インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

個人のサイバーセキュリティ態勢を強化する方法|多要素認証・VPN・健全な懐疑心の3つの鍵

「ザフォッドはただの男なんだ、ほら?」
——ハルフラント、ダグラス・アダムズ『銀河ヒッチハイク・ガイド』より(映画ではなく、あくまで原作小説の引用です。決して映画ではありません)

中には、サイバーセキュリティやエンドツーエンド暗号化に深い興味を持ち、エニグマ暗号機の仕組みを初めて知ったときに興奮を隠せなかったという人もいます。こうした人たちは、笑いものにならないレベルの個人向けセキュリティ体制を築くことに、生まれつき強い関心を持っている傾向があります。

残念ながら、ほとんどの人にとってサイバーセキュリティは「なくても何とかなるもの」です。多くの人はこんなふうに言います。

「私みたいな一般人を狙う人なんていないでしょ」
「どうせ隠すようなものなんて持ってないし」
「そんなこと勉強してる暇はないから、7分くらいで読めるベストプラクティスのまとめをちょうだい」

そんなあなたに、こんにちは、仮想上の読者さん!こちらが約7分で読めるベストプラクティスのまとめです。

そもそも、なぜ自分に関係があるのか?

普通の人間であるあなたには、「自分が標的になるわけがない」と思えてしまうかもしれません。確かに、デバイスがハッキングされたり個人情報が盗まれたりするのは避けたいけれど、わざわざあなたを狙ってくる人なんていないでしょう?

その通り——と言いたいところですが、実は違います。誰かがあなたの特定の持ち物を狙っている可能性は低いでしょう(とはいえ、あなたのお部屋のペルシャ絨毯は雰囲気をまとめてくれそうなので、正直ちょっと気になりますが)。サイバーセキュリティを理解するコツは、「ぶら下がり低い実(ローハンギングフルーツ)」という考え方で捉えることです。

あなたにも果物があり、私にも果物があります。そして近所のジョーは、1.21ジュゴワットのフラックスコンデンサー駆動の果物強奪ロボットを持っています。ジョーは私たちの存在すら知りませんが、彼のロボットは(ものすごい速さで)一軒一軒回りながら、果物を探して街中を巡回します。私の玄関に鍵がかかっていて、あなたの家の扉が開けっ放しだったら、ロボットはどちらの果物を奪うでしょうか?

これが地味で古臭い「普通の」セキュリティに聞こえたなら、正解です!サイバーセキュリティとは、自分の果物を最大限に守る魔法の呪文を見つけることではありません。隣の人の果物よりも、自分の果物を少しでも安全にすることなのです。それは、泥棒ロボットから身を守るために玄関の鍵をかけることを学んだのと同じように、思慮深い習慣を実践することで達成できます。

セキュリティ侵害やインシデントは毎日起きています。その大半は、自動スキャナーが広範囲に網を張り、セキュリティが甘い個人や企業を見つけ出し、ハッカーがそれを悪用するという流れで発生します。「その甘い人」にならないようにしましょう。

そもそも「セキュリティ態勢」とは何か?

米国国立標準技術研究所(NIST)によるセキュリティ態勢(security posture)の定義は以下の通りです。

情報保証リソース(人、ハードウェア、ソフトウェア、ポリシーなど)と、企業の防御を管理し状況の変化に対応するための能力に基づく、企業のネットワーク、情報、システムのセキュリティ状態。(NIST Special Publication 800–30, B-11)

ここで重要なのは、「企業の防御を管理するための能力」という部分です。個人セキュリティの文脈では、あなた自身がその「企業」です。おめでとうございます。誰も行ったことのない場所へ、勇敢に進んでください。

未知の新しい世界(インターネットのことですが)を探索する前に、防御を管理するためにできるステップがあります。「能力」という言葉がぴったりなのは、一定の仕組みを整えておくだけで、サイバーセキュリティのスーパーパワーが手に入るからです。以下が、最も重要で有益だと私が考える3つのステップです。

  1. 多要素認証を使う
  2. VPNを使う
  3. 健全な懐疑心を養う

この3つの鍵を手に入れれば、あなたのサイバーセキュリティ態勢は「ロボットの餌食」から「ウォー・ゲーム」へと変わります——攻撃者の勝利戦略は「プレイしないこと」になるのです。

1. 多要素認証(MFA)を使う

パスワードは死にました。計算量的に見て、パスワードの破解はすでに解決済みの問題であり、破られるのは時間の問題にすぎません。それどころか、多くの人は漏洩済みの同じパスワードを複数のアカウントで使い回すことで、このプロセスを自ら加速させ、見合わないリスクを負っています。パスフレーズはより長く複雑で、破解にずっと時間がかかるため強くおすすめしますが、それでも結局のところ、パスワードだけでは不十分です。

少なくとも現時点での答えは、多要素認証(MFA)です。MFAは3種類の認証要素で構成されます。

  1. 知識要素:パスフレーズなど、あなたが「知っている」もの
  2. 所有要素:チップPINカードやスマートフォンなど、あなたが「持っている」もの
  3. 生体要素:顔や指紋など、あなた自身であることを示すもの
個人のサイバーセキュリティ態勢を強化する方法|多要素認証・VPN・健全な懐疑心の3つの鍵

これらの要素のうち2つ以上を組み合わせれば、パスワード単独とは比べ物にならないほど安全になります。特に、あなたのパスワードが流出リストに載っているならなおさらです。

現在、複数の認証要素は各種サービスやSNSで広くサポートされています。選択肢があるなら、認証コードの受け取りにSMS(ショートメッセージ)を使うのは避けましょう。SMS認証はSIMスワップ攻撃に対して脆弱です——詳しくはジャック・ドーシー氏に尋ねてみてください。代わりに、Google Authenticatorのような認証アプリを使って、自分のデバイス上でコードを生成しましょう。こうすれば、その特定のデバイスを持っているあなただけが、正しい認証コードを入手できることが保証されます。

Google Authenticatorアプリは設定した特定のデバイスと紐づいて動作するため、機種変更の際には新しいスマホへの移行が必要になります。YubiKeyのようなハードウェア認証キーは、デバイスの切り替えの手間が少ない反面、認証アプリほど広くサポートされていません。

2. VPNを使う

VPNを使うか使わないかの違いは、『ダークナイト ライジング』が本当に面白かったのに『バットマン vs スーパーマン ジャスティスの誕生』が本当に本当にひどかったのと同じです。同じフランチャイズなのに、まったく違う水準なのです。

例えば、あなたがたくさん手紙を出しているのに、封筒に入れることも半分に折ることもしないとしましょう。見ようと思えば誰でも、あなたが本物の「ドレッド海賊ロバーツ」ではないことが分かってしまいます。VPN(Virtual Private Network)を使えば、特に公共Wi-Fiによく接続する場合、手紙を暗号学的に封印された封筒に入れ、特別な目に見えない宅配便で送るようなものです。宛先以外の誰も手紙を読めず、差出人と配送業者だけが送り先を知っています。

個人のサイバーセキュリティ態勢を強化する方法|多要素認証・VPN・健全な懐疑心の3つの鍵

VPNは、オープンWi-Fiをスキャンする日和見的な攻撃者からの通信の盗み見を防ぐだけでなく、利用データを広告収入のために売るかもしれない自分のインターネットサービスプロバイダ(ISP)からも守ってくれます。

信頼できるVPNプロバイダーの選択にはある程度の調査が必要で、それだけで別記事が書けるほどのテーマです。まずは、ログを保持しないという明確なポリシーを持つプロバイダーを探し、月額5〜10米ドル程度の料金を想定しておきましょう。無料VPNアプリやプライバシーポリシーが曖昧なサービスは避けてください。そうしたサービスは、あなたが気づく以上のコストを要求してくるのが常です。

3. 健全な懐疑心を養う

結局のところ、あなたのサイバーセキュリティ防御における最弱のリンクは、あなた自身です。詐欺やマルウェアボットに騙されて正面玄関を開けてしまったら、インターネット上のどんなMFAやVPNもあなたを守れません。そうです、あれはとても立派な木馬ですね。しかもタダ。注文しましたか?していませんよね?ならば外に出しておきましょう。

個人のサイバーセキュリティ態勢を強化する方法|多要素認証・VPN・健全な懐疑心の3つの鍵
トロイの木馬の贈り物は、必ず口の中を確認すること。

仮想の玄関先に届いたものは、一度立ち止まって疑う習慣をつけましょう。メール、電話、メッセージを使った詐欺にはさまざまなレベルがあります。雑に組み立てられたロボットによる無差別攻撃から、認知バイアスを非常に効果的に利用した精巧なソーシャルエンジニアリング攻撃まで様々です。「自分は賢いから引っかからない」と思わないでください。人間はとても予測可能な生き物です。誰もスペイン異端審問を予期していないのですから。

代わりに、質問をしましょう。リンクをクリックしたりウェブサイトを訪れたりするよう求める連絡は、たとえ知り合いや利用している会社からのものであっても、必ず再確認してください。以前の直接のやり取りに基づいて確信が持てないなら、相手が友人だろうと銀行だろうと母親だろうと、電話をかけて確認しましょう。確信があると思っていても、電話で確認してください。どうせ、お母さんに電話する頻度は足りていないのですから。

あ、それから、もし電話の相手が税務署やIRS(米内国歳入庁)、CRA(カナダ歳入庁)の人物で、「身元取り違えの結果、マリブの180メートル級ヨットのローン未払いで刑事告訴されたため、口座を凍結する」と言い出したら、そのまま切ってください。そんな話はあり得ないと分かっていますよね。税務当局は突然電話をかけてきたりしません。

あなたの個人サイバーセキュリティ・スターターパック

これで、堅牢な個人サイバーセキュリティ態勢への3つの門を開く3つの鍵が手に入りました。好奇心の扉も一緒に開いたなら、まだまだ奥深い世界が待っています。Binary Bloggerの素晴らしいアドバイスが聞ける「Security in Five」ポッドキャスト(この記事の多くの着想源です)を強くおすすめします。「Surveillance Self Defense」では、電子フロンティア財団(EFF)によるオンライン通信の保護に関するヒントが読めます。また、Troy HuntのYouTubeシリーズ「Internet Security Basics」では、オンラインでの自己防衛についてさらに掘り下げた解説が視聴できます。

今のところは、新しく手に入れたサイバーセキュリティの力を善のために使ってもらえたら嬉しいです。学んだことを胸に刻んでください。それは、あなたを救うでしょう。

  1. iPhoneで位置情報リマインダーを設定する方法|特定の場所に到着したら通知を受け取る

    誰でも忘れっぽくなることがあります。特に場所に関連した用事は、うっかり忘れてしまいがちです。幸い、テクノロジーの進化のおかげで、場所を指定してリマインダーを設定することが簡単にできるようになりました。この記事では、iPhoneで「位置情報に基づくリマインダー」を設定する方法を詳しくご紹介します。 位置情報リマインダーの設定手順 手順1:リマインダーアプリを開く ホーム画面から「リマインダー」アプリを起動します。アプリをたくさんインストールしている場合は、ホーム画面を下にスワイプしてSpotlight検索で「リマインダー」と入力すると、素早く見つけられます。 手順2:新しいリマインダーを追加す

  2. 席を離れるときはMacをロック!ショートカットとパスワード設定で情報を守る方法

    デスクを離れるとき、あなたはMacをロックしていますか?「システムをつけっぱなしにしても大したことはない」と考えているかもしれませんが、コンピューターを無防備なまま放置すると、思わぬ損失につながりかねません。スマホやPCに自由にアクセスできる状況になれば、誰かがいたずらを仕掛けてくるのはよくある話です。 Macをロックしないまま離席すると何が起こる? Macをロックせずに放置した場合に起こりうるのは、同僚や最悪の場合上司に不適切なメールや画像が送信されてしまうこと、あるいは壁紙が恥ずかしいものに勝手に変更されてしまうことなどです。 他人にとっては面白いいたずらでも、実行した相手との間でトラブ