ラベル サイバーテロ の投稿を表示しています。 すべての投稿を表示
ラベル サイバーテロ の投稿を表示しています。 すべての投稿を表示

ネット脅威はサイバーテロからサイバーウォーへ


ネット脅威はサイバーテロからサイバーウォーへ

ネットワークを経由した不正は、最初は個人的な愉快犯のレベルで実質的な被害は無いに等しいところから始まったが、わずかな期間で手口も狙いもエスカレートする一方だ。情報を盗み出すこと、システム機能を停止あるいは遠隔制御させるなどの不正行為に対する有効性を確認するエスカレーションでもあった。

最近は国家インフラに対する攻撃まで始まっている。宣戦布告なき開戦状態だ。
攻撃対象は、発電所、空港、電力グリッド、交通管制、証券取引所、など。

仕掛けているのは中国。恐らく中国軍部の影響下にある組織だろう。中国も北朝鮮も同じ。文明の利器を社会のためにつかうことより犯罪に使うことばかり。愛国無罪などと身勝手な理屈で悪事を重ねる。

米国は損害賠償請求を検討中とか。

.*.

対策は簡単?ネットを切る?。中国とやり取りするパケットはインもアウトもカットしてしまう?。

さて、

一つ一つの企業はどのように対処するか深刻です。自社の事業内容が国家リスクの入り口になっていないか早々に検証しておくことですね。

.*.

サイバーテロ対策手段としてのホワイトハット(White Hat)について

サイバーテロ対策手段としてのホワイトハット(White Hat)について

システム構築の技術とシステム脆弱性対策の技術とは本来一環をなすっものであるが、現状においてはそれぞれ専門性を有する特異な分野の集合であるから、バランスの考え方が求められる。

従来、限られたリソースで、兎に角、形だけでも作り上げ、何とか動いているように見えればリリースを承認してきた。殆どのシステム開発は、とりあえず動いているだけで、バグの塊。デバッグはユーザー(クライアント)を巻き込んでやるのが常識の時代もあった。

今は、流石に、開発のクオリティも向上して、現地調整(運用テスト)の期間は短縮されるし、内容も運用性評価に近いものになっている。ここでの、主なテスターは企業内ユーザー。導入プロジェクトメンバーであったり、パイロット導入部門のユーザーである。視点はユーザビリティ。

セキュリティの評価は、開発フェーズでも、運用テストフェーズでも全くやっていない訳ではないが、極めて基本的なレベルのものでしかない。ハッキングに対する脆弱性が何処にあるのかすら十分検討できていない。そういう専門家が居ないのだから当然。

企業内のシステムは純粋に1つが存在するのでなく、複数のシステムが同居している。非常に込み入った環境で相互運用のためにあちこちにインタフェースを実現している。そういう脆弱なものであるから、書物に紹介されている定番もののセキュリティ対策だけでは追いつかない。

最近は外部アタック(ハッキングテスト)を請け負う企業も出てきた。やらないよりはましだが、脆弱性検出の確立は高くないと思われる。

ホワイトハットはハッカーの善玉と言うべき存在。悪玉をブラックハットと言うかどうかは知らない。あるいはレッドはっととか。ハッカー技術者を採用して、開発段階、テスト運用の段階で協力を得る。社内の関連システムとの相互運用環境でのテストも非常に重要であると思われる。

フェースブックは既に有名人を採用してニュースになったが、グーグルも同様にホワイトハットの協力を得ているようだ。テストサイトを有意義なメッセージを提供した場合は相応の報酬を支払っているらしい。

ホワイトハットに相当する人材は国内にどれくらい存在するか、どのようにコンタクトできるか、どのような契約が相応しいか、加えて、本当にホワイトかの心証を得られるかという問題(?)もある。距離感の問題です。やはり、一つの専門技術としてITベンダーは養成して行くことになるのではないだろうか。

ただ、方法論はさておき、セキュリティに対して開発投資のバランスを欠いていては社会的説明責任はもはや負えない時代になっているということを企業経営者は強く認識する必要があります。

.*.

変な時代になった。ハッカー経験者だけど、更生したいと思っている人が今求められている。ホワイトハット・コンソーシアムでも開催されるのかな。

.*.

サイバーテロとISMS

中国からのサイバー攻撃が基幹企業に対して間断なく続けられている。三菱重工業1社で収まっているはずが無い。中国には官も民もないから、国を挙げてサイバー窃盗団といってもいいだろう。日本にある知識財産は何でも勝手に持ち出せばいいと考えている。全く価値観を異なる図体のでかい国だから困る。

情報窃盗団に対してISMSは有効か?

安易にスーパーユーザーを設定しないからアクセスフリーが限定される。一人ひとりが注意深くなる。組織を挙げて、情報漏えいに気を配ることで、不用意なサイバー窃盗団からは防御できる可能性は高まるだろう。

問題は形式主義のISMSではまったく無力ということ。経営者が裸の王様になっているような組織が認証を取得維持していても、有効とは言えない。経営者または経営者を補佐するコア・スタッフが本気のISMSに取り組む必要がある。

.*.

Cyber Terrorism


<必ずお読みください>

◆コメントについて

内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。

◆注意事項

当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。

組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。

記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。

◆禁止事項

ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。

2004/04/01

人気の投稿:月間

人気の投稿:年間

人気の投稿