Transcription
[音楽]
今、国内外において政府機関や重要インフラへのサイバー攻撃事案が多数発生しています。
サイバー攻撃? そんなのうちのシステム部が何とかしてくれるよ。あんまりお金かけたくないしね。との考え間違ってます。今やサイバー攻撃対策を徹底するのは企業にとって非常に重要なこと。
[音楽]
もし、会社のサーバーやPCが使えなくなったら、機密情報やお客様の個人情報が漏洩してしまったら、あなたの会社が感染となってお得意先や親会社が攻撃に合しまっしたら資産価値をなくし、社会的信用をなくし、株価は下落。今瞬間にも起こりうる攻撃、それは倒産の危機を払っています。
大きく恐ろしい可能性に備えて、シャドウITの使用禁止のフリーのチャットアプリを使っていたのが判明しました。許可していないアプリやクラウドサービスを利用するシャドウITは非常に危険なので絶対やめるよう全部所にお願いしているところです。
分かりました。営業部でも使っているものはいないか調べておきます。
ありがとうございます。
はい、では製品の総合カタログを送りますね。ちょっとメールでは重くて送れないんで、いつものストレージにアップします。ちょっと失礼します。
はい。じゃあ、これからすぐお送りします。はい。パスワードはなしにしておきますんで。はい。よろしくお願いします。
すみません。今話していたなんですけど、やはりフリーのクラウドサービスですか?会社で許可したクラウド以外は使用しないようにお願いします。
すいません。でも会社で契約してるクラウドは、メアド入力とかワンタイムパスワード入力とかお客さんが面倒があって分かるけど、そこはお客様にもご理解いただくようにしてくれないか。はい。
営業部の部長すごく協力的だったわ。
本当ですか?前は邪魔物扱いでしたけど。
あ、工場はどうだった?
特に問題はありませんでした。無許可のUSBメモリも使ってないですし。以前は当たり前のように使っていたものね。
はい。少しずつ改善してますね。やっぱり社長が宣言したおかげかな。
それはあるわね。
はい。でもついさっきもチャットアプリやフリーのクラウドサービスを使っていたの見つかったし。まだまだね。気が抜けないですね。
うん。
精密危機メーカーアヒペオでは特許申請に向けた技術情報を多数扱うようになったこともあり、2年前経営トップ自ら徹底的なセキュリティ体制構築を宣言。
[音楽]
システム管理部はその要請に応じてセキュリティ管理を強化。
[音楽]
システムに関してはベンダーの協力のもと定期的な点検を欠かさない。通信ログのチェックも頻繁に行っている。そしてシャドウITについてです。セキュリティは機械だけで守れるものではありません。皆さんの日頃の注意深い行動が情報漏洩やウイルス感染などのリスクから会社を守ることにつながります。
[音楽]
[音楽]
ITとは会社が許可管理していないチャットアプリやクラウドストレージ、フリーメール、[音楽]講習Wi-Fi、私物デバイス、USBメモリなどのことで、攻撃者に狙われやすい。シャドウITの利用は絶対しない[音楽]よう改めてお願いいたします。
として、もう一つ力を入れているのがサプライチェーンにおける情報セキュリティの強化。
[音楽]
本日もありがとうございます。
精密危機器機を作るこの会社では複数のメーカーから部品を調達している。サプライチェーンを構成する各者のセキュリティ担当との連絡を緊密に行い、情報セキュリティ確保が万全なものとなるようにしていた。
[音楽]
こちらこそありがとうございます。ことをよろしくお願いします。
りましか。しかしある日はほ しました。
はい。あれ?あれ?ちょっといすか?
あ、本当だ。あれ?これ何?え、そっちも使いな感じかな?
全然つかない。フリーズして動きます。動かない。
どんな状況ですか?
これです。ホルダーにアクセスできなくなっちゃって、なんか英語のメッセージが出てるし。
なんすか?
ランサムです。
ランサム?これが他の部署もやられてるようです。さっき工場からも連絡があってサーバーがダウンして創業が停止してるみたい。
どうしますか?
すぐ警察に通報するわ。社長には承取ったから。
お待ちしておりました。こちらです。あ、そうですね。ちょっとわかんない。
状況はどうですか?
被害にあったPC、サーバーを全車システムから隔離しようとしましたが、工場も含めほとんどの部署でサーバーがダウンしています。あとこれを、顧客情報の一部がダークウェブに公開されてしまって、これ以上公開差し止めに身代金を要求されています。
不当な要求ですから断じて応じません。
わかりました。
その後セキュリティベンダーやシステム管理部社員が被害範囲の特定、侵入経路の特定に向け調査を実施したが、
[音楽]
[音楽]
どう、まだ特定できてません。[音楽]我々も調査しますのでログをお預かりしてよろしいですか?
はい。あとバックアップファイルも一部お渡ししますので調査をお願いします。
ありがとうございます。では解析的次第結果をお知らせします。
[音楽]
なぜどこが悪かったんだろう?できる限りのセキュリティ対策は取っていたつもりだったんですが、それなのに外部からの侵入を許してしまった。悔しいわね。
はい。でも今は一刻も早く復旧しないと。
そうよね。落ち込んでる場合じゃないわね。
はい。石山は今工場の方に行ってまして。
そうですか。
はい。新入経路がつめましたよ。
え、どこですか?
少し調べさせてもらっていいですか?あれは?
ああ、あれは2年前まで使用していた危機。今は使っていないはずですよ。
そうですか。はい。あれ?ランケーブルが繋がってる。これ使ってるんですか?
いや、実は9パーツとの通信ではないですか?
はい。そうです。[音楽]9パーツ取引先の9パーツの担当とは頻繁に部品の見つもり書とかやり取りするもんで、このポートを使ってます。PCを直接ついで優先で[音楽]普通に無線のネットワーク使ったらいいじゃないですか。外部との通信はそういう決まりでしょう。
[音楽]2段階認証とかあるので向こうの担当がめんどくさがあって私もですが、だから昔使ってたネットワークがまだ生きてたんで。
[音楽]
[音楽]
ログの解析でランサムエアは[音楽]9パーツ経由で侵入したことが分かっています。
え、9パーツから?はい。先法は気づいていないと思いますが。
サプライチェーン攻撃ではセキュリティの熱いターゲット企業は直接狙わず。手薄な取引企業をまず攻撃し、そこからターゲット企業を攻撃する。しかし引へのネットワークセキュリティが熱い場合、攻撃者はセキュリティの穴を探す。
[音楽]
[音楽]
今回は会社の許可なく使った使用してい ないはずの危機を用いた通信がその穴となった。9パーツに行ってログを調べたら、あの日、あのポート経由でアヒペオに不正アクセスがあったことが確認できました。こちらパパーツのシステム担当の江原さんです。
江原です。この度は申し訳ございませんでした。
あ、どうぞ。我が者への侵入経路は分かりましたが、旧発はどこから侵入されたんですか?
VPN機器機です。脆弱性を狙われました。ファームウェアのアップデートを怠った私の責任です。
えっと、整理すると9パーツへVPN機器の脆弱性を狙って、それから通信機器の無断しというセキュリティの穴を見つけて我が者に侵入したと。原因は脆弱性を放置したこととシャドウITね。
ええ、シャドウITを放置すると今回のような人大な被害を招えてしまうということです。あの、我が社も侵入されていたということですが、何も被害は出ていないんですが、狙いはあくまでターゲット企業です。計画がバレないように踏み台となった企業では大人しくしてるんです。ただ念のため踏み台とはいえ情報は抜かれてる可能性が高いのでログなどを確認してください。
はい。セキュリティ担当の私が至らないばかりに音社に大きな被害を与えてしまいました。申し訳ございません。
いえ、Qパーツさんだけの責任ではシステム管理者が必死にセキュリティを強化しても使う側がルールを守らなければサイバー攻撃は防げません。社員の意識が変わらないとシャドITはなくせませんね。徹底したセキュリティ教育が必要だと通感しました。
このの攻撃を受けた2日後、アペオ者は事実を公評、詳細をホームページに掲載、社長他経営人の謝罪会見も行った。
誠に申し訳ございませんでした。
アヒペオは創業停止で多大な損失を葬ったが、システムはバックアップデータの活用により早期に復旧することができた。侵害の原因や被害の詳細を迅速に候補するなどの初期対応が良かったため、レピテーションリスクは低く抑えられた。
セキュリティ構築は順調ですか?
はい、どうぞ。マイクロセグメンテーションを基本に強化して被害範囲を最小限に抑えられるようにしています。感染があっという間に車内全体に広がったことの反省からシステムを細分化してアクセスを制御するようにした。これがマイクロセグメンテーション。
[音楽]
[音楽]
アクセス制御や検証も大変でしょう。
そうですね。ゼロトラストの考えに基づいて色々と進めています。さらに車内のあらゆる通信を信用せず全て検証するゼロトラストの考え方を踏まえシステムを構築。その一環としてアクセス権をより適正に管理し、サーバー上のキ備情報には社員が容易にアクセスできないようにした。
9パーツとはその後も、もちろん取引を継続しています。ゼロトラストの観点から相互後互に厳しいチェック体制を教えていますが、9パーツであれなんであれセキュリティ面では信頼しないでも仕事のパートナーとしてはとても信頼しています。
なるほど。では