1. セキュリティのアレ
  2. 第319回 止まない雨はないじゃ..
第319回 止まない雨はないじゃない!明けない夜もないじゃない!スペシャル!
2026-09-28 1:11:14

第319回 止まない雨はないじゃない!明けない夜もないじゃない!スペシャル!

・モデルのミスアラインメント報告フレームワーク | OpenAI
・【更新】インターネット接続がご利用できない、またはご利用しづらい状況について(9月24日16時00分時点)| ニュースリリース | JCOM株式会社 | J:COM
・JCOMのインターネット接続サービス障害についてまとめてみた – piyolog
・Using Cyber Decoys to Strengthen Detection and Response | CISA
・鬼武者 Way of the Sword | CAPCOM

 
 
 

辻伸弘メモ:シルバーウィークでした。中身が判明。おすすめDoS。ステッカー貼る派・貼らない派。半二重めっちゃあった。言うだけにならないように。大事なことの1つ「継続」。AIが意図しない動作をしたときの報告フレームワーク。見えない仕様変更みたいなのは怖い。思ってた以上に自由の枠が広い。軽く超えてくる。AIに関するインシデント事例集が始まった感。攻撃者増やしてどうすんねん状態。かなり長かったですね。こんなに長いDDoSはかなり稀。ということは。他への影響もあってこの時間なのでは。外部のDNSを使うことで解決できるというメリットとその裏にあるデメリット。悪意のあるDNSへの誘導のチャンスとも言える。おかんから連絡なかったなぁ。唐突にデコイ。色々な種類があるデコイ。デコイのジャンル。愛してやまない「password.txt」。なぜ今なのか。手軽にミニマムにはじめるのはいいのかも。まずは方法論と異常と通常の定義を。

 
【チャプター】
| いつもの雑談から | |
| お便りのコーナー | |
| (P) OpenAI によるモデルのミスアラインメント報告フレームワーク | |
| (N) JCOM におけるインターネット接続サービスの障害 | |
| (T) Cyber Decoy の活用方法 | |
| オススメのアレ | |

The post 第319回 止まない雨はないじゃない!明けない夜もないじゃない!スペシャル! first appeared on podcast - #セキュリティのアレ.

感想

まだ感想はありません。最初の1件を書きましょう!

サマリー

シルバーウィーク中の体調や雨の話から始まり、リスナーのお便りではおすすめ商品への反応、ノートパソコンのステッカー、Wi-Fiの半二重、専門家として言い続ける責任、サプライチェーン対策について語る。OpenAIが公開した、モデルの意図しない挙動を報告するフレームワークを取り上げ、ミスの隠蔽や勝手な制約追加などの事例から、AIを使う側も権限や任せる範囲を見直す必要があると話す。JCOMの全国的なインターネット障害では、約408万世帯に影響した長時間の障害とDNS高負荷の原因、外部DNSへの変更に伴うプライバシーや悪意あるDNSへの誘導リスクを検討する。CISAのサイバーデコイ解説では、トリップワイヤー、ブレッドクラム、ハニートークンの違いと、導入・運用負荷の大きさを説明する。最後に、江戸時代の京都を舞台にしたカプコンのゲーム『鬼武者 Way of the Sword』を紹介し、攻撃を捌く剣戟と高めの難易度、達成感を評価する。

雨の雑談とおすすめ商品の続報
シルバーウィークでしたね。 そうね、そうらしいね。なんかね、まあ毎回毎回ね、長期休暇みたいな時は、いつものように我々、あんま関係ないけど、そうらしいぞみたいなトークをしているわけなんですけども、まあでもね、今回はシルバーウィーク、このタイミングで良かったなーって思ってて。
なんで? またね、ちょっと軽く体調崩したんですよね。 なんか多いよね、そういうことね。タイミング良いのか悪いのかわかんないけど、休みに合わせてだいたいなんか、体調悪くなってるよね。
気が抜けるんかな? まあそれはちょっとあるかもね。なんかちょっとこう、いろいろ資料を作ったり、何日に向けてこんなことしとかなあかんみたいなことを普段皆さんもされてると思うんですけど、やっぱり先の予定を見ると、ちょっと余裕持っていけそうな週やなーみたいな気持ちになると、なんかちょっと軽く熱出たりとかね。
確かに。区切りがつくと、それまで気が張ってるからっていうのもあると思うけど、ちょっと気が緩んで、体も少し、もしかしたら脆弱になるのかもしれませんな。
でもなんかその休みとか関係なく、もうなんやかんや毎日、時間の長さは違い、仕事みたいなことをしたりとかって、あと外にもあんま出かけへん、僕が言うのもあれなんですけど、なんでこう休みのたんびにだいたい天気悪いの?最近。
休みのたんびにっていうか、ずーっと天気悪いよね、最近ね。 なんかそうそうそう、さっきもニュース見たら、東京が31日連続で降水を観測らしくて。 えー、まあ確かになんかずーっと今年は雨多いなーっていう印象はあるよな。
そうなんですよ。過去最長は33日やからあとちょっとで、これいけんじゃん。 えー、あ、そうなんだ。33日、それぐらいなのか。 1日のどっかで東京のどっかで雨降れば、多分観測なると思うから、こういうのって。
これやったらこのまま記録伸ばしてほしいですよね。 誰が得するの?それ。 いやいや、なんか何年ぶりとかそういうの見れたなみたいな、ちょっと逆にポジティブに考えていこうかなみたいな。
何が言いたいかって言うと、止まない雨はないじゃないっていうね。 それなんか前も聞いたな、それ。 これなんか好きなんですよね。止まない雨はないじゃない。 そりゃそうだよね。
なんかね、これあれなんですよ。昔、本当に10年以上前なんですけど、案件がめっちゃ詰まってて。 残業まくりで毎日家着いたら1時、2時みたいな。 そういう時期ってあるよね。
もうなんか、診断ペネトロやって報告書書いてみたいなのをギリギリの人数でやったりとかしてると、そういう経験ってやっぱ皆さんもそういうのもあると思うんですけど。
それで、あまりにも大変やから僕が、結構愚痴とか言い出す人とか出てくるんですよ、部下とかが。
僕が止まない雨はないじゃないって言ったら、遠くの方から営業から明けない夜もないじゃないって返ってきたことがあって。 なんかそれでちょっと和んだみたいな。よくあって結構好きな言葉なんですよね。
それはそうとね、前回オススメのあれで8ヶ月熟成した生ハムジャーキーっていうのを紹介したんですよ。 あーなんかファミマかなんかでしか手に入らんみたいな。
そうそう、あれ勢の方々お便り見てると、4件回ったけどなかったとかいうことがあったんで、ほら僕その時に似たようなやつがあって、これちゃうかな紙みたいなOEM的な。
あーなんか言ってたね、同じところが作ってるんちゃうのみたいな。
そう、パッケージも似てるしね。容量とかちょっと違ったりするけど、パッケージも似てるし、使ってる材料も似てそうやからと思って、それ別にコンビニじゃなくて、アマゾンとかヨドバシとかでも扱ってるんで、注文したんですよ。
食べてみた?
そう、食べた食べた。全く一緒。
やっぱそうなんだ。
むしろね、もうちょっと僕が新たに買った方が1枚が大きい。
えー、じゃあそれをなんかコンビニ向けにちょっとアレンジしたのかな、もしかしたらね。
たぶんね、そうそう。おつまみ生ハムジャーキーっていう製品名で、かっこハモンセラーノっていうやつなんですけど、ハモンセラーノってこれはハムのブランドだと思うんですけどね。
株式会社カルネボーナっていうところが作ってるのかな。
じゃあそれは手に入るんだ。
そうそう、これはトップトレーディンググループっていう会社の非加熱食肉製品専門のスライス工場をやってるところがカルネボーナっていう工場だけやってた会社なんですね。
これは普通に買えるんで、全く同じ味でした。
なるほど、じゃあコンビニで手に入らない方はこちらをってことね。
たまたま買えたけどその後買えませんみたいな人もいたので、そういう方はこっちで買えば全く同じ味が味わえるという。
たかがおすすめのあれでもそういうフォローがあるの面白いな。
やっぱりリサーチャーってこういうことだと思うんですよ。
ちょっと違うけどな。
ちょっと違うかな。
まあまあおもろい。
ということでお便りに行こうかなと思うんですけども。
お願いします。
おすすめされたら試すということは辻さんにはおすすめのドスが可能ってことを脆弱性報告しなきゃという。
確かに。
これね、結構まだおすすめに出してないけど、
例えばこういうのもいいですよっていう直球的なおすすめ風のコメントだけじゃなくてね、
こういうのでおすすめ紹介されてたからこういうジャンルの製品他にも買ってみて食べてるみたいな、
自分のアクティビティを書かれてるような方のやつも買って食べしたりしてるんですよ。
リスナーからいろいろおすすめが殺到すると辻さんのキャパがあふれそうだよな。
そうですね、ドスというか脆弱性報告っておっしゃってるんですけど、
これ脆弱性じゃなくて使用なんで。
じゃあ直しようがないと。
そうですね、そういう人間なんでみたいなところですから、
ちょっと脆弱性としては受理されないかもしれないですね。
そうですね、確かにね。
特に中で可用性とか、CIS何も別に脅かされてないような気もするし。
今はまだキャパの範囲だけどさ。
ある程度超えてきたらってこと?
もっと増えたらサービス妨害になるかもしれないよ。
そっかそっか。しかもこれリモートからできるもんな。
コード実行までは無理だけどみたいな。
その辺の完全な制御を奪うとかその辺は無理かもしれない。
可能な限り対応していくから全然おすすめとかしていただいてもいいかな。
ただ、紹介されへんかった時に寂しい思いするかもしれないですけどね。
ステッカー、半二重、続けて伝える責任
ノートパソコンを新調したのでアレステッカーを貼りました。
もともとステッカーを貼らない派でしたが、もしかしてアレ勢ですか?から始まるかもしれない繋がりと、
カンファレンスなどで取り違いや盗難を防止できるかもしれないセキュリティで一石二鳥であることに気づきました。
前もあったよね。ステッカー貼ってあるので気づいたみたいなお便り。
打ち合わせに行ったらもしかしてみたいな。
そういうのたびたび聞くもんね。
確かにステッカーって貼る派、貼らない派で分かれますよね。
そうね。いろんな種類だとたくさんパソコンの天板というか表に貼ってる人もいれば、
すっきり全然何も貼ってない人も。僕は何も貼らない派なんだけど。
そうですよね。ネギスさんもカンゴさんも貼らないですよね。
そうですね。私も。
結構どっちかに分かれるかもね。
僕も一時期10年くらい前までは貼ってたんですよ。
そうだよね。
旅行行った時の旅行カバンにいろいろステッカーとか荷物預けた時のステッカーとか剥がさずに増えていく人いるじゃないですか。
スーツケースとかなんかね。
そうそう。そういう感じで参加したイベントとか、IT関係なくても見に行った映画館で買ったステッカーとか、
そういうのを貼るようにしてたんですけど、ある時から結構みんな貼ってるなと思って、みんなやってるからやめよってやめちゃったんですよね。
なるほどね。天の弱な。
そうそう。だから今はあれステッカーだけ貼ってるから一個。
いいんじゃないですか。シンプルで。目立つよね。
そうですね。もしこれあれ勢ですかっていうのの繋がりを期待してるっていうのがあるんで、もしそんなのあったらまたエピソードお便りでいただければと思います。
はい、ぜひ。
ご指摘が来ておりまして、初めてつぶやきますが、第318回のおすすめのあれで辻さんが半二重ほぼないとのことでしたが、
Wi-Fiはすべて半二重です。リモート勤務とフリーアクセスはだいたいWi-Fi。つまり世の中の通信の半分ぐらいは半二重。
かっこ適当。半二重のコリジョンって言葉が結構好きですという。
おもろいな。どこに突っ込んでくるんだって感じだな。
確かに。本当にハードウェア的なものの企画とかしようっていうところに弱いっていう僕が露呈したなって。そうなん?と思って調べたら完全にそうでしたね。
なるほどね。
だから世界の半分は半二重でできてるということですよね。
そっかそっか。それは大変申し訳なかったね。
いやーなんかちょっと思い込みで喋るのよくないなって。ありがたかったですね。初めて知りました。
Wi-Fiってそうなんやーって。ありがとうございます。
めぐる情勢の解説を聞いていて、ネギスさん、辻さんお二人とも、ご自身らを主語にして伝えきれていない部分があるというトーンでお話しされていたのがとても印象的で、
皆さんの伝えてとしての強い思いを感じました。これにも私がセキュリティのあれを聞き入ってしまう理由がありますという嬉しいことを言ってくれるやんか。
僕らも当事者意識をなくしちゃったらもうやっぱダメ。単なる評論家になっちゃうからさ。
批評をするだけっていうのは、言いたいことを言うだけの人になっちゃうのはちょっとそれはね、よろしくないというか、僕らもやっぱり専門家として現場でいろいろやっている立場として、何ができるかっていうことは常に考えてるから、
そういう目線には普通に自然になるというか、そんなに意識してるわけじゃないと思うけどな。
そうですね。伝えることが目的じゃないじゃないですか。よくしたいっていうのが。
伝えるのは手段だもんね。
そうそう。だから言うだけちゃんと、言えてる内容はちゃんとしても、それだけを言って終わりって言ったりとか、続けないってことはちょっと自分の中でですけど、無責任に感じてしまうんですね。
言い続けるっていう責任もあるんじゃないか。言い始めたんだったら。
確かに。ある程度、結果が出るか、結果が目に見えるかどうかはちょっと難しいけど、そういう変わってきたっていう実感が得られるまでは続けていかないとね、なかなかね。
このポッドキャストもそうじゃない?似たようなもんじゃない?
そうですね。言い続けることで、言い続けたらいろんな人と出会うことがあるじゃないですか、その話で。
そうね。
そうすると、いろんな立場の人の意見を聞いて、確かにそれやろうと思ってもなかなかできへん理由っていうのが自分が想像してなかったものがあるなっていう情報を得る機会でもあるなっていうのと同時にね、自分が正しいことを言ってる時って一番気を付けなあかんのかなって思うことあるんですよ。
正しいことってやっぱりちょっとこう、なんていうかな、暴力的になりがちというか、正しいから。
そうね、正しいっていうことを振りかざしがちになるような。
そうそうそう、そうなると自分にとっても相手にとっても一番良くない結果を生んでしまうんちゃうかなって常々思っててね。
なんでこういう伝え方、手をかえしなおかえじゃないですけど、いろんなアプローチで、前言ったしなあっていうのでやめるってことはやめるようにしてますね。
あと別に僕らだけじゃないし、誰がそういう立場になってもいいわけなんで、よくここでも言ってるけど、これを聞いてるあれ勢の人も自分からそれを誰かに伝えるとかさ。
そうやっていけば、やってる人たちがどんどんどんどん増えていくっていうか、広がっていくかなって感じがするんで。
そうですね、ほんまそれは思いません。成果を出すとか何かをやり始めるっていうことはすごく価値があるけども、やっぱり続ける、やり続ける、出続けるみたいなことって合わせて同じくらい価値がある大事なことじゃないかと思いますけどね。
次が最後のお便りなんですけれども、ちょっと長めなんですが、317回のサプライチェーンセキュリティの件、サプライチェーン企業全てに同じ対応は求められないので、自社に近い直接取引のところから対応を求めていく形かなと思っています。
セキュリティ担当者だけでは判断できないため事業部門と連携しないというのが一つ目の文章で、続きがあってですね、取引先がネットワーク越しに自社システムにアクセスできるところは相手側に感染しないような対応を求めたくなります。
高価な対策は難しいと思うので、まずは脆弱性対策、二要素認証を適切に対応していただきたいと思っています。というお便りでございますね。
確かにね。
これ一つ目のところのセキュリティ担当者だけでは判断できないため事業部門と連携しないというのはここすごい大事なポイントだと思いますね。
そうだね。
できるできひんとか協力してもらえるかどうかみたいなところっていうのはやっていかないと。
なんかね、ちょっとXでね、上司の人たちが各クライアントを使っているエンドユーザーの方々の管理者権限を取ったらあり、共感みたいなのがXで話題になってたんですよ、ちょっと前に。
ほうほうほう。
いろんなもんインストールできひんくなるやんけみたいなのがあって、いやいやそんなんとんの当たり前でしょっていう意見と、いやいやそんなんちゃんと調整しやなみたいな意見があって、議論を呼んでたのを見かけたんですけど。
まさにそうかなと思ってて、あるべき姿を実現するのは大事だけど、そのプロセスちゃんとやれへんかったらうまくいかへんでっていうのは典型例かなと思うので、この辺の連携っていうのは協調っていうのは大事ですよね。
特に今回のようなサプライチェーン絡みってビジネス上のリスクっていうか、いろいろ単なるシステム的なとかセキュリティ面だけじゃわかんない面でのリスクとかいろいろあると思うんで。
あるある。
その辺はいろんなところと連携しないと多分正しく評価できないだろうし、あとそれさっき言ってたネットワークの接続の形態とか取引の形態によって相手方に求める内容が変わってくるっていうのはまさに前々回か何かに言ってた話だと思うんだけど、そういうところをきちんと考えられるっていうのは素晴らしいですね。
そうですね。あるべき姿を目指す、安全を実現するけどそこで利便性損なったら身も蓋もないっていうのがあるんで、そのバランス考えながら、管理者権限使い合わせへんようにするにしても、じゃあ必要なアプリを生徒してそこからホワイトリストみたいにやっていこうとかっていうのをしていかないとね。
事業活動が一番大事ですからね。安全のために死ぬみたいなことはやめてほしいなと思いますね。
はい、ということでお便りは以上でございます。
お便りを読んだ方にはですね、セキュリティのあれ特製ステッカーの印刷コード、コンビニで印刷する印刷コードを差し上げています。
ステッカーの種類は8種類あるんですが、5種類揃った方はですね、5種類揃ったよと、少し前から日付が入っているのでその日付が見える形で5つ揃いました、ユニークに揃いましたっていうのをいただければ、DMでいただければ、シークレットの印刷コードを差し上げています。
8種類、今後全部揃う方がそのうち出てくるかと思うんですけども、出てきた方にはですね、なんかちょっとスペシャルなプレゼントを用意しているので、楽しみにしていただければと思います。
シャープセキュリティのあれというハッシュタグをつけて、Xでポストいただければ自動的にお便りになるので、気軽な感じで質問とか意見とかいただければと思います。よろしくお願いします。
はい、お待ちしてます。
OpenAIのモデル・ミスアラインメント報告フレームワーク
はい、じゃあ今日もセキュリティのお話をしていこうかと思うんですが、今日はカンゴさんから行きましょう。久しぶりですね。
久しぶり。
久々に登場なんですけども、今日は私はですね、オープンAIが公表した、オープンAIといえばね、生成AIの開発というかサービスを提供している主要のベンダーですけども、
そちらがモデルがちょっと意図しない行動を行ってしまうケースについての報告のフレームワークっていうのをちょっと考えましたよということを連休前に出しておられたので、ちょっとそちらを紹介したいなと。
はいはい。ちょっとまあなんかいろんな事件が立て続けて起きたからね。
もうね。
オープンAI以外でもね。
そうそう。まあオープンAI以外も本当に多分主要なところも全部じゃないかぐらいのレベルで。
大体やってそうみたいな感じで。
そうね。もう大体なんていうか、もうみんなやってるから言っちゃうぐらいな感じの勢いなのかわからないですけど、これ何件目なの?みたいなね。ちょっともう本当にそのレベルで夏からずっと立て続けにまたやってました、またやってましたで続いてるんで。
事件ごとにも解明をつけてほしいぐらい区別つかへんくなってきてるもん。
なんかこれ同じ件なのか別の件なのかもわかんないような感じになってきてるんで、なおさらねあんまり良くない状況というか、これあの開発しているある意味一番詳しいであろう企業が評価中ということで使っているケースで、ある意味暴走してしまうみたいなケースが起きえているわけですよね。
恐ろしいですよね。
ほんまそう。
あなたら一番詳しいんだよねっていう状況でこれが起きているっていうところではあるので、なかなか怖いところではあるんですけども、いろんな事例がある中でオープンAIが意図しない挙動をしたケースということで、過去6ヶ月間に観察されたモデル挙動に関する6件の報告っていうのを今回そのフレームワークに合わせて公開をしましたと。
これまで個別のケースとかでも報告されていたような、そういった感じの事例っていうのも個別の細かい報告書を見ていると、なんかこれちょっと見たことあるなみたいなのもあるやするんですけども、そういうのをざくっとまとめてフレームワークという形で、今後なのであんま増えてほしくないんですけども、何かしか挙動として意図しないものが確認されたケースにおいては、
今回このオープンAIが考えたというか整理をしたフレームワークにのっとって公開をしていくんだろうなと。
これってオープンAIが事故というか意図しないことに起きましたみたいなことを、自分たちがやったことを自分たちのやったフレームワークに合わせて公開するものを作りましたっていう主語はオープンAIってことですかね?
今はそうですね。ただこの考え方っていうのかな、その整理の在り方っていうところが他社他のLMとか生成AIとかをやってられるところでも共通として考え方として周知されていけば、
同じように何ですかね、その失敗談じゃないんですけども、起きることはよろしくないようなその失敗でっていう形でそういう情報がどんどんたまっていくということで、
全体として良くなっていくというところから取り組みとしてやられていると。
中身をカスタマイズとかすると、AIを作っているとかじゃなくて、その作っているAIを使ったところで起きた事故とかを報告するフレームワークにも発展できそうな感じがしますね。
あー、かもしんないですね、確かにね。そうそう、今回はあくまでもその評価中にっていうところで整理されているものではあって、今ついさんおっしゃってたようにその商用というか、実際に私たちが使うモデルにおいて、
今回そのオープンAIが報告しているケースが、それそのまま起きるかっていうと、確実論で言えば限りなく低いんだろうなと思うんですけども、
ただゼロでは当然ないわけですし、何が起こるか当然今後のAI自体の発展具合によってはまた変わってくるところは当然あるでしょうから、
考え方としてはね、今おっしゃってたように、使っていて起きてしまうっていうケースという形で、提供している企業以外、実際に使っている利用企業においても、
この辺の情報っていうのは非常に重要だろうなと。結構その6個のケースって今回オープンAIが整理して出しているものも、
まあようこんなことやったなっていうのは当然あって、やっぱり怖いのがミスを隠そうっていう、まあ評価ではあるので、
あのモデルに対してその目的というかこういうことをしなさいという形で、練習であったりとか訓練であったりとかっていうことをやっている最中に起きた話ではあるんですけども、
まあそれの目的を達成するために手段をちょっと取り違えてしまうというか、ちょっと逸脱した行為を行ってしまうと、想定しないようなことを行ってしまうと、
言ったようなケースというところが書かれてはいて、例えばですね、誤りが当然作業中に起きえてしまうってことは、これ実際にAIを使っているその状況においても、
AI自身がミスをしてしまうっていうことは多々あるわけですけども、今回のその失敗例としてはそのミスを隠蔽するというか、
指示をしたユーザーに対して見えないように隠すように、求めるように、要はユーザーからするとミスが起きたっていうことをわからないようにするということをAI自身が指示していると、
失敗を隠す方針というところを考えついたりとか、あとは何かたまに何というか確かに何かちょっと挙動としてすごい外れた行為っていうところまで至らないにしても、
勝手な指示っていうところを考えたりとかっていうところもあったりはして、まあそれも事例の中には含まれてはいるんですけども、
例えばそうだな、医療文献の調査のシーンにおいて特定の条件っていうところを勝手に制約として予約に入れて、次の調査からはその勝手に入れた制約に従って、
彼ら自身の制約を自分で勝手に付加してですね、回答をかなり端折って行ってしまったとか、何かそんなようなケースがあったりとか、いくつか6つと書かれてるんですけども、これ6つそれぞれに個別の報告書っていう形で、
まあけど6つって言っても結構いくつかのパターンっていうのかな、そのパターンの中に合致するいくつかの事例っていうところが書かれてはいて、具体的にオープンエイがこういったことに対して、確認された?
こういったそのモデルの意図しない挙動に対してどういうふうに取り組んだかっていうところであったり、実際にそういった不正というか、意図しない挙動でどんなことが起きたかみたいな話なんていうのも、
かなり細かくはまとめられてはいるので、ちょっとこの辺りはこういうことが実際に起きているっていうところとしては貴重な情報かなということに加えて、
最近だとこのやっぱりAIを使ってビジネスであったり、何か物を作ったりとかサービスをしたりっていうとかもう結構一般的になりつつはあるんですが、
やっぱりブラックボックスっていうところも当然ありはするので、こういった現況を踏まえて私たちがそのAIに対して権限以上であるとか、任せる範囲であるとか、
どこまでやってもらうとか、まあそういったところに関して本当にちゃんとリスクとして捉えた形でそれ以上であったりとか、
作業をやってもらえているかっていうところを見ていただく、考えていただく、そういった参考情報という形にはなるのかなと。
NLMの開発をやっている企業だけの話っていう風に閉じずに、使う立場である私たちもこういう情報をちょっと見ていった方がいいかなということでご紹介をさせていただきました。
ちょっと話それちゃうかもしれないけど、昔見たSF映画とかでさ、AIが暴走するとかっていうのは、話としては我々よく知っている話というかさ、
よくあるシナリオだけど、実際に最近の事例をたれ続けに見ていると当たり前のようにこういうのが起きているからさ、なんかちょっと麻痺してくるっていうか、
あとその人間が設定した枠、アライメントとか様々な制約というのをずるしようとしたり勝手に都合よく解釈したりとか、
人間ぽいといえば人間ぽいし、人間だったらちょっと思いとどまるようなことを全然思いとどまらないというか、
何て言うんだろうな、我々とかAIの最先端の研究をしているオープンAIとかのこういう研究者ですらちょっと甘く見ているというか、
外から見るとちょっとこう、お前ら許すぎじゃないっていう感じに見えるくらい、AIの挙動がちょっと思っていた以上に、僕らが思っていた以上にすごく自由度が高いというか、何て言うのかな、予想を超えてくるというかさ、
枠が思っていたより広いですね。
簡単にその枠とか制約を飛び越えてきちゃうっていうのは事例として目の前にあるんで、今いろいろこういう事件を受けて、ソロピックもオープンAIもこのままじゃダメだってみんな言っていろいろ取り組んでいるけれども、
本当にそのきちっとこういったことが起きないようなその仕組みとかルールとかをちゃんと作らないと、ちょっとその今のままだといつかもっと大きな事故が起きそうで。
そうなんですよね。
ちょっとそれに関しては今はこんなだから、別にと思っているとちょっと痛い目を見そうな感じが若干ある。
あとさっきツイさんとかカンゴさんも言ってたけど、これはそのモデルを開発したり評価している側の話だけど、
使う側においてもそのさっき言ってたみたいな、使う上でのちょっと甘い見通しというか、これくらいは大丈夫だよねと思ってやってると、
そんなの簡単に飛び越えてきちゃうなっていう、そういう怖さもあるよね。
そうなんですよね。
そういうのすごく実感するね。
なんかこうAIエージェントのヒアリーハットインシデント事例集が始まったのかなっていう、そういう段階に来たのかなって思ったんですけど、
多分これヤバさを一番痛感しているのはこの人たちだと僕も思うんで、
なんかこういう原因とか軽減策とかっていうのがまだ完全じゃなくてもこういうふうなものを公開するっていう仕組みを先んじて出したっていう、
透明性の担保っていうふうな意味で言うと、安心につながるというかね。
なんかこの辺ちゃんとせえへんかったらただでさえね、本物の攻撃者から守らなあかんよって大変やのに、
自分らで作ったAIを攻撃してきまして、どんどんどんどん自爆してるような感じになったら、
攻撃者増やしてどうする?
そう、困るやんみたいな感じがあるから、こういうプロセスは出るべくして出てきたのかなっていうふうなのは思いましたね。
なんかあれですね、情報セキュリティ事故対応アワードのAIエージェントの部みたいなの作った方がいいかもしれないですね。
確かにそれだけで結構一つできそうだよね。
僕らから見て、このAIの開発している会社のこういう事故に対する取り組みっていうの、こういうのいいよねっていうふうなものを我々も言っていくっていうのも大事なんかなっていうのを看護さんの話聞いてて思いましたね。
確かに。
はい、ありがとうございます。
じゃあ次はレイさんいきましょう。
JCOMのインターネット接続サービス障害とDNS
はい、じゃあ今週僕からはですね、JCOMさんで起きたサービスの障害の話を取り上げようかなと。
結構範囲広かったですよね。
そうなんですよね。
今週の9月の23日に起きた障害なんですけども、発生日時圧の23日の8時55分から18時頃までと言ってるんで。
長いよな。
結構復旧するまで大体9時間ぐらいかかってるのかな。
だからちょっと長い、こういうのってのサービスの障害としては長いなという。
あとどういう影響があったかというと、JCOMの発表によると全国的に彼らが提供しているインターネット接続サービスが利用できなくなったり利用しづらくなったりしましたと。
対象範囲が約408万世帯って言ってるんで、これもまあまあ広いなというか。
世帯ですもんね。人で言ったらもっと多いってことだよもんな。
契約数の世帯数って言ってるんで、まあまあかなりの影響範囲。
それはもちろん全部が全部ずっとこの9時間使えなかったとかっていうわけじゃないと思うんだけど。
いろいろ影響範囲は濃淡があると思うんだけど。
とはいえ時間も長いしちょっと範囲も広いなっていうのがまず第一感というか印象としてはね。
我々が最も気にするのは肝心の起きた原因は何なんですかと。
こういうプロバイダーとかのサービス、ネットワークとか通信系のサービスの障害って、例えばネットワークの機器が故障しましたとか。
あと切り替え工事やっててちょっとミスりましたとか不具合ありましたとかっていうのはまあまあよく聞く例で。
国内でも海外でも過去にそういう事例っていうのはよくあるんだけど。
今回はJCOMによると原因は何だったかというと、外部から大量のアクセスがあり、DNSサーバーに高負荷が発生したことによる障害だと言っていて。
これ以上のことは詳しく書いてないんだけど、DNSサーバーって言ってるだけなんだけど、多分起きた現象から考えてこれはいわゆる権威サーバーじゃなくてフルリゾルバーの方だと思うんだけど。
だからJCOMのサービスの利用者が自分の自宅のPCとかルーターとかに設定するDNSのアドレスってことだよね。
そうですね。
だからそれが障害になったということなんで、つまり利用者のところで名前の解決とかが多分できなくなったんでしょうねということなんだけど、この大量のアクセスがあり高負荷になったっていうこの文面だけ見るとDDoS攻撃でも受けたのかなとか。
それは反射的に思いますよね。
でもね、もしかしたらそのDNSのサービスを提供するソフトウェアの脆弱性を使われたのかなとか、ちょっとその文面だけからは原因というかその事象がはっきりわかんなくて、何が起きたのかちょっとわからないんで推測しかないんだけど、そんなようなことが起きたのかなっていう感じ。
で、これ以上のことはちょっとまだ今のところというかこの後出てくるのかどうかわかんないけど、書いてないのでわからないんだけど、ちょっと気になる点が僕個人的には2つあって、1つはさっきも出たけどそのちょっと復旧までの時間が思ったより長くかかったなというので、
これはその理由は何なんだろうっていうのを書いてないんでこれも推測するしかないんだけども、さっき言ったみたいな、例えばこれがDDoS攻撃だったとするじゃない。そうするとそのDDoS攻撃ってここでも僕取り上げてるんだけど、普通は攻撃時間ってそんな長くないし、
例えばよくあるアクティビズムとかの攻撃とかだと1分とか10分とかその短い時間攻撃をしてきてダウンしたって言って喜んで、はい次って言って次行っちゃうんで、その攻撃が止めたらそのサーバーの不具合もなくなるはず、一般的にはね。
止まないDDoSはないじゃないってことですよね。そうそうそうそう、さっきのね。そういう感じで攻撃が止めればサービスを復旧するっていうパターンが多いんだけど、今回はそうなってないのと、DDoS攻撃だとして9時間もずっと攻撃が続くかなっていうのも。相当レアケースですよねそんなのね。
だし、DDoSならDDoSでもうちょっと早く対処ができそうな気がするので、なぜこんなに時間がかかったのかっていうのはよくわからないんで、もしかしたらだけど例えばその過去に他の会社でもこういう事例あるけど、ある障害が起きたことによって何らかのそのシステムの停止とかサーバーのダウンとかが起きて、それがその他にこうドミノ倒し的に発球していっちゃうことがあって。
対処範囲が広まってしまった。そう、あるサービスの障害が他にも影響が及んじゃうってことで、それによって他もまた影響が及ぶみたいな感じで依存関係があるようなサービスがこうまとめて影響が起きるっていうことが、これはそんなに珍しくもないんだよね。そうなんですね。
なので、もしかしたらそういう感じで、もともとはそのDNSの高負荷でっていう障害だったのかもしれないけど、他にも影響が及んじゃって復旧に手間取ったのかなとか、もうちょっとなんか深い理由があるのではないかという。
まあこれは完全な推測なんでわからないんだけど、じゃなきゃもうちょっと早く復旧できそうなもんだけどなっていう。単純なその攻撃でDNSがちょっと高負荷になったっていうだけだったら、なんかもう少しっていうふうに思っちゃうんで、なんかねこの辺もうちょっと長引いた理由がはっきりするといいなっていうのが一つ。
僕JCOMのユーザーでないので直接影響を受けてないけど、やっぱ影響を受けた側からするとね、こんなに長時間なんで使えないんだってなると思うんで、そこら辺の原因はもう少し詳しくわかるといいなっていうのが一つ。
それからもう一つは利用者側から見た話なんだけど、これさっきも言ったけどそのDNSサーバーそのフルリゾルバーが使えなくなったので、利用者から見ると多分名前解決ができなくなったっていうだけで、なんでそのネットワークの回線が繋がんないとかそういう話では多分なかったと思うのね。
なんでその今回もその障害発生直後から結構XとかそのSNSとかで、手元のそのDNSのサーバーのアドレスを変えれば繋がるよみたいなコメントが結構たくさん投稿されてて、例えばGoogleの8888とか、クラウドフレアの1111とかそういうパブリックDNSのサーバーを設定すれば普通に使えるようになるよみたいな、なんかそういう投稿が結構目についたのね。
で、それ自体は別に何も悪いことじゃないし、僕もこういうサービス使ってるし、いいサービスだと思うんだけど、ただ投稿する側も自己責任でお願いしますとか言ってはいるんだけど、それを見て設定する人たちはそこまで詳しい知識があるわけじゃないから、果たしてこの設定を変えることによる影響でちゃんとみんな認識して使ってるのかなっていうのがちょっと気になって。
で、これってそのパブリックDNSのサービスって結構大手が提供しているので、サーバーとしてもすごくしっかり作られているし、あと例えばそのDOHみたいなちゃんと暗号化もされてセキュアなサービスなんで、セキュリティ面考えたら別に悪いことは何もないんだけど、
ただ、これ自分のところの様々なウェブサイトにアクセスしたり、様々な名前解決のクエリをそのプロバイダーに投げるってことなので、いわばプライバシーの問題が発生するんだよね。
まあ見たところどこかわかりますよね。そう、自分のアクセス利益が全部そういったプロバイダーに飛んでっちゃうことになるんで、なので要はこれJACOBさんなりなんない、そういったインターネットサービスプロバイダーのDNSを使って、そういったプロバイダーを信用するか、Googleとかクラウドフレアとか、まあIIJも提供してるんだけど、こういう別のプロバイダーを信用するかっていう選択の問題なわけよね。
どっちをより信用しますかあなたはっていう話、プライバシー的に見ればね。そういう問題があるよってことをあんまりそこまでみんな意識してないというか、使わせようっていうのも人たちの善意でこうすればいいよって言ってるけど、あまりそういうプライバシーの問題があるよってことには触れてないような感じがしてて。
まあ問題を解決することのみの話になってるでしょうね。 そうそうそう、だからまああの障害に困ってる人にはすごくいい助けだと思うんで、そういう事態は僕全く否定しないんだけど、やっぱり他とのトレードオフがちゃんとありますよっていうことは知っておいた方がいいんじゃないかなって思ってたら、そういうのをこういう障害時にうまく伝えるのは難しいよなっていう。
まあ目先の問題解決したい気持ちでいっぱいの人たちですからね。 確かにこういうのを情報共有しようとしてる人たちにもそこまでの知識があってやってるわけじゃないと思うんでおそらく。しかも善意やしね。
なかなかこういうのって、今回の場合はたまたまそこまで大きな問題にはならない。Googleもクラウドフラワーもどこを使うにしてもそれなりにみんな立派な会社だと僕は思うんで、どこを選ぼうが、Jコムさんを選ぼうがそんなに差はないと思いたいんだけど、ただそうでない場合もあると思うんで、こういう選択の場合にね。
だからあいにそういう、まああいじゃないかもしれないけど、こういった時にこうすればいいよっていうのに飛びついちゃうのはちょっと危ないよっていうのをあえて言っておきたいなっていうか。
確かに1点1点とか8点8点はいいとしても、ここに別に悪さをするためのDNSにアクセスさせるっていうチャンスっていうふうに捉えることもできますもんね、攻撃側からすると。
そう、もし仮に役になる人がいたら治りますよって言って、自分がコントロールしているDNSのサーバーを否定させるっていうこともできなくはないわけで。
好きなIPアドレスに飛ばし放題が、それこそフィッシングやクリックフィックスに誘導することもできますからね。
今回の懲戒でそういうのが実際にあったかどうかってのは僕全く確認してないんでわかんないんだけど、まあ起こり得るかといえば起こり得るわけよね。
なのでそういうリスクがあるよっていうことは知っておくべきじゃないかなっていう。それはちょっと気になったなって。なかなかこういう時には難しいなと思うんだけどね。
そうですよね。さっきから僕も言ってますけど、問題をとにかくとにかくインターネットを見えるようにしてくれよって思っている人に解決策は示せても、その解決策に伴うリスクとか仕組み上の問題みたいなのを伝えられるかどうかってことは別の話ですもんね。
そうなんだよね。あとそういう余裕があるかっていうとなかなかこういう時では難しいでしょう。
DNSとはから説明しないとわからないですよね、この話ね。
機械的にここの設定変えればいいですよって言われて、そうか、やってみようって思う人にはなかなか届きにくい話かなと。
つながっちゃえばね。
そう、だと思うんだけど、その辺もうまく伝えられたらなというのはこういうのを見ててちょっと思いましたね。
なるほど。
なんかDNSの根幹であるという、DNSが根幹を担ってるみたいなのが如実に現れてるなっていう風に思いましたね。
思ったね、なんかDNSが落ちただけでというか、ちょっと言い方はあれだよ、何が起きたか実際よくわかんないけど、
でもDNSが使えなくなるっていうことでこういうような大きな障害になっちゃうっていうのはちょっとなんかね、脆弱だなーっていう感じはある。
そうですよね。
とは言ってもね、過去にもここで紹介したかもしれないけど、攻撃をする側からしてたらDNSを狙うっていうのはある意味自然なことで、
今回はフルリゾルバーが狙われたけども、そのある単体の企業とか組織を狙う場合には結構その企業とかの名前解決に必要な権威サーバーを狙うっていうのは上等手段なんだよね。
そうですね。
過去にそのDNSを狙ってDDoS攻撃をして脅迫をしてくるっていうような活動をやってたグループもいるし、
DNSって結構なんていうかな、ちょっとその企業側から見ても脆弱なポイントっていうか、あんまりそういうDDoS攻撃とかに耐えるような仕組みになってないので、
ウェブサーバーと比べたら全然違いそう。
意外と簡単に倒れちゃってみたいなことはあるんで、そういう意味でもちょっとこういうところは見直さなきゃとは思ったけど、
ただ今回は大手のプロバイダーの話なので単純な話ではないとは思うんだけども、なんかちょっといろいろ考えさせられましたね。
再発防止策とかちゃんと出てくるんですかね、これね。
アクセス集中対策を強化しますって書いてあるんだけど、具体的なことでは書いてないので、どうなんだろうっていう感じ。
そうですよね。それを出すってことは原因を言うってことですもんね、詳細のね。
これだけだと再発してもおかしくはない感じがするけどね。
ちょっと不安が残るリリースの分量とか書きっぷりやなっていうのもこれ見てて。
若干ね、難しいけどね、どこまで詳しく説明する責任があるかっていうかね、その方がいいかっていうのはちょっと一概に言えないんだけども。
そうですよね。ちゃんと知識あって読んだ人でも、それだったら大丈夫かなってユーザーが思えるようなものにしてほしいなと思いますけどね。
そうですね。
これね、確か僕ね、実家Jコムなんですよ。
そうなの?影響を受けたかもしれないね。
でね、あれでも母親から連絡を受けなかったから、もしかしたら影響は警備やったのかな?
そうかもね。地域によって差があったのかもしれないしわかんないけど。
インターネットは当たり前のようにうちの実家持つコテはいるものの、そこまで生活インターネットに依存してるわけないから、9時間でしょ?
まあなんか多分インターネット繋がれへんし、海外ドラマでも見るか?みたいな感じだったかもしれないですけどね。
あとは、自宅のネットワークは使えなくてもスマホが使えるからいいかとかね。
使ってる分にはWi-Fiのマークが消えてても5Gとか4Gとかで繋がってるから意識してなかったかもしれないですね。
そういうユーザーは結構多かったかもしれないね。
パソコンじゃなくてスマホ触ってるとそうかもしれないですね。
わかんないけどね。
はい、わかりました。ありがとうございます。
CISAのサイバーデコイ活用法
じゃあ最後僕なんですけれども、
今日僕紹介するCISAが出してたですね、サイバーデコイを活用した検知対応能力の強化っていう、
僕が無理やり和訳してますけども、いうものが出てまして、
サイバーデコイとかおとりサーバーみたいな話だと、ちょっとなんか主タイトルではないけど、
時々触れたと思うんですよ、デコイみたいなやつ。
ちょっと珍しいテーマだよね、これね。
そうそう、攻撃者を誘引することによってみたいな話なんですけども、
ここのCISAがやってるサイバーデコイっていうのは、
攻撃者が今の世の中ある程度内部ネットワークとかのアクセス権を獲得する可能性があるでっていう想定に基づいて入ってくるでっていう風なもので、
内部ネットワークとかシステムにいわゆるデコイを配置することで、
攻撃を受けた組織は、入ってきたできる限りの初期段階で悪意のある動きを検知、監視、もしくは阻止するっていうことを期待するという風に言ってるんですよね。
このデコイっていう風にここで呼ばれているものに、攻撃者がアクセス、利用することによって、
これは攻撃やないかっていう風に見つけようじゃないかということを言ってるんですけども、
例えばどういうものをデコイとして扱うのかってことなんですが、色々あると思うんですけども、
例えば偽物の管理者のアカウントとかその認証情報っていうのもあるでしょうし、
あとはファイルとかフォルダーもそうですね。
あとはメールアドレスとか、あとは管理画面のURLとかそういうのも含まれるのかな、
そういったものを用意すると。
いわゆる普通の人はアクセスしない、触ったり見たり使ったりしないようなものを、
攻撃者が旨味を感じて使いましたという事実を特定しましょうっていうふうなものですよね。
普段アクセスするはずないような業務に必要ないけど、ファイル名だけ見たら、
例えば魅力的なものにアクセスがあったらそれ誰やねんっていうふうなことで、
通常の監視と検知ということよりは判定の幅が狭められる。
アクセスあったらこれも異常やんけっていうふうに角度が上げられるっていうふうに言えばいいのかな。
角度が上げられるというか、一般のユーザーが使わなければほぼご検知がないっていうのがおとりの仕組みの利点だよね。
そういったご検知を減らしてアラート自体の精度を向上させようとか、
アラートの数も多くてアラート疲れみたいなものもあるっていうふうに聞いたりするんで、
そういったものを低減するとか、あとは余計なものに時間を取られないようにして、
平均の検知時間を短縮するみたいなことが期待できますよというようなことが書かれてありましたね。
このCISの文章の中で紹介しているデコイのカテゴリーというかジャンルみたいなものが3つ紹介されていて、
1つ目がトリップワイヤーですね。
あとはブレッドクラム、ハニートークンっていうこの3つ紹介されていて、
これ1個ずつちょっと軽く見ていこうかなと思うんですけど、
その3つ説明する前にね、これトリップワイヤーでもありハニートークンでもあるような、
結構重複しそうなものもいっぱいあるんで、
カチッとこれっていうふうに当てはまる方はそうではないような印象ばかり受けてるんですけれども、
まずトリップワイヤーですね。
トリップワイヤーっていうと、昔からセキュリティに関わってては改ざん検知のソフトウェアっていうふうに思う方いると思うんですけど、そうじゃなくて。
固有製品の名前としてもあるからね、これね。
そうそう、オープンソースのやつも昔ありましたよね、トリップワイヤー。
そういうのではなくて、本当に単純な仕掛け線っていう、
なんて言えばいいかな、泥棒が入ってきて糸に引っかかってピンってなったらカラカラカラってなるとか、
そういうふうなトラップですよね、いわゆる。
そういえば攻撃者が触ったらアラートですぜっていうふうにするようなもので、
例えばさっき紹介したファイルとかそういうものも含まれると思うんですけど、
例えばこういうふうなものやったら、このポッドキャストでも何度かいろいろ紹介してますけど、
ランサムギャングからたまにマニュアルが流出するとかチャットが漏れるとかあるじゃないですか。
そういうところで言及されているようなファイルとかっていうのが旨みのあるファイルっていうふうに考えられるのかなと思ってて、
例えばちょっと前ですけど、コンチリークスとかあったじゃないですか。
あったね。
この侵入者システムの中にこういうふうなワードが含まれるものを重点的に探して、
Rクローンで盗み出せみたいなことが書かれてある文章とかもありましたけれども、
そういったところでやったら英語だったらポリシーとかイーシャランスとかエンドースメントとか、
いろいろな言葉、あとは年とか2000何年とか新しめの時間を入れとくとか、
そういうふうなものをこれまでの攻撃の流れとか財務会計とかもそういったものを含ませておくと旨みを感じてくるんじゃないかなっていう、
そういうファイルやフォルダを作れそうかなというふうに思いました。
ただ難しいのは通常アクセスとの兼ね合いっていうのをきちっと考えとかんと、
さっき言った5件値を減らせることにつながれへんからそこって結構バランス大事なんかなというふうに思いましたね。
あとは先ちょっと触れましたけど、管理画面、偽の管理画面のアクセスみたいなものもいいんちゃうかなとか、
Chromeの履歴の中にそういうものを入れとくみたいなのもいいかもなというふうに思いましたね。
あとこれがトリップワイヤーで、ブレッドクラムっていうのはあまり聞き慣れないことなんですけど、
いわゆるパンクズっていう意味ですね、ブレッドクラムってね。
パンクズを置いといて、例えば昔の漫画とかだったら餌を等間隔に置いといて、
先に鳥とかを捕まえる罠を仕掛けとくみたいな、そういうイメージかなと思います。
これはさっき言ったようなデコインに誘導するための情報っていうものですね。
例えば我々が愛してやまない、ペンテストとかで侵入したコンピューターのデスクトップに存在する、
パスワードドットテキストみたいなやつとかがそういうのに当たるかなと。
そのパスワードドットテキストの中にもちろん本物ではなくて、
ここアクセスしたら普段使ってないアカウントっていう偽のアカウントに誘導するような認証情報を含めておくみたいな。
そのアカウントはハニートークンなんだろうな。
そうそうそうそうそうそう。
なのでそこには例えばパスワードドットテキストみたいな分かりやすいものでもいいかもしれないですし、
最近インフォスティーラーとかそういうのを想定するんであれば、
ブラウザの中にいろいろ保存させとくとかね。
確かにそれはいいかもね。
あとはちょっと範囲を広げてクラウドにそういうものを用意して、
クラウドに偽アカウントを作っておくんだったら、
クラウドへのアクセスのAPIキーだったりとかクッキーとか、
そういうものを置いておいてもいいんじゃないかな。
クッキーとかあったら期限めっちゃ長めのクッキー置いておくとかね。
そういう風にすると誘導できるんじゃないかなってことで、
さっきネギさんおっしゃってくれましたけども、
3つ目のハニートークンっていうのがまさにこのブレッドクラブの受け皿になるというか、
受け先になるようなもので、
これは典型的な偽アカウントとかがこれに当たるわけなんですけど、
トリップワイヤーにもハニートークンにも偽アカウントって細かいで入ってるんですけど、
トリップワイヤーの方はアクセス触ったっていう風なもので、
ハニートークンの方は使ったっていう風なものを検知するっていう風に考えた方がわかりやすいのかなとは僕は個人的には整理してます。
なるほどね。
こことかだとさっきのハニートークンで言うとアカウントの他で言ったら、
クラウドの認証と情報とかさっき言ったAPIキー、クッキーとか、
あとはSSHのキーとかもそうかな。
そういったものを含めるといいのかなという風に思いましたね。
まとめるとトリップワイヤーは攻撃者の行動を触ったという検知をすると、
ブレッドクラムは攻撃者を自分の罠に誘導するためのもの、
ハニートークンは攻撃者には持たせたり使わせたりするためのものっていう整理をしているので、
排他的じゃなくて一つのデコイが複数の役割を兼ねる場合もあるんじゃないかなという風には思いますね。
で、なんでこういう概念って昔からあるじゃないですか。
いやもう相当前からあるね。
相当前からあってあんまり広まらないでお馴染みっていう印象は僕はあるんですけれども、
なんで今こんなことを言い出したのかっていう。
僕このデコイって変え方自体はすごく好きで面白いなって昔から思ってたんですけども、
最近の攻撃って有効な、いわゆるバリットアカウントって言われるような有効なアカウント、正規のアカウントとか、
あとはそこの間に存在するような、いわゆるリビングオフザランドを使われたりとか、
あとは正規のツールですね。ネイティブツールと言えばいいのかな。
そういったものが使われたりとかっていうのがネットワーク内の探索だったり、
ラテラルムーブメントとかに使われたりするっていうのを検知することって結構大変やし、
現場でも苦慮してる部分やと思うんですよね。
なんでこれをさらに検知精度を上げるというか、
こういうのアクセスしたらおかしいやんっていう風なものを配置することで、
見つけていきませんかっていう風な役立てるための一つのアプローチとして紹介しているのかなという風には思いますね。
なんで今って正常と攻撃の境界ってほんまめちゃめちゃ曖昧やと思うんですよ。
外から見てれば特に。
だから絶対使われないはずのものとか、
こいつらはこういうの好きやからこっちに誘導したらそれを検知に役立てられるやんけっていう風なもののアプローチが
今やから必要になってきたというか、
こういうこともしていかないといけないっていう風に思い始めたんじゃないのかなっていう風に思いましたね。
すごいバランスの難しいことではあるかなと思うし、
結構手間やと思うんですよ。これやろうと思うと。
なんか製品1個入れて終わりとかちゃうから。
そうね。
ハニーボット1個置くとかって簡単やと思うんですけど、
そういうのなかなか誘引できひんかなっていうのもあるので、
なかなか自分たちの組織で実施できるかどうか、どの程度やったら実施できるかみたいなことを考える意味でも、
このドキュメントを読みながら、
攻撃者のTTPとかどういう手口とかっていう風に関心持って、
普段から調べて防御に役立ててるんだったら、
それに1個プラスして、
じゃあこういう攻撃の流れででこい置くんやったら、
ここかな?あそこかな?これかな?あれかな?みたいな感じで見ていく考え方もいいんじゃないかなと思いましたし、
文章の中にね、今日は紹介しなかったんですけど、
どういう風に実施していくかみたいな簡単なステップごとの解説も中に入っているんで、
片手間でもいいんで、時間がないときに読んでみて、
新しいアプローチを見てみるっていうのもいいんじゃないかなと思って紹介しました。
さっきトゥユさんも言ってたけど、
こういうのって概念とか方法論としては非常に昔からずっとあって、
以前はそういうのを実践した製品もいっぱいあったんだけど、
ありましたね。
そういう商用製品って全部なくなっちゃって、
おとり、ハニーポッドなんかに代表されるおとりの仕組みって、
さっきも鶴井さん言ってたけど、
手間がかかる、めちゃくちゃ手間がかかる、
準備も大変だし、
入れたらほっといていいわけじゃなくて、
運用をきちんと、監視をきちんとしなければいけないし、
早く検知するっていうことが大事、目的で、
いかに攻撃を素早く止められるかっていう部分が大事なので、
とにかく大変なのよね。
そうそうそうそうそうなんですよね。
うまくやれば効果は高いんだろうけど、
普通のレベルのレベルというか、
普通の会社とか組織にとっては、
いやいやまず他にやることあるよねっていう。
分かっていいんだったら止めたいよねとかね。
まずこれも大事だけど、これよりも先にやることがあるよねという感じで、
結局ほとんど普及しなかったのよね。
そうですよね。
昔からあるけど、
普及したのはいわゆる研究目的でのハニーポッドの仕組みが唯一、
ずっと残ったぐらいで、
我々も会社でハニーポッドを運用してるけど、
そういうような攻撃を観測する、
リアルなシステムじゃなくて、
攻撃を囮に呼び込んで観測するってだけの、
研究目的の仕組みとしてしかほぼ生き残ってなかったんだけど、
ただ、さっきも言ってたけど、
それがなぜ今またこうやって、
わざわざCISが出してきたかっていうところが多分重要だと思って、
中身は多分そんなに新しいことは言ってなくて、
昔と比べてそんなに変わってないんだけど、
なぜ今これを言ってきたかっていうのが重要で、
そろそろこういうところも手をつけていかないと、
ほら実際その他にやるべきことあるって言ってやってきたけども、
攻撃防げてないでしょとか、
見分けつかないでしょとかね、
検知できてないでしょっていう、
これまでの対策の限界がここにきてようやく、
みんな認識し始めたというか、
攻撃側が巧妙になってるところもあると思うんだけど、
だから手間がかかるかなとか、
運用が大変だからって言ってらんないなっていうのはあるのかなっていう、
ただとはいえ現在でもコストに見合う効果が得られるかっていうのは、
ちょっとやっぱり疑問を感じるところもあるんで、
なかなかね、さっき津井さんも面白いからっていうか、
興味があるんで、僕もそういう意味ではすごく興味があって、
こういうの大好きだけど、
自分で運用したいとは思わない?
そうですよね。
自分の組織の中でこういうものを入れようとは正直思えないんだけど、
やるとしても製品のちょっとした追加機能でついているものを使うとか、
最小限のものでちょっとだけやってみるとかぐらいかなと思うんですよね。
だからこういうハニートークン的なものを専門に扱っているサービスとか、
数は少ないけどないわけじゃないので、
導入が非常に簡単なものをとりあえずやってみるとか、
どんな効果があるかなっていうのは、
ちょっと試しにやってみるくらいはいいかなと思うんだけど、
本格的に導入しようという場合にはどういう効果があるかとか、
なぜこういうのが期待される効果を生むのかという、
考え方を学ぶ上ではいいかなと思うんだよね。
攻撃がこういうところを狙ってくるから、
こういうところを防御すればいいんだっていう、
考える上では結構いいと思うんだけど、
実際にやるのはちょっと考えてからのほうがいいよっていう。
そうですね。結局やったはいいけど、
運用負荷が増えるだけっていうのは避けないといけないですからね。
そう。だからその辺はちょっとよくよく検討した上でのほうがいいと思うけど、
こういうコンセプトとか考え方、方法論を学ぶことは、
僕は大賛成ですね。
いろいろ得るものがあると思いますね。
そうですね。あとは自分たちで異常っていうものを定義することによって、
通常をしっかり作らないといけないなっていうふうな発想にもなるっていうのは
大事なポイントかなと思います。
そうだね。それは異常見知の原則というか大事なことだよね。
そうそう。結局何もかんでも異常も通常もごちゃ混ぜみたいな
判断つかへんネットワークってのが一番良くないと思うので、
そういう見直しの機会にこういう考え方を導入してみるのもいいんちゃうかなと思いましたね。
確かに。でもなんか面白いよね。こういうのが唐突に出てくるっていうのがさ、
そうそう。
何の前触れもなく急に出てきたなっていう。
そうなんですよね。いきなり何これって思ってね。
一瞬なんかすごい古いドキュメント掴んでもうたかなと思ってしまったぐらい。
でもCISAって言ってるもんなとか思いながら見たら新しい文章やったんでね。
結構興味深く読みましたけどね。久しぶりにこういう概念。
さっき僕が言ったその専門のサービスとかじゃなくて、
自社で独自にこういう概念とかを実際に実装して運用してますっていうところが、
なんかそういう事例がねあったらいいなというか。
確かに。その事例も承知く場合欲しいですよね。
あんまりこういうのでうまくいきましたっていう成功事例を聞かないので、
それもなんかあんまり普及しない理由かなと思ってて。
確かに。インシデント対応とかインシデントを報告するレポートの中に、
タイムラインの中でこのハニートークンのアクセスがあったのでとかがあればね、
ちょっときっかけってなるでしょうけど。
例えばさ、身近な例を言うとEDRなんかは、
様々な事例で実際に効果が上がっているし、
いろんな会社がそれで、例えばランサムウェアとか不正侵入があった後に、
再発防止のためにEDRを導入しましたとかってさ、
いろんな会社が言ってるから、選択肢もいっぱいあるしね、
実際に効果もあるんだろうということで多分普及してると思うんだけど、
そういう感じでこれを入れたから良かったよねっていう成功事例がないと、
ちょっと人の足を踏んじゃうなっていう。
そうですね。
やっぱり一番なのはありものを使うのは楽じゃないですか。
自分たちで作っていくよりね。
あればね、それがいいよね。
こういうことを実現するような製品サービスとかあるのかなと思って調べてみたんですよ。
あるよ。いくつかあるよ。
そう、あってまだ残ってて、でも初めて聞くなみたいな。
例えばね、40NETとかも出してるんですよ。
40Deceptorってやつとか、
あとね、EDRとかセンチネルワンとかも出してて、
シンギュラリティホログラムっていうやつなんですけど、
デコインの配備とかを、
あと偽ファイルとかをネットワーク上に展開するみたいなものなんですよね。
でも40NETとかセンチネルワンなんて日常的に聞くようなベンダーの名前じゃないですか。
でもここの今の製品名を聞いたことないってことは、
やっぱりそんなにあんまりピンときてないんやな。
世の中的な反応としてはなっていう印象はありますよね。
確かに。僕も今パッと言われて思い出せるのはかなわりトークンぐらいで、
そういう意味では非常にマイナーなんだよね、分野的にね。
そうですよね。
まあ多分後回しになるのかな、こういうのは。
でもデコインとかデセプションっていう考え方自体は大事だと思うんで、
ちょっと高度だと思うんだけど、
普通の組織が取り組むにはちょっと高度なレベルだと思うんだけど、
ただできれば効果があることは間違いないと思うんで。
そうですね。導入と運用のハードルでしょうね、たぶんね。
そこまでできるかっていう。
あとはハードルっていうのは予算も含まれるかなと思いますね。
まあでもこういう考え方自体は知るのはいいかなと思うので、よかったら読んでみてください。
はい、ぜひ。
はい、ありがとうございます。
おすすめのゲーム『鬼武者 Way of the Sword』
はい、ということで今日もセキュリティのお話を3つしていって、
最後のおすすめのあれなんですけれども、
もうこれゲームなんですよ。
久々かな、ゲーム。
僕ほらもうほぼほぼゲームしてない期間ないぐらい何かしらのゲームやってるじゃないですか、いつも。
うん、なんか気づけばなんか結構やってるよね。
僕ほらスニーカー好きじゃないですか、
スニーカーとかにはちょっと高めのスニーカーとかがポンと頑張って買っちゃったりするのに、
いざ何か好きなゲームとなると定価で買えたらいいなって思う時があるんですよ。
そうなの?でもそういえばまとめてパックで買ったとか時々聞くな、そういえばな。
あと長期休暇の前とかであるセールとかね、
それで買うんで、その出てすぐとかはよっぽど好きなタイトルとかずっとやり続けてるやつとかやったら、
もうなんかもうそれこそ得点とかも欲しいから早期購入予約みたいなやつをするんですよ。
はいはい。
で、これ気になるけどやったことないしな、どうかなと思うやつは、
いやちょっと待ったらセールくんやろうと思ってしまう、
何かこう数千円を蹴散ってしまう僕がいたりするんですけど、
でもずっと気になってて、シリーズ自体はすごい古いんですけど、
鬼武者っていうゲーム。
あー懐かしい、かなり昔からあるよね。
もう20数年前からワンで、昔は金城武さんがモデルになってたりとかね。
俺一番最初のシリーズやったことある。
それだから金城武さんのやつですよ多分ね。
そうそう、それのやつが新作で、かつナンバリングではなくて独立したストーリー?
続きもんとかではないやつが出たんですよ。
今でもあのシリーズ続いてんだ。
鬼武者ウェイ・オブ・ザ・ソードっていう剣の道ですね。
っていう風なものが出たんですけど、
これは三船俊郎さんの若い時がフェイスモデルになってるんですけれども、
全く今までとは関連がないけど、システムは鬼武者なんですよね。
敵を斬ったり攻撃をさばいたりしながら、相手を倒して魂を鬼のコテに吸い込んで強化していくっていう。
懐かしい。なんか言われて思い出してきたわ。やったな、そういえば。
そういうやつ。で、僕ワンはね、すごい鬼武者好きな先輩がいてね、僕。
その人がやったのを見たりちょっと触ったりとかしたくらいで、全然思い出なかったんですよね。
でもやっぱこう、今だったら映像も綺麗し、面白そうやなと思ってプレイ動画もちょっと見てたりとかして興味があったんですよ。
で、たまたま今やらなあかんゲームもなくてね、そのサイレントヒールももう募集したしみたいな感じになって。
もうやることないねみたいなことになってる状態やったから、ゲーム欲してた欲もあって低下でね、
これは絶対おもろいやろうと思って。あとほら僕の大好き5チャンネル。
5チャンネルのゲームの人気とかっていうのを見るたびにやっぱそのスレッドの伸びを見れば大体わかるんで、
めちゃくちゃ伸びてるんですよ。これはちょっともう低カラーフラグやで、こうやってやったんですけど。
話自体はね、舞台は江戸時代の京都なんですよ。
で、主人公はね、さっき見船俊夫さんがフェイスモデルって言いましたけど、宮本武蔵なんですよね。
宮本武蔵が剣の道を強くなるんじゃ俺はっていう風になった時に、
玄魔っていうモンスターみたいなやつがこの現世に現れてきて、殺されちゃうんですよね。
その時に鬼のコテっていうのをある人物が渡してくるんですけれども、それをつけたらギリギリ死なずに済んでる。
これをつけてるから生きてるみたいな。これで鬼武者っていう風なものになって、
じゃあどういう風にこの平和を取り戻すのかみたいな話なんですけれども。
なんかね、面白くてね、単にバッサバッサ切るゲームっていう印象があったんですけど、
相手の攻撃のタイミングで防御するだけじゃなくて、捌いたり弾いたりするんですよね、相手の攻撃を。
そうすると相手のヒットポイントじゃない方の耐久ゲージみたいなのがあるんですよ。力度って言うんですけど。
それが削れると相手が麻痺状態になって攻撃が効くようになるとかっていうのがあってね。
単に切るだけだとボスは倒せないんですよね、多分。
なるほど。
ダメージがあんまり、ダメージソースにならないんですよ、通常攻撃ってあんまり。
どちらかというと、力度っていう耐久力が回復するのを防ぐぐらいの役割しかなくて。
だからいろいろ見切りをしないといけないっていう、本当に献撃感がすごく強くてね。
あとは相手の攻撃を弾くとカキーンとかなるんですよね。音が爽快で。
ちょうどいい感じのムズさで、初見の相手だいたいうまくさばけないみたいな。
なるほどね。
やるたびにボスせいなんでね、本当に10回20回再チャレンジするぐらいなんですけど。
それで倒した時の達成感がだんだんうまくなっていくのがわかるんですよ、自分は。
なるほどね。
その達成感、最近ってクリアさせることを前提のゲームが多いんですね。
あーなるほど。
最近のゲームって面白くて、トロフィーってあるんですよ。いわゆるアチーブメントですね。
何々を達成した、例えばこのラスボスを倒した人何パーセントとかって見れるんですよ。
ほかのユーザーがどれくらいかとかわかるんだ。
そうそうそうそう。だってこの難易度のラスボスを倒した人が何パーみたいなの見ると、
ラスボス倒したのがちょっと前なんですけど、また4割程度だったんですよ。
だからたぶん心折れる人も中にはいるのかもしれないっていうぐらいの難易度ではあるかなっていうところがあって、
しつこくやらないとできないっていう、ちゃんと努力しないとクリアできないゲームって結構久しぶりやなと思ってね。
なんで話自体もすごい面白いし、たぶん続編出るんちゃうかなっていうぐらいの人気なんで、いいんちゃうかなと。
対応してるハードはね、プレイステ5、XBOX、Windows、Steamとか色々あって、Switch2も対応してるんですよ。
なんで何かしらハードも、Windowsはちょっとね、PCでやる場合はスペック要求が結構高いかもしれないですけど、
ちょっと機会があれば。で、この間ね、ほら僕がサントラを紹介したプラグマタってあったじゃないですか。
あ、あったね。
同じカプコンですけどね、あれも。
あれだって僕サントラ紹介したらサントラ気に入って、結局プレイステから買ってゲームを始めた人いたからね。
あ、ほんと?このあれ勢で?
うん。
そう、だからまぁ紹介して、これほんまにやって損せえへんゲームやと思うので、ちょっと根気はいるんですけど、達成感もあるいいゲームやと思うんでね。
初めての僕は鬼武者やったんですけど、すごく、もしかしたらもう今年このままいったら一番推したいゲームかもしれないですね。
いやでもなんかすごいね、今鬼武者って聞いてさ、初代って20年前くらいプレステ2かなんかだったと思うんだけど。
20年どころの前じゃないんじゃないですか。
多分俺がやったことあるって相当前だと思うんだけど。
2001年って書いてるわ。
じゃあ20年以上前、25年か。
一応プレステ2なんですね。
あ、だよねだよね。
いやそれで思い出したけど、言われるまで全く忘れてたけどさ、当時めちゃくちゃ面白かった印象はあるんだけど、それが何?四半世紀も続いてるってすごいなぁ。
いやでもだいぶ間空きましたけどね、リメイクとかもありましたけど。
他にもさ、ずっと続いてる息の長いゲームっていっぱいあるじゃん。
あるある、バイオハザードもそうですもんね。
ね、こういうコンテンツってすごいね。
いやーすごいですね、ほんとに。
なかなか独特の世界観が出てくる。
敵の種類もまあまあいるんで、ボスとかも結構個性があっていい感じでした。
対応ハードで持ってる方がいればちょっと考慮してみてはいいんじゃないかなと思います。
はい、ということでまた次回のお楽しみです。バイバイ。
バイバーイ。
01:11:14

コメント

スクロール