魔法使いのWebマーケティング

Webマーケティングで魔法をかける!

  • Home
  • SEO
  • WordPress
  • concrete CMS
  • サーバー
  • No-Code
  • 🍀自己紹介&実績
  • AIによる参照元つき高品質SEO記事作成ツールα版が完成🎉
  • お問い合わせ
  • Notionブログ(外部)
©2018〜2021 まほウェブ・魔法使いのwebマーケティング・魔法使いの道具箱
You are here: Home / webセキュリティ / webセキュリティやわらか「超入門」。ハッキング被害の体験談を交えて

webセキュリティやわらか「超入門」。ハッキング被害の体験談を交えて

By Wizard-Nakata 投稿日: 2020年10月22日 最終更新: 2021年6月25日

Nakata
Nakata
こんにちは。セキュリティを意識したweb制作を心がけております、MK WizardのNakataです。

今回はpodcast対談形式にて “webセキュリティやわらか「超入門」” のお話をしましたので、そのレジュメをご共有します。

webサイト公開時や、自前サーバーでサービスを公開するときに気になるwebセキュリティ。一般的な内容で、初心者の方向けにwebセキュリティを解説。
具体例として、オープンソースでインストールするWordPressなどを想定してお話しています。

サーバーwebセキュリティ

ゲストは沖縄県宮古島市にてヤギ、ウシなどの産業動物診療・診療関連システム開発を営まれる株式会社VET代表取締役の内田様です。
経営者として、事業の大きなリスクとなりうるwebセキュリティの概要を解説しています。 エピソード最後には「誰でもできる一般的なセキュリティ対策3点」もご紹介。

それでは下のプレイヤーからラジオ音声をお聞きください。本文には、ラジオの内容を見出し・レジュメ形式でまとめてあります。

目次

  • セキュリティ被害の実態
    • クライアントのWordPressサイトが乗っ取られた
    • NakataのプライベートTwitterも乗っ取り被害に
  • なぜクラッカーは攻撃をしてくるのか。攻撃者にとっての2つのメリット
    • 1: サーバー上の情報を取得したい
    • 2: 他サイト・他サーバーを攻撃する踏み台サーバーとして利用したい
  • セキュリティのために試しておくべきこと、学ぶべきこと
    • 最も効果的な防御方法は、まず自分で攻撃してみること。ペネトレーションテスト
    • セキュリティ競技CTF
  • 主なセキュリティ実装先3つのレイヤー
    • 1: ソフトウェア
    • 2: サーバー
    • 3: ネットワーク((ファイアウォール・WAF))
  • この3つだけはやってほしい!誰でもできる一般的なセキュリティ対策
    • 1: 各パッケージを最新版に
    • 2: ID・パスワード対策
    • 3: 重要機密情報をweb上で保持しない設計に
  • セキュリティ対策は、コストと効果を天秤にかけ、どこまでやるかポリシーを決めてから実装する
    • 受けるダメージの大きさ
    • 攻撃対象となる可能性

セキュリティ被害の実態

クライアントのWordPressサイトが乗っ取られた

WordPressを最新版に保っておらず、脆弱性を突かれたことが原因のよう
サーバー管理会社からメールが届き、強制停止となった
復旧不可能な状態に
バックアップはとっていたので復元はできた

NakataのプライベートTwitterも乗っ取り被害に

Twitterはユーザー名が公開されているので、実質パスワードのみ
ブルートフォースアタックの可能性?

なぜクラッカーは攻撃をしてくるのか。攻撃者にとっての2つのメリット

1: サーバー上の情報を取得したい

  • 顧客情報、管理者情報
  • メールアドレス
  • 氏名
  • 住所
  • 電話番号

2: 他サイト・他サーバーを攻撃する踏み台サーバーとして利用したい

「ウチのwebサイトは顧客情報を取り扱っていないから平気!」ではない

こちらがメインの目的であることも多い
甚大な被害を引き起こしてしまう可能性。場合によっては損害賠償責任を負う可能性

踏み台”にされた企業に賠償責任? | 日経クロステック(xTECH) 

会社と社会に責任とれますか?情報漏えい・損害賠償の重み : 富士通 

セキュリティのために試しておくべきこと、学ぶべきこと

最も効果的な防御方法は、まず自分で攻撃してみること。ペネトレーションテスト

ハッキング技術をwebセキュリティに活かす人を「ホワイトハッカー」(Ethical Hacker)と呼ぶ。

ただし、ネットワーク上で行ってはいけない。利用規約に違反し、プロバイダから警告される恐れ。

セキュリティ競技CTF

Capture The Flag
情報セキュリティのスキルを競い合うセキュリティコンテスト
CTF for Beginners: What is CTF and how to get started! DEV 

主なセキュリティ実装先3つのレイヤー

1: ソフトウェア

各パッケージを最新版に保つ
管理画面があるものについては、ログインID・pw対策を徹底。2段階認証ログイン機能の実装も検討する。
実装面では、攻撃者に情報を与えないことを意識
何のOSS・CMSを使っているか、バージョン数などの情報をコード上で出力させない
メンテナンス時を除き、エラー表示はエラーの詳細を出力させないようにする
OSSやフレームワークを使用しないスクラッチ開発をする場合は、脆弱性が生じる可能性も大きくなるのでよりセキュリティ意識が必要

2: サーバー

適切なユーザー・グループ権限
パーミッション権限を適切に
rootによるリモートアクセス禁止など

3: ネットワーク((ファイアウォール・WAF))

海外IPからのアクセスを禁止(ブロック)することも検討する。効果大

技術選定も必要
ポートとは?
港、発着場のイメージ

ファイアウォールの主要なものとして、通常のLinux側で設定するファイアウォールと、アプリケーション周辺に設置するWAF(ウェブアプリケーション・ファイアウォール)とがある。

この3つだけはやってほしい!誰でもできる一般的なセキュリティ対策

一般ユーザーでも触れる、ソフトウェア上での対策

1: 各パッケージを最新版に

たとえばWordPressならWordPress本体とプラグインを最新版に

2: ID・パスワード対策

パスワードは12桁以上を推奨

「パスワードは12文字以上でより強固に」、不正ログイン防ぐための設定・管理方法をJPCERT/CCが解説 INTERNET Watch 

「パスワードは複雑さより長さが大切」 FBIが指南 ITmedia NEWS l

英数字のみならず、大文字の英字・記号を含めるとベター
他人から推測されにくいものにする
同じものを使い回さない

また、総当たり攻撃(ブルートフォースアタック)への現時点における強い防御策として、2段階認証を用いることも検討しましょう。

2段階認証とは、ID・passwordによる通常の認証に加えて、別端末で生成される一定時間ごとに書き換わるパスワードの入力を要求することです。たとえば、銀行口座のweb講座へのログイン時に、「パスワードカード」のようなアプリの利用を求められることがあります。これも2段階認証の一例です。

たとえば、WordPressではWordfenceというセキュリティプラグインを用いると無料で2段階認証ログイン機能を実装できます。
2段階認証のパスワード管理アプリとしてはAuthyを推奨しています。

下記の記事でWordPressへの2段階認証の実装方法・設定方法を詳細を解説しています。
WordPressの2段階認証ログインをAuthyとWordfenceを用いて実装。設定方法と手順 | まほウェブ

WordPressの2段階認証ログインをAuthyとWordfenceを用いて実装。設定方法と手順

3: 重要機密情報をweb上で保持しない設計に

たとえば、決済情報、クレジットカード情報などは外部の決済システムや決済APIと連携し任せることを検討
カード決済代行会社
決済APIを提供している決済サービス

  • Amazon Pay
  • Paypal
  • Stripe

データベースをMySQLなどのRDBMSではなく、セキュアなデータ管理システム”kintone”と紐付けて利用する
kintoneを使うなら知っておこう!セキュリティレベルとチェック項目 | クラウドセキュリティチャネル

セキュリティ対策は、コストと効果を天秤にかけ、どこまでやるかポリシーを決めてから実装する

受けるダメージの大きさ

どれくらい機密情報を持っているか

攻撃対象となる可能性

サービス展開規模
利用しているパッケージのシェアの高さ

いかがでしたでしょうか?webセキュリティは範囲も広くどこまでやるか、何から手を付けるかが大変なところ。
しかし、一般的なレベルで出来ることで防げることも多いです。セキュリティ意識を高め、被害に遭わないように日頃から気をつけていきましょう。

この記事をシェアする:

  • Click to share on Twitter (Opens in new window)
  • Click to share on Facebook (Opens in new window)

本投稿の関連記事

カテゴリー: webセキュリティ タグ: podcast, wordpress, セキュリティ

著者の自己紹介と実績紹介サイトはこちら

SEOコンサルティングやSEO実行支援、Webサイト制作のご相談を承っています。

Webサイト制作とSEOの専門家 – Marketing Wizard

上記サイトでは、私の経歴とWebサイト制作・SEO支援実績を掲載しています。

ぜひご覧くださいませ。

お気軽にコメントをくださいませ!

 

本記事はあなたのお役に立てましたでしょうか?
ひとことでもコメント欄からご感想をいただければ、モチベーションに繋がります。

また「本記事には書かれていなかったけれど、他の点について知りたい」というご質問や、誤っている箇所などあればご指摘もお待ちしております。

メールアドレスが公開されることはありません。
なんでもお気軽にコメントくださいませ。

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

email confirm*

post date*

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)

Marketing Wizard : Nakata

" Webマーケティングで魔法をかける "
東京都にて活動しています、30代フリーランスのSEOコンサルタント兼Webディレクターです。Marketing Engineerを目指して色々勉強と挑戦中。

サイト制作では、SEOを考慮したサイト設計から、PR・プレスリリースを含めた幅広いWebマーケティングの提案・代行まで。
Google AnalyticsやSearch Console等のアクセスデータやログからの各種分析も行っています。

新規事業のご相談をいただくことも多く、No-Codeを用いた仮説検証・テストマーケティングもお引き受けしています。

【経歴】
神戸大学法学部卒→政府系金融機関。その後、大阪のインバウンド向け広告代理店に勤務した後、2014年4月から個人事業主として活動開始。
約5年間にわたり、旅行・観光のプランニング&手配代行サービスサイトを自身で設立。数名にてスモールビジネスとして運営しておりました。

自己紹介&実績掲載サイト

Webサイト制作とSEOの専門家 - Marketing Wizard

follow me !

  • Twitter
  • LinkedIn

サイト内検索

Recent Posts

  • WordPressブログをNotion製Webサイトに移行することにしました 2021年9月14日
  • Glideでログイン機能・ユーザーごとに表示切り替えできるアプリは作れるか 2021年7月24日
  • 「AWSをはじめよう」での初期設定まとめ。請求アラート・IAMユーザー・セキュリティ 2021年7月24日
  • 「URLがGoogleに登録されていません」Search Consoleでインデックスされない 2021年7月20日
  • オンラインのマインドマップならmiroで共同編集!作成・Notion埋め込み方法 2021年7月11日

Categories

  • CMS一般
  • concrete CMS
  • EC/ショッピングカート
  • No-Code
  • SEO
  • Strikingly
  • webセキュリティ
  • webデザイン/コーディング
  • webマーケティング一般
  • WordPress
  • その他
  • サーバー
  • フリーランス論/仕事術
  • マーケティングオートメーション(MA)・CRM
  • ライティング
  • 便利ツール一般

Tags

2段階認証 Adalo Airtable aws concrete5 ConoHa ConoHa-vps ContactForm7 ConvertKit CSS E-A-T Instagram kusanagi LP No-Code nofollow noindex owncloud podcast Quire ssh strikingly STUDIO tmux vps Webサイトビルダー webセキュリティ web制作 wordpress エックスサーバー エッセンシャル思考 エラー対応 クラウドストレージ サーチコンソール セキュリティ ツール データベース プラグイン プロジェクト管理 メールマーケティング ライティング 事例 書評 著者情報 高速化

ソース・参照元つきAIによる高品質SEO記事コンテンツ作成ツールα版が完成しました

現在、クローズドβ版に向けて先行登録ユーザー様を募集しています。

機能や詳細は ソース・参照元つきAIによる高品質SEO記事コンテンツ作成ツールα版が完成しました の記事をご確認ください。

Notion製Webサイトでも発信中

Notion×Superで制作したWebサイトでも、アウトライン形式で最新情報を発信しています。

魔法使いのスクリプト

頻繁に記事を更新していますので、こちらもぜひご覧ください。

Anchorでpodcastラジオ音声配信もしています

Webマーケティングやスモールビジネスに役立つ方法をpodcastラジオ音声配信しています。

魔法使いのWebマーケティングRadio  • A podcast on Anchor

「ながら聴き」も可能な内容ですので、ぜひお楽しみください。

お気軽にご相談ください

No-Codeによるシステム開発やCMS構築・Webサイト制作から、サイト分析・SEOを中心としたWebマーケティングまで。
さらにプレスリリース配信を起点としたPR戦略企画も承ります。

自己紹介・実績サイト

お問い合わせはこちらから。

ぜひお気軽にご相談ください。