2017年も「Wannacry」をはじめとするランサムウェア騒動や「Apache Struts」の脆弱性など、企業セキュリティを脅かす事件が多発した。1億人以上の個人情報を漏えいしてしまったEquifaxの事件などは、記憶に新しい。
攻撃手法が進化し、巧妙になる中で、組織と人は、どう現状に歩み寄ればいいのか――。マカフィーのセキュリティカンファレンス「MPOWER:Tokyo」で、ソフトバンク・テクノロジーの辻伸弘氏は、セキュリティリサーチャーとしての経験から、数々の事故、事件から得られた教訓と提案を語った。
辻氏は現在、セキュリティサービスを提供するソフトバンク・テクノロジーで、プリンシパルセキュリティリサーチャーとして活動している。また、同社における“柔らか優しいセキュリティエバンジェリスト”として、多くの講演をこなす同社セキュリティ部門のマスコット的存在だ。
その辻氏は、同社のサービスの1つである「ペネトレーションテスト」を通じ、実際のシステムへ疑似的に侵入することで「今よりもより良いシステムにするにはどうしたらいいか」「残るリスクをどう捉えるか」を顧客目線で考えることに注力している。
「セキュリティというと、守る、ブロックするというイメージがあるでしょう。ペネトレーションテストの役割は“状況をつまびらかにする”こと。どんな攻撃が行われているか、その結果“教訓は何だったのか”を明らかにすることを仕事にしています」と、辻氏は自身のミッションを説明する。
その裏にあるのは「自身の目で見なければ信用しない」という信念だ。自宅ではマルウェアを検知するための「ハニーポット」を運用し続け、常に新たな攻撃の予兆がないかを調べている。また、辻氏が個人的に日々情報を追いかけ、調査した事件や事故は、自身のブログで惜しみなく共有している。
その他にも、セキュリティの現状をより多くの人に知ってもらうための活動として、ポッドキャスト「セキュリティのアレ」も不定期で更新中だ。
辻氏はまず、2017年5月に大きな話題になった「WannaCry」を取り上げた。同氏は実際のWannaCry検体をもとに、一瞬で重要なファイル群が暗号化されてしまうというその挙動を、デモを通じて来場者に「目で」体感させる。
「仕事のファイルだけでなく、画像、動画、音声など、なくなったら困るファイルが全て対象です。その他にも、PCゲームのデータなどもやられます。最後にはお金を払え、すぐ払えと派手に表示します。ランサムウェアはこれまでのひっそりとした挙動ではなく、派手に変化しないと身代金が取れませんから」(辻氏)。
Copyright© 2017 ITmedia, Inc. All Rights Reserved.
違反したら巨額の罰金がある、来年施行の「GDPR」。その中でも保護は重要なステップの1つだ。なぜ特権ユーザーが危ないのか、どのようにGDPRを進めるべきなのか紹介する。
現場を含めた約230人でWindows 10の検証を進めるCygames。一度は移行プロジェクトをストップした同社が、今どのように移行を進めているのか? 「ぶっちゃけ話」を聞いた
2020年1月にWindows 7の延長サポートが終了します。Windows 10に順次移行する必要がありますが、そのためには準備が必要です。何をすればいいのか確認しましょう。
1600ユーザーを想定したグループウェアのシステム負荷が、いきなり5000ユーザークラスに!? そんな“地獄”を切り抜けた日能研のシステムのトラブルの一部始終を語る!
どの部門が主体となって管理するのか――。2019年1月から適用される「IFRS16新リース会計基準」は、導入後の運用体制も重要なポイントだ。効率的な運用管理の方法とは?
働き方改革を進めるために「RPA」を導入する企業が増えているが、RPAで自動化できる業務はほんの一部。本当に業務を変えたいなら、人間の「判断」を自動化するべきだ
業務パッケージソフトウェアのデータベースとして「SQL Server」を選択、採用するISVが急増中だ。なぜ、今SQL Serverの人気が高まっているのか、その背景にあるのは……
あなたにオススメの記事
- PR -