撃防御力がより向上します。

ただ、現在WAFは「シグネチャー方式」、つまり既知の脅威となる情報と突き合わせ、脆弱性が見つかってから遮断するタイプが主流です。これではゼロデイ攻撃に特化した対策はできません。
そのため、近年はひとつの遮断ルールを設定するだけで数百もの攻撃を遮断できる「ロジック方式」が注目されています。

 

まとめ

ひとたびゼロデイ攻撃を受けると、企業はセキュリティ上の甚大な影響を受けかねません。近年は検知数自体が増えたことや、ソフトウェアの複雑化、インターネットの常時接続などにより、その脅威は増大しつつあります。

そのため、ひとつのルールを設定するだけで、ゼロデイ攻撃への対策が数多く可能になる、ロジック方式のWAFの導入がおすすめです。とくにクラウド型の「Cloudbric WAF+」なら、社内に情報セキュリティの専門的なスキルを持った人材がいなくても手軽に利用できるうえ、必要なセキュリティ機能を一元的に活用できます。

関連記事:Cloudbric WAF+

 

▼WAFをはじめとする多彩な機能がひとつに。企業向けWebセキュリティ対策なら「Cloudbirc WAF+」

▼製品・サービスに関するお問い合わせはこちら

ASPICキャンペーン

「アスピック」レビューキャンペーン実施中

現在、ITサービスの比較・紹介サイト「アスピック」にて、レビュー投稿をすると1件につき1,500円のAmazonギフト券を贈呈するキャンペーンを実施しています。

新たにSaaS導入をお考えの方にとって、ご利用者様のレビューは検討する上で参考となる情報です。弊社サービスをお使いになったご感想やおすすめしたいポイントなどをぜひご投稿ください。

※レビュー投稿が規定数に達し次第、または2024年4月19日(金)に本キャンペーンは終了いたします。

 

キャンペーン概要

 

注意事項
  • 他サイトで投稿した内容の引用や転載はできません。
  • 企業名および氏名については「公開」「非公開」を指定することができます。
  • 投稿が規定数に達し次第、または2024年4月19日をもって本キャンペーンは終了いたします。
  • 公開までにコミュニティガイドラインに基づき審査を行います。審査結果によっては掲載ができない場合もあります。その場合はキャンペーン対象外となりますので、ご了承ください。