先般のアサヒビール、現在はニチレイ子会社への攻撃による冷凍食品の流通ストップ。
「狙われているのは大手だから」
と安穏とはしていられません。
正直なところ、本気でターゲットにされたら「絶対に安全」と言えるシステムなどありません。そんなことを言って売り込みに来たら、いっそそれが詐欺でしょう。ネットで情報を公開している限り、リスクを背負っているのです。
しかし「仕方ない」と諦めるわけにもいかず、かといってネット利用を全面停止することもできません。段階を追って対策を考えましょう。
通販サイトである
通販サイトの場合、顧客情報が公開されたサーバまたはそのサーバと通信可能な非公開サーバに置かれています。
このサイトが最新のデーモン(サーバソフト)や通販システムを使用しているか確認しておきましょう。日々の商売は大切ですが、万が一のことがあって失われる信用には替えられません。安心できるまでは一時停止も止むなしの場合もあります。
自社のクリティカルな情報をネット上に置いている
社内のやりとりの便利さのために、自社のクリティカル(致命的)な情報を公開されたサーバに置いてある場合が往々にしてあります。ソレ、本当に必要なシステムですか?
公開サーバに置かれていない情報には、最近大流行しているクラッキングはアクセスできません。ソーシャルクラッキング等の別の方法でのアクセスが必要なため、今の危機的な状況には対処できます。
営業システム的に「どうしても必要」「これが無ければ商売ができない」というのであれば、見直しておきましょう。
必須ではない顧客情報や自社情報を公開されたサーバに置いている
全て移動して削除しましょう。
NASは大丈夫?
全社とは別に部署毎にNASを設置したりしていませんか?そのNAS、インターネットアクセス可能だったりしませんか?
正規に公開されている以外の情報はサーバに置いていないが、
この場合心配すべきは「乗っ取り」です。2〜30年前はクラッキングといえば乗っ取りでした。弊社顧客(弊社契約前)も「アバウトなパーミッション設定」「古いサーバシステム」「保証期限切れのCMS」「社名を入れた簡易なパスワード」「管理者アカウントがadmin」を使っていて乗っ取られました。
「乗っ取られても、それほど見る人はいないから大丈夫!」という言葉は今でもよく聞きます。
- 「そんなサイトなら閉めてしまえ!迷惑だ!」
- 「乗っ取られたら、踏み台にされてより大きなサイトが狙われるかもしれない」
- 「顧客または無関係の人にフィッシングメールが送られる可能性があり、その場合は責任の一端を追う必要があるかも」
怖いですね。
古い仕様のサーバやアップデートしていないCMSを使っている
アップデートしない言い訳として一番多いのが「一部のプラグインが動かなくなっちゃうんだ。必須なんだ!」「とりあえず動いてるから」「使い方が変わるからイヤなんだよ」「新しいことを教育する時間/費用がない」。ああ、一番じゃなくてたくさんありますね。
確かに、WordPressでも今は無くなってしまった便利だったプラグインがたくさんあります。しかしそれには理由があります。原理的にセキュリティホールが発生したり、開発者が疲れて新しいバージョンに対応できなかったり。
代替策を探しましょう!
簡易なパスワードを使っている
- 英数大文字・小文字・記号を混ぜて、無意味な文字列にしましょう。
- 社名・個人名・意味のある言葉は全て避けます。
- PC・スマホにパスワードを記憶させる機能は非常に有用です。嫌う人も多いのですが、他人がPCやスマホを触る可能性は現在は非常に低く、メリットが上回ります。
- 定期的なパスワード変更にメリットは無い(いっそデメリットである)と言われています。
- 二段階認証はどのようなサイト・システムでも必須です。
パスワードを共有している
こちらもよく聞く話で、社内のPCが全て同じパスワードでログインできたり、メールパスワードが同じだったり(しかも社名+電話番号とか)。
誰か退職する度に全部のPCの設定変更するのですかねえ?
基本は、アカウントとパスワードは全て個別、パスワードは本人のみが管理です。
特にサーバのログイン履歴が残せる場合、責任の所在を明確にするためにも「他社がパスワードを知っている」状態は避けるべきです。
二段階認証を設定して…
いますか?
二段階認証/多要素認証は必須です。一切の甘えは許されません。
ログイン試行の回数制限、多要素認証は必ず設定しておきます。
大切なのはポリシー
「なぜそうするのか?」
利便性と安全性を秤にかければ、今は安全性が優先されます。
攻撃(クラッカー)側は一点突破ですが、防御(お客様)側は全方面防衛です。当然、クラッカー有利です。「ちょっと便利」程度で穴を増やすようなことが無いよう「なぜコレをやるのか?」を考え直す時期です。
※ここではあえて「ハッカー」ではなく「クラッカー(破壊者)」という言葉を使っています。ハッカーには本来は悪い意味はありません。「ハッキングする人」は、コンピュータの深層に好んで潜っていくようなヲタクを指す言葉だからです。対して「クラッカー」は犯罪者を指しています。クラッキングツールが手軽に手に入り、さらにAIがクラッキングに活用される今、「カジュアルクラッキング」などという恐ろしい言葉も生まれています。困ったものです。

