● 「130万社かその2倍の事業所数が参考になるかも???(かも?です)」~ PC30台以下の事業所が、未知のウィルスにも対応できて、ランサムウェア漏洩や脅迫をつぶす、WindowsUpdate(基本、事務用途にはほぼムダな修正)を多少怠けても大丈夫な、ネットワーク構築やPCの使い方
※まだ書きかけです。すみません。
※間違ってたらすみません。
※メモ書きなので、自分でも意味不明な箇所も多いです。ごめんなさい。
●お仕事用パソコン・家庭パソコン(個人、個人事業主、零細)でのセキュリティの基本
以降に挙げた各項目は・・・、
・万が一、セキュリティソフトが入っていなくても、
・WindowsUpdateをやっていなくても、
・多段階認証を忘れていても、
かなりウィルス侵入を防げる対策です。
もちろん「絶対」は無理であるわけないですが、それでも、かなり、防げます。
★下手をすると、「セキュリティソフト入れただけで対策していると慢心」
しているよりも安全かも?しれません。
★少なくとも、
「WindowsUpdateやって、セキュリティソフトがあるから安全と錯覚・慢心」して、
海外サイトやアダルトサイト、あぶない掲示板などに行きまくり、
無料アプリやフリーウェアダウンロードし放題、広告屋メールURL踏みまくり、
無料の何かをダウンロードし放題、のような そんなケースよりは安全だと思います。
※「WindowsUpdateやって、セキュリティソフト入れてちゃんとやってる企業」が、
「セキュリティの専門家が内部に居る企業」が、のきなみ、「やられて」います。
下請けのネットワークからじゃなく。ダイレクトに。
なので「WindowsUpdateやセキュリティソフトでの過信」よりも、
「危ないところに行かない」「無料にホイホイついていかない」ほうが、
「実は効果が高い」場合も多いです。もちろん両方やれば更に良いです。
★もちろん、セキュリティソフト、WindowsUpdate、多段階認証、も一応やります。
今回は「もし”万が一”忘れても、かなり防げる」というお話です。
★開いただけで感染するサイトやメールなどの凶悪なものは残念ながら防げません。
★ただし、「セキュリティソフト、WindowsUpdate、多段階認証、をやった」という
「慢心」が実は、かなり危ないです。
なぜなら、実は、「ログインしっぱなし(次回以降パス無しで入れる)」というのは、
それらを完璧にやっても「盗み放題」だからです。
なんと!「パスワード変えたとしても(変えたからこそ安心していても)」、
「ログインしっぱなし」は、その後も「盗み放題」の「まま」なのです。
原因はCookieを残していることです。
つまり、
・用が済んだあとに逐一ログアウトしない、
・用が済んだあとにCookie全消しをしない、
・定期的に全端末ログアウトしない、
などは、実は、想像以上に危険で、実際最近は、
そこから侵入される事例が増えています。
※これはほとんどアナウンスされていません。
あろうことか「専門家」からは。
そして、それにやられた「自称専門家」がいます。
https://www.itmedia.co.jp/enterprise/articles/2512/23/news027.html
↑
専門家だって自分の家では何もしてないという例
ログアウトすらしてない。
★「AI後、危険の常識が変わった。
ただのアカウント登録(住所等)自体が”危険”になった」
==============
(01)「そんなに『便利』が必要?」。と認識する。
(02)基本、「デジタル」とは「ニセモノ」の意味です。と認識する。
(03)「防御(防ぐ技術)」よりも「近寄らない(引き寄せない)」が先です。
触らぬ神にたたりなし、君子危うきに近寄らず、で、
「危うきに近寄らない・無料にホイホイ騙されない」が先です。
(特に一般企業の騙し。ポイント、アプリ、そんなに必要?
電話で予約できないの?
住所入れないといけないの?1回もハガキ送ってこないのに、等々)
セキュリティの専門家とやらは、「まず最初に」「危ないところに行くな」とは、
「まず」「言・わ・な・い」という、そういう気の狂った対応しかしないです。
そもそも「どこへ行くと危険なのか」とか、
「AI後、危険の常識が変わった。
ただのアカウント登録(住所等)自体が”危険”になった」、
もまずTVなどでも言いません。(サイトにちっこく書いてあるかもしれませんが。)
あるいは、スポンサーに忖度していて、言えません。TV局も同じです。
それを認識しておきます。
防御よりも「近寄らない」が「先」です。
彼らは「危ないところにまみれながら、危険をすりぬけるには?」という
ちぐはぐなことしか教えません。
じゃないと自分らの商売にならないからと勘繰られても仕方がない程です。
そして、「最後は責任を取らなくていい。全部ユーザー側のせい」、
という契約になっています。
それを必ず認識しておきます。
「Security」の語源は、ラテン語の 「securus(セクーールス)」 という言葉です。
se(~から離れて、~を無くして)
cura(心配、気苦労、世話)
つまり、セキュリティの本来の意味は「ガチガチの鎧を着て戦うこと」ではなく、
「心配事(危険)から遠ざかり、平穏でいること」です。
危険を最初から「避けて」いれば、心配する必要すらありません。
これが本来のセキュリティです。
専門家やIT企業の安直な
『「防御(Defend)」と「避ける(Secure)」のすり替え』に騙されないように
ご注意ください。
(04)「個人の場合」の主な感染源は、メール、広告、アプリ(特にスマホアプリ)、
フリーウェア(無料ソフト)、2ちゃんねるのような悪人も来るサイト。
特に「メール」。最近、スマホアプリが急上昇中。
あとは、USBメモリなど。
(05)海外サイトには行かない。アダルトサイトなども厳禁。
(06)ゲームサイト厳禁。ゲームは専用機のみでやる。
(07)逆に、「銀行用、ショッピング決済用」、だけを1台用意し、
余計なものは一切入れない。
商品の検索は他のPCで事前に行う、など。
(08)「無料」にとびつかない。
繰り返しになりますが、基本、「デジタル」とは「ニセモノ」の意味です。
(09)無料素材集サイトに注意(写真や画像)
※無料の画像の素材サイトは、詐欺サポート画面になることが
ちょいちょいあります。ご注意ください。
バナー広告は絶対に押さないようにしてください。
(10)スマホのアプリ厳重に注意。無料はもちろん、有料も。
(11)スマホアプリは無料だからとむやみやたらに入れない。
有料でも、そのときは大丈夫でも半年後にウィルス活動をする事例もあります。
(何もいれれなくなってしまいますが)
スマホは個人情報(脅迫材料)の宝庫なので、
アプリは少なければ少ないほどいいです。
ポイ活するひとは何台か役割別に複数持ちしたほうがいいかも?
(12)人によっては、SNSも専用端末を用意した方がいいかも。
あるいは、銀行系、ショッピング系だけを分けて、
余計なアプリ一切入れない、とか。
(13)むやみに無料アカウント登録をしない。
やるときはできるだけ捨てメールを作ってから、それでやる。
(14)フリーウェア(無料ソフト)は必ずVirusTotalとAIに質問するなどでチェックして、
公式サイトや「窓の杜」から「以外は」ダウンロードしないようにする。
(ウィルスや迷惑ソフトなどが含まれていることが少なくないので)
(15)スマホもパソコンも、アプリやフリーウェアは
作者が中国や韓国、ロシア、などのものは基本、入れない。
ただし、中国人がアメリカやカナダ発を偽装することもあるので、
AIに必ず聞くこと。
(16)メールヘッダのReturn-Pathで詐欺メールを90%は見抜けるのでその方法を知っておく。
(17)メールは全部詐欺メール「かもしれない」と警戒する。
(18)「あなたのアカウントが攻撃されています」「不正アクセスを受けています」
「あなたウィルス感染してない?」などのメールは要注意。
特に添付ファイルのあるもの、URLが本文内にあるもの。
お客様や取引先を装ったもの、なども。
(19)添付ファイルは必ずデスクトップに出してから開く。メーラーの中で開かない。
(それだけでも既存ウィルスがあればセキュリティソフトがよほど反応してくれる)
セキュリティソフトが貧弱な場合は、
流出してもいいファイルならVirusTotalを使ってチェックする。
あるいは、今ある中で最新パソコンの最新状態のセキュリティソフトでチェックする。
(20)メールは原則、テキスト形式で受信する。詐欺URLや詐欺画像の偽装を防げるので。
HTMLメールをそのままHTML表示のままで受信すると、
詐欺URLや詐欺画像の偽装を見破れずに、ウィルスを仕込まれることがあります。
(21)メール本文のURLは、あきらかに自信があるとき以外、基本的には押さない。
特にお客様からのモノは注意する。感染メールの場合があるため。
メーラーの下部のステータスバーを見比べるか、右クリックして「リンクを保存」
みたいなメニューでコピーして、テキストエディタなどに貼り付けて見比べる。
少しでも違っていたら詐欺URLなので絶対に押さない。
(22)広告は死んでも押さない。ウィルスの源泉の為。
また、必ず「uBlock」系のソフトを使って広告表示を少しでも減らす。
(23)ブラウザへの、ユーザーIDとパスワードの保存は死んでもやらない。
「分厚い・無くしたら絶対にわかる手帳」に書いて鍵のついた引出に入れる。
デジタル化したいなら、USBメモリに記録してパソコンの中には残さない。
コピペ不可。
残したいなら、必ず、30桁以上のパスワードを使うか、
別媒体の複数キーファイルなど、多次元で暗号化しておく。
(24)毎回必ず全端末ログアウト(スマホも含めたすべてのブラウザの自動削除機能を使って)
(25)クッキーや履歴は毎回全削除(ブラウザの自動削除機能を使って)
(26)気になるWebページとURLはこまめにmhtmlかURLのショートカットアイコン作成しておく
(27)例外:キーロガー対策に、ESETなどのセキュアブラウザー(パスワード等の入力暗号化機能)を使う。
(セキュリティソフトでしかできないから、例外。)
================
●対策の例えばの順序例。
(01)「そんなに『便利』が必要?」。と認識する。
(02)基本、「デジタル」とは「ニセモノ」の意味です。と認識する。
A:そもそも危険に近づかない
B:不要なものを入れない
C:メールを信用しない
D:リンク・広告・添付を不用意に触らない
E:スマホアプリを厳しく管理する
F:アカウント・認証情報を守る
G:それでも突破された場合に備える