日本語版
最新ニュース
企業

今日のサイバーセキュリティ、2024年4月12日金曜日に終了する週のレビューの週

今日のサイバーセキュリティへようこそ。これは、2024年4月12日金曜日に終了する週のレビューの週です。私はハワードソロモンです。 数分後に、デビッド・シプリーの長 ボーセロンセキュリティ、最近のニュースについて議論するためにここにいます。 Microsoftのより多くのお湯について説明します。これは、Linuxコミュニティに直面している恐怖、 それについてヘルスケアセクターに警告ヘルプデスク詐欺 LGスマートテレビの所有者への警告。 議論に到達する前に、今週の他のハイライトを次に示します。 LastPassはレポートをリリースしました CEOになりすましている従業員へのディープフェイクオーディオコールについて説明します。 ニューメキシコハイランド大学の授業 キャンセルされたまま 4月3日に始まったランサムウェア攻撃のため。クラスは、4月15日月曜日に今後再開されます。 1週間以上の授業が失われたにもかかわらず、大学の期間は延長されません。卒業式は、スケジュールどおりに継続されます。 火曜日に Twitterだったソーシャルメディアサイトは、「Twitter[.]com」を読み取ります[.]com。」これは、現在Xと呼ばれるサービスのブランド変更におけるもう1つのステップでした。しかし、リンク修正戦略は裏目に出ました。 セキュリティ記者のブライアン・クレブスによると、少なくとも60の新しいドメインが「Twitter」で終わる名前ですぐに登録されました[.]com。」これらの新しいドメインのいくつかの目標は、インターネットユーザーを詐欺することでした。[.]Tweetsで「FedEx.com」になったcom」。新しいドメインのほとんどは、この混乱が可能であり、詐欺師によってドメインが作成されるのを防ぎたいと思った人々によって登録されていました。[.]com。」 AT&Tは通知しています 個人情報がインターネット上でペダルを絞った5100万人以上の顧客が会社から来ました。 3月に、7,300万人の顧客に関する情報が関与していると述べていました。違い、 AT&Tはブリーピングコンピューターに語った、 一部の人々は複数のアカウントを持っていたということです。 米国国家安全保障局 情報シートをリリースしました 組織がゼロトラストデータ保護戦略を実装できるようにするため。私はすべての推奨事項を繰り返すつもりはありませんが、ゼロの信頼戦略は「絶え間ない検証を通じて組織のデータを保護することに集中している」ことをリーダーに思い出させます。これの重要な要素は、データ侵害を制限するためのデータの効果的なカタログ化、ラベル付け、暗号化です。 Technewsday.comのこのポッドキャストのテキストバージョンには、ドキュメントへのリンクがあります。 米国のサイバーセキュリティおよびインフラストラクチャセキュリティ機関 マルウェア分析サービスはです 現在、IT部門およびセキュリティ研究者に開放されています 疑わしいコードを提出したい人。これまで、マルウェア次世代ポータルは政府と米軍がのみ利用できました。使用するには登録する必要があります。 ついに、 フォルティネット セキュリティアップデートをリリースしました Fortiosオペレーティングシステム、FortiproxyおよびForticlient Linuxアプリケーションを含む複数の製品の場合。 Forticlient Linuxの脆弱性は重要であると評価されており、高速にパッチを適用する必要があります。 (以下は、4つのディスカッショントピックの最初の編集されたトランスクリプトです。 ハワード:…

今日のサイバーセキュリティ、2024年4月12日金曜日に終了する週のレビューの週

1742991827
2024-04-12 19:22:00

今日のサイバーセキュリティへようこそ。これは、2024年4月12日金曜日に終了する週のレビューの週です。私はハワードソロモンです。

数分後に、デビッド・シプリーの長 ボーセロンセキュリティ、最近のニュースについて議論するためにここにいます。 Microsoftのより多くのお湯について説明します。これは、Linuxコミュニティに直面している恐怖、 それについてヘルスケアセクターに警告ヘルプデスク詐欺 LGスマートテレビの所有者への警告。

議論に到達する前に、今週の他のハイライトを次に示します。

LastPassはレポートをリリースしました CEOになりすましている従業員へのディープフェイクオーディオコールについて説明します。

ニューメキシコハイランド大学の授業 キャンセルされたまま 4月3日に始まったランサムウェア攻撃のため。クラスは、4月15日月曜日に今後再開されます。 1週間以上の授業が失われたにもかかわらず、大学の期間は延長されません。卒業式は、スケジュールどおりに継続されます。

火曜日に Twitterだったソーシャルメディアサイトは、「Twitter[.]com」を読み取ります[.]com。」これは、現在Xと呼ばれるサービスのブランド変更におけるもう1つのステップでした。しかし、リンク修正戦略は裏目に出ました。 セキュリティ記者のブライアン・クレブスによると、少なくとも60の新しいドメインが「Twitter」で終わる名前ですぐに登録されました[.]com。」これらの新しいドメインのいくつかの目標は、インターネットユーザーを詐欺することでした。[.]Tweetsで「FedEx.com」になったcom」。新しいドメインのほとんどは、この混乱が可能であり、詐欺師によってドメインが作成されるのを防ぎたいと思った人々によって登録されていました。[.]com。」

AT&Tは通知しています 個人情報がインターネット上でペダルを絞った5100万人以上の顧客が会社から来ました。 3月に、7,300万人の顧客に関する情報が関与していると述べていました。違い、 AT&Tはブリーピングコンピューターに語った、 一部の人々は複数のアカウントを持っていたということです。

米国国家安全保障局 情報シートをリリースしました 組織がゼロトラストデータ保護戦略を実装できるようにするため。私はすべての推奨事項を繰り返すつもりはありませんが、ゼロの信頼戦略は「絶え間ない検証を通じて組織のデータを保護することに集中している」ことをリーダーに思い出させます。これの重要な要素は、データ侵害を制限するためのデータの効果的なカタログ化、ラベル付け、暗号化です。 Technewsday.comのこのポッドキャストのテキストバージョンには、ドキュメントへのリンクがあります。

米国のサイバーセキュリティおよびインフラストラクチャセキュリティ機関 マルウェア分析サービスはです 現在、IT部門およびセキュリティ研究者に開放されています 疑わしいコードを提出したい人。これまで、マルウェア次世代ポータルは政府と米軍がのみ利用できました。使用するには登録する必要があります。

ついに、 フォルティネット セキュリティアップデートをリリースしました Fortiosオペレーティングシステム、FortiproxyおよびForticlient Linuxアプリケーションを含む複数の製品の場合。 Forticlient Linuxの脆弱性は重要であると評価されており、高速にパッチを適用する必要があります。

(以下は、4つのディスカッショントピックの最初の編集されたトランスクリプトです。

ハワード: 先週、サイバー安全審査委員会が、Microsoft Exchange Onlineメールアカウントを妥協するために使用された偽造認証トークンを偽造する脅威アクターの能力について、Microsoftの非常に批判的なレポートをリリースしたことを思い出すかもしれません。今週、マイクロソフトは再びスポットライトを浴びました。トルコのサイバーセキュリティ会社は、Socradarと呼ばれるサイバーセキュリティ会社が、Microsoftの従業員がMicrosoftコード、パスワード、その他の機密資料を備えたインターネットに開放されたAzureストレージサーバーを残したことを発見しました。クラウドサーバーがどれだけ保護されていないか、または研究者以外の誰かがそれを発見したかどうかはわかりません。 David、ここにはいくつかのことがあります。これらのインシデントの両方にクラウドサービスが含まれています。偽造されたトークンは、攻撃者がオンラインで交換に入ることができます。オープンサーバーは、MicrosoftのAzureプラットフォームでホストされていました。これらの事件は、一般的なクラウドセキュリティ、特にMicrosoft Securityについて何を言ったのでしょうか?

デビッド・シップリー: ナンバーワン、クラウド環境を作って販売する人であっても、クラウドセキュリティは難しいです。それは私たち全員が少し時間をとるものでなければなりません [to think]、「それに苦しむことができる人でさえ。」それが状況の現実です。それは大きく、複雑であり、脅威環境の性質であり、すべての小さな欠陥を見つける能力でもあります。サイバーは、あなたの家のマウスの侵入のようなものです。

それが物語の終わりの始まりの一部であることを願っています。 「クラウドにあるからといって、オンプレムよりも安全です。」

マイクロソフトにとっては、明確にしましょう。マイクロソフトを打ち負かすのは簡単だと思います。彼らは町の大きな子供です。彼らは最大のユビキタスフットプリントを持っています。彼らは背中に最大のターゲットを持っています。しかし、Azure and Cloud and Microsoft 365の大いに大きな成長と成功により、セキュリティ責任があり、明らかに追いつき始めているコストがあります。これは、現代のデジタルビジネスの物理学の法則のようなものです。すべての素晴らしいビジネスチャンスには、バランスをとるのが難しいものであるセキュリティとコストと責任の側面がますますますます存在するようです。マイクロソフトにとっては悪い年です。ヒットはちょうど今後も来ていますが、これらのレビューのいくつかからさらに出てくるので、おそらく彼らはおそらくさらにいくつかのパンチなしで今年出て行くつもりはありません。

ハワード: 私はすぐにマイクロソフトに深く入りますが、まず、サイバー安全審査委員会のレポートが、すべてのクラウドプロバイダーとクラウドベースのサービスを使用しているサービスを使用しているものにセキュリティについて語ることを非常に指摘していたことに注意したいと思います。

デビッド: これは、Microsoftにとってユニークな問題ではありません。 AWSには問題があり、Googleには問題があります。私たちは、大規模で複雑なシステムとパワーと接続のレベルについて話しています。完全に理解する実績さえありません。共有責任モデルを完全かつ完全に理解することがこれまでに重要ではありませんでした [for buyers and producers of cloud services] そして、あなたがクラウドプロバイダーにピラミッドの脅威の特定の側面を制御することを認めている場合、あなたのリスク選好が何であるかを理解することです。あなたはそれに満足していますか?そのクラウドプロバイダーが自らを失望させた場合、そのクラウドプロバイダーからの保証と回復力の戦略はありますか?

ハワード: 先週のショーで、Terry Cutlerと私は、Microsoft Forged Token Attackへのサイバー安全審査委員会のレポートについて議論しました。リマインダーとして、米国商務長官、中国大使、その他の重要な人々を含む世界中の約500人の電子メールが妥協しました。攻撃者は、米国国務省だけから6週間にわたって約60,000通のメールをダウンロードしました。審査委員会は、マイクロソフトに対する鈍い批判を受けていました。それは、ハックが予防可能であり、決して発生していないはずだと言いました。 Microsoftのセキュリティ文化を不十分なものと呼び、オーバーホールを必要とします。そして、マイクロソフトは、ハッキンググループがこの攻撃を可能にする署名キーをどのように、いつ得るかをまだ知らないという点で、一般の人々と前もって存在していないと不満を述べました。ボードが優しくなりすぎていましたか?

デビッド: 穏やかすぎるとは思わない。これはおそらく、私がこれまでに失敗のグループから見た中で最も深刻な呼びかけの1つです。しかし、それは責任についてではありません。 Cyber Safety Review Board Modelで私が本当に気に入っているのは、航空業界に基づいていることです。これはサイバー災害であり、私たちは今、作品を拾って物語を語っています。私がレポートについてかなり厳しいと思ったことは言っていました [to Microsoft]、「今すぐ新機能と収益目標到達プロセスと販売目標の開発に集中するのをやめて、家を掃除してください。」 Microsoftにとって、これはおそらく、彼らが彼らのコアビジネス間の対立の周りの独占禁止法の領域に到達する可能性があるかなり深刻な暑さに陥る前に彼らが得る最後のオフランプの1つです:Azure、Microsoft 365、The the the the the the [Windows] オペレーティングシステムとそのセキュリティビジネス。なぜなら、マイクロソフトのような大規模なクラウドプロバイダーは、準単位レベルの電力を持っているため、規制する必要がある時が来るかもしれないからです。したがって、彼らはおそらくさらにさらなる精査に直面するはずです。セキュリティ製品に追加のドルを請求するために追加のドルを請求する必要があるかどうかは、そもそも製品では決して起こらなかったはずの基本的な欠陥である可能性がありますが、私はそれを私よりも賢い人に任せます。しかし、もしそうなら私は思う [Microsoft] 彼らが行動した場合、それがこれに対するPRの反応だけではない場合、22年前に信頼できるコンピューティングでやったことをした場合、やり直して再プランと再投資をすることができます。彼らがこれを無視すれば、それは彼らの危険にさらされます。

ハワード: その事件でマイクロソフトの最悪の失敗としてあなたを襲ったのはなぜですか?

デビッド: 最も難しい部分は、それが常にあることです [failure to follow the]みんなを得る基本…それは私たち全員が言う機会です。 [cybersecurity] 本当に、本当に難しいことであり、私たちが走っている速さを遅くする必要があることがあります。」私たちは、新製品、サービスを展開するために、猛烈な速度で走っています。これらは、資本主義経済でビジネスを運営するという圧力です。しかし、これらの基本を無視すると、彼らはいつも私たちを噛むために戻ってきます。

ハワード: 誰かがサーバーを保護せずに開いたままにした場合、それは多くの組織に起こります。誰かがクラウドにデータを作成して保存し、適切に保護するための企業ルールを忘れたり、無視したりします。どうすればそれを止めるのですか?

デビッド: あなたはしない。それが人間と技術です。あなたは、これらのものを作成する責任者のためのより良いプロセス、より良い手順、より良い監視、より良い教育を作成しようとします。しかし、それらの愚かなもののそれぞれが非常に無害であり、おそらく非常に必要な部分であるため、一連の本当に愚かなことが起こるのを防ぐことができる技術的な銀の弾丸はありません。 [business] プロセスは、システムとインフラストラクチャを構築することです。それはまさに時々、私たちが始めたものと最終的に何になるかの完全な結果さえ理解していないということです。 [it an IT environment] 見事です…クラウド資産と監視と許可と追跡、そしてこれらすべてはセクシーではありません。それが基本です。詳細に注意を払っているのは、一連の基本基準とデューデリジェンスの証明を持つ企業向けのサイバーコードがないという事実がこの継続的なサイクルにつながるという事実に注意しています。

#今日のサイバーセキュリティ2024年4月12日金曜日に終了する週のレビューの週

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。