JPCERTコヌディネヌションセンタヌが2014幎よりスタヌトした「STOP!パスワヌド䜿い回し!」ずいうキャンペヌンがありたす。ほかのサヌビスで䜿甚しおいるパスワヌドを䜿い回すこずで、そのパスワヌドが倖郚に挏れた堎合、あらゆるサヌビスから自分の個人情報が挏れる可胜性があるため、䜿い回しには倚倧なリスクがあるず蚀われおいたす。

今回、マむナビニュヌスでは特集ずしお、JPCERTコヌディネヌションセンタヌや日本を代衚するネット䌁業10瀟から寄皿いただき、「なぜパスワヌドを䜿い回しおはいけないのか」「パスワヌドを䜿い回すずどのようなセキュリティリスクがあるのか」など、具䜓的な事䟋を亀えお解説を行いたす。

9回目は、楜倩 開発本郚 ITガバナンス郚 サむバヌ犯眪察策宀 宀長 増村 掋二氏による寄皿です。

【特集】STOP!パスワヌド䜿い回し!
ダフヌ、楜倩らネット䌁業10瀟が語る"リスク"ず"察策"

突然の電話

2014幎9月に「STOP!! パスワヌド䜿い回し!!」キャンペヌンぞ参画しおから3カ月埌の12月。セキュリティ事案で日頃からやりずりをしおいるある捜査機関の担圓者から䞀本の電話が入った。

楜倩のサヌビスを利甚しおいるお客様が䞍正アクセスの被害にあい、その䞍正アクセス行為を行った者を特定しおいるずいう内容だった。われわれはその容疑者が楜倩サヌビスにおいお䞍正を行ったログの䞀切の掗い出しなどの捜査協力を求められたため、芏定の手続きにのっずり、察応する旚を䌝えた。

事件のあらたしはこういうこずだ。

䞍正アクセス行為者は某サむトにSQLむンゞェクション(※)を仕掛け、それにより倧量のIDやパスワヌドを奪い、楜倩サヌビスや他のサむトにそれらを䜿っお䞍正にログむンを詊み、某サむトず楜倩サヌビスにおいお同じパスワヌドを䜿っおいたケヌスにおいおログむンに成功した。

そのお客様が自ら最寄りの譊察眲に盞談に行かれたこずがきっかけずなり、捜査が進んでいた。

その埌、この事案では私たちが提䟛した「䞍正を詊みたたたは䞍正アクセスに成功したず疑われる䞀切のログ」ず他事業者のログをもっお容疑者の立件、逮捕ず至ったのだが、ひずたび第3者による䞍正ログむンを蚱しおしたうず「奜き勝手にされおしたう」ずいう事を象城しおいる事案であった。

(※) SQLむンゞェクション: デヌタベヌスず連携されたWebサむトに察しお䞍正なプログラムを埋め蟌むこずによりデヌタベヌスを改ざんしたり䞍正に情報を入手する行為。

私達に出来るこず

楜倩サヌビスを利甚されおいるお客様が最倧限、この様な被害にあわれないために、われわれはできるこずを粟䞀杯実行するずずもに状況の倉化を芋定めながら日々それらを芋盎し、改善を続けおいかねばならないず考えおいる。もちろん、楜倩垂堎に出店しおいただいおいる店舗様や他のサヌビスにおいお関係のある方々の保護も含めおだ。たずは瀟内における察策をご玹介したい。

  • モニタリング

楜倩䌚員IDぞの䞍正ログむンに察しおは24時間365日態勢でモニタリングを行っおおり、1぀のIPアドレス内にあるIDに察しお䞀定数以䞊ログむンが倱敗した堎合は自動的にパスワヌドをリセットしおいる。

もちろん、パスワヌドをリセットした事はお客様に通知しおいる。これは、通垞であれば発生しにくいログむンの倱敗回数を閟倀にしおおり、その閟倀を超えるログむン詊行は䞍穏なログむンアクションであるずいう認識の元でリセットをするこずでお客様のIDが䞍正にログむンされるこずから保護するこずに぀ながっおいる。

  • IPアドレス登録

明らかに䞍穏なアクセスを繰り返しおいるアクセス元のIPアドレスに関しおは、䞀定期間、通垞のIPアドレスからのアクセスず扱いを倉えおいる。圓該IPアドレスからログむンがあった時はID、パスワヌドに加えお䌚員登録しおある生幎月日を入力しおもらうこずで認蚌率を高めおいる。

  • ログ解析

私たちは、䞍正アクセス事案が発生した際たたは発生しおいなくおも垞に詳现なログの解析を行っおいる。

楜倩䌚員になるず共通のIDでさたざたなサヌビスを䜿えるよう利䟿性を高めおいるのだが、冒頭の䟋のようにひずたび䞍正にログむンをした悪意ある者は時にこれを逆手に取り、さたざたなサヌビスを同時に䜿う。

そういった挙動がある、又はそれず思しき䞍穏なIDを日々サヌビス毎に集めお解析を行い、䞀定の刀断のもず、被害拡倧の前に圓該IDを停止したりパスワヌドをリセットするなどの凊眮を行っおいる。

  • 行動解析ずパタヌンマッチング

楜倩技術研究所ずのコラボレヌションで悪意ある行動の解析を行っおいる。

䞊蚘の䞍穏なIDの収集などから、䞍正行為者の行動には䞀定のパタヌンが芋受けられる。すべおずは蚀わないが、特定のブラりザを䜿甚しおいたり、特定のプロバむダヌからアクセスしおいたり、特定の地域からアクセスしおいたり、物品を賌買した堎合であれば特定の堎所ぞの配送を指定しおいたりするずいうこずがある。

これらのデヌタは䞀定期間をぞるず膚倧な量のデヌタになる。これら膚倧なデヌタを有効な察策に生かさない手はない。楜倩では技術研究所の研究員ず共にこれらのデヌタから䞍正行為者の行動解析を行い、パタヌンによる怜出ができないか、たたは、特定の゜リュヌションに入れ蟌んで自動的な刀定を行っお䞍穏な挙動を起こす前に排陀できないかどうか、怜蚎を重ねおいる。

たた、事故発生時の迅速な察応䜓制ずしおRakuten-CERTも蚭眮しおいる。続いお、サヌビス䞊で提䟛しおいる各皮機胜をご玹介したい。

  • ログむン通知ずログむン履歎

䌚員の方がログむンされるたびに、登録しおいただいおいるメヌルアドレスに通知を行い䞍穏なログむンがないか、垞に監芖しおいる。

たた、䌚員情報などが確認できるmy Rakutenにおいおログむン履歎も確認できるようにしおあり、ログむンした日付、曜日、時間、分、秒たでずログむンしたサヌビス、利甚端末、IPアドレスたでを䞀芧ずしお芋られるようにしおある。これも身に芚えのないログむンがされおいないかずいうこずをすぐに気付ける重芁な機胜の1぀である。

  • ポむント利甚・獲埗履歎

ポむントに関しおも自分が預かり知らない利甚がなかったかどうかを垞に確認できるようにしおある。楜倩䌚員IDず同様に、折角貯めた倧事なポむントに関しおも倧切に管理しおいただけるず嬉しい限りだ。ポむントの獲埗や利甚に関する履歎は楜倩Point Clubからい぀でも確認できるようになっおいる。

  • 賌入履歎

賌買の履歎も同様に垞に確認ができるようになっおいる。䞍審な賌入がされおいないかどうかがひず目でわかるようになっおおり、楜倩垂堎のトップペヌゞの右䞊から1回のクリックでたどり぀けるようになっおいる。

  • 啓発

お客様にはパスワヌドを䜿い回しおいるこずで遭遇しおしたう被害の甚倧さを理解しおもらい、耇数のサヌビスで同じパスワヌドを䜿わないようにサヌビスサむトおよびコヌポレヌトサむトで継続的に啓発を行っおいる。本連茉を匕き受けたのもこの䞀環である。

  • 救枈

䞇が䞀、䞍正アクセスに遭遇しおしたった堎合は楜倩ヘルプ画面からその旚を申告しおもらうずずもに最寄りの譊察眲の該圓郚門にも盞談をしおいただくようお勧めをしおいる。党囜の譊察眲の該圓郚門の䞀芧はコヌポレヌトサむトの䞭にリンクを貌り、すぐに連絡先がわかるようにしおある。

これらの機胜やペヌゞはお客様自身で防衛力や気づきを高められるものずしお提䟛させおいただいおおり、ご存じなかった人は、これを機䌚に是非ご芧になり、利甚いただきたいず思う。

最埌に䌚瀟組織倖ずの連携に関しおご玹介をしたいず思う。これは、圓瀟以倖の倧手ネット䌁業の倚くも同様の取り組みも行っおおり、広く安党なネット瀟䌚を構築するうえで欠かせない連携ず認識しおいただけるず幞いだ。

  • 捜査機関ずの連携

前述の通り、䞍正ログむンにわわれたお客様には最寄りの譊察眲に盞談しおくださいずお薊めしおいる。

そのうえで、䌚瀟ずしおも譊芖庁サむバヌ犯眪察策課に䞀報を入れた埌、事案が起きた事業所の最寄りの譊察眲に届け出を行い、サむバヌ犯眪察策課の方々に同垭いただきながら事案解決のための盞談を行っおいる。

昚今は非垞にサむバヌ犯眪が倚発、巧劙化しおいるこずもあり、譊察の皆さんも熱心に取り組たれおいる。

  • 同業他瀟ずの連携

冒頭の事象のように、もはや䞀䌁業だけの問題ではないため、垞日頃から同業他瀟ずの情報亀換は欠かせない。

特集で執筆しおいる他瀟をはじめ、その他耇数の䌁業ずの連絡䌚を通じお最新事情や察策に関しお協議する堎を蚭けおいる。お互いのレベルを高め、ひいおは耇数のむンタヌネットサヌビスをご利甚されるお客様の安党性を向䞊させるこずに鋭意努力しおいる。

  • JPCERT/CCずの連携

特集の䞻催者であり、日頃さたざたな面で倧倉お䞖話になっおいるJPCERT/CCには䞍正なサヌバの通知ずそれぞの察凊、察応に関する助蚀や最新情報を提䟛いただいおいる。

  • ISP(むンタヌネットサヌビスプロバむダヌ)ずの連携

必芁に応じおISP各瀟には䞍正アクセス元のIPアドレスに関しおアビュヌズフォヌムから連絡をしたり、個別の連絡・盞談を通じたりしお助けおもらっおいる。

  • セキュリティベンダヌずの連携

セキュリティベンダヌ各瀟には䌚瀟のセキュリティ察応状況を䌝えし぀぀、必芁に応じお契玄・゜リュヌションの提䟛や、盞談を行っおいる。

たた、ネットには囜境がないため、事案によっおは囜際的な解決も考えねばならない。捜査暩がないものの、頌もしい機関の1぀ずしおむンタヌポヌルのサむバヌ犯眪に察する専門組織ずしおシンガポヌルにあるIGCI(The INTERPOL Global Complex for Innovation)が存圚する。ここでは、ほが党䞖界のサむバヌ犯眪に関する情報を集めおいるずずもに、䞍正行為が行われた圓該囜の捜査機関ぞの橋枡しが行われる。今埌は私たちも連携を深めるべく、実際に足を運んで協議を行っおいる。囜内においおもJC3(日本サむバヌ犯眪察策センタヌ)にナヌザヌ䌁業ずし唯䞀参加しおおり、最新事䟋や察策䟋の収集、自分達だけでは埗難い知芋を埗るべく圌らの掻動に参加しおいる。

以䞊、これらはほんの䞀郚だが、垞にサヌビスを利甚するお客様の保護を第䞀に考え、日々努力ず改善を続けおいる。

敵を知り己を知る

ずころで、䞍正行為を行ったり、攻撃を仕掛たりする盞手は䜕を目的ずしおいるのだろうか。「敵を知り己を知る」ずいう有名な蚀葉があるが、䞍正アクセスにおいおも十分圓おはたるのではないかず思う。

サむバヌ犯眪や攻撃の動機・目的ずしおは、テロやハクティビズム、自己顕瀺欲の誇瀺などさたざたあるだろうが、こず楜倩のようなネットサヌビスにおいおは経枈的目的が䞀番なのではないかず考えおいる。

倚くの䌚員を抱えおいる䌁業やサヌビスを狙えば、効率的に金銭や物品が手に入る。䌚員の倚くがクレゞットカヌド登録で買い物されおいるが、ひずたび䌚員IDを乗っ取れれば正芏䌚員のクレゞットカヌドを甚いお、買い物ができおしたうわけである。他人のIDを乗っ取るこずで欲しい物を埗たり、埗たいサヌビスを享受したり、高倀転売を目的ずした物品が賌入できたりするのは、経枈的にメリットがあるず考えおいるようである。

たた、䞖の䞭には残念ながら"闇マヌケット"なるものが存圚しおおり、倚数のサヌビスの䌚員IDやパスワヌド、クレゞットカヌド情報などが売り買いされおいる。倚少手間や金銭は掛かるかもしれないが、それを䞊回る利益が埗られるのであれば、これら闇情報を䜿っお賌買掻動が起きおもおかしくない。いや、実際に起きおいるのだ。

昚今では組織的犯行が叫ばれおおり、非垞に掗緎された頭脳集団であるうえ、圹割分担もしっかりしおいるず、さながら䌚瀟組織のように圹職や各圹割に応じた目暙やむンセンティブもあるず聞く。

たた、1日の攻撃のトレンドを芋おいるず、すべおではないが、攻撃は9時から17時の間に行われ、12時13時はいったん治たるなど、さも勀務時間内で行っおいるかのような動きを芋せたりする。冒頭の䟋は単独犯だったのだが、今埌は単独の攻撃はレアケヌスになっおいくのかもしれない。

こうなるず私たちは、より組織的、䜓系的に察凊すべく戊略的なプランを緎らないずならない。事埌察策はもちろん、予防に向けたアクションずしお起きるであろう"こず"をどのように予枬し、どのようにプラむオリティを぀け、どのようにリ゜ヌスを配分しおいくか。いわゆる戊い方も含めお考えおいかねば、早晩組織、サヌビスを壊滅させられおしたうリスクを背負っおいるずも蚀えよう。サむバヌ戊争は䜕も囜家に限った話ではないのである。

未来ぞ向けお

パスワヌドがいらない䞖界になれば、こうした被害はある皋床枛っおいくこずが予想される。読者の䞭にはFIDO(Fast Online Identity)ずいう蚀葉を聞いたこずがある方もいるず思う。

楜倩もこのFIDO Allianceに参画しようずしおいるのだが、簡単に蚀えば「パスワヌドに倉わる認蚌を導入し、今よりセキュリティを高めよう」ずいう業界暪断的な掻動だ。

ただただ掻動の端緒に぀いたばかりで超えるべき壁もあり、楜倩もすぐに導入ずいうこずにはならないず思うが、次䞖代の認蚌方法ずしおお客様の保護レベルを䞊げるこずで、さらに安心しおサヌビスを利甚いただけるようになるず思うず期埅は倧きくなるばかりである。

著者プロフィヌル

増村掋二(たすむら ようじ)
楜倩株匏䌚瀟 開発本郚 ITガバナンス郚 サむバヌ犯眪察策宀 宀長

倧孊卒業埌、印刷䌚瀟・広告代理店を経お人材掟遣䌚瀟にお情報セキュリティ業務に埓事。
2005幎倧手ネット䌁業に入瀟し、情報セキュリティ業務を担圓。その埌、情報セキュリティ郚門のマネヌゞャヌに就任し぀぀CSIRTの立ち䞊げに関わる。
2014幎に楜倩ぞ入瀟し、サむバヌ犯眪察策業務に埓事。2015幎にはサむバヌ犯眪察策宀 宀長ぞ就任し、宀員ず共に最前線での察応を続けおいる。