1708190611
2024-02-16 20:13:05
今日のサイバーセキュリティへようこそ。 これは、2024 年 2 月 16 日金曜日に終了する週の「Week in Review」です。私はハワード・ソロモンです。米国の ITWorldCanada.com と TechNewsday.com でサイバーセキュリティについて寄稿している記者です。
数分以内に、Beauceron Security の責任者である David Shipley がここに来て、最近のニュースのヘッドラインについて話し合う予定です。 これらには、米国の通信会社に対する新たなサイバーインシデントとデータ侵害の報告義務が含まれます。 カナダのサイバーセキュリティ法案の進捗状況。 ある カナダ連邦職員に対する保険ブローカーへのサイバー攻撃; デジタルキーを使用した車両の盗難を阻止するための適切な戦略。
デビッドを紹介する前に、今週サイバーセキュリティで起こった他の出来事の概要を以下に示します。
米国国防総省が通知している ちょうど 1 年前、サービス プロバイダーによる電子メール エラーにより、数万人の個人情報が漏えいしました。 > は言う この事件には、3 週間にわたってパスワードなしでインターネットからアクセスできたクラウド電子メール サーバーが関係していました。
ポーランドの新首相が語る 前政権は人々に対してペガサス スパイウェアを違法に使用しました。 このアプリは被害者のスマートフォンに密かに埋め込まれます。 ザ・レコードの引用 地元ニュースによると、政府は「非常に長い」標的リストがあったと考えているという。 昨年9月、ポーランド上院はペガサスが野党政治家をハッキングするために使用されたかどうかを調査した。 リスナーの皆さんは、カナダや米国を含む多くの政府が次のように述べたことを覚えているかもしれません。 先週合意した Pegasus のような市販のスパイウェアの悪用を調査するためです。
詐欺師が使い始めた マルウェア「Bumblebee」が再び登場。 Proofpoint の研究者によると、昨年 10 月まで、いくつかの脅威グループが感染した電子メールの添付ファイルやリンクに含まれるペイロードを使用していました。 その後、先週までその使用はなくなりました。
マイクロソフトとOpenAIは言う 彼らは混乱させた OpenAI の人工知能ツールを使用してマルウェアを改良しようとした中国、ロシア、北朝鮮の脅威グループ。 このグループは、オープンソース情報のクエリ、ドキュメントの翻訳、コーディング エラーの発見、および基本的なコーディング タスクの実行のために、ChatGPT の作成者である OpenAi にアカウントを開設していました。 OpenAIはアカウントを閉鎖した。
イスラムの非営利団体 サウジアラビアでは、2021 年にカスタム バックドアによって侵害された可能性があります。 シスコシステムズの研究者らはこう語る。 マルウェアはデータをコピーし、月に 2 回送信しました。 シスコはちょうど 1 年ほど前にこのスパイ活動を発見し、現在までニュースの公開を延期していました。 襲撃者は謎だ。
そしてカナダのOpenText 参加しました 米国政府の共同サイバー防衛協力。 これは、官民のサイバーセキュリティ強化を支援する官民パートナーシップです。 今週も コラボレーティブがリストを発表 今年の優先事項について説明します。 これには、高度な持続的脅威作戦に対する防御、米国の州および地方公務員の IT インフラストラクチャの保護の支援、新たなテクノロジーとリスクの予測などが含まれます。
(今週議論される 4 つのトピックのうち最初のトピックの次のトランスクリプトは、わかりやすくするために編集されています。完全なディスカッションを確認するには、ポッドキャストを再生してください。)
ハワード: 米国の通信プロバイダーは間もなく、新たなサイバーインシデントとデータ侵害の報告規則を制定する予定だ。 米国連邦通信委員会 新しいサイバー攻撃報告と消費者データ侵害通知ルールを最終決定しました アメリカの通信プロバイダー向け。 新しい規則が発効する日付はまだはっきりと決まっていないが、通信会社は消費者の機密ネットワーク情報(データ)の侵害があれば、7日以内に委員会、FBI、シークレットサービスに報告する必要がある。サブスクリプションプランの詳細や電話番号など。 新たに、これらのデータ侵害について FCC に通知する必要があることが追加され、さらに、個人データの盗難または不注意による開示があった場合、消費者は 30 日以内に通知される必要があります。 米国の通信プロバイダーに対する不注意による開示が追加されたのは新しいことです。 また、名前や電話番号などの特定のデータの盗難によって消費者に合理的な損害が発生しないと通信事業者が判断した場合、データ侵害を報告する必要がないという規則が削除されたことも新たな点だ。
デビッド、これは規制当局が電話会社からのデータ漏洩と、データ漏洩が発生してもすぐに通知されないという消費者の苦情に焦りを感じていることの表れだ。
デビッド・シプリー: 私はその通りだと思いますし、規制当局が焦るのも当然だと思います。 しかし、覚えておいてほしいのは、それは電話会社が潰されるだけではないということだ。 私たちはつい数週間前、いわゆる「すべての侵害の母」について話していたところです。これは過去 20 年間にわたる大量のデータ侵害の集合体であるため、より正確にはすべての侵害の子です。 これは文字通り「Have I been Poned?」の邪悪なバージョンです。 電話会社は、犯罪者が危害を加えるために利用できるデータ量に大きく貢献しています。 米国の電話会社にとって、2023年は最悪の最悪の年だった。 サイバーインテリジェンス会社サイブルによると、7,400万人のアメリカ人に関する個人情報が2023年に1社以上の通信会社によって漏洩されたという。 これは、1 年だけで米国の通信ユーザー全体の 23 パーセント以上に相当します。 電話会社にとっての課題は、私たちが生活のデジタルキーとしてパスキー(スマートフォンによる生体認証)などのパスワードレス技術に移行するにつれて、この状況がさらに悪化することだ。 の [smart]電話は現在、個人の、場合によっては企業の ID およびアクセス管理の最も重要な部分となっています。 このため、電話会社はセキュリティの重要性がかつてないほど金融機関に近い形で顧客の安全を守ろうとする熱意を強めている。 つまり、彼らへの熱意は規制当局によってさらに悪化するばかりであり、犯罪者によってさらに悪化するだけだからです。
ハワード: 米国の通信事業者が当局に報告しなければならないのは、個人情報のデータ盗難だけではないことに注意してください。 FCC は現在、個人情報の定義を拡大し、ログインに使用される指紋や顔画像などの生体認証を含めています。 また、構成ミスなどによる不注意によるデータ漏洩も報告対象として含まれます。
デビッド: FCC の判決は本当に読むのが楽しかったです…PI の構成要素について最も明確な説明の 1 つが含まれています [personal information] 規制当局から見たことがある。 これを報告する必要がないように見える人々にとって、それが突き刺す穴は美しいです。 また興味深いのは、その定義には関連付けが解除されたデータまたは匿名化されたデータも含まれていることです。 攻撃者が個人をそのデータに再接続できる鍵に合理的にアクセスできた場合、「データはスクランブルされていた」と言ってもパスは得られません。 セキュリティチームレベルの幹部レベルで私の話を聞いている通信会社の人がいたら、私が声、顔、指紋などの生体認証データを保存しないでください。 生体認証を使用する唯一の方法はデバイス上であり、サーバー上のグループに保存されることはなく、デバイス上の安全な領域内にあります。 可能であれば、それに関連付けられた国家レベルのリソースのようなものなしではスクランブルを解除できない暗号化された形式に変換します。 パスワードを変更したり、MFA トークンを置き換えたりすることはできますが、ハリウッドの有名人は別として、私たちのほとんどは顔を簡単に変えることはできません。
ハワード; 他の重要インフラプロバイダーがデータ侵害を72時間以内にアメリカ当局に報告しなければならないことは興味深い。 米国の通信会社に対する 7 日間の報告義務は維持されます。
デビッド: 私は弁護士ではありませんが、ここで何が起こっているのか、そしてFCCが区別しようとしているのかについては大まかに理解しているつもりです。 通信会社を含む米国の重要インフラの報告では、コロニアル・パイプライン攻撃やJBSミートのように、突然ビジネスの運営が実際に中断されるなど、重要インフラ・プロバイダーの継続的な可用性と運用を危険にさらす可能性のあるハッキングについてさらに取り組む必要がある。 。 データ侵害は重大ですが、電話がオフラインになったり、インターネット接続がオフラインになったりすることはありません。 これは、重要なインフラストラクチャ側での報告を回避するためによく使用される抜け穴です。 あなたが指摘したように、「重大な危害の実際のリスク」として知られる閾値とともに、これは使用されてきたものです [by companies] 以前は、「名前と電子メール アドレスだけです」と言っていました。 それはどれくらい大きな取引ですか?」 そこで彼らは、重大な危害閾値の実際のリスクを排除し、現在は「これは顧客に危害を及ぼす可能性がある」と言っています。 報告しなければなりません。』 この新しい FCC 規則により、PI を紛失した場合は顧客に損害が発生するリスクがあるため、報告する必要があることが明確になります。 これは役立つと思います。
#今日のサイバーセキュリティ2024 #年 #月 #日金曜日に終了する週の振り返り