サイバー攻撃の手口

luagate/cyber-attack-introサイバー攻撃入門20セキュリティ

上から下へ、全 20 枚そのまま並べています。

発表モードで開く

サイバー攻撃入門

サイバー攻撃の手口

攻撃を知って守る 〜代表的な手法〜

1
1

目次

今日の流れ

1. なぜ手口を学ぶか

2. だまし系の攻撃

3. 仕組みを突く攻撃

4. 狙い撃ちと共通の対策

5. まとめと振り返り

2
2
サイバー攻撃入門 - イントロ

今日のゴール

この時間で身につけてほしいことです。

  • 代表的な攻撃手法の名前が分かる
  • だまし系と仕組み系の違いが分かる
  • 各手口の狙いがイメージできる
  • 身近に潜む危険に気づける
  • 共通する基本の対策が分かる
10
3
サイバー攻撃入門 - イントロ

サイバー攻撃 とは

ネットワークを通じて、情報やシステムに害を与えようとする行為の総称です。

サイバー攻撃

ネットワークを通じて、データを盗んだりシステムを止めたりしようとする行為の総称。人の心理を突く手口から、仕組みの弱点を突く手口までさまざまある。

ネット越しに害を与える行為

情報の盗難やサービス停止を狙う

人の心理を突く手口がある

仕組みの弱点を突く手口がある

手口を知ることが防御の第一歩

12
4

サイバー攻撃入門 - だまし

2

第2部 だまし系の攻撃

人の心理を突く手口

20
5
サイバー攻撃入門 - だまし

フィッシング とは

本物そっくりの偽サイトやメールで、情報をだまし取る手口です。

フィッシング(Phishing)

銀行や有名サービスになりすました偽のメールやサイトで、利用者にパスワードなどを入力させて盗み取る手口。釣り(fishing)が語源とされる。

本物そっくりの偽物を使う

メールやSMSで誘導する

パスワードや番号を盗む

急かして冷静さを奪う

技術より心理を突く

21
6

サイバー攻撃入門 - 仕組み

3

第3部 仕組みを突く攻撃

弱点を悪用する手口

30
7
サイバー攻撃入門 - 仕組み

SQLインジェクション とは

入力欄に細工した文字を入れ、データベースを不正に操作する手口です。

SQLインジェクション

入力欄に悪意あるデータベース命令を紛れ込ませ、本来見えない情報を引き出したり書き換えたりする攻撃。入力の扱いが甘いと突かれる。

入力欄に命令を紛れ込ませる

データベースを不正に操作する

情報の流出や改ざんを招く

入力の検査不足が原因

対策は入力を正しく扱うこと

31
8
サイバー攻撃入門 - 仕組み

XSSとパスワード攻撃

閲覧者を狙うXSSと、パスワードを直接破る攻撃です。入力の扱いと強い認証が守りになります。

XSS
  • ページに不正スクリプトを仕込む
  • 閲覧者のブラウザで動く
  • 対策は入力の無害化
総当たり
  • パスワードを片端から試す
  • 短いほど破られやすい
守り方
  • 長く複雑なパスワード
  • 二段階認証を使う
32
9
サイバー攻撃入門 - 仕組み

DoSとDDoS

大量のアクセスでサービスをパンクさせる攻撃です。攻め手の数が違います。

DoS

  • 1か所から大量に送る
  • サービスをパンクさせる
  • 流れを止めるのが狙い

DDoS

  • 多数の機器から一斉に送る
  • ボットネットを使うことも
  • 防ぐのが難しい
33
10
サイバー攻撃入門 - 仕組み

中間者攻撃(復習)

以前学んだ暗号化を思い出しましょう。通信の途中に割り込む攻撃への備えになります。

中間者攻撃

通信する二者の間に割り込み、やり取りを盗み見たり書き換えたりする攻撃。以前学んだ暗号化があれば、盗み見られても中身を守れる。

通信の途中に割り込む

盗み見や書き換えを狙う

公衆Wi-Fiなどで起きやすい

以前学んだ暗号化が効く

HTTPSが基本の備えになる

34
11

サイバー攻撃入門 - 対策

4

第4部 狙い撃ちと対策

標的型・ゼロデイと共通の守り

40
12
サイバー攻撃入門 - 対策

代表的な攻撃の整理

これまでの手口を一覧で整理しました。狙う先と主な対策に注目しましょう。

狙う先
主な対策

フィッシング

人の心理

落ち着いて確認する

SQLインジェクション

入力の扱い

入力を正しく検査する

DoS/DDoS

サービスの流れ

流量を監視・制限する

中間者攻撃

通信路

暗号化(HTTPS)を使う

41
13
サイバー攻撃入門 - 対策

ゼロデイ攻撃と標的型攻撃

特に防ぎにくい2つの手口です。気づきにくさが共通の怖さです。

ゼロデイ攻撃
  • 修正前の弱点を突く
  • 対策が間に合わない
標的型攻撃
  • 特定の組織を狙う
  • 巧妙に作り込む
共通の怖さ
  • 気づきにくい
  • 被害が深くなりやすい
42
14
サイバー攻撃入門 - 対策

共通する基本の対策

手口は違っても、効く守りには共通点があります。地道な習慣が要です。

1. 更新を欠かさない

OSやソフトを最新に保ち、知られた弱点をふさぐ。

2. 認証を強くする

長く複雑なパスワードと二段階認証で入口を固める。

3. 確認の習慣を持つ

急かすメールやリンクは一呼吸おいて出所を確かめる。

43
15
サイバー攻撃入門 - 対策

対策の難しさ(イメージ)

修正前の弱点を突くゼロデイは、特に防ぎにくい傾向があります。あくまでイメージです。

90 対策の難しさ(イメージ)725436180
40対策の難しさ(イメージ)
70対策の難しさ(イメージ)
90対策の難しさ(イメージ)
フィッシング
DDoS
ゼロデイ攻撃

出典: 攻撃手法と防御の難しさの傾向を示す概念図(概算)

44
16
サイバー攻撃入門 - まとめ
クイズ

振り返りクイズ

今日の内容を確認しましょう。

本物そっくりの偽メールや偽サイトで、パスワードなどをだまし取る手口は次のうちどれ?

A
SQLインジェクション
B
フィッシング
C
DDoS
D
ゼロデイ攻撃
50
17
サイバー攻撃入門 - まとめ
答え

振り返りクイズ 解答

本物そっくりの偽メールや偽サイトで、パスワードなどをだまし取る手口は次のうちどれ?

A
SQLインジェクション
B
フィッシング
C
DDoS
D
ゼロデイ攻撃

本物そっくりの偽メールや偽サイトで情報をだまし取るのがフィッシングです。技術ではなく人の心理の隙を突くのが特徴です。急かすメッセージには一呼吸おき、リンクではなく公式サイトから確認する習慣が守りになります。

51
18
サイバー攻撃入門 - まとめ

質疑・次回予告

今日のまとめと、次に学ぶテーマです。質問があればここで受け付けます。

今日のおさらい
  • 攻撃は人を突くか仕組みを突く
  • 手口を知れば警戒できる
  • 更新と強い認証が共通の守り
次回予告
  • IDS/IPSと多層防御 〜何重にも守る〜
  • 重ねて守る考え方を学ぶ
52
19
"

サイバー攻撃は「知らないこと」が最大の弱点になる。人を突く手口も仕組みを突く手口も、名前を知れば身構えられる。攻撃を学ぶことは、そのまま自分を守る力になる。

サイバー攻撃入門

53
20