パスワードを忘れた? アカウント作成
12881073 story
Windows

道総研のWindows XPパソコンがウイルスに感染し不正アクセス、研修等で再発防止策 46

ストーリー by hylom
XPが危険だという認識がないのだろうか 部門より
あるAnonymous Coward曰く、

北海道・道立総合研究機構(道総研)が16日、同組織内のPCがウイルスに感染し外部と不正通信を行っていたことを発表した(発表資料北海道新聞)。

ウイルスに感染したPCは音響用データ分析に用いられていたもので、種類や感染経路は調査中とのこと。北海道新聞によると、このPCはOSとしてWindows XPを使用しており、またインターネットへの接続も行っていたという。PC内には騒音等の音響データや当該パソコンを使用している職員の出張計画などの情報が保存されていたが、当該職員以外の個人情報や機密情報に該当する情報は保存されていたかったとのこと。

同機構は再発防止策として「今後は、ウィルスに感染する恐れのあるサイトの閲覧や標的型メールに対する注意喚起など情報セキュリティ意識の向上に関し、職員に対して、改めて通知するとともに、研修等を通じて情報セキュリティの向上を図りながら、再発防止に努めてまいります。」と発表した。セキュリティサポートが終了したWindows XPを更新せず研修で再発を防止するという内容に、疑問の声が上がっている

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 精神論 (スコア:2, すばらしい洞察)

    by Anonymous Coward on 2016年08月17日 18時43分 (#3064942)

    研修でどうにかなるわけないだろう
    研修等を通じて情報セキュリティの向上などという考えが一番の脆弱性ではないか

    • by Anonymous Coward on 2016年08月17日 19時38分 (#3064982)

      XPを廃棄すればどうにかなる問題でもないでしょう。教育の結果、OSの更新が必要という結論に至ることが大切

      親コメント
      • by Anonymous Coward on 2016年08月18日 1時24分 (#3065208)

        >ウィルスに感染する恐れのあるサイトの閲覧や標的型メールに対する注意喚起など情報セキュリティ意識の向上

        最新のOSに最新のパッチを当てていても、今どきこんなこと言ってる組織には無力

        親コメント
    • by Anonymous Coward

      軽くていいので,何らかの罰が必要なのでは?

      • by Anonymous Coward

        お尻10回ペンペン叩く

        • by Anonymous Coward

          執行者によっては罰にならないかも

    • by Anonymous Coward

      システムの問題はシステムを直さん限り解決しないのに、人に問題を投げる辺りが日本らしいと言えばそれまで。

      別にPCに限った話ではない。

  • by Anonymous Coward on 2016年08月17日 18時47分 (#3064946)

    音響用データ分析つーことで、アプリが対応してないとかな気がするね。

    ただ、ネットに繋がない運用にするとか言っとけばツッコミも少なかっただろうに…

    • Re:単に (スコア:2, 興味深い)

      by Anonymous Coward on 2016年08月17日 19時34分 (#3064979)

      それがさ、ダメなんだよね。
      こういう公立の研究機関って人の出入りが多いのよ。で、多い中には外国の人も含まれる。
      勝手につないじゃうんだよね、いくらダメだって言っても。
      ネット接続してるPCはそれなりにアンチウィルスとか入っているわけだけど、つながないならそういうのもない。
      ソフトのサポートも切れてるし。
      エンドポイントセキュリティに引っかからないよう、わざとスタンドアローンのをつなぐ。
      でなにするかっていうと、AliExpressでお買い物とか、ちょっとアンダーグラウンドな掲示板とか

      表向きだけでもつながない、っていう方がましかもしれないけど、実体が伴わないから結局また問題は出て、その時困る。

      親コメント
      • by Anonymous Coward

        ネットにつないじゃダメと言える「機関所有のマシン」なら、MACアドレスで制限を掛けるとかできないのかな?

        • by Anonymous Coward

          それを言うなら802.1Xでしょう。島ハブ全取っ替えになりますが。MACアドレス偽装は中学生にもできる。ああ予算がほしい。

          XPとかNT4とかいっぱいありますが、ネットにつないでバレた奴は懲罰委員会にかけられました。

          • by Anonymous Coward

            試しに仮想環境のXPをほじくりだして
            標準ユーザ作ってmac偽装ツール入れようとしたけどダメでした。
            知らないけど管理者権限なしで入れられるツールあるかな?
            IPアドレスも変えられなかったよ。

            でも802.1Xのほうが良いのでしょうけどXP使ってるところを見ると予算がないんでしょう。
            だれか言ってるけどXPで仮想環境にするのが手っ取り早い気がする。
            データは別にしておけばスナップショットに定期的に戻すような運用もできそうです。

      • by Anonymous Coward

        そこはもう予算の問題ではあるけど、そういう特殊な環境を維持するなら各種端末管理ツール(国産で言うならSystemWalkerとかJP1とかその手のやつ)を入れるしかないんじゃね?
        XPじゃないと動かないソフト側で対応させるぐらいなら、まだそっちの方が安くつくだろうて

        # と、ここまで書いてて思ったけど、VMWareみたいな仮想デスクトップ環境で、あえてネットワーク機能を全廃したやつって作れば需要あるんじゃね?
        # 管理者でOFFにできるとかでなく、根本的にネットワークアダプタを表示できないレベルで遮断されてるやつ
        # そういうのでWindows XPを存続させる(本体OSは別にWin7でも8.1でも10でもいい)にすれば割と問題解決しそうな気がする

        • by Anonymous Coward

          コンプライアンス違反なんだから打首獄門にすればいいだけ。でもしないんだよね。
          相手がそれをしないとわかっている以上何をやっても抜け道を見つけ出す。
          日本人的なモラルを求めても無駄です。
          JP1だかは、どっちが安いとかじゃなく必要ありません。根本的な解決手段はすでにあるので。
          そして今日もグダグダな人たちが外国人に振り回されているんです。

      • by Anonymous Coward

        Webは大学の用意したプロキシ経由でないと接続不能にして、Use-AgentがWindows XPを示していたらアクセス拒否する仕組みにしたらダメかな?

        User-Agent偽装してまで回避したら、過失ではなく悪意ある故意とみなして懲戒処分にすればいい。

        • by Anonymous Coward

          アクセス拒否じゃなくてアラート出して警備員を向かわせるくらいしないと駄目。
          GoogleとかはHTTPSだから、ルート次第ではプロキシに引っかからん可能性もある位だし。
          TLS証明書ぶっこんでHTTPSも監視するって手もなくはないが、その証明書が脆弱性になると怖いんであまりやりたくないな…

          # それでもテザリングには無力であった・・・

      • by Anonymous Coward

        RJ45の穴を詰めるキャップ [panduit.co.jp]やUSBの穴を詰めるキャップ [elecom.co.jp]なんか安くあがるし、いかが?

        • by Anonymous Coward

          最近のハードは普通に無線LANやBluetooth乗ってるから結局OS・ソフトウェアレベルでの対策は必要になる

          # もちろんこの手の物理的かつ安い対策もコストパフォーマンスは否定しない

      • by Anonymous Coward

        > ちょっとアンダーグラウンドな掲示板とか
         
        ここのことかー!

    • by Anonymous Coward

      仮想化技術使えばいいんじゃね
      仮想化技術にも色々あるが。

    • by Anonymous Coward

      特殊なハードウェアを繋いでたりするのかもね.デバイスドライバの新しいのは無いんだ,とかね.

      とはいえ,無茶な運用であることは確かだから,それならそれでハードウェアごと刷新する計画を立ててなかったのが悪いということにやっぱりなるよなあ.

  • by Anonymous Coward on 2016年08月17日 18時52分 (#3064949)

    人件費的に

    • by Anonymous Coward on 2016年08月17日 19時28分 (#3064971)

      民間会社から独法に転職して一番びっくりしたのは、人件費は別予算で確保されているので、人件費はタダという錯覚に陥っているということ。
      だから、PCを買い換えずに人的に対応しようとしがちで、その分、機会費用を損失しているということに気付かないんですよね・・

      親コメント
      • by Anonymous Coward

        正にお役所仕事

      • by Anonymous Coward

        役所はどこもそうですよ。市役所とかもね。

    • by Anonymous Coward

      最新の環境にしたとしてもそれで対策は十分ですってことにはならないでしょうから,
      研修自体は必要なんじゃないかな,と.

      • by Anonymous Coward

        これからの時代、人材のベースラインが携帯やタブレットという劣化PCになってくるので、教育でどうこうという精神論は諦めるべき。
        仕組みでちゃんとガードすべきなんだよ。

  • by Anonymous Coward on 2016年08月17日 21時06分 (#3065061)

    この惨状を見てもまだXPにこだわるとか
    生きてて恥ずかしくないの?ww

    • by Anonymous Coward

      XPを使っていても恥ずかしがる理由がないし、XPで事足りるのになんで新しいものを買わないといけないんだ?
      ウィルス感染なんて運が悪かっただけだろ

      とマジで思っていそうだ

      • by Anonymous Coward

        むしろこのレベルで
        外部との不正通信を発見できただけでも驚きなんだけど

        • by Anonymous Coward

          失礼ソースの方をよく読んでみたら書いてました

          >同機構によると、内閣サイバーセキュリティセンターから連絡を受け発覚。

          自分たちで発見した訳ではないんですね

  • by Anonymous Coward on 2016年08月17日 21時11分 (#3065064)

    XPはやめた方がいいけどね

    • by Anonymous Coward

      XPでネットしてたって事ですから、
      実はサポート切れのIE8使ってたとかそんなオチかと。

      # 某社のEDIが未だにXP+IE7までサポートなお蔭で困ってる。
      # 社内LANからも隔離してEDI以外繋がらないようにしてるけど。

  • by Anonymous Coward on 2016年08月17日 21時18分 (#3065067)

    AntiVirus使うなり、対処してないことが問題。

    • by Anonymous Coward

      AntiVirus使うなり対処してないからXPなんて使うんだろう

    • by Anonymous Coward

      AntiVirus使ってもOSがXPじゃ意味ないだろ

    • by Anonymous Coward

      OSの脆弱性をAntiVirusなり何なりで対処できるとおもっているの?

  • by Anonymous Coward on 2016年08月17日 21時39分 (#3065089)

    どうやらLinuxで音響データ分析をやっている人はいないようだな…

  • by Anonymous Coward on 2016年08月18日 2時20分 (#3065223)

    XPだと対外的に説明以前の問題と考えない。
    マンパワーでどうにかなる問題じゃないのに。
    XP Embeddedなら分からんでもないが。

  • by Anonymous Coward on 2016年08月18日 22時50分 (#3065733)

    ココ見てるととにかくXP利用を批判して教育面を否定するコメントが多いが
    XPでなかったとしても教育は必要だろ

    • by Anonymous Coward

      まあ、ちゃんと教育できていればサポート切れたOSを外部と接続した環境で使わなかっただろうしね

typodupeerror

「毎々お世話になっております。仕様書を頂きたく。」「拝承」 -- ある会社の日常

読み込み中...