個人 情報漏えいを防止するための...

29
個個個個個個個個個個個個個個個 個個個個個個個個個個個個個個個個個個 木木木木木 200803001 木木 木木

Upload: kelly-moody

Post on 02-Jan-2016

19 views

Category:

Documents


1 download

DESCRIPTION

個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討. 木下研究室  200803001  田中 友之. 研究背景 ・モバイル機器の普及 ・クラウド技術の発展 ・震災後のテレワークの需要拡大 屋外 でのモバイル機器の利用が中心になる一方、セキュリティに対する意識や知識が不足している。 情報漏えいが 起きる. 研究目的 想定するモバイル機器 ・モバイルPC ・スマートフォン ・外付け記憶装置 この3つに重点を置き情報漏えいの 対策と安全性、利便性を評価し、 体系化し、ガイドラインを作成する こと 。. 研究の内容. - PowerPoint PPT Presentation

TRANSCRIPT

Page 1: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

個人情報漏えいを防止するためのモバイル機器のセキュリティ対策と検討

木下研究室 200803001  田中 友之

Page 2: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

 研究背景

・モバイル機器の普及・クラウド技術の発展・震災後のテレワークの需要拡大

屋外でのモバイル機器の利用が中心になる一方、セキュリティに対する意識や知識が不足している。

情報漏えいが起きる

Page 3: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

研究目的

想定するモバイル機器

・モバイルPC・スマートフォン・外付け記憶装置

この3つに重点を置き情報漏えいの対策と安全性、利便性を評価し、体系化し、ガイドラインを作成すること。

Page 4: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

情報流出の原因 対策① ストレージ内にウィルスが侵入

 (盗聴、ハッキング)(1) 仮想化と暗号化(2) ウィルス対策ソフト(3) ファイアーウォールの導入

② ストレージからの直接的な情報漏洩( 盗難 , 紛失 , 廃棄 , ハイバネーション )

(1) 暗号化( EFS,TPM )(2) バイオメトリックス

( 指紋認証 )(3) 廃棄時のデータ消去

③ ストレージに対するアクセス未制限(個人情報が入っている フォルダを自由に閲覧可能)

(1) ユーザー認証(2)Bios のパスワード(3) アクセス権設定

研究の内容

Page 5: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

セキュリティ対策していないパソコンホスト

PC

メモリ Disk

赤線  攻撃できる

青線  攻撃できない

(私用、業務用同じメモリと Disk を使用)

個人情報流

Page 6: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

仮想化技術のみの場合ホスト

PCメモリ

Disk

仮想 PC 仮想PC

メモリ メモリ

DiskDisk

赤線  攻撃できる

青線  攻撃できない

Page 7: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

仮想化技術と安全性ホスト

PCメモリ

Disk

仮想 PC 仮想PC

メモリ メモリ

Disk

Disk

赤線  攻撃できる

青線  攻撃できない

Page 8: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

• Mori

Disk 全体の暗号化と安全性

ホスト PC

暗号化Disk

赤線  攻撃できる

青線  攻撃できない

メモリ

Page 9: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

提案モデル

メモリ

仮想PC

仮想 PC

メモリ メモリ

Disk 赤線  攻撃できる

青線  攻撃できない

(私用) (業務用)

(仮想 PC の管理のみに使用する)

ホスト PC

暗号化Disk

Disk

暗号化はホスト PC の持ち去りなどのため必要

私用 PC がウィルス感染しても業務用 PC のメモリ・ Disk とも保護されるので安全は保たれる

Page 10: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

提案モデルを実装

Page 11: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

使用環境・ホスト PC   Windows XPsp3・仮想 PC    Windows XPsp3・使用した仮想ソフト  Virtual Box

・使用した暗号化ソフト  EFS, TrueCrypt

Page 12: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

実験 (1)ホスト PC

(業務用)

仮想 PC 仮想 PC(私用) (業務用 )

EFSで Disk内のファイルを暗号化

EFSで Disk内のファイルを暗号化

Disk

Disk

マウント

Page 13: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

アクセスが拒否されましたと警告が出た

実験 (1)  結果

Page 14: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

実験 (2)ホスト PC

(業務用)

仮想 PC 仮想 PC(私用) (業務用 )

TrueCryptで Disk全体を暗号化

TrueCryptで Disk全体を暗号化

Disk

Disk

マウント

Page 15: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

フォーマットを要求された

実験 (2)  結果

Page 16: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

結果

 ・実験 (1) は EFS で暗号化したファイルはアクセス権がないため拒否された。  ・実験 (2) はドライブ全体を暗号化し開こうとするとフォーマットを要求された。  開くとフォーマットされすべてが消えてしまい個人情報の流出は防ぐことが出来る。

Page 17: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

結論 1

紛失した際のアクセスについて

① EFS 、 TrueCrypt 共に情報を閲覧することはできない。

② ・ EFS はログインパスワードを突破しユーザー認証が    得られさえすれば復号できる。 ・ファイルの暗号化のし忘れ、キャッシュファイルの  削除漏れによる情報流出。

⇒ 安全性を高めるため、またユーザーの利便性を考慮して、ファイル単体ではなくドライブ全体を暗号化するTrueCrypt がより良い。

Page 18: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

結論 2

仮想化技術

 分割した仮想 PC 同士は、完全に独立している。

私用の仮想 PC から業務用の仮想 PC にウィルスが感染することはほぼない。 ⇒ セキュリティホールを作りだしてしまえば、  ウィルス感染は起こりうる。

⇒ 仮想化と暗号化の併用を推奨する。 

Page 19: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

今後の課題

・ウィルス実験の実証結果を出す。

・研究内容の情報流失の原因、対策を考えうるだけあげ、それらを一つずつ評価しガイドライン作成を目指す。

Page 20: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討
Page 21: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討
Page 22: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

OS のログオンパスワード

Bios パスワード

ハードディスクパスワード

ディスクの暗号化

低 低中 中 高データ保護対策

強度の度合い

暗号化の強度表

Page 23: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

オリジナリティについて

① この方式は従来評価されていない。

② モバイル機器のセキュリティについて 網羅的検討、評価されたガイドライン 的なものがない。

Page 24: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

仮想メモリについて

OS 上で生成されたプロセスには、仮想アドレス空間が割り当てられる。仮想アドレス空間は、それぞれのプロセスで独立したものであり、あるプロセスから別のプロセスの仮想アドレス空間にアクセスすることはできない。

Page 25: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

仮想HDD仮想PCに与えられるハードディスクである。仮想マシンのゲスト OS上からは、通常のHDDとまったく同じに利用できるが、その実態は、物理的なHDDに確保された単一のファイル、領域を、仮想化ソフトウェアが独立したHDDのように見せかけている。セキュリティ上、ゲストOSからホストPCのHDD領域にはアクセスできない。

Page 26: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

パスワードについて・普段、私たちが使っているパスワードは 6~ 8文字程度であり、この長さであると私たちが使用している個人用パソコンでも 1 時間~ 256日ほどでパスワードを破ることができてしまう。

・ EFS を使用して暗号化を行う際はできる限り 14文字以上のパスワードを作成したほうが良い。

Page 27: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

EFS( Encrypting File System)

ドライブを対象としたものではなく、フォルダやファイルが対象

OS のあるハードディスクの中には、ユーザーの秘密鍵が入っているので PC を持ち出しには注意が必要。

PC を起動するだけでパスワードなしで自動ログオンできるようになっていると、 EFS による暗号化は全く意味がない。ログオン・スタンバイ・休止状態からの復帰には必ずパスワードが必要。

Page 28: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

業務用仮想 PC に EFS で     暗号化したファイル作成

私用仮想 PC に業務用 PC の        ドライブをマウント

実験(1)

Page 29: 個人 情報漏えいを防止するための モバイル機器のセキュリティ対策と検討

私用の仮想 PC上に自身のローカルディスク (C)業務用のローカルディスク (F)が設定される。

業務用のローカルディスクを開きEFS で暗号化したファイルを開く