2018 年最大のセキュリティ脆弱性

2018 年最大のセキュリティ脆弱性

2018 年は、世界中の IT プロフェッショナルにとって頭を悩ませる年でした。ハードウェア レベルに関連するものであっても、情報セキュリティ専門家が直面しなければならない重大なセキュリティ脆弱性が数多く存在します。ここでは、2018 年の 4 つの最大の脆弱性とその対処方法を紹介します。

Spectre と Meltdown - 2018 年を通じてセキュリティ プロジェクトを支配した人物

2018 年最大のセキュリティ脆弱性

2018 年 1 月 4 日に初めて出現したSpectre および Meltdown の脆弱性により、アプリケーションがカーネル メモリを読み取ることができ、年間を通じて IT プロフェッショナルに深刻なセキュリティ問題が発生しました。問題は、このペアがハードウェア レベルの脆弱性を表しており、軽減することは可能ですが、ソフトウェアでパッチを適用することはできないことです。 Intel プロセッサ (2013 年より前に製造された Atom チップと Itanium シリーズを除く) が最も脆弱ですが、AMD プロセッサ、OpenPOWER および Arm 設計に基づくその他の CPU にもマイクロコード パッチが依然として必要です。一部のソフトウェア救済策も実装できますが、多くの場合、ベンダーは保護を適用してプログラムを再コンパイルする必要があります。

これらの脆弱性の存在が明らかになったことで、少しの演繹的トリックを必要とするサイドチャネル攻撃に対する新たな関心が高まりました。数か月後、BranchScope の脆弱性も明らかになりました。この発見の背後にある研究者は、BranchScope が SGX セキュア エンクレーブによって保護されるべきデータを読み取る機能と、ASLR を無効にする機能を提供することを示しました。

要約すると、最初に公開された Spectre-NG、Spectre 1.2、および SpectreRSB に加えて、SgxPectre などの他の関連脆弱性に加えて、Spectre 脆弱性の合計 8 つの亜種が発見されました。

memcached による記録破りの DDoS 攻撃

2018 年最大のセキュリティ脆弱性

2018 年、ハッカーはmemcached の脆弱性を利用してDDoS 攻撃を組織し、その規模は 1.7Tbps に達しました。この攻撃は、サーバーが自身の IP アドレスを偽装し (攻撃対象のアドレスを送信元アドレスとして指定し)、15 バイトの要求パケットを送信することによって開始され、これに別のホストが応答します。 134KB~750KB。リクエストとレスポンスのサイズの差は 51,200 倍を超えており、この攻撃は特に強力です。

概念実証 - この状況に対処するために、攻撃に簡単に適応できるタイプのコードがさまざまな研究者によって立ち上げられています。その中には、Shodan 検索エンジンと統合された「Memcrashing.py」があり、脆弱なサーバーを見つけます。攻撃が開始される可能性があります。

幸いなことに、memcached の DDoS 攻撃は防ぐことができますが、memcached ユーザーはシステムの悪用を防ぐためにデフォルト設定も変更する必要があります。システムでUDPが使用されていない場合は、-U 0 スイッチを使用してこの機能を無効にすることができます。それ以外の場合は、-listen 127.0.0.1 スイッチを使用してローカルホストへのアクセスを制限することをお勧めします。

Drupal CMS の脆弱性により、攻撃者が Web サイトを制御できるようになります

2018 年最大のセキュリティ脆弱性

Drupal の 110 万サイトに対する緊急パッチは 3 月末までにリリースされる必要がありましたが、この脆弱性は、PHP が URL パラメータの配列を処理する方法とハッシュ関数の使用との間の競合に関連しています。Drupal の配列の先頭には (#) が付けられています。特別なキーを示すキーを使用すると、多くの場合、余分な計算が発生し、攻撃者が任意にコードを「挿入」できる可能性があります。この攻撃は、Paragon イニシアチブの Scott Arciszewski によって「Drupalgeddon 2: Electric Hashaloo」というあだ名が付けられました。

4 月には、リモート コード実行の脆弱性を引き起こす可能性がある # 記号を削除するために GET パラメータの URL を処理する機能を対象として、この脆弱性に関連する問題に 2 回目のパッチが適用されました。

この脆弱性は公的に報告されたにもかかわらず、115,000 以上の Drupal サイトが影響を受け、多くのボットネットがこの脆弱性を積極的に利用して悪意のある暗号化ソフトウェアを導入しました。

BGP 攻撃は DNS サーバーをブロックしてアドレスを盗みます

2018 年最大のセキュリティ脆弱性

インターネット上の 2 つのシステム間の最も効率的なパスを決定するために使用される「ツール」であるボーダー ゲートウェイ プロトコル (BGP) は、悪意のあるネットワークの問題が徹底的に検討される前にこのプロトコルが設計されているため、将来的には悪意のある攻撃者の標的になると予測されています。 。 BGP ルートには集中管理された権限はなく、ルートは ISP レベルで受け入れられるため、一般的なエンタープライズ規模の導入モデルではアクセスできないと同時に、ユーザーの手の届かないところに置かれます。

4 月には、AWS のDNSサービス コンポーネントである Amazon Route 53 に対して BGP 攻撃が行われました。 Oracle の Internet Intelligence チームによると、攻撃は米国オハイオ州コロンバスにある eNet (AS10297) が運営する施設にあるハードウェアから発生しました。攻撃者は MyEtherWallet.com リクエストをロシアのサーバーにリダイレクトし、フィッシング Web サイトを使用して既存の Cookie を読み取ってアカウント情報をコピーしました。ハッカーはこの攻撃で 215 イーサ(約 16 万ドルに相当)を獲得しました。

BGP は、場合によっては国家関係者によって悪用されることもあります。 2018 年 11 月、イランのいくつかの組織が同国への Telegram トラフィックをブロックする目的で BGP 攻撃を使用したことが報告されました。さらに、中国は、北米、ヨーロッパ、アジアの拠点を介して BGP 攻撃を使用しているとも非難されています。

これらの攻撃から BGP を保護する取り組みは、NIST と DHS 科学技術総局がセキュア ドメイン間ルーティング (SIDR) と協力して実施しています。SIDR は、リソースを使用して「BGP ルート オリジン認証 (BGP ルート オリジン検証)」を実行することを目的としています。公開鍵インフラストラクチャ。

続きを見る:


Windows 10で欠落しているデフォルトの電源プランを復元する方法

Windows 10で欠落しているデフォルトの電源プランを復元する方法

このガイドでは、Windows 10でデフォルトの電源プラン(バランス、高パフォーマンス、省電力)を復元する方法を詳しく解説します。

Windows 10 で BlueStacks 5 の仮想化 (VT) を有効にする方法

Windows 10 で BlueStacks 5 の仮想化 (VT) を有効にする方法

仮想化を有効にするには、まず BIOS に移動し、BIOS 設定内から仮想化を有効にする必要があります。仮想化を使用することで、BlueStacks 5 のパフォーマンスが大幅に向上します。

WiFi接続に接続する際のドライバーの切断を修正

WiFi接続に接続する際のドライバーの切断を修正

WiFi 接続に接続するときにドライバーが切断されるエラーを修正する方法を解説します。

Windows での DIR コマンドの使用方法

Windows での DIR コマンドの使用方法

DIR コマンドは、特定のフォルダーに含まれるすべてのファイルとサブフォルダーを一覧表示する強力なコマンド プロンプト コマンドです。 Windows での DIR コマンドの使用方法を詳しく見てみましょう。

ソフトウェアを使わずに Windows 10 アプリをバックアップおよび復元する方法

ソフトウェアを使わずに Windows 10 アプリをバックアップおよび復元する方法

ソフトウェアなしで Windows 10 アプリをバックアップし、データを保護する方法を説明します。

Windows でローカル グループ ポリシー エディターを開くための 11 のヒント

Windows でローカル グループ ポリシー エディターを開くための 11 のヒント

Windows のローカル グループ ポリシー エディターを使用して、通知履歴の削除やアカウントロックの設定を行う方法を説明します。

最高の IP 監視ツール 10 選

最高の IP 監視ツール 10 選

重要なリソースを簡単に監視及び管理できる<strong>IP監視</strong>ソフトウェアがあります。これらのツールは、ネットワーク、インターフェイス、アプリケーションのトラフィックをシームレスに確認、分析、管理します。

AxCrypt ソフトウェアを使用してデータを暗号化する方法

AxCrypt ソフトウェアを使用してデータを暗号化する方法

AxCrypt は、データの暗号化に特化した優れたソフトウェアであり、特にデータ セキュリティに優れています。

Windows 10 Creators Updateのアップデート後にシステムフォントを変更する方法

Windows 10 Creators Updateのアップデート後にシステムフォントを変更する方法

システムフォントのサイズを変更する方法は、Windows 10のユーザーにとって非常に便利です。

Windows 10で機内モードをオフにできないエラーを修正する方法

Windows 10で機内モードをオフにできないエラーを修正する方法

最近、Windows 10にアップデートした後、機内モードをオフにできない問題について多くのユーザーから苦情が寄せられています。この記事では、Windows 10で機内モードをオフにできない問題を解決する方法を説明します。