14
SHIELD Security R eserch Center

SHIELD Security Reserch Center

  • Upload
    others

  • View
    1

  • Download
    0

Embed Size (px)

Citation preview

SHIELD Security Reserch Center

2

●はじめに本文曞は、株匏䌚瀟日立システムズ セキュリティリサヌチセンタが運営するセキュリティ情報サむト、S.S.R.C.(Shield Security Research Center) の公開資料です。本サむトでは、本文曞のバックナンバヌをはじめ、S.S.R.C. によるリサヌチ結果などを随時公開しおいたす。S.S.R.C. http://www.shield.ne.jp/ssrc/

●ご利甚条件本文曞内の文章等すべおの情報掲茉に圓たりたしお、株匏䌚瀟日立システムズ以䞋、「圓瀟」ずいいたす。ず臎したしおも现心の泚意を払っおおりたすが、その内容に誀りや欠陥があった堎合にも、いかなる保蚌もするものではありたせん。本文曞をご利甚いただいたこずにより生じた損害に぀きたしおも、圓瀟は䞀切責任を負いかねたす。本文曞に蚘茉した䌚瀟名・補品名は各瀟の商暙たたは登録商暙です。本文曞に掲茉されおいる情報は、掲茉した時点のものです。掲茉した時点以降に倉曎される堎合もありたすので、あらかじめご了承ください。本文曞の䞀郚たたは党郚を著䜜暩法が定める範囲を超えお耇補・転茉するこずを犁じたす。

© Hitachi Systems, Ltd. 2015. All rights reserved.

T A B L E O F C O N T E N T S

竹迫良範むンタビュヌ 


























 3

セキュリティむベントアラりンドザワヌルド eCrime2015スペむン・バルセロナPHDays2015ロシア・モスクワ 




 9

ThreatScope 






























13

3

SECCON実行

委員長に

日本のセキュ

リティ人材育

成に぀いお

盎撃取材 !!

Yosinori TakesakoYosinori Takesako

竹 è¿« 良 範竹 è¿« 良 範むンタビュヌむンタビュヌ

日本最倧芏暡のセキュリティコンテストである CTF、2014 幎床には䞖界各囜のハッカヌたちが集結する囜際倧䌚ぞず倧きな発展を遂げた。そしお 2015 幎、今幎床の倧䌚もいよいよスタヌトを切るこずずなった。セキュリティ人材の䞍足が叫ばれる䞭、SECCON は人材育成にどのような効果をもたらすのだろうか。実行委員長の竹迫氏に話を䌺った。

取材・文・撮圱斉藀健䞀

4

日本初の囜際倧䌚ずなった SECCON2014

斉藀以䞋 本日はお忙しいずころ時間を割いおいただきありがずうございたす。お話を䌺いたいテヌマずしおは、SECCON、セキュリティ人材育成、ご自身に぀いお、などを考えおいたす。よろしくお願いしたす。竹迫以䞋 こちらこそよろしくお願いしたす。

早速ですが、SECCON 2014 に぀いお䌺いたす。本幎 2 月に行われた決勝戊では、優勝チヌムにDEFCON CTF ぞのシヌド暩が䞎えられるこずもあり、海倖から倚数の参加がありたした。竹迫さんご自身は圌らから SECCON の印象などを聞かれたのですか。

はい。実は倧䌚終了埌に海倖チヌムの人たちず芳光に行きたした。そのずき、圌らに正盎な感想を聞かせおほしいず頌んだずころ、倚くの人から

「楜しかった」ずいう答えが返っおきたした。 倧䌚の問題に぀いお、䜕か意芋は出たしたか。 海倖勢から評刀が良かったのが、暗号解読の問

題です。これは他の CTF 倧䌚には芋られない新しいタむプの問題だったようで、圌らも気に入っおくれたした。

問題に぀いお簡単に玹介しおいただけたすか。 出題甚のサヌバヌには䜕かしらのアルゎリズム

で暗号化されたテキストがありたす。各チヌムは

この暗号を埩号するのですが、成功するず、今床は自分たちが考えた暗号アルゎリズムの Pythonプログラムをサヌバヌにアップロヌドできるようになりたす。この暗号が砎られなければサヌバヌを死守できたすし、砎られおしたえば攻守逆転ずなりたすから、いわば陣取り合戊のようなものです。

なるほど。 暗号解読の方法ずしおは、地道な総圓たり攻撃

や、サヌバヌ偎のプログラム自䜓のバグを突く方法などがありたした。初日は皆たじめに暗号を解読しようずしおいたのですが、2 日目になるず、サヌバヌ偎のプログラム自䜓にバグがあるこずが知れ枡り、初日ず 2 日目では、競技の方向性が倉わったずいうのも楜しさの芁因だったのかもしれたせん。

ありがずうございたす。ずころで、SECCON 2014 は倧䌚史䞊初の囜際倧䌚ずなりたしたが、運営ではどのような点で苊劎されたしたか。

初の詊みで、䜕もかもが手探り状態で䞍安もありたしたが、英語ネむティブの方にスタッフに加わっおいただくなどしお察応したした。苊劎した点は、競技の公平さを保぀こずでした。日本チヌムだけが有利にならないよう、あらかじめ競技ルヌルをきちんず文曞化し、英語に翻蚳しお事前に各チヌムに配垃したした。たた、競技䞭のルヌル違反に぀いおも「ルヌルのこの郚分に抵觊しおいる」ず、厳栌に察凊できるよう準備に努めたした。

実際に䜕かルヌル違反はありたしたか。 重倧なルヌル違反などはありたせんでした。

CTF はある意味スポヌツですから、どのチヌムも正々堂々ずプレむしおいたず思いたす。

SECCON2015 の倧䌚抂芁も決定 !

匕き続き SECCON 2015 に぀いお䌺いたいず思いたす。これたでの倧䌚ず比范しお䜕か新たな詊みなどはあるのでしょうか。

2014 は 初 の 囜 際 倧 䌚 で し た が、 残 念 な がら、日本チヌムが優勝するこずはできたせんでし た。1 䜍 韓 囜TOEFL Beginner、2 䜍 台 湟

HITCON、3 䜍 ç±³ 囜PPP ず い う 結 果 で、 日

●竹迫良範たけさこ・よしのり1995 幎広島垂立倧孊情報科孊郚入孊。倧孊䌑孊䞭にアルバむトで Web アプリや EC サむトの構築業務に携わる。2004 幎には、Perl クックブック第 2 版オラむリヌ刊の監蚳を担圓。2005 幎、サむボりズ・ラボに入瀟、珟職。2012 幎より SECCON の実行委員長を務めおいる。

5

本チヌムは binja の 4 䜍が最高䜍です。このたた囜際倧䌚を続けおいくず、日本チヌムが萎瞮しお参加しなくなるのではないか、ずいう懞念がありたした。そこで 2015 では、これたでの囜際倧䌚

internationalに加え、察象を日本の孊生に限定した倧䌚intercollegeを開催するこずにしたした衚参照。

決勝戊が 2 回行われるずいうこずでしょうか。 そのずおりです。孊生倧䌚の方は、孊校別の察

抗戊にしたいず考えおいたす。 過去の SECCON では地方倧䌚が行われおおり、

各倧䌚の優勝チヌムが決勝戊に進めたした。この仕組みも倉わるのでしょうか。

はい。いく぀かの地方倧䌚が、孊生限定のものになりたすから、ここで優勝したチヌムは孊生倧䌚ぞ進むこずずなりたす。孊生・瀟䌚人ずもに参加できる地方倧䌚やオンラむン予遞においおも、孊校名でチヌム登録しお䞊䜍入賞を果たせれば、孊生倧䌚に進むこずができたす。たた、䌚接倧孊で行われる犏島倧䌚は「サむバヌ甲子園」ず銘打ち、18 歳以䞋の孊生限定ずしたした。私たちの䞖代は、瀟䌚人になっおから業務䞊の理由などで、セキュリティの勉匷を始めた人がほずんどですが、珟圚ではもっず早い時期からセキュリティに぀いお孊んでほしいず考えおいたす。ですから、この倧䌚が若い人たちにずっお、倧孊や倧孊院な

どでセキュリティを専攻するきっかけになっおくれるずうれしく思いたす。

ずころで、倧䌚日皋を拝芋するず、犏島倧䌚の翌日に倧阪倧䌚が開催されるなど、かなりタむトなスケゞュヌルですね。実行委員の方々はそれぞれの倧䌚に分散されるず思いたすが、蚘者泣かせだず思いたす笑。

実は同じ時期に CTF for ビギナヌズ以䞋ビギナヌズ倧阪倧䌚も開催されるので、3 ぀のむベントをほが同時に開催するずいうこずになりたす

笑。実行委員のメンバヌも今幎は 40 名を超え、局が厚くなっおきたしたから、3 ぀同時でも運営できるようになりたした。協力しおいただいおいる実行委員の方々には本圓に感謝しおいたす。

他にも、ビギナヌズの倧䌚数が増えおいたすが、これも 2015 の特城の 1 ぀なのでしょうか。

はい。これたでのビギナヌズは、SECCON に参加する孊生有志による勉匷䌚ずいう䜍眮付けでしたが、今幎からは SECCON の公匏むベントずしお取り組んでいくこずにしたした。今幎は新たに、攻防戊Attack & Defenseを䜓隓できる挔習も甚意したした。

SECCON 地方倧䌚の競技内容やビギナヌズの挔習内容はどのように決められおいるのでしょうか。

実行委員の䞭での話し合いによっお決たりたすが、「熱血シェルコヌド」のように、委員の匷

SECCON2015開催スケゞュヌル日皋 開催倧䌚 䌚堎 競技内容

2015 幎 8 月 26 日 SECCON 2015 暪浜倧䌚 パシフィコ暪浜 CEDEC CHALLENGE10 月 24 日 SECCON 2015 広島倧䌚 広島垂立倧孊 熱血シェルコヌド11 月 7 日 SECCON 2015 犏島倧䌚 䌚接倧孊 サむバヌ甲子園【18 歳以䞋・孊生限定】11 月 8 日 SECCON 2015 倧阪倧䌚 グランフロント倧阪 CSIRT 挔習11 月 28 日 SECCON 2015 九州倧䌚 九州工業倧孊 Attack & Defense【孊生限定】12 月 5 日 ・6 日 SECCON 2015 オンラむン予遞 むンタヌネット CTF 予遞英語・日本語

2016 幎 1 月 30 日 SECCON 2015 決勝戊 intercollege 東京電機倧孊 CTF 決勝戊日本語1 月 31 日 SECCON 2015 決勝戊 international 東京電機倧孊 CTF 決勝戊英語

CTFforビギナヌズ開催スケゞュヌル日皋 開催倧䌚 䌚堎 挔習内容

2015 幎 6 月 7 日 CTF for ビギナヌズ 2015 博倚 富士通株匏䌚瀟 Attack & Defense【孊生限定】6 月 14 日 CTF for ビギナヌズ 2015 札幌 札幌垂産業振興センタヌ Binary, Web, CTF7 月 4 日 CTF for ビギナヌズ 2015 東京 東京電機倧孊 Binary, Network, Web, CTF7 月 5 日 CTF for ビギナヌズ 2015 長野 株匏䌚瀟電算 Binary, Network, Web, CTF9 月 12 日 CTF for ビギナヌズ 2015 熊本 東海倧孊 Network, Web, CTF

10 月 3 日 CTF for ビギナヌズ 2015 滋賀 立呜通倧孊 Binary, Network, Web, CTF10 月 17 日 CTF for ビギナヌズ 2015 奈良 奈良先端科孊技術倧 Attack & Defense【孊生限定】11 月 7 日 CTF for ビギナヌズ 2015 倧阪 倧阪南枯 ATC CTF in Kansai Open Forum

6

い垌望で実斜されるものもありたす。昚幎は x86リモヌト Exploit の挔習を行いたしたが、今幎はx86 に限らず、ARM をはじめずした他のアヌキテクチャヌも扱うようにしたした。

確かに。ARM アヌキテクチャヌは、他の CTF倧䌚でもよく䜿われたすからね。

暪浜倧䌚の「CEDEC CHALLENGE」も倧きく倉わりたす。この倧䌚はゲヌム開発者向けの CEDECずいうカンファレンスず提携しおいるのですが、競技では、参加者にゲヌムのチヌトに挑戊しおもらおうず考えおいたす。参加者にパッキング難読化された Android アプリを配垃し、コヌドに含たれる脆匱性を探しおチヌトしおもらいたす。こちらも担圓の実行委員の方が䞭心ずなっおいたす。

私自身、2 幎ほど前に暪浜倧䌚を取材したこずがありたす。このずきはカンファレンスの䞀角を䜿ったゲヌム倧䌚ずいった印象を持ったのですが、今幎の倧䌚抂芁を聞いお、よりカンファレンスずの芪和性が増したように思いたした。

これはゲヌム業界を取り巻く環境の倉化も圱響しおいるず思いたす。オンラむンゲヌムのチヌト問題は以前から存圚しおいたしたが、各メヌカヌずも非公開で独自の察応をしおいたした。しかし、珟圚においおは問題が倧きくなりすぎ、メヌカヌ同士が協調しお察策を行う必芁性が出おきおいるのだず思いたす。

SECCON2015 に蟌めた実行委員䌚の思い

次に芖点を倉えお質問したす。今幎の SECCONでは、これたで運営されおきお埗た反省や教蚓などを掻かした点などはありたすか。

実行委員䌚が憂慮しおいるのは、はじめお出堎する参加者が、倧䌚で䜕もできないたた競技を終えおしたうこずです。これではその埌のステップに぀ながっおいきたせんから、倧䌚前に予習できる内容にしようず考えたした。これたでは、圓日に珟地に行かないず䜕をするのかわからない状況でしたが、今幎から参加者に向けお競技内容を告知しおいきたいず考えおいたす。暪浜倧䌚を䟋に挙げれば、おそらく数ヵ月前に問題を公開しお、参加者に事前に攻略しおもらい、倧䌚ではその結

果をプレれンテヌションしおもらう予定です。 ずいうこずは、プレれンテヌションの優劣が勝

敗を分けるずいうこずになるのですね。 そのずおりです。実はこれには予習をしおもら

うこず以倖の狙いもありたす。参加者の倚くは技術系の方々ですが、これからは技術に詳しくない人に向けお、サむバヌ脅嚁などをわかりやすく䌝える胜力も求められおくるず思っおいるのです。

実務者ず䌚瀟の経営局などを぀なぐ人材の育成が重芁だず蚀われおいたすから、プレれンテヌションを審査するずいうのは、興味深い取り組みだず思いたす。ちなみに、SECCON の参加者、䞻に孊生の方になるず思うのですが、倧䌚埌にセキュリティ業界ぞ就職した䟋などはあるのでしょうか。

はい。2012 幎に参加した方が協賛䌁業に就職した事䟋を聞いおいたす。他の䟋ずしおは、やはり 2012 幎に参加した方ですが、サむボりズの QA

Quality Assurance品質管理郚門に就職し、補品の脆匱性を調査したり、仕様どおり動䜜するかチェックを行ったりしおいたす。SECCON では、シルバヌスポンサヌ以䞊の䌁業向けに、参加者ぞのむンタヌシップの案内や、懇芪䌚など参加者ずの亀流の堎を提䟛しおいたすから、これがきっかけずなった珟圚進行圢の就職掻動の話も耳にしおいたす。

人材育成ずしおの CTF

次にセキュリティ人材の育成に぀いお䌺いたいず思いたす。先ほどのサむバヌ甲子園で、倧孊・倧孊院でセキュリティを孊ぶずいう話題が出たしたが、セキュリティ分野における倧孊教育が、ここ数幎でどの皋床倉化しおきたのか、ご存じであれば教えおいただけたすか。

倧きく 2 ぀の取り組みがあるず思いたす。1 ぀は孊生のセキュリティリテラシヌを向䞊させる取り組み。もう 1 ぀は実践的なセキュリティを孊ぶ取り組みです。前者の䟋ずしおは九州倧がセキュリティを教逊課皋のカリキュラムに取り入れおいたす。岡山理科倧孊でも SECCON の母䜓であるJNSA日本ネットワヌクセキュリティ協䌚の教育郚䌚ず連携しお授業を行っおいたす。

なるほど。 䞀方、セキュリティの実践的な教育の堎は倧

7

孊院になるかず思いたす。文郚科孊省の取り組みの 1 ぀に enPiT゚ンピット※ 1 ずいうプログラムがありたす。これは、最先端の情報技術を実践的に掻甚できる人材育成を目指した教育ネットワヌク圢成事業です。クラりドコンピュヌティング、組蟌みシステムなどず共に、セキュリティの分野も察象ずなっおいたす。奈良先端科孊技術倧孊院倧孊、慶応倧孊、東北倧孊など 5 ぀の倧孊が䞭心ずなっおいるのですが、最近ではこれらの倧孊以倖の孊生でも受講できるようになりたした。SECCON の参加者の䞭にも受講者がおり、盛り䞊がっおいるずいう話を聞いおいたす。

それはよい取り組みです。匕き続きになりたすが、「珟圚セキュリティ技術者が 8 䞇人䞍足しおいる」ずか、「CTF が人材育成に圹立぀」ずいったニュヌスが、新聞玙面やニュヌスなどで報じられおいたす。ただ、求められる技術者の具䜓的なスキルやCTF の教育効果など、さらに掘り䞋げた蚘事などを目にしたこずがなく、個人的には少しモダモダしおいたす。竹迫さんご自身は SECCON を運営しおいお、CTF の効果をどのように芋おいたすか。

たず、CTF ずいう取り組みは日本に限ったものではなく、䞖界各囜で行われおいたす。最初の CTF は 20 幎 ほ ど 前 に、 ç±³ 囜 の DEFCON で 行われたず聞きたす。䌚堎にはその圓時最新だったWindows マシンが眮かれ、参加者がそのマシンの脆匱性を探し出すものだったそうです。圓時から「自称ハッカヌ」は盞圓いたそうで、CTF は、ハッカヌの胜力を数倀化するこずを目的に始められたずいいたす。

確かに。ハッカヌの胜力を枬る基準ずいうのはありたせんからね。

たた、クむズ圢匏の CTF では、問題はゞャンルごずに分かれおいたす。ですから、䟋えばリバヌス゚ンゞニアリングに匷いチヌム、ネットワヌクに詳しいチヌム、ずいった傟向なども芋えおきたす。そういう意味で CTF ずは、自分の珟圚のハッキング胜力がどのあたりにあるのかわかる 1 ぀の基準であり、それ以䞊でもそれ以䞋でもない、ず

私は考えおいたす。 改めお考えおみれば。おっしゃるずおりですね。

個人的には、CTF も人材を教育する手段の 1 ぀にすぎないのではないか、ず考えおいたす。日本で芋れば、他にも Hardening Project ※ 2 や癜浜シンポゞりムで開催される情報危機管理コンテスト※ 3 などがありたす。ですが、珟状では CTF ばかりがマスコミに取り䞊げられ、CTF の特城である攻撃者芖点のゲヌム性から、議論があらぬ方向に向かっおいるようにも思えたす。ただ、この点に぀いおは、自戒も蟌めお、䌝える偎の責任もあるず思っおいたす。マスコミはもっずセキュリティ人材育成の党䜓像を芋せるべきですね。

私も CTF だけが、セキュリティ業界でのキャリアパスを決めるものではないず感じおいたす。SECCON では他のコンテストずの連携を匷化しおいたす。2014 では、オンラむン予遞で 1 䜍通過したチヌムを、情報凊理孊䌚が䞻催するマルりェア解析コンテストである MWS Cup ※ 4 に掟遣した り、 逆 に MWS Cup の 優 勝 チ ヌ ム を SECCONの決勝戊に招ぞいしたりしたした。Hardening Project に぀いおも、6 月に行われる倧䌚に binjaが出堎する予定です。さたざたな性質のコンテストに参加しおみお、今埌自分が身に぀けたい技術ずは䜕か、考えるきっかけになるずいいですね。

攻 防 戊 の 経 鹓 倀 の 高 い binja の 人 た ち が、Hardening Project でどこたで守れるのか、泚目したいず思いたす。さお、私自身、これたでの取材で興味深いず感じたのが、SECCON 党囜倧䌚カンファレンスで行われた、富士通の䜳山氏や NTTコムセキュリティの矜田氏の講挔でした。どちらの講挔も、瀟内で CTF を行ったずころ、情報セキュリティに必芁なスキルセットを持った人材を発掘するこずができた、ずいう内容でした。

確かに倧䌁業になるず瀟員の方も倧勢いたすから、瀟内でセキュリティ人材を確保しなくおはならない堎合、そういったスキルセットを持った瀟員を探す基準や尺床はこれたでありたせんでした。ですから、瀟内でセキュリティコンテスト

※ 1 enPiT http://www.enpit.jp/※ 2 HardeningProject http://wasforum.jp/hardening-project/※ 3 第 19 回サむバヌ犯眪に関する癜浜シンポゞりム第 10 回情報危機管理コンテスト http://www.riis.or.jp/symposium19/※ 4 マルりェア察策研究人材育成ワヌクショップ2014 http://www.iwsec.org/mws/2014/

8

をやっおみたずころ、䟋えばスヌパヌコンピュヌタヌの開発に携わる人、ネットワヌク運甚に携わっおいる人など、瀟内の思わぬ郚眲にすごい人材がいたこずなどがわかったそうです。これはCTF の面癜い効果だず思いたす。

若い人たちがセキュリティに぀いお 孊べる環境を䜜りたい !

最埌に竹迫さん個人に぀いお䌺いたいず思いたす。率盎に、竹迫さんは「セキュリティの人」なのでしょうか、それずも「オヌプン゜ヌスの人」なのでしょうか、ご自身ではどうお考えなのですか。

私自身は元々プログラマヌです。所属もサむボりズ・ラボですから、セキュリティに携わるこずによっお盎接的な利益に結び぀くわけではありたせん。その意味からするず、セキュリティの人ではないず考えおいたす。

竹迫さんがセキュリティず関わりを持぀ようになったきっかけは䜕だったのでしょうか。

2005 幎に講垫ずしお参加した、広島の「セキュリティもみじ」※ 5 ずいう勉匷䌚がきっかけです。このずき、園田氏珟サむバヌ倧孊教授ずお䌚いしお、セキュリティキャンプの講垫に誘っおいただき、2006 幎から講垫を務めるこずになりたした。

セキュリティもみじではどのような講挔をされたのでしょうか。

圓時、党文怜玢システムの Namazu プロゞェクトに参加しおいたのですが、ナヌザヌなどから指摘される脆匱性のハンドリングシステムに぀いお話をしたした。今でこそ圓たり前の話題ではありたすが、圓時のオヌプン゜ヌスコミュニティずしおは初の取り組みだったず思いたす。

竹迫さんは SECCON 以倖にも、オヌプン゜ヌスコミュニティの Shibuya Perl Mongers ※ 6 にも深く携わっおおられたす。セキュリティずオヌプン゜ヌス、この 2 ぀のコミュニティに䜕か違いを

感じたすか。 倧きな違いはメンバヌの幎霢局です。オヌプン

゜ヌスのコミュティには倚くの 20 代がいたすが、セキュリティコミュティの䞭心は 40 代の方々です。この点に危惧を感じたすね。

確かに。 そこで、若い人たちがセキュリティに觊れる機

䌚を䜜りたいず考え、高知高専の先生方ず協力しお「セキュリティ・ゞュニアキャンプ in 高知」※ 7

ずいうむベントを開催するこずにしたした。2 日間の合宿講座の方は䞭孊生が察象です。

なるほど、動機は SECCON ず同じなのですね。こちらに぀いおもお話を䌺いたいのですが、むンタビュヌの時間が残り少なくなっおきたしたので、機䌚を改めさせおいただきたす。さお、最埌の質問になりたすが、竹迫さんの今埌の目暙などをお聞かせください。

䞀般論ずしお、日本は䞖界から芋おセキュリティの匱い囜ずいう印象を持たれおいたす。先日の日本幎金機構の事件なども䞖界で報じられおいたすし、サむバヌセキュリティの補品も、そのほずんどが海倖補ずいうのが珟状です。だからずいっお、日本には守れる技術者がいないかず蚀えばそうではありたせん。SECCON の運営を通じお、日本には優秀な孊生や瀟䌚人の方が数倚くいるこずがわかりたした。そこで、こういった人たちの存圚を䞖界に䌝えおいきたいず思っおいたす。他にも、セキュリティ人材育成や教育ずも関連したすが、教科曞には茉っおいない新たな問題に぀いお、どのように教えおいくか、もしくは、どのように自分で孊習できる仕組みを䜜っおいくかが課題だず思っおいたす。その意味でも日本の若い人たちが孊べる環境を孊校以倖で䜜っおいきたいず思っおいたす。CTF やセキュリティキャンプなどは孊校では教えられたせんからね。

今回のむンタビュヌではさたざたな話題に぀いお䌺いたしたが、個々のお話は 1 本の盎線ずしお぀ながっおいたのですね。本日はどうもありがずうございたした。

※ 5 セキュリティもみじ http://d.hatena.ne.jp/sec-momiji/※ 6 ShibuyaPerlMongers http://shibuya.pm.org/※ 7 セキュリティ・ゞュニアキャンプin高知 http://www.security-camp.org/event/kochi2015.html

9

セキュリティむベントアラりンドザワヌルドeCrime2015スペむン・バルセロナPHDays2015ロシア・モスクワ

文 = 篠田䜳奈

eCrime2015名称Symposium on Electronic Crime ResearcheCrime 2015 日皋2015 幎 5 月 26 日 29 日䌚堎スペむン・バルセロナ - カむシャフォヌラム矎術通Caixa Forum 䞻催APWG  APWG.EUURLhttps://apwg.org/apwg-events/ecrime2015/

サむバヌ犯眪察策の囜際䌚議

 サむバヌ犯眪察策関係者の囜際連合䜓であるAPWG は、2015 幎 5 月 26 日  29 日 の 4 日 間、倚くの芳光客で賑わうスペむン広堎最寄りのカむ シ ャ フ ォ ヌ ラ ム 矎 術 通 に お、Symposium on Electronic Crime Research (eCrime 2015) を開催したした。 eCrime 2015 では、サむバヌ犯眪察策にかかわる産官孊の関係者が囜家の壁を超えお䞀堂に䌚し、各囜の脅嚁の状況や研究成果、たた、フォレンゞックの成功䟋ずいったケヌススタディなどが玹介されたした。 近幎、サむバヌ犯眪は増加の䞀途をたどり、その手口も巧劙化しおいたす。eCrime2015 では、急速な普及で泚目を济びるビットコむンや、モバむルペむメントシステムなど新たな決枈システムを䜿った犯眪ぞの察策が急務ずしお協議されるず

ずもに、犯眪抑止に぀ながる公共教育や、倚様な組織間の協力モデルなども議題に䞊がりたした。

APWG ずは

 eCrime を䞻催する APWG は、業界・政府・譊察を暪断的に結び、サむバヌ犯眪察策に関する共通課題を解決するために組織された囜際的連合䜓であり、サむバヌ犯眪に察応する珟堎ず、アカデミックな研究者ず、消費者のギャップを最小限にすべく努力しおいたす。 2003 幎、APWG はアンチフィッシングワヌキンググルヌプずしお米囜で生たれ、翌幎 6 月に独立した非営利法人ずなりたした。たた、2013 幎にはスペむンのバルセロナに非営利な研究基盀ずしお APWG.EU を蚭立したした。 APWG には、ICANN、欧州委員䌚、サむバヌ犯眪に関する欧州条玄の協議䌚、薬物犯眪の囜連事務所、欧州安党保蚌協力機構など、2000 を超える囜際色豊かな機関がメンバヌずしお加盟しおおり、APWG 自䜓も、むギリスの連邊サむバヌ犯眪むニシアティブの委員ずしお掻動しおいたす。

ピヌタヌ・キャシディPeterCassidy APWG 事務総長ぞのむンタビュヌ

 --APWG 蚭立の目的は ? そしお APWG.EU を蚭立した経緯は ?

 ピヌタヌ・キャシディ氏以䞋 P攻撃に関する情報を知っおいれば迅速に察応するこずが可胜eCrime 2015 の䌚堎の様子

10

です。そしお、業界には情報を共有する仕組みが必芁でした。APWG の最初の成果は、䌁業や ISPなどから連絡を受けたフィッシング報告をアンチりむルス䌁業やセキュリティ゜フト䌁業、ブラりザヌ開発䌁業ず共有するために FTP サヌバヌを蚭眮したこずでした。 APWG.EU は、これたでの APWG の経隓や業瞟を螏たえ、EU 圏内のサむバヌ犯眪むンシデント察応にかかわる業界や倧孊の研究を促進する目的で蚭立されたした。スペむンのラ・カむシャ銀行のゞョルディ・ノィラJordi Vila氏は、EU 圏最倧の研究・発明プログラムである Horizon2020が財政支揎を受けおいるように、ペヌロッパにおいお深刻なサむバヌ犯眪を研究する人たちが集う団䜓にも財政的な揎助が必芁だず感じ、2009 幎秋、米囜シアトル州の囜際䌚議開催の際、私に協力を求めおきたした。 そのわずか 8 時間埌、ダブリン倧孊の教授から「来春、アむルランドのダブリンでサむバヌ犯眪研究者ず捜査官ずの䌚合を蚭けないか」ず打蚺を受けたのです。これは䜕かの偶然なのか、それずも運呜なのか。私はその偶然性に䞍思議なものを感じたした。その 2 幎埌ずなる 2011 幎春、APWG はサむバヌ犯眪に特化した囜際䌚議

「eCrime Sync-Up」をダブリン倧孊にお開催したした。APWG.EU の蚭立はその 2 幎埌になりたす。

 --APWG は、どのような人々に、どのような䟡倀を提䟛しおいたすか ?

 P日々むンシデント察応される方々や捜査官たちは、䜕よりもたず、業務遂行のために情報が必芁です。さらに重芁なのは、できる限り迅速なフィッシングの報告です。APWG は、フィッシング報告の速床をあげるために、産官孊を暪断する倚くの䌁業・団䜓ず協力し、地球的芏暡のサむバヌ犯眪情報亀換プラットフォヌムを提䟛しおいたす。

 --APWG の目暙は ?

 Pむンタヌネットはむンタヌネット自身が防埡しなければならないず考えたす。APWG ず関係団䜓は、情報亀換の完党自動化を進め、情報亀換のスピヌドを䞊げおいく必芁がありたす。しかし、それは人間の経隓ず刀断を自動化するプログラムを必芁ずしたす。サむバヌ犯眪はより自動化され、どれだけの人間を投入しおもかなわないほど、手動での察応が远い぀かないずころたで来おいたす。したがっお、攻撃をどのように自動的に怜出・無効化するのか。たた、サむバヌ犯眪の損害をどのように自動的に監査するのか、ステップバむステップで研究を進め、成果に぀なげおいきたいず考えおいたす。

PHDays2015名称Positive Hack Days 2015PHDays 2015 日皋2015 幎 5 月 26 日 27 日䌚堎ロシア・モスクワ - クラりンプラザホテル・モスクワ・ワヌルドトレヌドセンタヌ 䞻催Positive TechnologiesURLhttp://www.phdays.com/

ロシア最倧のセキュリティむベント

 2015 幎 5 月 26 日 27 日の 2 日間、ロシアのセキュリティ䌁業である Positive Technologies 䞻催 の Positive Hack Days 2015 (PHDays 2015) が、ロシアのモスクワにお開催されたした。 Positive Technologies は、2002 幎に蚭立されたロシア発の情報セキュリティ䌁業で、䞻芁な事業は情報セキュリティ補品の開発ず、セキュリティコンサルティングなどです。2015 幎珟圚では、むギリス・むンド・むタリア・アラブ銖長囜連邊、

アメリカ・チュニゞア・韓囜に拠点を構え急成長するグロヌバル䌁業です。 毎幎 5 月に開催される PHDays は、2010 幎に招埅制のむベントずしお始たりたした。2013 幎からは珟圚の䌚堎ぞず移り、より倚くの人も参加できるようチケット販売を取り入れ、珟圚では数千人が集う圌らの代衚的事業の 1 ぀ずなりたした。カンファレンスは 6 トラックの構成で、2 日間で60 以䞊のセッションが行われ、ロシア語ず英語の同時通蚳も甚意されおいたす。日本人出垭者は私以倖に 1 人だけいたず聞いおいたす。

11

PHDays で行われたさたざたなむベント

 倚皮倚様なコンテストも PHDays2015 の芋どころの 1 ぀です。以䞋、その䞀郚を簡単に玹介したす。

・$natchオンラむンバンクりェブサヌビスの゚クスプロむト競技

・2drunk2hack5 分おきにりォッカショットを飲みながら WAF に守られた Web アプリをハックする競技

・Hash Runnerパスワヌドハッシュのクラッキング競技

・2600コむン匏の公衆電話のフリヌキング競技・HackQuiz早抌しクむズ。正解者に次の問題の

遞択暩がある・WAF Bypass事前に脆匱性を仕蟌んだ Positive

Technologies 補 WAF の バ ã‚€ パ ス を 競 う 競 技。アプリの゜ヌスコヌドずアプリケヌションむンスペクタヌのレポヌトが提䟛される

・Competitive Intelligenceネットから正確で䜿える情報を迅速に芋぀ける競技

・Leave ATM AloneATM を゚クスプロむトする競技

・PHDays Cybersecurity Project Competition サむバヌセキュリティのスタヌトアッププロゞェクトの審査を行う。Almaz Capital 䞻催で優勝賞金が 150 䞇ルヌブル玄 330 䞇円。

・Advantech against cyber geniuses産業自動機械をハックする競技。秘密基地にあるロケット発射機の暙的を倉曎しお発射させるずいうシナリオ

・DIGITAL SUBSTATION TAKEOVER by iGRIDS 競技甚に開発された IEC61850 準拠の倉電蚭備機噚をハックする競技

各囜のセキュリティカンファレンス 䞻催者がパネルで集結

 たた、Positive Technologies の CTO でもあったセルゲむ・ゎルディチェクSergey Gordeychik氏から、パネリストの 1 人ずしお、招ぞいされたした。パネルのテヌマは「囜際的ホワむトハット

コミュニティの構築」。䌚堎には、CCCChaos Communication Congressや CanSecWest ずいった䞖界に名だたるセキュリティカンファレンスの䞻催者たちが集結し、自分がこの堎にいおよいのかず恐瞮しおしたうほどです。 パネルは、セルゲむ氏の質問に察しおパネリストが順に回答する圢匏で行われたした。質問はロシア語から英語に翻蚳されお䌝えられるので、意図を解釈するのに苊劎した郚分もありたしたが、

「カンファレンスの意味は ?」ずいう質問に察するそれぞれのパネリストの回答を聞き、皆「人ず人ずが出䌚うこずで䟡倀を生み出す」ずいう考え方が根底にあるこずがわかりたした。 むンシデント察応をするずきなどは、技術的な情報以倖にも人的ネットワヌクが必芁で、カンファレンスで知り合った人たちず情報亀換するこずで党䜓像が芋え、迅速な解決に぀ながったずいう䟋は枚挙にいずたがありたせんし、カンファレンスで知り合った参加者同士が結婚した䟋なども

Leave ATM Alone の競技䌚堎

Advantech against cyber geniuses の競技に䜿われたゞオラマ

12

玹介されたした。 たた、「楜しさ」や「刺激」ずいった芁玠がカンファレンスの原動力になっおいるこずにも気づかせおくれたす。 は「集うこずが楜しい。ekoparty には、サッカヌをプレむするコヌナヌもある。䜕か情熱を持おるなら、ハックでもセキュリティでもサむバヌじゃなくおもいい」ず発蚀しおいたす。たた、ZeroNights のアレキサンダヌ・ポダコノAlexander Polyakov氏は「初回の最埌のセッションでれロデむが連続で発衚されたの

は圧巻だった」ず蚀い、CCC のボヌグ・アンドレアBogk Andreas氏は「倚様性を受け入れお楜しむ。倚くの刺激を受けたい」ず語りたした。 南米からアゞア・欧州たで倚くの地域のセキュリティカンファレンスの䞻催者が䞀堂に集結するこずは珍しいこずで、私たちは時間も忘れお語り明かしたした。これが次の぀ながりを産んでくれるこずを期埅しおいたす。機䌚をくれたセルゲむ氏ず PHDays に心から感謝したす。

パネル参加者写真巊偎より セルゲむ・ゎルディチェクSergeyGordeychik— SCADA Strangelove、ロシア䞻催偎篠田䜳奈KanaShinoda — CodeBlue、日本ボヌグ・アンドレアBogkAndreas– Chaos Communication Congress、ドむツアレキサンダヌ・ポダコノAlexanderPolyakov — ZeroNights、ロシアフェデリコ・キルシュバりムFedericoKirschbaum- ekoparty、アルれンチンノァンゞェリスVangelis — Power of Community、韓囜ロドリコ・ブランコRodrigoBranco — H2HC、ブラゞルドラゎス・ルゞュDragosRuiua.k.a.DojoMama-San— CanSecWest、カナダ

13

ハッカヌやセキュリティにた぀わるニュヌスを独自の芖点から捉える時事コラム

ThreatScopeThreatScope#08培底的なリスク分析ず成長可胜なセキュリティ察策

文 = ゚ル・ケンタロり

組織も個人もリスクを考慮した行動が必芁

 日本幎金機構や東京商工䌚議所の事䟋など、囜内においお倧芏暡な個人情報流出事件が倚発しおいるが、これは日本だけにずどたらない。米囜でも政府職員 400 䞇名分の個人情報が流出する事件が発生するなど、䞖界的に芋おも増加傟向にある。 倚くの事件においお、その原因は組織内郚の人間による犯行ではなく、暙的型攻撃などによるものだずいうのも特城だず蚀えるだろう。  組 織 が 管 理 し お い る 情 å ± を 倖 郚 に 挏 ら さ ず100% 守りきる方法など、珟圚の技術や瀟䌚構造では到底実珟できるものではないず、セキュリティ業界関係者のみならず倚くの人が同意しおいる。 前号の蚘事でも觊れたダン・ギア氏の「倱敗が黙殺されない考え方」では、珟圚セキュリティ業界で䞻流ずなっおいる芏範自䜓のシフトが提唱されおおり、サむバヌ空間においおは、垞にリスクを螏たえた䞊での行動が必芁䞍可欠ずなっおくる。 この行動は、もちろん䞀般ナヌザヌにも圓おは た る。 フ ィ ッ シ ン グ 察 策 の 囜 際 団 䜓 で あ るAPWGAnti-phishing Working Group で は、

「Stop,Think,Connect䞀床立ち止たっお状況を理解、結果を考えお行動する、をモットヌにセキュリティず向き合うずいう考え方」を提唱しおおり、䞀般ナヌザヌに察しおリスクの可胜性を考慮したネット利甚の必芁性を匷調しおいる。

ネット利甚ず運転免蚱を同列に語るこずは 可胜なのか !?

 本幎 5 月、スペむン・バルセロナで開催された

APWG 䞻催のサむバヌ犯眪察策囜際䌚議「eCrime 2015」ではさたざたな講挔が行われ、各囜の脅嚁の状況が語られた。最終日には、䞀般ナヌザヌがセキュリティずどのように向き合うか、ずいうテヌマでパネルディスカッションも行われた。 このパネルで出た意芋に「自動車の運転免蚱ずむンタヌネットの利甚方法を比范する議論が倚いが、この比范は必ずしも正しくない」ずいうものがあった。䞡者を比范した議論では、䞀定の幎霢に達した人が運転技術を習埗するず同時に亀通ルヌルも孊ぶこずにより免蚱蚌が亀付される。むンタヌネットも運転免蚱ず同様に、参加時にセキュリティに぀いお教育を行うべきだず䞻匵する意芋がある。 䞀方で、道路の枡り方や自動車の危険性ずいった、亀通に関する安党教育は子䟛のころから行われおおり、免蚱を取埗するからずいっお、急に亀通安党教育を受けるわけではないず、比范論に反察する意芋もある。぀たり、珟圚の情勢ではセキュリティを考える以前からリスクに぀いおは考えるべきだずいう芋解だ。 将来起こりうるリスクの分析や予枬に぀いおは、むンタヌネットが登堎する以前から、政治・軍事・金融・工孊などさたざたな分野で研究されおおり、孊問ずしおも成熟しおいるが、サむバヌセキュリティぞの適甚に関しおは、いただ確たるものが珟れおいないのが珟状だず蚀えるだろう。

NASA に孊ぶリスク分析ずセキュリティ察応

 話はそれるが、SF 映画などでは宇宙船に䜕らかの障害が発生し、アラヌトを発するも、宇宙飛行士が事態を把握できずに慌おおしたい、窮地に陥るずいうシヌンをよく目にする。しかし、NASA米航空宇宙局の関係者によれば、こういった事態

14

は実際にはあり埗ないのだそうだ。ずいうのも、NASA では、宇宙飛行士のトレヌニングの倚くを゚ラヌ凊理に費やしおおり、システムの゚ラヌ状況を熟知した者だけが宇宙飛行士ずしお任務に就くこずを蚱されるからだ。 宇宙空間ずいう未知の領域で、さたざたなリスクず長きにわたり向き合っおきた NASA の察応は、サむバヌ空間で起こりうる脅嚁ず向き合うセキュリティ業界でも芋習うべき点は倚いはずだ。 1986 幎に発生したスペヌスシャトル・チャレンゞャヌ号の爆発事故以来、NASA では確率論的リスク評䟡PRAを採甚しおおり、宇宙での掻動におけるさたざたな障害の可胜性を数倀化し、危険性の高い環境䞋でもリスクの䜎枛および非垞事態発生時の察応を明文化しおいる。 NASA の PRA ガむドブックは NASA のリスク察策蚓緎教材の 1 ぀にしか過ぎないが、431 ペヌゞにわたり、機材のトラブルから人為的な゚ラヌたで、さたざたなリスクを数孊的に分析しおいる。たた、囜際宇宙ステヌションISSでは、ロシアず共同で開発した医療ガむドブックが採甚されおいる。この䞭には抜歯から神経の衰匱により異垞な行動をずる宇宙飛行士ぞの察凊方法たで、1051ペヌゞにもおよぶ察凊プランが綿密に蚘茉されおいる。 泚目すべきは、こういった NASA のリスク察策が、決しお宇宙開発事業を開始する以前から䜜られたものではなく、開発事業を進める䞭で埗た経隓に基づいお策定されおいるずいう点だ。NASAでは、定期的な人員・運甚プロセスの蚓緎を掻動の䞀環ずしお組み蟌んでいる。ずいうのも、この

日頃の蚓緎こそがリスク䜎枛に倧いに圹立぀からだ。

成長可胜なセキュリティ察策ずは ?  垞に脅嚁の状況が倉化するサむバヌ空間においおも NASA ず同様に、発生した事案を元にした安党な環境䜜り、リスクの䜎枛、有事の際の察応向䞊などを生み出す定垞的か぀総合的なセキュリティ察策が求められる。 珟圚のむンシデント凊理は、事件発生埌に躍起になっお火消しに回る察症療法的なものだず蚀わざるを埗ない。生掻習慣の改善が健康ぞの道のりであるのず同じように、新たな脅嚁を垞に予枬しながら、芁因やリ゜ヌスの分析、蚱容可胜なリスク率の蚈算、有事発生を想定した蚓緎の日垞化など、さたざたな芁玠を組み合わせ、か぀それぞれの芁玠を状況に応じおアップデヌトできる、いわば「成長可胜な察策」が今求められるセキュリティ戊略なのではないだろうか ? 特に、ルヌル䜜りにずどたらず、ルヌルに沿った運営䜓制の蚓緎、運甚䜓制のチェックは重芁だ。日本幎金機構の事案では、本来基瀎幎金番号などの個人情報は情報系システムのネットワヌクずは切り離された基幹システムで管理されるこずずなっおいたが、運甚のルヌルに埓わず、安易に情報系システムのファむルサヌバヌに保存しおしたったこずが根本的な原因だず蚀われおいる。残念なこずではあるが、日本幎金基金の事案は、これらの察策を怠った悪しき䟋ずしお、これからも語られるこずになるだろう。

●参考 URL・ProbabilisticRiskAssessmentProceduresGuideforNASAManagersandPractitioners http://www.hq.nasa.gov/office/codeq/doctree/SP20113421.pdf・NASARisk-InformedDecisionMakingHandbook,NASA/SP-2010-576,April2010. http://www.hq.nasa.gov/office/codeq/doctree/NASA_SP2010576.pdf・NASA'sRiskManagementApproach http://www.cresp.org/RASDMU/Presentations/27_Dezfuli_NASA_presentation.pdf・InvestigationoftheChallengerAccident:ReportoftheCommitteeonScienceandTechnology,HouseReport99-1016, http://www.gpo.gov/fdsys/pkg/GPO-CRPT-99hrpt1016/pdf/GPO-CRPT-99hrpt1016.pdf・Post-ChallengerEvaluationofSpaceShuttleRiskAssessmentandManagement http://ntrs.nasa.gov/archive/nasa/casi.ntrs.nasa.gov/19880010818.pdf・StarCrazy:Plansdealwithbreakdownsinspace http://www.nbcnews.com/id/17300028/ns/technology_and_science-space/t/star-crazy-plans-deal-breakdowns-space/#.

VXT0WmCxFH0