ラベル 脆弱性 の投稿を表示しています。 すべての投稿を表示
ラベル 脆弱性 の投稿を表示しています。 すべての投稿を表示

SNSフェイスブック(Facebook)の脆弱性



SNSフェイスブック(Facebook)の脆弱性

フェイスブック内で利用できるアプリに対する審査機能が実質的に存在しないこと。世界の10億の利用者を狙うアプリ開発者は半端な数じゃないから、少数の担当者を置いても事務的な管理(電話番号とかクレジット番号の管理?)が関の山で、内容審査は出来ていないのだろう。

日経から流れてきた記事を見ると、スマホのアプリで問題となった状況と同じような個人情報を盗み取るアプリが蔓延したようだ。悪質アプリを誰かが使うと友達リストから友達に勝手にこのアプリを使いませんかのメッセージが送られてしまう。連鎖反応的に広がる訳だ。このアプリ自体は設定色を変更できるなどの一見無害な機能提供を謳っている。その実、せっせと個人情報を集めるか(指定のサーバーに送信)、ボットとして待機するか、何れ良からぬ事が推測できる。

.*.

ISMSのメッセージは?

(1)BYOD(バイド~ビヨド):オフィス業務での自前デバイス利用などとんでもない話と捉えることが出来る。会社へ持ち込んだスマホは音声、静止画、動画、ビジネス文書が溜められるのだから。

(2)自宅のパソコンでSNSをやることはどうだろう。PC対応のアプリもある(もともとPC対応が普通のことです)。自宅パソコンには業務情報はないと言い切れる訳でもない。

だからBYODもSNSもご法度では世間は回らない。セキュリティを確保するルール・基準を作って適用し監視する基本をやればよいのだが、何処まで網を張るのかが難しいと感じられる。

.*.

サイバー攻撃/サイバーテロという脅威と脆弱性に関する考察

サイバー攻撃/サイバーテロという脅威と脆弱性に関する考察

米国防総省、霞ヶ関、三菱重工、ソニー(米国)などへのサイバー攻撃は、ハッカー集団、特に中国から攻撃はことごとく成功しているようだ。攻撃を受けたことに気付いて発表された情報だけでも十分な事例数。軍事・国防関連、企業の機密、個人情報など。いつでも盗み出せること、集中アクセスによる利用停止、改ざん。CIAのどれも守り切れていない。狙われたら駄目というのが現状。

ハッカー集団が狙いを付けるのは、国家的事業と関連する組織。何処かの誰かと競合する企業、大量の個人情報、利権団体、主義主張に繋がる組織、ライフライン、社会インフラ、教育関連、等々。これもキリが無い。どの組織もどの企業も、全うな経済活動・社会活動をやっていても、誰かが何かを意図するだけで、直ぐに攻撃の対象になる。

国内でも、サイバー攻撃はアングラの世界でなかなか相手を特定できないが、今は、中国が最大のサイバー攻撃の基地。中国政府が肝入りしている攻撃もあるから、取締りなど全く期待できない。地球のどこかで紛争があれば、サイバー紛争も同時に勃発していると考えて良い。そうなると地球の裏側の紛争も無縁・対岸で傍観していることは出来ない。

※

脆弱性は?

  1. インターネットに接続。
  2. 自社のホームページを運用する。
  3. ネットを使った情報交換(メール、サーバー)
  4. WEB上の情報・データを活用。
  5. ファイアウォール/DMZの設定
  6. 外部のデータセンターを利用(攻撃対象)
  7. 部門管理のサーバーが存在する。
  8. テレワーク、モバイルワークを実施している。
  9. クラウドを利用している(クラウドの脆弱性評価はこれから?)
  10. 社内インフラとしてスマホも利用(スマホ-無線LAN-社内サーバー等)。
  11. 構築運用のIT専門家はベンダー(社内にプロフェッショナルが居ないのに、ルート権限者は存在する)。
普通にITインフラを利用することが脆弱性では困る。組織的に狙われたら手がつけられない。それでも簡単には行かないように手立てを尽くすことは有用だろう。思いつくことを全部やったら脆弱性レベルが1になる訳ではないが無防備では社会的責任も果たせない。

  1. 攻撃対象となる情報を持たない。
  2. 攻撃対象となる情報はオフライン環境(極端に言えば電子化しない)
  3. 社会的ステルス化を図る。(ホームページなどでの露出を抑える)
  4. 社内に複数のゲートウェー。籠の中に別の籠のネスティング構造。一緒盛りの構造は避ける。
  5. 有効なけん制システム、相互監視システム。
.*.

脆弱性レベル1に対する追加の管理策とは?

脆弱性レベル1に対する追加の管理策とは?

時々、聞く話:

リスクの軽減は脆弱性に対して手を打つことだが、脆弱性1の場合は、既に十分手を尽くしており、管理策の追加は出来ないと言う側面があるから、脆弱性レベル1を要素とするリスク値は受容するケースが多い。受容だから追加の管理策は不要。

しかし、これは机上論。静的にものを捉えた結果でもある。

脆弱性レベル1とは、次から次に管理策を取り込み、貪欲に改善を進めている状態で、コストも掛かる。十分な脅威と受容できないリスク値が残っている限り手を休めてはいけない状態のこと。

受容=現状維持と間違えないように、継続的改善を求める姿勢を明確にすることがここでは肝心です。

「重要資産の脆弱性レベル1の内容が前年と同じなら疑いを持つべきです。」

.*.

CMMに明るい人は理解は容易なのかもしれない。

.*.

脆弱性を検証してみる

脆弱性を検証してみる

防御力の欠落度合いが脆弱性。

一部に勘違いの向きがある。出来ることに対していくつ出来ていないかの度合いを脆弱性と考えるのは間違い。やるべきことをサボってやらなかった度合いではありません。例えば、方法論として成立している管理策が10個あって、その内7個を実施している場合に、脆弱性評価を10分の3とするのは定量化手法としては理解できても、脆弱性が0.3であるかどうか依然不明な訳です。

努力賞の視点では不足。方法論の有無に関わらず、防御できなければ脆弱であるとするのです。そんなことは誰でも承知しているが、脆弱性の度合いを客観的に把握する方法論がありません。

脆弱性の議論には渋滞対策の議論に通じるものがあります。もしくは転移する癌細胞を追い掛け回すようなところです。問題(脅威)は一つの現象であって、本質的な問題に突き当たっていない場合です。

問題(脅威・リスクの現象)に対して対策を整理してみる。既知の対策、未知の対策、また採用した対策、採用していない対策に分類し、次にそれぞれの対策の有効性を評価してみる。

と、既に自己矛盾を来たしていることに気づく。

「脆弱性とは管理策の有効性の欠落の度合いを言う」のかな?。言葉としては間違っていないかもしれませんが方法論的には単に裏返しの表現をしたに過ぎません。「Aを知るにはBを知ることが必要だけど、Bを知るにはAを知る必要がある」と言っているようなもの。自己矛盾でしょう。

.*.

実績から方法論の有効性あるいは脆弱性を評価する発想もあります。このやり方で今までインシデントは発生していない。だから方法論として有効。脆弱性もない。如何?サンプルの規模とインシデントの把握の程度に問題が残ります。

.*.

方法論の故障率も検討する必要があります。既知の管理策の有効性の一部を構成する概念ですが、管理策の中に人が介在する場合はヒューマンエラーを評価する必要があるし、機械化した場合は機械の故障率を評価する必要があります。エラーも故障も無く機能しても100%食い止めることができるわけではないことは明らかです。その部分が方法論の有効性に相当します。

.*.

脆弱性は防御率の逆数でアナログ的に捉える前提がありますが、一つ一つの事象では脆弱性に付け込まれるか否か、1か0かです。ハッカー集団が狙いを付けたら現時点では防ぎようがありません。未知の管理策が求められます。

.*.

構造的には、1つの資産に複数の脅威、1つの脅威に対して、複数の管理策(既知・未知、実施済み・見実施)があり、管理策はそれぞれの有効性(方法論として確立しているか=業界に定着した方法論か、及び方法論の故障率を考慮)がある。

未知の方法論に基づく管理策とは? 業界としての共通の課題認識を持つものを未知の方法論として予約しておく。

.*.

発想を変えて脆弱性を見てみる。

インシデント発生時に説明責任が付くであろう業界の常識レベルを中央値として評価を開始する。

  • 中央値:1-4段階なら2.5となる。
  • 業界レベル以上なら2とする。
  • 業界レベル以下なら3とする。
  • 対策未着手または説明責任が付かないレベルなら脆弱性最大のレベル4とする。
  • 体制・経費とも業界最高でリーダー的レベルなら脆弱性最小のレベル1とする。


このアプローチは簡便で良いが、世間知らずが評価すると何でもレベル1になってしまう欠陥がある。複数の外部コンサルタントや助言サービスを受けることで一人合点を回避できる。

.*.

<必ずお読みください>

◆コメントについて

内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。

◆注意事項

当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。

組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。

記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。

◆禁止事項

ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。

2004/04/01

人気の投稿:月間

人気の投稿:年間

人気の投稿