SlideShare ist ein Scribd-Unternehmen logo
1 von 19
Downloaden Sie, um offline zu lesen
Hardening 10 ValueChain
惨敗してきた
#qpstudy 2015.11
Aki @nekoruri
Hardeningってなんぞ?
• 渡されたシステムを攻撃から守り切るセキュリティの競技
Hardeningってなんぞ?
• 渡されたシステムを攻撃から守り切るセキュリティの競技
システム運用
• 「セキュリティ技術」だけに偏らない全般的なシステム継続の
能力が問われる総合競技
• 脆弱性調査・対応
• 障害調査・対応
• 性能チューニング
• 商品の在庫管理
• 広報・お詫び
• 社長の説得
Hardening 10 ValueChain
• 11/07,08 @ 沖縄県宜野湾市 沖縄コンベンションセンター
• 8時間耐久競技
• 10人×6チーム
• 複雑な競技環境 (20台)
• 公開サーバ 8台
• 踏み台サーバ 6台
• 社内サーバ 5台
• ルータ 1台
• CentOS 12台
• Windwos Server 2台
• Windows 5台
• vyOS 1台
http://www.iij.ad.jp/company/development/tech/techweek/pdf/151112_2.pdf
精神と時の部屋
• たった8時間で炎上したサイトの一生を楽しめます。
11時 標的型攻撃
12時 在庫管理アプリからの情報漏洩
13時 DD4BC
14時 Malverising
15時 マルウェア再度活動
16時 新卒採用受付からの情報漏洩
わがチームの基本戦略
• ビジネスとして当たり前のことをやろう
• 脆弱かわからないサービスをリリースする
のはそもそもビジネスとしてありえない
• スタートダッシュに本気出し、
開幕メンテぶっぱで安全性を確保
「やられる前に塞ぐ」
• 漏洩事故を起こさず対応に力を入れる事で
評価点と後半の売上を確保しに行く
スタートダッシュ
• 1時間のダウンタイムで固めるだけ固める
• 数分以内で分かりやすい侵入経路の阻止
• パスワード変更
• auditdルール設定
• Sorry画面に切り替え
• 細かい設定はまず止めてから
↑ この発想が諸悪の根源(準備不足)
初手の失敗
• PC設定の不備でスタートダッシュに躓く
• Sorry化に27分
• WordPressの保護に時間が掛かる
• 開かない管理画面
• 不慣れなZIPファイル経由でのアップグレード
• WPのアップグレードに3時間
• 対象コンポーネントの取りこぼし
• Tomcatに手が回らない、見れる人が足りない
• 結局なにも対策しないままの再オープン
焦り
後手の連続
• Windowsクライアントへの対応
• とりあえずKaspersky入れる方針ではあった
• 結局16時くらいまでずるずる引っ張った
• Windowsが止まるとメール送受信が滞る
• 在庫問題
• 初動が遅れている間に在庫数が改竄
• 調査に多大な時間が割かれる
• とっとと社長に聞けば良かった
• 事故に追い回される
• スタートダッシュ戦略が完全に破綻
敗因1: チームビルディング
• チームビルディングの失敗
• 3チームに分けて作業
• 全体の作業管理ができていなかった
• インシデント発生以後、必要な連携が取れず
• 意志決定者の不在
• 対応方針を決めきれない
• 優先順位が決められない
敗因2: インシデント対応の不備
• 必要と判っている対応が全然進まない
• 意志決定力の欠如により、全てが遅れる
• 例)13時半に必要とした連絡が結局できない
敗因3: 準備不足の積み重ね
• スタートダッシュ作業の作り込み
• 資料を熟読し前日から当日朝まで時間を掛けていれば、より早く完璧
な守りが可能だった
• 作業環境の最適化不足
• 踏み台Windowsの取り合い
ブラウザだけならXvncなどもあり得た
• メールやりとりの共有
• 事前に枠組みを作っておくべきだった
終了時点での仕掛かり作業
• 漏洩事故の該当者への連絡
• コーポレートサイトの侵入調査
• 問い合わせ・新卒フォームのWAF対応
• 改竄された在庫数の修正
• EC全体が遅い問題の調査
• vyattaの通信棚卸し
• キーロガーの調査(おそらくBash)
• WordPressプラグインアップグレード
• 取られたWindowsクライアントの調査、封じ込め
• なんかおかしいADの調査
良かった取り組み
• サービス再開後、しばらくは安定できていた
• ※ ただし後手に回り始めるまで
• 戦略そのものは正しかったという認識
• (当然ながら)きちんと防げた攻撃も多い
• Wordpressバージョンアップ
• ShellshockとかBindとか
• 踏み台Linuxの不正トラフィックの検知
• Bashプロセスっぽいのでおそらくキーロガー?
なお間に合わなかった模様
きちんと準備して
1時間でやりきれていれば……
マーケットプレイス
• 正直うまく活用できなかった
• 結局Kasperskyだけ
• 守り切れなかった(Win10等)
• 気付いたときには遅かった
• チームに不足しているスキルの拡充
• インシデント対応時の人手
• 買い占めという正義(他Tに使わせない)
今回のアイドルPepper
• rootパス読み上げちゃん
(震え声)
• 声がたまに聞こえなかった
• 天の声が優しかった
https://twitter.com/MikumoConoHa/status/557495607326031872
感想
• 圧倒的な準備とコミュニケーション不足
• 外部サービスの活用の重要性
• 「リリース前に止める」戦略で、
誰かもっと上手くやってみて欲しい。
• みんな次回(来年春?)参加しよう!

Weitere ähnliche Inhalte

Was ist angesagt?

[事例紹介]スクラッチソフト「XFDを導入してみると」
[事例紹介]スクラッチソフト「XFDを導入してみると」[事例紹介]スクラッチソフト「XFDを導入してみると」
[事例紹介]スクラッチソフト「XFDを導入してみると」
義隆 川路
 
クラウドサービスの安全性を考える
クラウドサービスの安全性を考えるクラウドサービスの安全性を考える
クラウドサービスの安全性を考える
Daisuke Nakazawa
 

Was ist angesagt? (18)

Nutanix Community Edition 技術解説
Nutanix Community Edition 技術解説Nutanix Community Edition 技術解説
Nutanix Community Edition 技術解説
 
クラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccampクラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccamp
 
プラットフォームセキュリティin Windows ブートタイム保護 概要編
プラットフォームセキュリティin Windows ブートタイム保護 概要編プラットフォームセキュリティin Windows ブートタイム保護 概要編
プラットフォームセキュリティin Windows ブートタイム保護 概要編
 
20180420_大阪_VxRailCCキックオフセミナー_NW石塚.pdf
20180420_大阪_VxRailCCキックオフセミナー_NW石塚.pdf20180420_大阪_VxRailCCキックオフセミナー_NW石塚.pdf
20180420_大阪_VxRailCCキックオフセミナー_NW石塚.pdf
 
Zabbix製品・サービス紹介資料
Zabbix製品・サービス紹介資料Zabbix製品・サービス紹介資料
Zabbix製品・サービス紹介資料
 
Webプラットフォームのセキュリティ
WebプラットフォームのセキュリティWebプラットフォームのセキュリティ
Webプラットフォームのセキュリティ
 
Zabbix Conference Japan 2013 VMware monitoring
Zabbix Conference Japan 2013 VMware monitoringZabbix Conference Japan 2013 VMware monitoring
Zabbix Conference Japan 2013 VMware monitoring
 
[事例紹介]スクラッチソフト「XFDを導入してみると」
[事例紹介]スクラッチソフト「XFDを導入してみると」[事例紹介]スクラッチソフト「XFDを導入してみると」
[事例紹介]スクラッチソフト「XFDを導入してみると」
 
OWASPの歩き方(How to walk_the_owasp)
OWASPの歩き方(How to walk_the_owasp)OWASPの歩き方(How to walk_the_owasp)
OWASPの歩き方(How to walk_the_owasp)
 
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
 
第5回札幌SoftLayer勉強会資料_20150311
第5回札幌SoftLayer勉強会資料_20150311第5回札幌SoftLayer勉強会資料_20150311
第5回札幌SoftLayer勉強会資料_20150311
 
バックアップ勉強会#1 バックアップ基礎
バックアップ勉強会#1 バックアップ基礎バックアップ勉強会#1 バックアップ基礎
バックアップ勉強会#1 バックアップ基礎
 
Datrium DVX 製品概要
Datrium DVX 製品概要Datrium DVX 製品概要
Datrium DVX 製品概要
 
要求開発を補完する現状分析
要求開発を補完する現状分析要求開発を補完する現状分析
要求開発を補完する現状分析
 
20101022 構成管理勉強会資料
20101022 構成管理勉強会資料20101022 構成管理勉強会資料
20101022 構成管理勉強会資料
 
クラウドサービスの安全性を考える
クラウドサービスの安全性を考えるクラウドサービスの安全性を考える
クラウドサービスの安全性を考える
 
バックアップ勉強会資料: システムバックアップのすすめ
バックアップ勉強会資料: システムバックアップのすすめバックアップ勉強会資料: システムバックアップのすすめ
バックアップ勉強会資料: システムバックアップのすすめ
 
Amazon inspector
Amazon inspectorAmazon inspector
Amazon inspector
 

Andere mochten auch

セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法
Riotaro OKADA
 

Andere mochten auch (8)

20151114どんまいこqpstudy懇親会LT
20151114どんまいこqpstudy懇親会LT20151114どんまいこqpstudy懇親会LT
20151114どんまいこqpstudy懇親会LT
 
セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法
 
暗号化の歴史
暗号化の歴史暗号化の歴史
暗号化の歴史
 
他人事ではないWebセキュリティ
他人事ではないWebセキュリティ他人事ではないWebセキュリティ
他人事ではないWebセキュリティ
 
qpstudy 2015.11.14 一歩先を行くインフラエンジニアに知ってほしいSSL/TLS
qpstudy 2015.11.14 一歩先を行くインフラエンジニアに知ってほしいSSL/TLSqpstudy 2015.11.14 一歩先を行くインフラエンジニアに知ってほしいSSL/TLS
qpstudy 2015.11.14 一歩先を行くインフラエンジニアに知ってほしいSSL/TLS
 
ユーザー企業内製CSIRTにおける対応のポイント
ユーザー企業内製CSIRTにおける対応のポイントユーザー企業内製CSIRTにおける対応のポイント
ユーザー企業内製CSIRTにおける対応のポイント
 
リクルートにおけるセキュリティ施策方針とCSIRT組織運営のポイント
リクルートにおけるセキュリティ施策方針とCSIRT組織運営のポイントリクルートにおけるセキュリティ施策方針とCSIRT組織運営のポイント
リクルートにおけるセキュリティ施策方針とCSIRT組織運営のポイント
 
CTF超入門 (for 第12回セキュリティさくら)
CTF超入門 (for 第12回セキュリティさくら)CTF超入門 (for 第12回セキュリティさくら)
CTF超入門 (for 第12回セキュリティさくら)
 

Mehr von Masahiro NAKAYAMA

めもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjp
めもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjpめもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjp
めもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjp
Masahiro NAKAYAMA
 
SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365
SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365
SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365
Masahiro NAKAYAMA
 

Mehr von Masahiro NAKAYAMA (20)

ハッカソンについて(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
ハッカソンについて(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccampハッカソンについて(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
ハッカソンについて(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
 
イントロダクション(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
イントロダクション(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccampイントロダクション(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
イントロダクション(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
 
クラウド時代のものづくり(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
クラウド時代のものづくり(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccampクラウド時代のものづくり(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
クラウド時代のものづくり(分散アーキテクチャ時代におけるWebシステムの開発と運用) #seccamp
 
めもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjp
めもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjpめもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjp
めもおきば新刊のお知らせ サーバーレスでHelloWorldする25の方法 #ssmjp
 
クラウド時代における分散Webシステムの構成とスケーリング #seccamp
クラウド時代における分散Webシステムの構成とスケーリング #seccamp クラウド時代における分散Webシステムの構成とスケーリング #seccamp
クラウド時代における分散Webシステムの構成とスケーリング #seccamp
 
#ServerlessDays Tokyo 2019 「サーバーレス」な同人誌の紹介
#ServerlessDays Tokyo 2019 「サーバーレス」な同人誌の紹介#ServerlessDays Tokyo 2019 「サーバーレス」な同人誌の紹介
#ServerlessDays Tokyo 2019 「サーバーレス」な同人誌の紹介
 
サーバーレス時代の システム設計ワークショップ
サーバーレス時代の システム設計ワークショップサーバーレス時代の システム設計ワークショップ
サーバーレス時代の システム設計ワークショップ
 
#ssmjp 2018/12 技術系同人誌を手に入れよう
#ssmjp 2018/12 技術系同人誌を手に入れよう#ssmjp 2018/12 技術系同人誌を手に入れよう
#ssmjp 2018/12 技術系同人誌を手に入れよう
 
FaaSのインターフェースに見るサーバーレス #serverlessconf #serverlesstokyo
FaaSのインターフェースに見るサーバーレス #serverlessconf #serverlesstokyo FaaSのインターフェースに見るサーバーレス #serverlessconf #serverlesstokyo
FaaSのインターフェースに見るサーバーレス #serverlessconf #serverlesstokyo
 
クラウドでハンズオンする話 #ssmjp
クラウドでハンズオンする話 #ssmjpクラウドでハンズオンする話 #ssmjp
クラウドでハンズオンする話 #ssmjp
 
SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365
SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365
SORACOMでデータ上げてクラウドで分析・可視化するハンズオン #SecHack365
 
IoT時代のセキュアなクラウドインフラ構築術 #seccamp
IoT時代のセキュアなクラウドインフラ構築術 #seccampIoT時代のセキュアなクラウドインフラ構築術 #seccamp
IoT時代のセキュアなクラウドインフラ構築術 #seccamp
 
Serverless book
Serverless bookServerless book
Serverless book
 
クラウドではじめるリアルタイムデータ分析 #seccamp
クラウドではじめるリアルタイムデータ分析 #seccampクラウドではじめるリアルタイムデータ分析 #seccamp
クラウドではじめるリアルタイムデータ分析 #seccamp
 
技術系同人誌を書こう #ssmjp
技術系同人誌を書こう #ssmjp技術系同人誌を書こう #ssmjp
技術系同人誌を書こう #ssmjp
 
「サーバレスの薄い本」からの1年 #serverlesstokyo
「サーバレスの薄い本」からの1年 #serverlesstokyo「サーバレスの薄い本」からの1年 #serverlesstokyo
「サーバレスの薄い本」からの1年 #serverlesstokyo
 
BluetoothメッシュによるIoTシステムを支えるサーバーレス技術 #serverlesstokyo
BluetoothメッシュによるIoTシステムを支えるサーバーレス技術 #serverlesstokyoBluetoothメッシュによるIoTシステムを支えるサーバーレス技術 #serverlesstokyo
BluetoothメッシュによるIoTシステムを支えるサーバーレス技術 #serverlesstokyo
 
IoT(Bluetooth mesh) × サーバーレス
IoT(Bluetooth mesh) × サーバーレスIoT(Bluetooth mesh) × サーバーレス
IoT(Bluetooth mesh) × サーバーレス
 
Serverless Architecture Overview #cdevc
Serverless Architecture Overview #cdevcServerless Architecture Overview #cdevc
Serverless Architecture Overview #cdevc
 
細かすぎて伝わらないSORACOM Funnelのオプション紹介 #soracomug
細かすぎて伝わらないSORACOM Funnelのオプション紹介 #soracomug細かすぎて伝わらないSORACOM Funnelのオプション紹介 #soracomug
細かすぎて伝わらないSORACOM Funnelのオプション紹介 #soracomug
 

Kürzlich hochgeladen

Kürzlich hochgeladen (10)

LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。
 
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
 
知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx
知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx
知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx
 
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
 
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
 
Utilizing Ballerina for Cloud Native Integrations
Utilizing Ballerina for Cloud Native IntegrationsUtilizing Ballerina for Cloud Native Integrations
Utilizing Ballerina for Cloud Native Integrations
 
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
 
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
 

#qpstudy 2015.11 Hardening 10 ValueChainで惨敗してきた