日本語版
最新ニュース
世界

NSA、iPhoneとAndroidユーザーに「今すぐデバイスを再起動してください」と通知

2024 年における NSA のゼロクリック脅威に関するアドバイスはどれほど賢明なのでしょうか?SOPA 画像/LightRocket (Getty Images 経由) 2024 年 10 月 24 日更新: この記事はもともと 10 月 22 日に公開されており、英国政府のサイバー エッセンシャル スキームの詳細とともに、米国サイバーセキュリティおよびインフラストラクチャ セキュリティ庁によって発行された新しいセキュリティ推奨事項の詳細が含まれています。 コメディーファンなら、英国のホームコメディの「電源を切って、もう一度オンにしてみましたか」という言葉をよく覚えているかもしれません。 IT クラウド。しかし、国家安全保障局がすべてのスマートフォンユーザーにそうするよう指示したらどうなるでしょうか?さらに言えば、そのアドバイスに従った場合、2024 年以降もマルウェアやスパイウェアから安全になれるでしょうか? NSA、iPhone と Android ユーザーへのアドバイス Forbesサイバー犯罪庁がGmail、Outlook、Facebook、Xユーザーに対して新たな2FA警告を発行デイビー・ワインダー著 まず最初に言っておきますが、私は NSA が公開した文書を賞賛するほかありません。アドバイスには賢明な内容が含まれているだけでなく、すべての聴衆にとって明確な方法で提示されています。 NSA は、絵を使ったアプローチを採用し、アイコンベースの警告システムを使用して、読者に何を避けるべきか、無効にしなければならないか、何をすべきか、何をすべきではないかを通知しました。実行リストには、強力な PIN とパスワードの使用、生体認証ロック、定期的なソフトウェア…

NSA、iPhoneとAndroidユーザーに「今すぐデバイスを再起動してください」と通知

1729770341
2024-10-24 10:59:00

2024 年における NSA のゼロクリック脅威に関するアドバイスはどれほど賢明なのでしょうか?

SOPA 画像/LightRocket (Getty Images 経由)

2024 年 10 月 24 日更新: この記事はもともと 10 月 22 日に公開されており、英国政府のサイバー エッセンシャル スキームの詳細とともに、米国サイバーセキュリティおよびインフラストラクチャ セキュリティ庁によって発行された新しいセキュリティ推奨事項の詳細が含まれています。

コメディーファンなら、英国のホームコメディの「電源を切って、もう一度オンにしてみましたか」という言葉をよく覚えているかもしれません。 IT クラウド。しかし、国家安全保障局がすべてのスマートフォンユーザーにそうするよう指示したらどうなるでしょうか?さらに言えば、そのアドバイスに従った場合、2024 年以降もマルウェアやスパイウェアから安全になれるでしょうか?

NSA、iPhone と Android ユーザーへのアドバイス

Forbesサイバー犯罪庁がGmail、Outlook、Facebook、Xユーザーに対して新たな2FA警告を発行デイビー・ワインダー著

まず最初に言っておきますが、私は NSA が公開した文書を賞賛するほかありません。アドバイスには賢明な内容が含まれているだけでなく、すべての聴衆にとって明確な方法で提示されています。 NSA は、絵を使ったアプローチを採用し、アイコンベースの警告システムを使用して、読者に何を避けるべきか、無効にしなければならないか、何をすべきか、何をすべきではないかを通知しました。実行リストには、強力な PIN とパスワードの使用、生体認証ロック、定期的なソフトウェア アップデートなどが含まれます。してはいけないアドバイスには、携帯電話のルート化やジェイルブレイク、不明なリンクをクリックしたり、不明な添付ファイルを開いたりすることが含まれます。しかし、私が最も興味をそそられたのは無効化アイコンであり、特にデバイスを毎週オフにして再度オンにすることで電源を無効にする場合に顕著でした。

インフォグラフィックを多用したアドバイス文書の 2 ページ目では、脅威の軽減に関してスマートフォン ユーザーが行うべきことを警告するために、表形式のアプローチが多かった。今回は、図像が時々妨げられるものと、ほぼ常に妨げられるものに分かれていました。スマートフォンを定期的に再起動する場合は、スピア フィッシング (マルウェアをインストールする) やゼロクリック エクスプロイトを防止できる場合があるため、これを使用することをお勧めします。したがって、これは決して特効薬の解決策でも、万能のセキュリティ万能薬でもありませんでした。

フォーブス AI ハッキングが確認されたとして 25 億人のユーザーに対する新しい Gmail セキュリティ警告デイビー ワインダー

する iPhoneとアンドロイド 2024年にはユーザーはスマートフォンを定期的に再起動する必要がある?

2024 年にスマートフォンを毎週再起動する必要があるかどうかに対する簡単な答えは「ノー」です。しかし、need はこの問題に関して多くの重労働を行っています。セキュリティの観点から見ると、再起動しても非永続的マルウェアの脅威は除去されます。つまり、再起動しても存続できない脅威です。当然のことだとは思いますが、言っておきます。このカテゴリに該当するマルウェアは数多くありますが、そのすべてが最も高度でない、または洗練された攻撃者によるものではありません。

国家が Pegasus などの高度なソフトウェアを使用して Android デバイスと iPhone デバイスの両方に感染するなど、スパイウェアが正当な理由で見出しを飾っていたとき、レポートでは、スパイウェアが永続性を持つことから、再起動後に再び悪用されるバイナリ ペイロードに依存するようになったことが示唆されました。永久ストレージに書き込まれるのではなく、メモリ内のマルウェアに依存することは、このような高度な攻撃中に監視の証拠を残すことを回避するもう 1 つの方法です。

Forbesなぜ 1999 年のようにパスワードを変更してはいけないのかデイビー・ワインダー著

ESETのグローバルサイバーセキュリティエバンジェリストであるジェイク・ムーア氏は、「オペレーティングシステムの新しいバージョンがリリースされたときに人々が定期的にデバイスを更新している限り、デバイスは健全で保護された状態を保ちます。ただし、セキュリティよりもバッテリー上の理由から、携帯電話を定期的に再起動することをお勧めします。」

ムーア氏の言うとおり、素早い再起動によってパフォーマンスの問題や接続の問題が解決できることがよくあります。ただし、再起動のセキュリティ上の理由が完全に無視されるわけではありません。ムーア氏は、「ゼロクリック マルウェアは、Apple と Android の両方のオペレーティング システムで繰り返し発生する問題ですが、一般的には迅速に特定され、対処されます。検出されると、脅威を軽減するためにパッチが開発され、新しいアップデートがリリースされます。」

NSAの警告と再起動勧告の貪欲さに関して決定的な答えはありませんが、私の謙虚な意見では、注意を誤るということは決して過小評価されるべきではありません。面白いことがある スタック交換に関するディスカッション これは物事をかなりうまくまとめています。長い答えは、前回の再起動以降にハンドヘルドが何をしたかに依存するということです。短い答えは、平均して、再起動によって脆弱性が軽減されるということです。再起動によるマイナス面は、たとえあったとしてもほとんどないので、定期的に再起動しないのはなぜでしょうか。この件に関しては私は NSA の側にいます。

ForbesiServer ハッカーはどのようにして 500,000 台の盗難スマートフォンのロックを解除したかデイビー・ワインダー著

米国サイバーセキュリティ・インフラセキュリティ庁が新たなセキュリティ要件を提案―iPhoneとAndroidユーザーは注目

報告によると ピーピーコンピュータ、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁は、個人データと政府情報を敵対者から保護することを目的とした一連の新しいセキュリティ提案を発表しました。提案されているセキュリティ要件のリストは、機密データを大量に移動する政府機関、特に情報が懸念される人物や国に公開される可能性がある政府機関を直接対象としています。これはほとんどの場合、米国に対するサイバースパイ活動に従事している者、または高度な持続的脅威アクターに対する国家後援歴のある者を意味します。 CISAは、組織が「特定されたリスクに対処する方法で、対象となるデータレベルのセキュリティ要件を適切に選択し、適切に実装し、適用し続けるための技術的能力と十分なガバナンス構造」を備えていることを検証するために、必要に応じて要件の実装を評価していると述べた。制限された取引に対して司法省によって規制された。」同時に、トランザクションの種類によって特定の要件が異なる可能性があることにも注意してください。

ハードウェアの最新の資産インベントリや正確なネットワーク トポロジを維持することなどは、たとえそれがどれほど賢明であっても、ほとんどの個人の権限を超えています。しかし、非常に健全な推奨事項のリストから得られない利益だけに注目するのは愚かです。

CISA によって提案されているセキュリティ要件の完全なリストは、次のリンクから入手できます。 PDF ドキュメント セキュリティ体制の強化を目指す組織にとって必読の書として強くお勧めします。

「米国のサイバーセキュリティへの取り組みにとって、これらの要件は、進化する脅威から国家インフラを保護するための重要なステップとなる」とSandboxAQのサイバーセキュリティ担当ゼネラルマネージャー、マーク・マンツァーノ博士は述べた。「機密情報の保護に重点を置いたこれらの新しいガイドラインは、最新の暗号化の機会を提供する」資産の発見、可観測性、きめ細かい管理、保護を可能にする管理システムです。」このようなソリューションを展開することは、政府機関の暗号化フレームワークを強化し、コンプライアンスを確保し、将来の暗号化の脅威からデータを保護することに貢献するとマンツァーノ氏は結論付けました。

この提案は何よりもまず連邦政府機関を対象としているが、提案されたアドバイスが私たち凡人にとって何の影響も及ぼさないという意味ではない。実際、提案されている手順のいくつかは、すべての iPhone および Android ユーザーのスマートフォン画面に刻まれるべきです。デバイスを更新して既知の脆弱性をできるだけ早く修正し、利用可能なすべてのアカウントで第 2 要素認証を利用し、たとえば、パスワードの長さは 16 文字以上である必要があります。

英国政府の Cyber Essentials スキームが企業に優れたセキュリティをもたらす

英国政府は、 新しく出版された研究論文 これは、Cyber Essentials スキームが、参加している企業や組織のサイバーセキュリティの向上に与える影響について詳しく説明することを目的としています。 Cyber Essentials スキームは、事実上、あらゆる規模およびあらゆる分野の組織が、最も一般的なオンライン セキュリティの脅威から自社とそのユーザーを保護する取り組みにおいて不可欠なものとして考慮すべき一連の標準と技術的管理です。このようなアドバイスと同様、このスキームがセキュリティの万能薬を提供すると主張することはできませんが、英国政府の公式統計によると、Cyber Essentials スキームの管理を導入している組織は、そうでない組織に比べて、サイバー攻撃に対する保険請求が 92% 少ないことが示されています。

Closed Door Security 社 CEO の William Wright 氏は、「この評価は、Cyber Essentials が組織に重大なセキュリティ上の利点を提供していることを明確に示しています。認定企業は明らかにサイバー意識が高く、日常的なサイバー攻撃への対処の準備が整っていると感じており、自信を持っています」と述べています。彼らが導入したコントロールを使って。」ライト氏によると、明らかになっているのは、サイバー エッセンシャルの認定を受けているサプライヤーとビジネス パートナーシップを結ぶ際に、組織はより自信を持っているということであり、そのため、サイバー エッセンシャルが提供する認定プロセスは、サードパーティとサプライ チェーンの回復力をサポートするために実際に使用されています。 。

ライトさんは、冗談を許していただければその通りです。 Cyber Essentials 認定自体は自己評価アンケートの形式で行われ、Cyber Essentials 評価者によって検査されます。答えの物理的な検証はなく、したがって、主張されている管理が実施されていることも物理的に検証されていません。ビジネスに利益をもたらす認定を取得するために一部の組織が嘘をつくだろうと言うつもりはありませんが、私はそうです。しかし、これらのコントロールが正しく展開されていることを確認できるものはほとんどありません。 Cyber Essentials 認定のこの基本バージョンでは、「今日の高度な攻撃を防御するには十分ではありません」とライト氏は結論付けています。「組織は Cyber Essentials Plus 認定を取得するよう努力する必要がありますが、これを NIST、CIS コントロール、ISO27001 などの他の原則と組み合わせて、実際の攻撃を防御する必要があります」サイバー復元力を向上させます。」

#NSAiPhoneとAndroidユーザーに今すぐデバイスを再起動してくださいと通知

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。