シスコのJameyHeary:機密情報を扱い、暗号化されたWiFi、VPN、および暗号化されたアプリを使用する組織

10月18日、 (October 18th)CiscoConnect2017に招待されました。このイベントでは、セキュリティの専門家である(security expert) JameyHearyに会いました。彼はシスコ(Cisco)システムズ(Systems Engineer)のDistinguishedSystemsEngineerであり、(Systems)グローバルセキュリティアーキテクチャチーム(Global Security Architecture Team)を率いています。Jameyは、(Jamey)シスコ(Cisco)の最大の顧客の多くにとって信頼できるセキュリティアドバイザーおよびアーキテクトです。(security advisor and architect)彼はまた、本の著者(book author)であり、元ネットワークワールドのブロガーでもあります。(Network World blogger) 。現代の企業のセキュリティ、企業や組織に影響を与えている重大なセキュリティの問題、すべてのワイヤレスネットワークとクライアントに影響を与える最新の脆弱性(KRACK)について彼と話をしました。これが彼が言わなければならなかったことです:

私たちの聴衆は、エンドユーザーとビジネスユーザーの両方で構成されています。はじめに、自己紹介をしますが、シスコ(Cisco)での仕事を企業以外の方法でどのように説明しますか。

私の情熱はセキュリティです。私が毎日やろうとしていることは、顧客とエンドユーザーにアーキテクチャについて教えることです。たとえば、セキュリティ製品(security product)と、それが他の製品(自社またはサードパーティ製)とどのように統合されるかについて話します。したがって、私はセキュリティの観点(security perspective)からシステムアーキテクチャ(system architecture)を扱います。

ジェイミー・ヒアリー、シスコ

セキュリティの専門家(security expert)としてのあなたの経験では、現代の企業にとって最も重大なセキュリティの脅威は何ですか?

大きなものはソーシャルエンジニアリングとランサムウェア(engineering and ransomware)です。後者は非常に多くの企業に荒廃をもたらし、そこにたくさんのお金があるのでそれはさらに悪化するでしょう。マルウェアの作成者がその方法を考え出したのは、おそらく最も有利なことです。

「悪者」の焦点はエンドユーザーにあることがわかりました。彼または彼女は現在最も弱いリンクです。私たちは業界として人々を訓練しようと試みました。メディアはあなたが自分自身をよりよく保護する方法についての情報を広めるのに良い仕事をしました、しかしそれでも、誰かに的を絞った電子メールを送って彼らに受け取らせるのはかなり簡単です必要なアクション:リンクをクリックし、添付ファイルを開きます。

もう1つの脅威はオンライン決済です。企業がオンラインで支払いを行う方法は引き続き強化されますが、業界がより安全なオンラインでの支払い方法を実装するまで、この領域は大きなリスク要因(risk factor)になります。

セキュリティに関して言えば、人は最も弱いリンクであり、攻撃の主な焦点でもあります。ソーシャルエンジニアリングは主要なセキュリティ脅威の1つであるため、この問題にどのように対処できますか?

適用できる技術はたくさんあります。特に、一部の人が他の人よりも役立つ傾向がある業界では、人のためにできることはたくさんあります。たとえば、ヘルスケア業界(healthcare industry)では、人々は他の人を助けたいだけです。したがって、あなたは彼らに悪意のある電子メールを送信し、彼らは警察署(police department)として、他の業界の人々よりもあなたが送信したものをクリックする可能性が高くなります。

したがって、この問題が発生しますが、テクノロジーを使用することはできます。私たちができることの1つはセグメンテーションです。これにより、エンドユーザーが利用できる攻撃対象領域(attack surface)を大幅に減らすことができます。これを「ゼロトラスト(zero trust)」と呼びます。ユーザーが会社のネットワーク(company network)に接続すると、ネットワークはユーザーが誰であるか、組織内での役割、ユーザーがアクセスする必要のあるアプリケーションを理解し、ユーザーのマシンを理解し、非常に詳細なレベルで、マシンのセキュリティ体制(security posture)はどのようなものですか。たとえば、ユーザーが持っているアプリケーションの普及率などを伝えることもできます。有病率は私たちが効果的だと思ったものであり、それは(Prevalence)世界(world use)の他の何人の人々が使用しているかを意味しますこのアプリケーション、および特定の組織内の数。Ciscoでは、ハッシュを介してこの分析を行います。アプリケーションのハッシュを取得し、数百万のエンドポイントがあり、「このアプリの普及率は0.0001%です」と戻ってきます。普及率(Prevalence)は、アプリが世界中で、次に組織でどれだけ使用されているかを計算します。これらの対策はどちらも、何かが非常に疑わしいかどうか、そしてそれを詳しく調べる価値があるかどうかを判断するのに非常に役立ちます。

ネットワークワールド(Network World)には、モバイルデバイス管理(Mobile Device Management)MDM)システムに関する興味深い一連の記事があります。しかし、近年、このテーマはあまり議論されていないようです。そのようなシステムに対する業界の関心は鈍化しているのでしょうか。あなたの観点から、何が起こっているのですか?

いくつかのことが起こりました。その1つは、MDMシステムが市場でかなり飽和状態になったことです。私の大口顧客のほとんど(Almost)すべてが、そのようなシステムを1つ導入しています。もう1つ起こったことは、ユーザーのプライバシー規制とプライバシーの考え方(privacy mindset)が変化し、多くの人が個人のデバイス(スマートフォン、タブレットなど)を組織に渡さなくなり、MDMソフトウェア(MDM software)をインストールできるようになったということです。したがって、この競争があります。企業は、従業員が使用するデバイスに完全にアクセスして、自分自身を保護できるようにしたいと考えており、従業員はこのアプローチに非常に抵抗するようになっています。両者の間にはこの絶え間ない戦いがあります。の有病率はMDMシステムは、(MDM)企業文化と価値観(company culture and values)、および各組織が従業員をどのように扱いたいかによって、企業ごとに異なります。

これは、 Bring(Bring) Your Own DeviceBYOD)などのプログラムの採用に影響しますか?

はい、完全にそうです。ほとんどの場合、企業ネットワークで自分のデバイスを使用している人々は、非常に制御された領域でそれらを使用しています。ここでも(Again)、セグメンテーションが機能します。自分のデバイスを企業ネットワークに持ち込むと、インターネットや社内のWebサーバー(web server)にアクセスできるかもしれませんが、データベースサーバー、会社の重要なアプリ、またはそのそのデバイスからの重要なデータ。これはシスコ(Cisco)でプログラムで行っていることであり、ユーザーは会社のネットワーク(company network)内の必要な場所に移動できますが、会社がユーザーの移動を望まない場所には個人用デバイスから移動できません。

すべての人のレーダーで最もホットなセキュリティ問題は「 (security issue)KRACK」(キー再インストールAttaCK )であり、 (Key Reinstallation AttaCK)WPA2暗号化(WPA2 encryption)スキームを使用するすべてのネットワーククライアントと機器に影響を及ぼします。この問題でお客様を支援するためにシスコ(Cisco)は何をしていますか?

私たちが長年頼っていたものの1つが今やクラック可能になったことは大きな驚きです。これは、 SSL(SSL)SSH、および私たちが基本的に信じているすべてのものの問題を思い出させます。それらはすべて、私たちの信頼に「ふさわしくない」ものになっています。

この問題では、10個の脆弱性を特定しました。これらの10のうち、9つはクライアントベースであるため、クライアントを修正する必要があります。それらの1つはネットワーク関連です。そのために、シスコ(Cisco)はパッチをリリースする予定です。問題はアクセスポイント(access point)に限定されており、ルーターやスイッチを修正する必要はありません。

Appleが(Apple)ベータコード(beta code)で修正を取得したので、クライアントデバイスにまもなく完全にパッチが適用されることを嬉しく思います。Windowsにはすでにパッチの準備ができ(patch ready)ています。Ciscoの場合、道は簡単です。アクセスポイントに1つの脆弱性があり、パッチと修正をリリースする予定です。

すべてが修正されるまで、顧客が自分自身を守るために何をすることをお勧めしますか?

場合によっては、暗号化の内部で暗号化が使用されることがあるため、何もする必要はありません。たとえば、銀行のWebサイトにアクセスすると、通信セキュリティにTLSまたはSSL(TLS or SSL)が使用されますが、この問題の影響を受けません。ですから、スターバックス(Starbucks)のように広く開かれたWiFiを使用している場合でも、それほど重要ではありません。WPA2に関するこの問題がより重要になるのは、プライバシーの側面(privacy side)です。たとえば、私がWebサイトにアクセスして、他の人にそのことを知られたくない場合、WPA2はもう効果がないため、他の人に知られるようになります。

自分自身を保護するためにできることの1つは、VPN接続を設定することです。ワイヤレスに接続できますが、次に行う必要があるのはVPN(VPN)をオンにすることです。VPNは、 (VPN)WiFiを通過する暗号化されたトンネルを作成するため、問題ありません。VPN暗号化(VPN encryption)もハッキングされ、新しいソリューションを見つける必要があるまで機能します。🙂

消費者市場(consumer market)では、一部のセキュリティベンダーは、VPNをウイルス対策およびトータルセキュリティスイートにバンドルしています。彼らはまた、ファイアウォールとアンチウイルスを持っているだけではもはや十分ではないことを消費者に教育し始めています。VPN(VPN)も必要です。企業のセキュリティに関するシスコ(Cisco)のアプローチは何ですか?また、必要な保護レイヤーとして(protection layer)VPNを積極的に宣伝していますか?

VPNは、企業向けのパッケージの一部です。通常の状況では、暗号化されたトンネル内のVPNについては説明しません。また、WPA2(tunnel and WPA2)は暗号化されたトンネルです。通常、それはやり過ぎであり、すべてをうまく機能させるためにクライアント側で発生しなければならないオーバーヘッドがあるためです。(client side)ほとんどの場合、それは価値がありません。チャネルがすでに暗号化されている場合、なぜ再度暗号化するのですか?

この場合、WPA2セキュリティプロトコルが根本的に壊れているためにズボンを下ろしたときに、問題が(WPA2 security)WPA2で修正されるまで、VPNにフォールバックできます。

しかし、インテリジェンスの分野(intelligence space)では、国防総省(Department)タイプ(Defense type)の組織のようなセキュリティ組織は、これを何年にもわたって行ってきました。彼らはVPN(VPN)に加えてワイヤレス暗号化に依存しており、多くの場合、VPNの途中にあるアプリケーションも暗号化されているため、すべて異なるタイプの暗号化を使用して3者間暗号化を利用できます。彼らはそうあるべきであるように彼らが「パラノイド」であるためにそれをします。:))

Cisco Connectでのプレゼンテーションで、セキュリティにおいて自動化が非常に重要であるとおっしゃいました。セキュリティの自動化に推奨されるアプローチは何ですか?

私たち人間はセキュリティ違反や脅威を阻止するのに十分な速さで行動できないため、自動化はすぐに要件になります。顧客は、10分でランサムウェアによって暗号化された10.000台のマシンを持っていました。それに反応することは人間的に不可能なので、自動化が必要です。

今日の私たちのアプローチ(approach today)は、必要になるほど手間がかかりませんが、違反のように見える疑わしい動作を見つけた場合、セキュリティシステムは、そのデバイスまたはそのユーザーを隔離するようにネットワークに指示します。これは煉獄ではありません。あなたはまだいくつかのことをすることができます:あなたはまだインターネットに行くか、パッチ管理(patch management)サーバーからデータを得ることができます。あなたは完全に孤立しているわけではありません。将来的には、その哲学を変更して、次のように言う必要があるかもしれません。検疫されると、組織にとって危険すぎるため、アクセスできなくなります。

シスコ(Cisco)はセキュリティ製品のポートフォリオで自動化をどのように使用していますか?

特定の分野では、多くの自動化を使用しています。たとえば、脅威研究グループである(threat research group)Cisco Talosでは、すべてのセキュリティウィジェットからテレメトリデータを取得し、他のソースから大量のデータを取得しています。Talosグループ(Talos group)は、機械学習(machine learning)と人工知能を使用して、毎日何百万ものレコードを分類しています。当社のすべてのセキュリティ製品の有効性を経時的に見ると、すべてのサードパーティの有効性テストで驚くべきことです。

DDOS攻撃の使用は遅くなっていますか?

残念ながら、攻撃方法(attack method)としてのDDOSは健在であり、悪化しています。DDOS攻撃は、特定の種類の企業を標的にする傾向があることがわかりました。このような攻撃は、おとりとしても主要な攻撃兵器(attack weapon)としても使用されます。DDOS攻撃には、ボリュームベースとアプリ(volumetric and app)ベースの2種類もあります。誰かを倒すために生成できるデータ量の最新の数値を見ると、ボリュームは制御不能になっています。馬鹿馬鹿しい。

DDOS攻撃の標的となる企業の1つのタイプは、通常はホリデーシーズン(holiday season)ブラックフライデー(Black Friday)が来る!)の小売業です。DDOS攻撃の標的となる他の種類の企業は、石油やガス(oil and gas)など、物議を醸している分野で活動している企業です。この場合、私たちは、特定の倫理的および道徳的理由を持っている人々を扱っています。彼らは、彼らがしていることに同意しないために、組織または別の組織をDDOS攻撃することを決定します。(DDOS)そのような人々は、関係するお金のためではなく、目的のためにこれを行います。

人々は、自分のデバイスだけでなく、自分のクラウドシステム( OneDrive(OneDrive)Googleドライブ(Google Drive)Dropboxなど)も組織に持ち込みます。これは、組織にとってもう1つのセキュリティリスク(security risk)です。Cisco Cloudlockのようなシステムはこの問題にどのように対処していますか?

Cloudlockは2つの基本的なことを行います。1つは、使用されているすべてのクラウドサービスの監査を提供することです。Cloudlockを当社のWeb製品と統合して、すべてのWebログをCloudlockで読み取ることができるようにします。これにより、組織内の全員がどこに向かっているのかがわかります。たとえば、多くの人が独自のDropboxを使用していることがわかります。(Dropbox)

Cloudlockが行う2番目のことは、すべてがクラウドサービスと通信するAPIで構成されていることです。(API)このように、ユーザーがBoxで会社のドキュメントを公開した場合(Box)Box(company document)はすぐ(Box)Cloudlock(Cloudlock)新しいドキュメントが到着したことを通知し、それを確認する必要があります。そのため、ドキュメントを確認して分類し、ドキュメントのリスクプロファイル(risk profile)を把握し、他のユーザーと共有されているかどうかを確認します。結果に基づいて、システムはBoxを介したそのドキュメントの共有を停止するか、許可します。

Cloudlockを使用(Cloudlock)すると、次のようなルールを設定できます。「これは社外の人と共有しないでください。共有する場合は、共有をオフにしてください。」各ドキュメントの重要度に基づいて、オンデマンドで暗号化を行うこともできます。したがって、エンドユーザーが重要な(end user)ビジネスドキュメント(business document)を暗号化していない場合、 Boxに投稿すると、Cloudlockはそのドキュメントの暗号化を自動的に強制します。

 

このインタビューと彼の率直な回答に対してジェイミー・ヒアリー(Jamey Heary)に感謝します。連絡を取りたい場合は、Twitterで彼を(on Twitter)見つけることができます。

この記事の最後に、以下のコメントオプションを使用して、私たちが議論した主題についてのあなたの意見を共有してください。



About the author

私は 10 年以上の経験を持つソフトウェア開発者です。私は Mac プログラミングを専門としており、TextEdit、GarageBand、iMovie、Inkscape など、さまざまな Mac アプリケーション用に数千行のコードを書いてきました。また、Linux および Windows 開発の経験もあります。開発者としての私のスキルにより、macOS から Linux まで、さまざまなソフトウェア開発プラットフォーム向けの高品質で包括的なチュートリアルを作成することができます。このチュートリアルは、使用しているツールについて詳しく知りたい人にとって最適な選択肢です。



Related posts