
コンピュータセキュリティ(サイバーセキュリティ、デジタルセキュリティ、情報技術(IT)セキュリティとも呼ばれる)は、コンピュータソフトウェア、システム、ネットワークを、不正な情報開示、盗難、ハードウェア、ソフトウェア、データの損傷、およびそれらが提供するサービスの中断や誤誘導につながる脅威から保護することです。[1] [2]
この分野の重要性は、コンピュータシステム、インターネット[3]、ワイヤレスネットワーク標準への依存度の高まりに起因しています。スマートフォン、テレビ、モノのインターネット(IoT)を構成するさまざまなデバイスを含むスマートデバイスの成長により、その重要性はさらに高まります。サイバーセキュリティは、情報システムとそれがサポートする社会の複雑さにより、現代世界が直面する最も重要な新しい課題の1つとして浮上しています。セキュリティは、電力供給、選挙、金融など、広範囲に及ぶ物理的影響を持つ大規模システムを管理するシステムにとって特に重要です。[4] [5]
コンピュータ セキュリティの多くの側面には、電子パスワードや暗号化などのデジタル セキュリティが関係していますが、不正な改ざんを防ぐために金属錠などの物理的なセキュリティ対策も依然として使用されています。IT セキュリティは情報セキュリティの完全なサブセットではないため、セキュリティ コンバージェンススキーマに完全には適合しません。
脆弱性と攻撃
脆弱性とは、コンピュータやシステムの構造、実行、機能、または内部監視における欠陥を指し、セキュリティを侵害します。発見された脆弱性のほとんどは、共通脆弱性識別子(CVE) データベースに記録されています。[6]悪用可能な脆弱性とは、少なくとも 1 つの有効な攻撃またはエクスプロイトが存在する脆弱性です。[7]悪意を持って脆弱性を探している行為者は脅威として知られています。脆弱性は、自動化ツールやカスタマイズされたスクリプトを使用して調査、リバースエンジニアリング、ハンティング、または悪用される可能性があります。[8] [9]
サイバー攻撃に対しては様々な人々や団体が脆弱であるが、異なるグループが他のグループよりも異なる種類の攻撃を受ける可能性が高い。[10]
2023年4月、英国科学技術イノベーション省は過去12か月間のサイバー攻撃に関する報告書を発表した。[11]同省は、2,263の英国企業、1,174の英国登録慈善団体、554の教育機関を調査した。調査では、「企業の32%と慈善団体全体の24%が、過去12か月間の侵害や攻撃を覚えている」ことが判明した。これらの数字は、「中規模企業(59%)、大規模企業(69%)、および年間収入が50万ポンド以上の高収入慈善団体(56%)」でははるかに高かった。[11]しかし、中規模または大規模企業が被害者となることが多いものの、大企業は過去10年間で一般的にセキュリティを強化してきたため、中小企業(SMB)も「ビジネスを守るための高度なツールを持っていない」ことが多いため、ますます脆弱になっている。[10]中小企業はマルウェア、ランサムウェア、フィッシング、中間者攻撃、サービス拒否(DoS)攻撃の影響を受ける可能性が最も高いです。 [10]
通常のインターネットユーザーは、標的を限定しないサイバー攻撃の影響を受ける可能性が最も高いです。[12]これは、攻撃者が無差別にできるだけ多くのデバイス、サービス、またはユーザーをターゲットにするものです。彼らはインターネットのオープン性を利用した手法を使用してこれを行います。これらの戦略には、主にフィッシング、ランサムウェア、ウォーターホール、スキャンが含まれます。[12]
コンピュータ システムを保護するには、コンピュータ システムに対して行われる可能性のある攻撃を理解することが重要です。これらの脅威は通常、次のいずれかのカテゴリに分類できます。
裏口
コンピュータシステム、暗号システム、またはアルゴリズムのバックドアは、通常の認証やセキュリティ制御を回避するための秘密の方法である。これらの弱点は、元の設計や不適切な構成など、さまざまな理由で存在する可能性がある。[13]バックドアの性質上、個人ではなく企業やデータベースにとって大きな懸念事項となっている。
バックドアは、正当なアクセスを許可するために権限のある当事者によって追加されるか、または悪意のある理由で攻撃者によって追加される可能性があります。犯罪者は多くの場合、マルウェアを使用してバックドアをインストールし、システムへのリモート管理アクセスを取得します。[14]一度アクセスすると、サイバー犯罪者は「ファイルを変更したり、個人情報を盗んだり、不要なソフトウェアをインストールしたり、さらにはコンピューター全体を制御したりすることができます。」[14]
バックドアは検出が非常に難しく、通常はアプリケーションのソースコードにアクセスできる人や、コンピューターの オペレーティング システムに関する詳しい知識を持つ人によって発見されます。
サービス拒否攻撃
サービス拒否攻撃(DoS) は、マシンまたはネットワーク リソースを、その対象ユーザーが利用できないようにすることを目的としています。[15]攻撃者は、たとえば、故意に間違ったパスワードを連続して入力して被害者のアカウントをロックするなどして、個々の被害者へのサービスを拒否したり、マシンまたはネットワークの機能を過負荷にしてすべてのユーザーを一度にブロックしたりすることができます。単一のIP アドレスからのネットワーク攻撃は、新しいファイアウォール ルールを追加することでブロックできますが、多数のポイントから攻撃が行われる分散型サービス拒否(DDoS) 攻撃のさまざまな形式が可能です。この場合、これらの攻撃に対する防御ははるかに困難です。このような攻撃は、ボットネットのゾンビ コンピューターから発生する場合もあれば、分散型反射型サービス拒否(DRDoS)など、さまざまな手法から発生する場合もあります。DRDoS では、無実のシステムがだまされて被害者にトラフィックが送信されます。[15]このような攻撃では、増幅係数によって攻撃者自身が使用する帯域幅がほとんどないため、攻撃が容易になります。攻撃者がなぜこのような攻撃を実行するのかを理解するには、「攻撃者の動機」セクションを参照してください。
直接アクセス攻撃
直接アクセス攻撃とは、権限のないユーザー(攻撃者)がコンピュータに物理的にアクセスし、直接データをコピーしたり情報を盗んだりすることです。[16]攻撃者は、オペレーティングシステムの改変、ソフトウェアワームのインストール、キーロガー、隠れた盗聴器、ワイヤレスマイクの使用などによってセキュリティを侵害することもあります。システムが標準的なセキュリティ対策で保護されている場合でも、CD-ROMやその他の起動可能なメディアから別のオペレーティングシステムやツールを起動することで、これらの対策を回避できる場合があります。ディスク暗号化とTrusted Platform Module標準は、これらの攻撃を防ぐために設計されています。
ダイレクトサービス攻撃者は、攻撃者がコンピュータのメモリに直接アクセスできるダイレクトメモリ攻撃と概念的に関連しています。 [17]この攻撃は、「外付けハードドライブ、グラフィックカード、ネットワークカードなどの特定のデバイスがコンピュータのメモリに直接アクセスできる最新のコンピュータの機能を利用します。」[17]
盗聴
盗聴とは、通常はネットワーク上のホスト間で行われるプライベートなコンピュータの会話(通信)を密かに聞く行為です。これは通常、ユーザーがトラフィックが保護または暗号化されていないネットワークに接続し、機密性の高いビジネスデータを同僚に送信するときに発生します。攻撃者がそれを盗聴すると、悪用される可能性があります。[18]「オープンネットワーク」を介して送信されるデータは、攻撃者が脆弱性を悪用し、さまざまな方法で傍受することを可能にします。
マルウェア、直接アクセス攻撃、その他のサイバー攻撃とは異なり、盗聴攻撃はネットワークやデバイスのパフォーマンスに悪影響を与える可能性は低く、気付くのが困難です。 [18]実際、「攻撃者はソフトウェアに継続的に接続する必要はまったくありません。攻撃者は、直接挿入するか、ウイルスやその他のマルウェアによって、侵害されたデバイスにソフトウェアを挿入し、しばらくしてから戻ってきて、見つかったデータを取得したり、ソフトウェアをトリガーして特定の時間にデータを送信するようにしたりできます。」[19]
2点間のデータを暗号化する仮想プライベートネットワーク(VPN)の使用は、盗聴に対する最も一般的な保護方法の1つです。ワイヤレスネットワークに可能な限り最高の暗号化形式を使用することはベストプラクティスであり、暗号化されていないHTTPの代わりにHTTPSを使用することもベストプラクティスです。[20]
CarnivoreやNarusInSightなどのプログラムは、連邦捜査局(FBI) や NSA によってインターネット サービス プロバイダーのシステムを盗聴するために使用されています。クローズド システム (つまり、外部と接触しない) として動作するマシンであっても、ハードウェアによって生成される微弱な電磁波をモニターすることで盗聴できます。TEMPESTは、これらの攻撃を指す NSA の仕様です。
マルウェア
悪意のあるソフトウェア(マルウェア)とは、「コンピュータシステムまたはそのユーザーに危害を加えるために意図的に作成された」ソフトウェアコードまたはコンピュータプログラムです。[21]コンピュータに侵入すると、個人情報、ビジネス情報、パスワードなどの機密情報を漏洩したり、システムを攻撃者に制御させたり、データを永久に破壊または削除したりする可能性があります。[22]マルウェアのもう1つのタイプはランサムウェアで、「マルウェアが被害者のマシンにインストールされ、ファイルを暗号化した後、そのデータをユーザーに返すために身代金(通常はビットコイン)を要求する」ものです。 [23]
マルウェアの種類には次のようなものがあります。
- ウイルスはマルウェアの一種で、通常はソフトウェアを乗っ取り、「損害を与え、自身のコピーを拡散する」という意図を持つ悪意のあるコードです。コピーは、コンピュータ上の他のプログラムに拡散することを目的として作成されます。[21]
- ワームはウイルスに似ていますが、ウイルスはユーザーが感染したプログラムを実行(開く)した場合にのみ機能します。ワームは、人間の介入を必要とせずにプログラム、アプリ、デバイス間で拡散する自己複製マルウェアです。 [21]
- トロイの木馬は、役に立つふりをしたり、望ましいソフトウェアや正当なソフトウェアの中に隠れて「ユーザーを騙してインストールさせる」プログラムです。インストールされると、RAT(リモートアクセス型トロイの木馬)は影響を受けるデバイスに秘密のバックドアを作成し、損害を与える可能性があります。[21]
- スパイウェアは、感染したコンピュータから密かに情報を収集し、その機密情報を攻撃者に送り返すマルウェアの一種です。最も一般的なスパイウェアの1つはキーロガーで、これはユーザーのキーボード入力/キーストロークをすべて記録し、「ハッカーがユーザー名、パスワード、銀行口座番号、クレジットカード番号を収集できるようにします。」[21]
- スケアウェアは、その名前が示すように、ソーシャルエンジニアリング(操作)を使用してユーザーを怖がらせたり、ショックを与えたり、不安を誘発したり、脅威の認識を示唆したりして、不要なソフトウェアを購入したりインストールするようにユーザーを操作するマルウェアの一種です。これらの攻撃は多くの場合、「緊急メッセージを伴う突然のポップアップで始まり、通常はユーザーに法律に違反したか、デバイスにウイルスがあることを警告します。」[21]
中間者攻撃
中間者攻撃(MITM)は、悪意のある攻撃者が一方または両方の当事者の身元を偽装し、間に介入して二者間の通信を傍受、監視、または変更しようとする攻撃です。[24] MITM攻撃の種類には次のものがあります。
- IP アドレスのスプーフィングとは、攻撃者がルーティング プロトコルを乗っ取り、ターゲットのトラフィックを脆弱なネットワーク ノードに再ルーティングして、トラフィックの傍受または挿入を行うことです。
- メッセージのなりすまし(電子メール、SMS、OTT メッセージング経由)とは、攻撃者が、ターゲットが電子メール、SMS、OTT(IP ベース)メッセージング アプリなどのメッセージング プロトコルを使用している間に、ID またはキャリア サービスを偽装することです。その後、攻撃者は会話を監視したり、ソーシャル アタックを開始したり、ゼロデイ脆弱性をトリガーしてさらなる攻撃を可能にします。
- WiFi SSID スプーフィングとは、攻撃者が WiFi ベース ステーションの SSID をシミュレートして、インターネット トラフィックとトランザクションをキャプチャおよび変更することです。また、攻撃者は、ローカル ネットワーク アドレス指定とネットワーク防御の低下を利用して、既知の脆弱性を突破し、ターゲットのファイアウォールを突破することもできます。人気のデバイスのおかげで、パイナップル攻撃と呼ばれることもあります。悪意のある関連付けも参照してください。
- DNS スプーフィングとは、攻撃者がドメイン名の割り当てを乗っ取り、トラフィックを監視したり、その他の攻撃を開始したりするために、攻撃者が制御するシステムにトラフィックをリダイレクトすることです。
- SSLハイジャックは、通常、他のメディアレベルのMITM攻撃と組み合わされ、攻撃者が認証局の注入によってSSL認証と暗号化プロトコルを偽装し、トラフィックを復号化、監視、変更するものです。TLSインターセプションも参照してください[24]
マルチベクトル、ポリモーフィック攻撃
2017年に出現した新しい種類のマルチベクトル[25] 、ポリモーフィック[26]のサイバー脅威は、複数の種類の攻撃を組み合わせ、拡散するにつれてサイバーセキュリティの制御を回避するために形を変えます。
マルチベクターポリモーフィック攻撃は、その名の通り、マルチベクターかつポリモーフィックです。[27]まず、複数の攻撃方法を伴う単一の攻撃です。この意味では、「マルチベクター(つまり、攻撃はWeb、電子メール、アプリケーションなど、複数の伝播手段を使用できます)」ですが、多段階的でもあるため、「ネットワークに侵入し、ネットワーク内で横方向に移動できます」。[27]攻撃はポリモーフィックである可能性があり、つまり、ウイルス、ワーム、トロイの木馬などのサイバー攻撃は「常に変化(「変形」)するため、シグネチャベースの防御を使用して検出することはほぼ不可能です」。[27]
フィッシング

フィッシングとは、ユーザーを騙してユーザー名、パスワード、クレジットカード情報などの機密情報を直接入手しようとする行為です。[28]フィッシングは通常、なりすましメール、インスタントメッセージ、テキストメッセージ、または電話で実行されます。多くの場合、ユーザーは偽のウェブサイトで詳細情報を入力するよう誘導されますが、その見た目や操作性は正規のウェブサイトとほとんど同じです。[29]偽のウェブサイトでは、ログイン情報やパスワードなどの個人情報を求められることがよくあります。この情報は、本物のウェブサイトにある個人の実際のアカウントにアクセスするために使用される可能性があります。
フィッシングは、被害者の信頼を食い物にするため、ソーシャルエンジニアリングの一種に分類できます。攻撃者は、実際のアカウントにアクセスするために独創的な方法を使用できます。よくある詐欺は、攻撃者が偽の電子請求書[30]を個人に送信し、最近音楽やアプリなどを購入したことを示すとともに、購入が承認されていない場合はリンクをクリックするように指示することです。より戦略的なタイプのフィッシングは、個人または組織固有の詳細を利用して攻撃者が信頼できるソースのように見せかけるスピアフィッシングです。スピアフィッシング攻撃は、フィッシング攻撃によって投げかけられる広範な網ではなく、特定の個人をターゲットにします。[31]
権限の昇格
権限昇格とは、ある程度のアクセス制限を持つ攻撃者が、許可なく権限やアクセスレベルを昇格できる状況を指します。[32]たとえば、一般的なコンピュータユーザーは、システムの脆弱性を悪用して制限されたデータにアクセスしたり、ルート権限を取得してシステムに完全に無制限にアクセスしたりすることができます。攻撃の深刻度は、単に迷惑メールを送信する攻撃から、大量のデータに対するランサムウェア攻撃までさまざまです。権限昇格は通常、ソーシャルエンジニアリング手法、多くの場合フィッシングから始まります。[32]
権限昇格は、水平権限昇格と垂直権限昇格の 2 つの戦略に分けられます。
- 水平エスカレーション(またはアカウント乗っ取り)とは、攻撃者が比較的低いレベルの権限を持つ通常のユーザーアカウントにアクセスすることです。これは、ユーザーのユーザー名とパスワードを盗むことによって行われます。アクセスできるようになると、「足場」ができたことになります。そして、この足場を利用して、攻撃者は同じ低いレベルのユーザーのネットワーク内を移動し、同様の権限を持つ情報にアクセスできるようになります。[32]
- しかし、垂直エスカレーションは、IT部門の従業員など、より高い権限を持つ企業内の上位者、多くの場合はより高い管理権限を持つ人々をターゲットにします。この特権アカウントを使用すると、攻撃者は他のアカウントに侵入できるようになります。[32]
サイドチャネル攻撃
あらゆる計算システムは、何らかの形でその環境に影響を与えます。環境への影響は、電磁放射から、結果としてコールド ブート攻撃を可能にする RAM セルへの残留効果、通常はアクセスできないはずの他の値へのアクセスや推測を可能にするハードウェア実装の欠陥まで多岐にわたります。サイドチャネル攻撃のシナリオでは、攻撃者はシステムまたはネットワークに関するそのような情報を収集してその内部状態を推測し、結果として被害者が安全であると想定している情報にアクセスします。
ソーシャルエンジニアリング
ソーシャルエンジニアリングは、コンピュータセキュリティの文脈では、上級管理職、銀行、請負業者、顧客になりすますなどして、ユーザーにパスワードやカード番号などの秘密を開示させたり、物理的なアクセスを許可させたりすることを目的とします。[33]これは通常、人々の信頼を悪用し、認知バイアスに頼ることを伴います。よくある詐欺には、経理や財務部門の担当者に、CEOになりすまして緊急に何らかの対応を要求するメールを送信するものがあります。ソーシャルエンジニアリングの主な手法の1つは、フィッシング攻撃です。
2016年初頭、FBIは、このようなビジネスメール詐欺(BEC)詐欺により、約2年間で米国企業が20億ドル以上の損害を被ったと報告しました。[34]
2016年5月、NBAのミルウォーキー・バック スチームがこの種のサイバー詐欺の被害に遭い、犯人がチームの社長ピーター・フェイギンになりすまし、チームの全従業員の2015年度のW-2納税申告書が漏洩した。[35]
なりすまし
スプーフィングとは、IPアドレスやユーザー名などのデータを偽造して正当な組織を装い、本来は不正に取得できない情報やリソースにアクセスする行為です。スプーフィングはフィッシングと密接な関係があります。[36] [37]スプーフィングには以下のような種類があります。
- 電子メールのなりすましとは、攻撃者が電子メールの送信元 (差出人またはソース) アドレスを偽造することです。
- IP アドレスのスプーフィング。攻撃者がネットワーク パケット内の送信元 IP アドレスを変更して、自分の身元を隠したり、別のコンピューティング システムになりすますことを指します。
- MAC スプーフィングでは、攻撃者がネットワーク インターフェイス コントローラのメディア アクセス制御 (MAC) アドレスを変更して、自分の身元を隠したり、別の人物になりすますことがあります。
- 生体認証のなりすまし。攻撃者が偽の生体認証サンプルを作成し、別のユーザーになりすますこと。[38]
- アドレス解決プロトコル(ARP) スプーフィング。攻撃者が偽装したアドレス解決プロトコルをローカル エリア ネットワークに送信し、メディア アクセス制御アドレスを別のホストの IP アドレスに関連付けます。これにより、データは意図したホストではなく攻撃者に送信されます。
2018年、サイバーセキュリティ企業Trellixは、医療業界におけるなりすましの生命を脅かすリスクに関する調査を発表しました。[39]
改ざん
改ざんとは、データの悪意ある変更や改変を指します。これは、システム、システムのコンポーネント、その意図された動作、またはデータの変更をもたらす意図的ではあるが許可されていない行為です。いわゆるEvil Maid攻撃や、ルーターに監視機能を組み込むセキュリティサービスなどがその例です。[40]
HTML 密輸
HTMLスマグリングにより、攻撃者は特定のHTMLまたはWebページ内に悪意のあるコードを「密輸」することができます。[41] HTMLファイルは、コンテンツフィルターを破るために、無害で不活性なデータとして隠されたペイロードを運ぶことができます。これらのペイロードは、フィルターの反対側で再構築できます。[42]
標的のユーザーがHTMLを開くと、悪意のあるコードが起動し、Webブラウザがスクリプトを「デコード」して、マルウェアを標的のデバイスに送り込みます。[41]
情報セキュリティの実践
従業員の行動は、組織の情報セキュリティに大きな影響を与える可能性があります。文化的概念は、組織のさまざまな部門が組織内の情報セキュリティに対して効果的に機能するのに役立つ場合もあれば、その効果を阻害する場合もあります。情報セキュリティ文化とは、「あらゆる種類の情報の保護に貢献する組織内の行動パターンの全体」です。[43]
アンダーソンとライマーズ(2014)は、従業員はしばしば自分たちを組織の情報セキュリティ活動の一部であるとは考えておらず、組織の変化を妨げる行動をとることが多いことを発見しました。[44]実際、3,950件のセキュリティ侵害を調査したベライゾンデータ侵害調査レポート2020では、サイバーセキュリティインシデントの30%に社内関係者が関与していることがわかりました。[45]調査によると、情報セキュリティ文化は継続的に改善する必要があります。「分析から変更までの情報セキュリティ文化」で、著者は「それは終わりのないプロセスであり、評価と変更または維持のサイクルです」とコメントしています。情報セキュリティ文化を管理するには、事前評価、戦略計画、運用計画、実装、事後評価の5つのステップを踏む必要があります。[46]
- 事前評価: 従業員の情報セキュリティに対する意識を把握し、現在のセキュリティポリシーを分析します。
- 戦略的計画: より優れた意識啓発プログラムを作成するには、明確な目標を設定する必要があります。その目標を達成するには、熟練した専門家のチームを編成することが役立ちます。
- 運用計画:社内コミュニケーション、経営陣の同意、セキュリティ意識、トレーニングプログラムに基づいて、優れたセキュリティ文化を確立することができます。[46]
- 実装: 情報セキュリティ文化を実装するには、次の 4 つの段階が必要です。
- 経営陣のコミットメント
- 組織メンバーとのコミュニケーション
- 組織メンバー全員向けのコース
- 従業員のコミットメント[46]
- 事後評価: 計画と実施の成功を評価し、未解決の懸念事項を特定します。
コンピュータ保護(対策)
コンピュータセキュリティにおいて、対策とは、脅威、脆弱性、攻撃を排除または防止したり、脅威が引き起こす可能性のある損害を最小限に抑えたり、脅威を発見して報告し、是正措置を講じたりすることで、脅威、脆弱性、攻撃を軽減するアクション、デバイス、手順、またはテクニックです。[47] [48] [49]
一般的な対策を次のセクションに示します。
設計によるセキュリティ
セキュリティ バイ デザイン、またはセキュア バイ デザインとは、ソフトウェアが最初から安全であるように設計されていることを意味します。この場合、セキュリティは主要な機能と見なされます。
英国政府の国家サイバーセキュリティセンターは、安全なサイバー設計の原則を5つのセクションに分けています。[50]
- 安全なシステムを作成または更新する前に、企業は、作成しようとしているシステムの基礎と背景を理解し、システムの弱点を特定する必要があります。
- 企業は、攻撃者がデータやシステムを攻撃することを本質的に困難にする技術と防御を中心にセキュリティを設計する必要があります。
- 企業は、システムが実質的にダウンすることがないよう、テクノロジーに依存するコア サービスが保護されていることを確認する必要があります。
- さまざまな攻撃に対して安全なシステムを構築できますが、攻撃が試みられないということではありません。セキュリティに関係なく、すべての企業のシステムは、攻撃が発生したらすぐにそれを検出して特定し、最も効果的な対応が取れるようにすることを目指す必要があります。
- 企業は、攻撃が「成功」した場合でも影響が最小限になるように設計された安全なシステムを構築する必要があります。
セキュリティ バイ デザインの設計原則には、次のような手法が含まれます。
- 最小権限の原則では、システムの各部分には、その機能に必要な権限のみが与えられます。こうすることで、攻撃者がその部分にアクセスできたとしても、システム全体へのアクセスは制限されます。
- 重要なソフトウェア サブシステムの正しさを証明するための自動定理証明。
- コードレビューとユニットテストは、正式な正しさの証明が不可能な場合にモジュールをより安全にするためのアプローチです。
- 多層防御。システムとそれが保持する情報の整合性を危険にさらすには、複数のサブシステムを侵害する必要があるような設計です。
- デフォルトの安全な設定、および安全でないフェイルではなく安全なフェイルを設計します(安全工学における同等のものについては、フェイルセーフを参照してください)。理想的には、安全なシステムを安全でない状態にするには、正当な権限を持つ者による意図的、意識的、知識豊富で自由な決定が必要です。
- 監査証跡はシステム アクティビティを追跡するため、セキュリティ侵害が発生した場合に、侵害のメカニズムと範囲を判断できます。監査証跡をリモートで保存し、追加のみ可能にすることで、侵入者が痕跡を隠すことを防ぐことができます。
- すべての脆弱性を完全に開示し、バグが発見されたときに脆弱性の期間が可能な限り短くなるようにする。
セキュリティアーキテクチャ
セキュリティアーキテクチャは、「セキュリティ目標を達成するためにコンピュータシステムを設計する実践」と定義できます。[51]これらの目標は、上で説明した「設計によるセキュリティ」の原則と重なり合っており、「システムの初期侵害を困難にする」ことや「侵害の影響を制限する」ことなどが含まれます。[51 ]実際には、セキュリティアーキテクトの役割は、システムの構造がシステムのセキュリティを強化し、新しい変更が安全であり、組織のセキュリティ要件を満たしていることを確認することです。[52] [53]
同様に、Techopedia ではセキュリティ アーキテクチャを「特定のシナリオや環境における必要性と潜在的なリスクに対応する統合セキュリティ設計。また、セキュリティ制御をいつ、どこに適用するかも指定します。設計プロセスは一般に再現可能です」と定義しています。セキュリティ アーキテクチャの主な属性は次のとおりです。[54]
- さまざまなコンポーネントの関係と、それらが互いにどのように依存しているか。
- リスク評価、優れた実践、財務、法的事項に基づいた管理の決定。
- 制御の標準化。
セキュリティ アーキテクチャを実践することで、組織内のビジネス、IT、セキュリティに関する懸念に体系的に対処するための適切な基盤が提供されます。
セキュリティ対策
コンピュータ セキュリティの状態は、脅威の防止、検出、対応という 3 つのプロセスを使用して達成される概念的な理想です。これらのプロセスは、次のようなさまざまなポリシーとシステム コンポーネントに基づいています。
- ユーザー アカウント アクセス制御と暗号化を使用して個人のアクセスを制限すると、それぞれシステム ファイルとデータを保護できます。
- ファイアウォールは、ネットワークセキュリティの観点からは、これまでで最も一般的な防止システムです。適切に設定されていれば、内部ネットワークサービスへのアクセスを遮断し、パケットフィルタリングによって特定の種類の攻撃をブロックすることができます。ファイアウォールは、ハードウェアベースとソフトウェアベースの両方があります。ファイアウォールは、コンピュータネットワークの着信トラフィックと発信トラフィックを監視および制御し、信頼できるネットワークと信頼できないネットワークの間に障壁を確立します。[55]
- 侵入検知システム(IDS) 製品は、進行中のネットワーク攻撃を検出し、攻撃後のフォレンジックを支援するように設計されています。一方、監査証跡とログは、個々のシステムに対して同様の機能を果たします。
- 対応は、個々のシステムの評価されたセキュリティ要件によって必然的に定義され、保護の単純なアップグレードから、法的機関への通知、反撃などまでの範囲を網羅する場合があります。特殊なケースでは、侵害されたリソースがすべて検出されない可能性があるため、侵害されたシステムを完全に破壊することが推奨されます。
- サイバー脅威や攻撃に対処するためのサイバーセキュリティ意識向上トレーニング。[56]
- フォワード Webプロキシソリューションは、クライアントが悪意のある Web ページにアクセスするのを防ぎ、クライアント マシンにダウンロードする前にコンテンツを検査することができます。
今日、コンピュータセキュリティは主にファイアウォールや終了手順などの予防措置で構成されています。ファイアウォールは、ホストまたはネットワークとインターネットなどの別のネットワークとの間のネットワークデータをフィルタリングする方法として定義できます。ファイアウォールは、マシン上で実行されるソフトウェアとして実装され、ネットワークスタックにフックして(または、 LinuxなどのほとんどのUNIXベースのオペレーティングシステムの場合は、オペレーティングシステムカーネルに組み込まれて)、リアルタイムのフィルタリングとブロックを提供します。[55]別の実装は、ネットワークトラフィックをフィルタリングする別のマシンで構成される、いわゆる物理ファイアウォールです。ファイアウォールは、インターネットに永続的に接続されているマシン間では一般的です。
一部の組織では、 Apache Hadoopなどのビッグデータプラットフォームを活用して、データアクセス性と機械学習を拡張し、高度で持続的な脅威を検出しています。[57]
十分なセキュリティを確保するためには、CIAトライアドとしてよく知られているネットワークの機密性、完全性、可用性を保護する必要があり、これが情報セキュリティの基礎であると考えられています。[58]これらの目的を達成するには、管理、物理的、技術的なセキュリティ対策を採用する必要があります。資産に与えられるセキュリティの量は、その価値がわかっている場合にのみ決定できます。[59]
脆弱性管理
脆弱性管理とは、特にソフトウェアやファームウェアにおける脆弱性を特定し、修正または軽減するサイクルです。[60]脆弱性管理は、コンピュータセキュリティとネットワークセキュリティに不可欠です。
脆弱性は脆弱性スキャナで発見できます。脆弱性スキャナは、開いているポート、安全でないソフトウェア構成、マルウェアに対する脆弱性など、既知の脆弱性[61]を探してコンピュータシステムを分析します。これらのツールを効果的に使用するには、ベンダーがリリースする新しい更新プログラムごとに最新の状態にしておく必要があります。通常、これらの更新プログラムは最近導入された新しい脆弱性をスキャンします。
脆弱性スキャン以外にも、多くの組織は脆弱性を特定するために、定期的にシステムへの侵入テストを実行するために外部のセキュリティ監査人と契約しています。一部の業界では、これは契約上の要件となっています。[62]
脆弱性の軽減
サイバー攻撃に対する脆弱性を評価し、軽減する行為は、一般的に情報技術セキュリティ評価と呼ばれています。その目的は、システムのリスクを評価し、脆弱性を予測してテストすることです。コンピュータシステムの正確さを形式的に検証することは可能ですが、 [63] [64]まだ一般的ではありません。形式的に検証されたオペレーティングシステムには、 seL4、[65]やSYSGOのPikeOS [66] [67]などがありますが、これらは市場のごく一部を占めるにすぎません。
セキュリティパッチやアップデートでシステムを最新の状態に保ち、セキュリティの専門知識を持つ人材を雇用することで、攻撃者のチャンスを減らすことができます。重大な脅威にさらされている大企業は、セキュリティオペレーションセンター(SOC)アナリストを雇用することができます。彼らはサイバー防御の専門家であり、「脅威分析の実施から、新しい問題の報告の調査、災害復旧計画の準備とテストまで」の役割を担っています。[68]
攻撃を完全に防ぐことは不可能ですが、これらの対策は起こりうる攻撃による被害を軽減するのに役立ちます。また、慎重なバックアップと保険によって、データの損失/損傷の影響を軽減することもできます。
正式な評価以外にも、脆弱性を軽減する方法は様々あります。2要素認証は、システムや機密情報への不正アクセスを軽減する方法です。[69] 2要素認証には、パスワードまたはPINなどのユーザーが知っている情報と、カード、ドングル、携帯電話、またはその他のハードウェアなどのユーザーが持っている情報が必要です。これにより、権限のない人がアクセスするにはこの両方が必要になるため、セキュリティが向上します。
ソーシャルエンジニアリングや直接コンピュータアクセス(物理的)攻撃に対する防御は、コンピュータ以外の手段でしか実行できませんが、情報の機密性を考えると、実施が難しい場合があります。このリスクを軽減するために、人々が自分自身を守る方法に関する知識を向上させ、脅威に対する意識を高めるために、トレーニングが行われることがよくあります。[70]しかし、非常に規律のある環境(軍事組織など)であっても、ソーシャルエンジニアリング攻撃を予測して防止することは依然として困難です。
予防接種理論に由来する予防接種は、類似のまたは関連する説得の試みにさらされることによって説得の試みに対する抵抗力を植え付けることで、ソーシャルエンジニアリングやその他の詐欺的なトリックや罠を防ぐことを目指しています。[71]
ハードウェア保護メカニズム
ハードウェア ベースまたは補助的なコンピュータ セキュリティも、ソフトウェアのみのコンピュータ セキュリティの代替手段となります。ドングル、トラステッド プラットフォーム モジュール、侵入検知ケース、ドライブ ロック、USB ポートの無効化、モバイル対応アクセスなどのデバイスや方法を使用すると、侵入されるには物理的なアクセス (または高度なバックドア アクセス) が必要になるため、より安全であると考えられます。これらについては、それぞれ以下で詳しく説明します。
- USBドングルは、通常、ソフトウェア ライセンス スキームでソフトウェア機能のロックを解除するために使用されますが[72]、コンピューターや他のデバイスのソフトウェアへの不正アクセスを防ぐ方法と見なすこともできます。ドングル、またはキーは、基本的にソフトウェア アプリケーションとキーの間に安全な暗号化トンネルを作成します。原理は、ドングルの暗号化スキーム ( Advanced Encryption Standard (AES) など) は、ドングルをハッキングして複製することが、ネイティブ ソフトウェアを別のマシンにコピーして使用するよりも難しいため、より強力なセキュリティ対策を提供するというものです。ドングルのもう 1 つのセキュリティ アプリケーションは、クラウド ソフトウェアや仮想プライベート ネットワーク(VPN) などの Web ベースのコンテンツにアクセスするためにドングルを使用することです。[73]さらに、USB ドングルは、コンピューターをロックまたはロック解除するように構成できます。[74]
- トラステッドプラットフォームモジュール(TPM)は、マイクロプロセッサ、いわゆるコンピュータオンチップを使用して、アクセスデバイスに暗号化機能を統合することでデバイスを保護します。サーバー側ソフトウェアと組み合わせて使用されるTPMは、ハードウェアデバイスを検出して認証する方法を提供し、不正なネットワークおよびデータアクセスを防止します。[75]
- コンピュータケース侵入検出とは、コンピュータケースが開かれたことを検出するデバイス (通常は押しボタン スイッチ) を指します。ファームウェアまたは BIOS は、コンピュータが次回起動したときにオペレーターに警告を表示するようにプログラムされています。
- ドライブロックは、本質的にはハードドライブを暗号化し、窃盗犯がアクセスできないようにするソフトウェアツールです。[76]外付けドライブを暗号化するためのツールも存在します。[77]
- USB ポートを無効にすることは、安全なコンピュータへの不正なアクセスや悪意のあるアクセスを防ぐためのセキュリティ オプションです。ファイアウォール内のコンピュータからネットワークに接続された感染した USB ドングルは、雑誌 Network World によって、コンピュータ ネットワークが直面する最も一般的なハードウェアの脅威とみなされています。
- 使用していない周辺機器(カメラ、GPS、リムーバブルストレージなど)を切断または無効にする。[78]
- 携帯電話の普及により、モバイル対応のアクセスデバイスの人気が高まっています。[79] Bluetooth、新しいBluetooth Low Energy(LE)、iOS以外のデバイスの近距離無線通信(NFC)、指紋リーダーなどの生体認証、モバイルデバイス用に設計されたQRコードリーダーソフトウェアなどの組み込み機能は、携帯電話をアクセス制御システムに接続するための新しい安全な方法を提供します。これらの制御システムはコンピューターのセキュリティを提供し、安全な建物へのアクセスを制御するためにも使用できます。[80]
- IOMMUは、直接メモリアクセス保護を利用して、モバイルコンピュータやデスクトップコンピュータのコンポーネントのハードウェアベースのサンドボックス化を可能にします。[81] [82]
- 物理的に複製不可能な機能(PUF)は、集積回路やハードウェアのデジタル指紋または一意の識別子として使用することができ、ユーザーにシステムに組み込まれるハードウェアサプライチェーンのセキュリティを確保する機能を提供します。[83] [84]
安全なオペレーティングシステム
コンピュータセキュリティという用語は、安全なオペレーティングシステムを実装するために使用される技術を指す場合に使用されます。安全なオペレーティングシステムを使用することは、コンピュータセキュリティを確保するための優れた方法です。これらは、外部のセキュリティ監査組織から認定を受けたシステムであり、最も一般的な評価はCommon Criteria(CC)です。[85]
安全なコーディング
ソフトウェア工学において、セキュアコーディングはセキュリティ上の脆弱性が偶発的に導入されるのを防ぐことを目的としています。また、最初から安全になるように設計されたソフトウェアを作成することも可能です。このようなシステムは設計上安全です。さらに、形式検証はシステムの基盤となるアルゴリズムの正しさを証明することを目的としています。 [86]これは、たとえば 暗号化プロトコル にとって重要です。
機能とアクセス制御リスト
コンピュータ システム内で、権限の分離を強制できる主なセキュリティ モデルは、アクセス制御リスト(ACL) とロールベースのアクセス制御(RBAC) の 2 つです。
アクセス制御リスト(ACL) は、コンピュータ ファイル システムに関して、オブジェクトに関連付けられた権限のリストです。ACL は、オブジェクトへのアクセスが許可されるユーザーまたはシステム プロセスと、特定のオブジェクトに対して許可される操作を指定します。
ロールベースアクセス制御は、システムへのアクセスを許可されたユーザーのみに制限するアプローチであり、[87] [88] [89] 従業員数500人以上の企業の大多数で使用されており、[90]強制アクセス制御(MAC)または任意アクセス制御(DAC) を実装できます。
さらに別のアプローチである機能ベースのセキュリティは、主に研究用オペレーティング システムに限定されています。ただし、機能は言語レベルで実装することもでき、基本的には標準的なオブジェクト指向設計を改良したプログラミング スタイルになります。この分野のオープン ソース プロジェクトはE 言語です。
ユーザーセキュリティトレーニング
エンドユーザーは、セキュリティチェーンの中で最も弱いリンクであると広く認識されており[91]、セキュリティインシデントや侵害の90%以上に何らかの人為的エラーが関係していると推定されています。[92] [93]最も一般的に記録されているエラーや誤判断の形態には、パスワード管理の不備、機密データや添付ファイルを含むメールを間違った受信者に送信すること、誤解を招くURLを認識できないこと、偽のWebサイトや危険なメール添付ファイルを識別できないことなどがあります。ユーザーが犯す一般的な間違いは、銀行サイトにログインしやすくするために、ユーザーID/パスワードをブラウザに保存することです。これは、何らかの方法でマシンにアクセスした攻撃者にとっての贈り物です。このリスクは、2要素認証を使用することで軽減される可能性があります。[94]
サイバーリスクの人的要素は、組織が直面しているグローバルなサイバーリスク[95]を判断する上で特に重要であるため、あらゆるレベルでのセキュリティ意識向上トレーニングは、規制や業界の義務への正式なコンプライアンスを提供するだけでなく、サイバーリスクを軽減し、個人や企業をサイバー脅威の大部分から保護するために不可欠 であると考えられています[96] 。
エンドユーザーに焦点を当てることは、従来はもっぱら技術的な観点からサイバーセキュリティにアプローチしてきた多くのセキュリティ実務者にとって、大きな文化的変化を表しており、セキュリティ意識の高いユーザーがサイバー攻撃に対する重要な防御線を提供することを認識し、組織内でサイバー意識の文化を育むという主要なセキュリティセンター[97]によって提案された方向に沿っています。
デジタル衛生
エンドユーザーのトレーニングに関連して、デジタル衛生またはサイバー衛生は情報セキュリティに関する基本原則であり、個人衛生との類似性が示すように、サイバー脅威によるリスクを最小限に抑えるための簡単な日常的な対策を確立することと同等です。優れたサイバー衛生の実践により、ネットワーク化されたユーザーに別の保護層が提供され、特に一般的なサイバー攻撃から、脆弱なノードが攻撃を仕掛けたり、別のノードやネットワークを侵害したりするリスクが軽減されるという前提があります。[98]また、サイバー衛生は、軍事用語であるプロアクティブサイバー防御と間違えられないようにしてください。 [99]
デジタル衛生の最も一般的な行為としては、マルウェア対策、クラウドバックアップ、パスワードの更新、管理者権限の制限とネットワークファイアウォールの確保などが挙げられます。[100]脅威に対する純粋に技術ベースの防御とは対照的に、サイバー衛生は主に、技術的に簡単に実装でき、規律[101]または教育[ 102]に依存する日常的な対策を指します。これは、個人または集団のデジタルセキュリティにプラスの効果があることが実証されているヒントや対策の抽象的なリストと考えることができます。そのため、これらの対策は、セキュリティの専門家だけでなく、素人でも実行できます。
サイバー衛生は、コンピュータウイルスが生物学的ウイルス(または病原体)に関連しているのと同様に、個人の衛生に関連しています。しかし、コンピュータウイルスという用語は、最初の実用的なコンピュータウイルスの作成とほぼ同時に造られましたが、[103]サイバー衛生という用語は、インターネットの先駆者であるヴィント・サーフによって2000年[104]に発明された可能性があります。それ以来、この用語は、米国議会[105]と上院、 [106]、 FBI、[107]、EU機関[98]、および国家元首によって採用されてきました。[99]
違反への対応の難しさ
セキュリティ侵害の試みへの対応は、次のようなさまざまな理由により、非常に困難になることがよくあります。
- 攻撃者はプロキシ、一時的な匿名ダイヤルアップ アカウント、ワイヤレス接続、その他の匿名化手順を介して活動する可能性があり、バックトレースが困難であるため、攻撃者を特定するのは困難です。また、攻撃者は別の管轄区域にいる場合が多いです。攻撃者がセキュリティ侵害に成功した場合、多くの場合、十分な管理アクセス権も取得しており、ログを削除して痕跡を隠すことができます。
- 自動化された脆弱性スキャナーやコンピュータワームによる攻撃の試みの数は非常に多いため、組織はそれぞれの攻撃を追跡するのに時間を費やすことができません。
- 法執行機関には、攻撃者を追跡するためのスキル、関心、予算が不足していることがよくあります。さらに、ネットワーク全体で攻撃者を特定するには、ネットワーク内の複数の場所やさまざまな国からログを収集する必要がある場合があり、これは困難で時間のかかるプロセスです。
攻撃が成功し、侵害が発生した場合、多くの管轄区域でセキュリティ侵害の通知を義務付ける法律が施行されています。
セキュリティとプライバシーの種類
危険にさらされているシステム
コンピュータ システムの数が増加し、個人、企業、業界、政府によるコンピュータ システムへの依存度が高まっているということは、危険にさらされるシステムの数も増加していることを意味します。
金融システム
米国証券取引委員会、SWIFT、投資銀行、商業銀行などの金融規制当局や金融機関のコンピュータシステムは、市場を操作して不正な利益を得ようとするサイバー犯罪者の主要なハッキングターゲットです。 [108]クレジットカード番号、証券口座、銀行口座情報を受け入れたり保存したりするウェブサイトやアプリも、送金、購入、または闇市場で情報を販売することで即座に金銭的利益を得られる可能性があるため、主要なハッキングターゲットです。[109]店舗内の支払いシステムやATMも、顧客の口座データやPINを収集するために改ざんされています。
UCLAインターネットレポート:デジタル未来の調査(2000年)によると、個人データのプライバシーがオンライン販売の障壁となっており、インターネットユーザーの10人中9人以上がクレジットカードのセキュリティについて多少なりとも非常に懸念していることがわかりました。[110]
ブラウザとウェブサイト間のセキュリティを向上させる最も一般的なウェブ技術は、SSL (Secure Sockets Layer) とその後継の TLS ( Transport Layer Security )、アイデンティティ管理および認証サービス、およびドメイン名サービスです。これらの技術により、企業と消費者は安全な通信と商取引を行うことができます。SSL と TLS のいくつかのバージョンは、今日ではウェブ閲覧、電子メール、インターネット ファックス、インスタント メッセージング、VoIP (Voice-over-IP) などのアプリケーションで一般的に使用されています。これらの技術には相互運用可能なさまざまな実装があり、そのうち少なくとも 1 つはオープン ソースの実装です。オープン ソースでは、誰でもアプリケーションのソース コードを表示し、脆弱性を探して報告できます。
クレジットカード会社であるVisaとMasterCard は、クレジットカードに埋め込まれる安全なEMVチップの開発に協力しました。さらに、銀行が顧客にハンドヘルド カード リーダーを提供し、オンラインで安全な取引を実行できるようにするチップ認証プログラムも開発されました。この分野でのその他の開発には、銀行に代わってショッピングモールのキオスクが関心のある顧客にその場でクレジットカードを発行できるようにする Instant Issuance などの技術の開発があります。
公共設備および産業機器
コンピュータは、電気通信、電力網、原子力発電所、水道やガス網のバルブの開閉の調整など、多くの公共事業の機能を制御している。インターネットは、接続されている場合、そのようなマシンにとって潜在的な攻撃ベクトルとなるが、Stuxnetワームは、インターネットに接続されていないコンピュータによって制御される機器でさえ脆弱になる可能性があることを実証した。2014年、国土安全保障省の一部門であるコンピュータ緊急対応チームは、エネルギー会社での79件のハッキング事件を調査した。[111]
航空
航空業界は一連の複雑なシステムに大きく依存しており、これらのシステムは攻撃を受ける可能性があります。[ 112] 1つの空港で停電が発生するだけで世界中に波紋が広がります。 [ 113]システムの多くは無線通信に依存していますが、これは妨害される可能性があります。[ 114]また、レーダー監視は沖合175~225マイルの範囲にしか及ばないため、海上での航空機の制御は特に危険です。[115]航空機内からの攻撃を受ける可能性もあります。[116]
航空宇宙システムにおける修正の実施は、効率的な航空輸送が重量と容積に大きく影響されるため、特有の課題を伴います。飛行機に物理的な装置を追加してセキュリティを強化すると、積載重量が増加し、貨物や乗客の収容能力が低下する可能性があります。[117]
欧州では、汎欧州ネットワークサービス[ 118]やNewPENS [119]、米国ではNextGenプログラム[120]を通じて、 航空管制サービスプロバイダーが独自の専用ネットワークを構築する動きが出ている。
現代のパスポートの多くは、デジタル化された写真と、名前、性別、生年月日などの個人情報を保存するマイクロチップが埋め込まれた生体認証パスポートになっています。さらに、より多くの国[どの国? ]が、身元関連の詐欺を減らすために顔認識技術を導入しています。電子パスポートの導入により、国境警備官はパスポート所持者の身元を確認しやすくなり、乗客の処理が迅速になりました。[121]米国、英国、オーストラリアでは、網膜認識技術と指紋認識技術の両方を備えたスマートゲートキオスクを導入する計画が進行中です。 [122]航空業界は、従来の紙のチケットの使用から電子チケット(eチケット)の使用に移行しています。これらは、航空会社と提携したオンラインクレジットカード取引の進歩によって可能になりました。長距離バス会社[どの国? ]も今日、eチケット取引に切り替えています。
攻撃が成功した場合の影響は、機密性の損失からシステムの整合性の損失、航空管制の停止、航空機の損失、さらには人命の損失まで多岐にわたります。
消費者向けデバイス
デスクトップパソコンやノートパソコンは、パスワードや金融口座情報を収集したり、ボットネットを構築して別のターゲットを攻撃したりするためによく標的にされます。スマートフォン、タブレットパソコン、スマートウォッチ、活動量計などの定量化された自己測定デバイスなどの他のモバイルデバイスには、カメラ、マイク、GPS受信機、コンパス、加速度計などのセンサーが搭載されており、悪用されて、機密性の高い健康情報を含む個人情報を収集される可能性があります。これらのデバイスのWiFi、Bluetooth、携帯電話ネットワークは攻撃ベクトルとして使用される可能性があり、侵入が成功するとセンサーがリモートで起動される可能性があります。[123]
Nestサーモスタットなどのホームオートメーションデバイスの増加も潜在的なターゲットです。[123]
健康管理
今日、多くの医療提供者や健康保険会社は、遠隔医療を利用して医療の質やアクセスを向上させたり、フィットネストラッカーを利用して保険料を下げたりするなど、インターネットを利用して強化された製品やサービスを提供しています。
ヘルスケア企業ヒューマナは、 WebMD、オラクル・コーポレーション、EDS、マイクロソフトと提携し、会員が自分の医療記録にアクセスできるようにし、医療計画の概要も提供している。[124]患者の記録は安全な社内ネットワーク上に保管されることが増えており、余分な保管スペースの必要性が軽減されている。[125]
大企業
大企業がよく狙われる。多くの場合、攻撃は個人情報の盗難による金銭的利益を目的としており、データ漏洩を伴う。例としては、ホーム・デポ[126] 、ステープルズ[127] 、ターゲット・コーポレーション[128]、エキファックス[129]による数百万の顧客のクレジットカード情報や財務情報の盗難が挙げられる。
医療記録は、一般的に個人情報窃盗、健康保険詐欺、患者になりすまして娯楽目的や転売目的で処方薬を入手するための標的となっている。[130]サイバー脅威は増加し続けているが、2015年には全組織の62%が自社のセキュリティトレーニングを強化しなかった。[131]
しかし、すべての攻撃が金銭目的というわけではない。セキュリティ会社HBGary Federalは、同社のCEOがハクティビスト集団Anonymousに侵入したと主張したことへの報復として、2011年に一連の深刻な攻撃を受けた。 [132] [ 133]また、ソニー・ピクチャーズは2014年にハッキングされ、データ漏洩によって同社を困惑させ、ワークステーションとサーバーを消去して同社を機能不全に陥れるという2つの動機があったとみられる。[134] [135]
自動車
自動車はますますコンピュータ化が進んでおり、多くのモデルにはエンジンタイミング、クルーズコントロール、アンチロックブレーキ、シートベルトテンショナー、ドアロック、エアバッグ、先進運転支援システムが搭載されています。さらに、コネクテッドカーはWiFiやBluetoothを使用して、車載の消費者向けデバイスや携帯電話ネットワークと通信する可能性があります。[136] 自動運転車はさらに複雑になると予想されています。これらのシステムはすべてセキュリティ上のリスクを伴い、そのような問題は広く注目を集めています。[137] [138] [139]
リスクの簡単な例としては、悪意のあるコンパクトディスクが攻撃ベクトルとして使用される、[140]ことや、車載マイクが盗聴に利用されることなどが挙げられます。しかし、車の内部コントローラエリアネットワークにアクセスされた場合、危険性ははるかに大きくなります[136]。2015年に広く報道されたテストでは、ハッカーが10マイル離れた場所から遠隔操作で車をジャックし、溝に突っ込んだのです。[141] [142]
メーカーはさまざまな方法で対応しており、テスラは2016年に車のコンピュータシステムにいくつかのセキュリティ修正を無線で配信しました。 [143]自動運転車の分野では、2016年9月に米国運輸省がいくつかの初期安全基準を発表し、州に統一的なポリシーを策定するよう求めました。[144] [145] [146]
さらに、同じ技術を使用して電子運転免許証が開発されています。たとえば、メキシコの免許局(ICV)は、スマートカードプラットフォームを使用して、ヌエボレオン州のモンテレイ市に最初の電子運転免許証を発行しました。[147]
配送
運送会社[148]は、効率的でデジタル的に安全な追跡装置としてRFID(無線周波数識別)技術を採用しています。バーコードとは異なり、RFIDは最大20フィート離れた場所から読み取ることができます。RFIDはFedEx [149]やUPS [150]で使用されています。
政府
政府や軍のコンピュータシステムは、活動家[151] [152] [153]や外国勢力[154] [ 155] [156] [157]から頻繁に攻撃を受けています。交通信号制御、警察や諜報機関の通信、人事記録、学生記録などの地方自治体のインフラも攻撃を受けています。 [158]
FBI 、CIA、ペンタゴンはいずれも、その建物のすべてに安全なアクセス制御技術を利用しています。しかし、この技術の利用は起業家の世界にも広がっています。ますます多くの企業が、デジタルで安全なアクセス制御技術の開発を活用しています。たとえば、GEのACUVisionは、アクセス制御、アラーム監視、デジタル記録のための単一パネルプラットフォームを提供しています。[159]
モノのインターネットと物理的な脆弱性
モノのインターネット(IoT)とは、電子機器、ソフトウェア、センサー、ネットワーク接続が組み込まれたデバイス、車両、建物などの物理的なオブジェクトのネットワークであり、データの収集と交換を可能にします。[160]セキュリティ上の課題を適切に考慮せずに開発されているという懸念が提起されています。[161] [162]
IoTは、物理的な世界をコンピュータベースのシステムに直接統合する機会を生み出す一方で、[163] [164] 、悪用される機会も生み出します。特に、モノのインターネットが広く普及するにつれて、サイバー攻撃はますます物理的な(単なる仮想的なものではなく)脅威になる可能性があります。[165]玄関の鍵がインターネットに接続されていて、電話から施錠/解錠できる場合、犯罪者は盗まれた電話やハッキングされた電話からボタンを押すだけで家に入ることができます。IoT対応デバイスによって制御される世界では、人々はクレジットカード番号よりもはるかに多くのものを失う可能性があります。泥棒は、インターネットに接続されていないホテルのドアロックを回避するために電子的な手段も使用しています。[166]
物理的なインフラや人命を狙った攻撃は、サイバーキネティック攻撃と呼ばれることがよくあります。IoT デバイスやアプライアンスが普及するにつれて、サイバーキネティック攻撃の蔓延と潜在的な被害は大幅に増加する可能性があります。
医療システム
医療機器は、院内診断装置[167]やペースメーカー[168]、インスリンポンプ[169 ]などの埋め込み型機器を含め、攻撃に成功したか、潜在的に致命的な脆弱性が実証されています。 [169]ランサムウェア攻撃[170] [171] [172] [173] Windows XPのエクスプロイト[174] [175]ウイルス[176] [177]、病院のサーバーに保存されている機密データの漏洩など、病院や病院組織がハッキングされたという報告が多数あります。[178] [171] [179] [180] 2016 年 12 月 28 日、米国食品医薬品局は、医療機器メーカーがインターネットに接続されたデバイスのセキュリティを維持する方法に関する推奨事項を発表しましたが、強制するための構造はありませんでした。[181] [182]
エネルギー部門
分散型発電システムでは、サイバー攻撃のリスクは現実的であるとデイリー・エネルギー・インサイダーは述べている。攻撃により、広範囲で長期間にわたり停電が発生する可能性があり、このような攻撃は自然災害と同じくらい深刻な結果をもたらす可能性がある。コロンビア特別区は、市内に分散型エネルギー資源(DER)局を設立することを検討しており、その目的は、顧客が自身のエネルギー使用についてより深く理解し、地元の電力会社であるペプコにエネルギー需要をより正確に予測する機会を与えることである。しかし、コロンビア特別区の提案は「サードパーティベンダーが多数のエネルギー配給ポイントを作成できるようにするため、サイバー攻撃者が電力網を脅かす機会が増える可能性がある」。[183]
通信
おそらく最も広く知られているデジタル的に安全な通信デバイスは、SIM (加入者識別モジュール) カードです。これは、あらゆるサービスを受ける前に世界中のほとんどの携帯電話デバイスに組み込まれているデバイスです。SIM カードは、このデジタル的に安全な環境のほんの始まりにすぎません。
スマートカードウェブサーバ標準草案(SCWS)は、スマートカード内のHTTPサーバへのインタフェースを定義しています。[184]携帯電話との間でOTA(無線)決済とクレジットカード情報のセキュリティを確保するためのテストが行われています。通常のSIMカードのカード本体に DVD準拠の光ディスクを埋め込むスマートビデオカード技術を通じて、SIM/DVD複合デバイスが開発されています。
デジタル セキュリティに関連するその他の通信技術の開発には、埋め込まれた SIM カードを使用して法的拘束力のある電子署名を生成するモバイル署名が含まれます。
セキュリティ侵害のコストと影響
セキュリティ侵害によって深刻な経済的損害が発生しているが、インシデントのコストを見積もる標準モデルがないため、入手できるデータは関係組織が公表したものだけである。「いくつかのコンピュータ セキュリティ コンサルティング会社が、ウイルスやワームの攻撃、および一般的な敵対的なデジタル行為に起因する全世界の損失総額の推定値を作成している。これらの会社による 2003 年の損失推定値は、130 億ドル (ワームとウイルスのみ) から 2,260 億ドル (すべての形態の秘密攻撃) に及ぶ。これらの推定値の信頼性はしばしば疑問視されており、その基礎となる方法論は基本的に逸話的である。」[185]
しかし、セキュリティ侵害の経済的コストを合理的に見積もることは、組織が合理的な投資決定を下すのに役立つ可能性がある。情報セキュリティへの最適投資レベルを分析する古典的なゴードン・ローブ・モデルによれば、企業が情報保護に費やす金額は、一般的に予想される損失(つまり、サイバー/情報セキュリティ侵害から生じる損失の期待値)のほんの一部に過ぎないという結論に達することができる。[186]
攻撃者の動機
物理的なセキュリティと同様に、コンピュータ セキュリティを侵害する動機は攻撃者によって異なります。スリルを求める人や破壊者、活動家、金銭的利益を求める犯罪者などです。国家の支援を受けた攻撃者は現在では一般的で十分な資金を持っていますが、クリフォード ストールが『カッコーの卵』で述べているように、KGBのためにハッキングをしていたマルクス ヘスのようなアマチュアから始まりました。
攻撃者の動機は、娯楽目的から政治的目的まで、あらゆるタイプの攻撃において多岐にわたります。[15]たとえば、「ハクティビスト」は、自分たちが同意しない活動を行っている企業や組織を標的にすることがあります。これは、企業のウェブサイトをクラッシュさせることで、その企業の評判を落とすためです。
高度な能力を持つハッカーは、多くの場合、より大きな支援や国家の支援を受けており、資金提供者の要求に基づいて攻撃を行う可能性があります。これらの攻撃は、より深刻な攻撃を試みる可能性が高くなります。より深刻な攻撃の例としては、2015年のウクライナの電力網ハッキングが挙げられます。この攻撃では、スピアフィッシング、ファイル破壊、サービス拒否攻撃を利用して完全な攻撃を実行したと報告されています。[187] [188]
さらに、最近の攻撃者の動機は、政治的優位性を獲得したり、社会的課題を混乱させようとする過激派組織にまで遡ることができる。[189]インターネット、モバイル技術、安価なコンピューティングデバイスの発達により、能力は向上したが、作戦に不可欠とみなされる環境へのリスクも高まっている。標的となる重要な環境はすべて侵害の影響を受けやすく、このため、こうしたタイプの攻撃者の動機を考慮してリスクを移行する方法に関する一連の積極的な研究が行われてきた。ハッカーの動機と、イデオロギー的嗜好に基づいて攻撃しようとする国家主体の動機には、いくつかの大きな違いがある。[190]
あらゆるシステムの脅威モデリングの重要な側面は、潜在的な攻撃の背後にある動機と、それを実行する可能性のある個人またはグループを特定することです。セキュリティ対策のレベルと詳細は、保護されている特定のシステムによって異なります。たとえば、家庭用パソコン、銀行、機密軍事ネットワークは、同様の基礎技術を使用しているにもかかわらず、それぞれ異なる脅威に直面しています。[191]
コンピュータセキュリティインシデント管理
コンピュータ セキュリティ インシデント管理は、侵害の防止やサイバー攻撃の阻止を目的とした、コンピュータ セキュリティ インシデントまたは侵害の余波に対処し、管理するための組織的なアプローチです。侵入時に特定および管理されていないインシデントは、通常、データ侵害やシステム障害などのより損害の大きいイベントにエスカレートします。コンピュータ セキュリティ インシデント対応計画の目的は、インシデントを封じ込め、損害を制限し、通常業務への回復を支援することです。侵害に迅速に対応することで、悪用された脆弱性を軽減し、サービスとプロセスを回復し、損失を最小限に抑えることができます。[192] インシデント対応計画により、組織は侵入が損害を引き起こす前にそれを阻止するための一連のベスト プラクティスを確立できます。一般的なインシデント対応計画には、サイバー攻撃に対する組織の対応を概説した一連の書面による指示が含まれています。文書化された計画がなければ、組織は侵入または侵害を正常に検出できず、利害関係者はエスカレーション中に自分の役割、プロセス、手順を理解できず、組織の対応と解決が遅くなる可能性があります。
コンピュータ セキュリティ インシデント対応計画には、次の 4 つの主要なコンポーネントがあります。
- 準備: コンピュータセキュリティインシデントや侵害に対処するための手順について関係者を準備する
- 検出と分析: セキュリティインシデントを確認するために疑わしいアクティビティを特定して調査し、影響に基づいて対応の優先順位を決定し、インシデントの通知を調整します。
- 封じ込め、根絶、回復: 影響を受けたシステムを隔離して拡大を防ぎ、影響を制限し、インシデントの発生源を特定し、マルウェア、影響を受けたシステム、悪意のある行為者を環境から排除し、脅威がなくなったらシステムとデータを復元します。
- インシデント後の活動:インシデント対応計画と将来の対応努力を改善することを目的として、インシデント、その根本原因、組織の対応を事後分析する。[193]
注目すべき攻撃と侵害
さまざまな種類のコンピューター セキュリティ侵害の実例をいくつか以下に示します。
ロバート・モリスと最初のコンピュータワーム
1988年には6万台のコンピュータがインターネットに接続されており、そのほとんどはメインフレーム、ミニコンピュータ、プロフェッショナルワークステーションであった。1988年11月2日、多くのコンピュータがプロセッサ時間を要求し、他のコンピュータに拡散する悪質なコードを実行していたため、速度が低下し始めた。これが最初のインターネットコンピュータワームであった。[194]このソフトウェアは、23歳のコーネル大学大学院生ロバート・タッパン・モリスが「インターネットに接続されているマシンの数を数えたい」と言ったことに由来している。[194]
ローマ研究所
1994年、正体不明のクラッカーによる100回以上の侵入が、米空軍の主要司令部および研究施設であるローマ研究所に行われた。ハッカーはトロイの木馬を使用して、ローマのネットワークシステムに無制限にアクセスし、活動の痕跡を消すことができた。侵入者は、航空任務命令システムデータなどの機密ファイルを入手し、さらに、信頼できるローマセンターユーザーを装って、アメリカ航空宇宙局のゴダード宇宙飛行センター、ライトパターソン空軍基地、いくつかの防衛請負業者、およびその他の民間組織の接続ネットワークに侵入することができた。[195]
TJX 顧客のクレジットカードの詳細
2007年初頭、アメリカのアパレル・家庭用品メーカーTJXは、不正なコンピュータシステム侵入の被害に遭い、ハッカーがクレジットカード、デビットカード、小切手、商品返品取引のデータを保管するシステムにアクセスしたことを発表しました。[197 ]
スタックスネット攻撃
2010年、 Stuxnetとして知られるコンピュータワームが、イランの核遠心分離機の約5分の1を破壊したと報じられている。[198]これは、標的型攻撃で産業用プログラマブルロジックコントローラー(PLC)を妨害することによって行われた。これは、イスラエルと米国がイランの核開発計画を妨害するために仕掛けたと一般に考えられている[199] [200] [201] [202]が、どちらもこれを公に認めていない。
世界的な監視の開示
2013年初頭、エドワード・スノーデンが提供した文書がワシントンポスト紙とガーディアン紙に掲載され[203] [204]、NSAの大規模な世界規模の監視が暴露された。また、NSAがNISTの暗号化標準にバックドアを仕掛けた可能性も示唆された。 [205]この標準は、広範囲にわたる批判により後に撤回された。[206]さらに、NSAはGoogleのデータセンター間のリンクを盗聴していたことが明らかになった。 [207]
ターゲットとホームデポの侵害
2013年、 Rescatorとして知られるウクライナのハッカーがTarget Corporationのコンピュータに侵入し、およそ4000万枚のクレジットカードを盗み、[208] 2014年にはHome Depotのコンピュータに侵入し、5300万から5600万のクレジットカード番号を盗んだ。[209]両社に警告が出されたが無視された。セルフチェックアウト機を使った物理的なセキュリティ侵害が大きな役割を果たしたと考えられている。「使用されたマルウェアはまったく洗練されておらず、興味をそそられるものではありません」と、セキュリティ技術会社McAfeeの脅威情報運用担当ディレクター、ジム・ウォルターは述べている。つまり、管理者が警告に対応していれば、この窃盗は既存のウイルス対策ソフトウェアで簡単に阻止できたはずだ。盗難の規模の大きさから、州および連邦当局は大きな注目を集めており、捜査は継続中である。
人事管理局のデータ漏洩
2015年4月、人事管理局は、 1年以上前にハッキングされ、同局が扱っていた約2,150万件の人事記録が盗まれたことを発見した。 [210]人事管理局のハッキングは、連邦当局者によって、米国史上最大の政府データ侵害の一つと評されている。[211]この侵害の対象となったデータには、現職および元政府職員、ならびに政府の身元調査を受けた人物の社会保障番号、氏名、生年月日、出生地、住所、指紋などの個人を特定できる情報が含まれていた。 [212] [213]このハッキングは中国のハッカーによって実行されたと考えられている。[214]
アシュレイ・マディソンの侵害
2015年7月、The Impact Teamとして知られるハッカー集団が、Avid Life Mediaが作成した不倫サイトAshley Madisonへの侵入に成功した。この集団は、企業データだけでなくユーザーデータも盗んだと主張した。侵入後、The Impact Teamは主張を証明するために同社のCEOからのメールをダンプし、ウェブサイトを永久に閉鎖しなければ顧客データをダンプすると脅した。[215] Avid Life Mediaがサイトをオフラインにしなかったため、集団はさらに2つの圧縮ファイルを公開した。1つは9.7GB、もう1つは20GBだった。2回目のデータダンプ後、Avid Life MediaのCEOノエル・ビダーマンは辞任したが、ウェブサイトは機能し続けた。
コロニアルパイプラインランサムウェア攻撃
2021年6月、サイバー攻撃により米国最大の燃料パイプラインがダウンし、東海岸全域で燃料不足が発生した。[216]
法的問題と世界的な規制
サイバー攻撃に関する国際的な法的問題は、本質的に複雑である。サイバー犯罪やサイバー犯罪者を判断し、最終的に処罰するための共通ルールの世界的基盤は存在せず、セキュリティ企業や機関が特定のマルウェアやサイバー攻撃の作成の背後にいるサイバー犯罪者を特定したとしても、訴追するための法律がないため、現地当局は行動を起こせないことが多い。[217] [218]サイバー犯罪やサイバー攻撃の帰属を証明することも、すべての法執行機関にとって大きな問題である。「コンピュータウイルスは、私たちがこのような活動を世界規模で取り締まる能力を持っていないという事実を利用して、国から国へ、管轄区域から管轄区域へと移動し、世界中を移動します。そのため、インターネットはまるで誰かが世界中のオンライン犯罪者全員に無料の航空券を与えたようなものです。」[217]ダイナミック DNS、ファストフラックス、防弾サーバーなどの技術の使用は、捜査と執行の困難さを増している。
政府の役割
政府の役割は、企業や組織がシステム、インフラ、情報をサイバー攻撃から守るよう強制する規制を制定することであるが、国の電力網などの国家インフラを守ることも政府の役割である。[219]
サイバースペースにおける政府の規制の役割は複雑である。一部の人々にとって、サイバースペースは政府の介入を受けない仮想空間であると考えられており、これは今日のリバタリアンなブロックチェーンやビットコインの議論の多くに見られる。[220]
多くの政府関係者や専門家は、主に民間部門がサイバーセキュリティの問題を効率的に解決できなかったため、政府はもっと努力すべきであり、規制の改善が極めて重要だと考えている。R . クラークはサンフランシスコで開催されたRSA セキュリティ カンファレンスのパネル ディスカッションで、「業界は規制を脅かしたときにのみ反応する。業界が (脅威に対して) 反応しない場合は、やり遂げなければならない」と考えていると述べた。[221]一方、民間部門の幹部は改善が必要であることに同意しているが、政府の介入は効率的に革新する能力に影響を与えると考えている。ダニエル R. マッカーシーはサイバーセキュリティにおけるこの官民パートナーシップを分析し、より広範な政治秩序の構成におけるサイバーセキュリティの役割について考察した。[222]
2020年5月22日、国連安全保障理事会は、国際平和に対するサイバー上の課題に焦点を当てた、サイバーセキュリティに関する2回目の非公式会合を開催した。アントニオ・グテーレス国連事務総長によると、新しいテクノロジーは権利を侵害するためにあまりにも頻繁に使用されているという。[223]
国際的な行動
次のようなさまざまなチームや組織が存在します。
- インシデント対応およびセキュリティチームフォーラム(FIRST)は、CSIRTの世界的な協会です。[224] US -CERT、AT&T、Apple、Cisco、McAfee、Microsoftはすべてこの国際チームのメンバーです。[225]
- 欧州評議会は、サイバー犯罪条約を通じて、世界中の社会をサイバー犯罪の脅威から守ることに貢献しています。[226]
- メッセージング不正使用防止ワーキンググループ(MAAWG)の目的は、メッセージング業界を結集して協力し、スパム、ウイルス、サービス拒否攻撃、その他のメッセージングの悪用など、さまざまな形態のメッセージング不正使用に効果的に対処することです。[227] MAAWGのメンバーには、フランステレコム、Facebook、AT&T、Apple、Cisco、Sprintなどがあります。 [228]
- ENISA :欧州ネットワーク情報セキュリティ機関(ENISA) は、欧州連合のネットワークと情報セキュリティの向上を目的とする欧州連合の機関です。
ヨーロッパ
2016 年 4 月 14 日、欧州議会と欧州連合理事会は一般データ保護規則(GDPR) を採択しました。2018 年 5 月 25 日に発効した GDPR は、欧州連合 (EU) および欧州経済領域 (EEA) 内の個人に個人データ保護の権利を付与します。この規則では、個人データを処理するすべての組織が設計およびデフォルトでデータ保護を組み込むことを義務付けています。また、特定の組織にはデータ保護責任者 (DPO) を任命することを義務付けています。
国家の行動
コンピュータ緊急対応チーム
ほとんどの国には、ネットワークのセキュリティを保護するための独自のコンピュータ緊急対応チームがあります。
カナダ
2010年以来、カナダはサイバーセキュリティ戦略を策定している。[229] [230]これは、国家戦略および重要インフラ行動計画のカウンターパート文書として機能している。[231]この戦略には、政府システムのセキュリティ確保、重要な民間サイバーシステムのセキュリティ確保、カナダ国民のオンラインセキュリティ確保という3つの主要な柱がある。[230] [231]また、サイバーインシデントが発生した場合に協調的な対応を行うためのサイバーインシデント管理フレームワークもある。[232] [233]
カナダサイバーインシデント対応センター(CCIRC)は、カナダの重要なインフラとサイバーシステムに対する脅威の軽減と対応を担当しています。サイバー脅威を軽減するためのサポート、標的型サイバー攻撃への対応と回復のための技術サポートを提供し、カナダの重要なインフラ部門のメンバーにオンラインツールを提供しています。[234]定期的にサイバーセキュリティ速報を掲載し[235]、個人や組織がサイバーインシデントを報告できるオンライン報告ツールを運営しています。[236]
カナダ公安省は、一般市民にオンラインでの身の安全を守る方法を啓発するため、非営利団体、民間企業、政府機関の連合体であるSTOP.THINK.CONNECTと提携し[237]、サイバーセキュリティ協力プログラムを立ち上げました。[238] [239]また、カナダ国民向けのGetCyberSafeポータルを運営し、10月にはサイバーセキュリティ啓発月間を設けています。[240]
カナダ公安省は2015年初頭にカナダのサイバーセキュリティ戦略の評価を開始することを目指している。[231]
オーストラリア
オーストラリア連邦政府は、中小企業のサイバーセキュリティ耐性を強化し、サイバー脅威への対応能力を高めるために、1,820万ドルの投資を発表しました。この財政支援は、今週中に発表される予定の2023~2030年オーストラリアサイバーセキュリティ戦略の不可欠な要素です。720万ドルという多額の予算が、自主的なサイバーヘルスチェックプログラムの設立に充てられ、企業がサイバーセキュリティスキルの向上について包括的かつカスタマイズされた自己評価を実施できるようにします。
この先進的な健康診断は診断ツールとして機能し、企業がオーストラリアのサイバーセキュリティ規制の堅牢性を確認することを可能にします。さらに、教育リソースと資料のリポジトリへのアクセスを提供し、高度なサイバーセキュリティ態勢に必要なスキルの習得を促進します。この画期的な取り組みは、サイバーセキュリティ大臣クレア・オニールと中小企業大臣ジュリー・コリンズによって共同で発表されました。[241]
インド
サイバーセキュリティに関するいくつかの規定は、2000年情報技術法に基づいて制定された規則に組み込まれている。[242]
2013年国家サイバーセキュリティ政策は、電子情報技術省(MeitY)による政策枠組みであり、サイバー攻撃から公共および民間のインフラを保護し、「個人情報(ウェブユーザーの)、金融および銀行情報、国家データなどの情報」を保護することを目的としています。CERT -Inは、国内のサイバー脅威を監視する中核機関です。首相官邸(PMO)には、国家サイバーセキュリティコーディネーターのポストも設けられています。
2013年インド会社法では、サイバー法とインド取締役に対するサイバーセキュリティ義務も導入されている。サイバーセキュリティに関するいくつかの規定は、2013年に情報技術法2000年改正に基づいて制定された規則に組み込まれている。[243]
韓国
2013年上半期に政府、報道機関、テレビ局、銀行のウェブサイトがサイバー攻撃を受けたことを受けて、韓国政府は2017年までに5,000人の新たなサイバーセキュリティ専門家を育成することを約束した。韓国政府はこれらの攻撃や2009年、2011年、[244]、2012年に発生した事件について北朝鮮の責任を問うたが、平壌はこれを否定している。[245]
アメリカ合衆国
サイバープラン
この国家サイバー計画の発表により、米国は15年ぶりに完全に形成されたサイバー計画を持つことになった。[ 246 ]この政策で米国は、ネットワーク、システム、機能、データを安全に保つことで国を守ること、強力なデジタル経済を構築し、強力な国内イノベーションを奨励することで米国の富を促進すること、友好国やパートナーと協力して人々がコンピュータツールを悪用するのを米国がより容易に阻止できるようにすることで平和と安全を維持すること、そして、オープンで安全、信頼性が高く互換性のあるインターネットの背後にある主要なアイデアをサポートするために世界中で米国の影響力を高めることを宣言している。[247]
米国の新たなサイバー戦略[248]は、サイバー空間における責任ある行動を促進し、各国に国際法と自主基準の両方を通じて一連の規範を遵守するよう促すことで、こうした懸念の一部を和らげようとしている。また、2015年6月に米国人事管理局(OPM)に侵入し、現職および元職の政府職員約420万人の記録が漏洩した事件のような攻撃から米国政府のネットワークを強化するための具体的な措置も求めている。さらに、この戦略では、経済制裁や外交的圧力とともに、サイバー犯罪者の名を公表し、可能な限り攻撃を行ったとして公に非難することを米国に求めている。[249]
立法
1986年の18 USC § 1030、コンピュータ詐欺および濫用法は重要な法律です。これは、 で定義されている保護されたコンピュータへの不正アクセスや損傷を禁止しています。他のさまざまな対策が提案されていますが[250] [251]、どれも成功していません。
2013 年には、重要なインフラストラクチャのサイバーセキュリティの改善に関する大統領令13636が署名され、 NIST サイバーセキュリティ フレームワークの作成が促進されました。
コロニアル・パイプラインのランサムウェア攻撃[252]を受けて、ジョー・バイデン大統領は2021年5月12日に大統領令14028号[253]に署名し、政府向け販売のソフトウェアセキュリティ基準の強化、既存システムの検出とセキュリティの強化、情報共有とトレーニングの改善、サイバーセーフティレビュー委員会の設立、インシデント対応の改善を図った。
標準化された政府検査サービス
米国一般調達局( GSA) は[いつ? ]侵入テストサービスを事前審査済みのサポート サービスとして標準化し、潜在的な脆弱性に迅速に対処し、米国の連邦政府、州政府、地方自治体に影響を及ぼす前に敵対者を阻止できるようにしました。これらのサービスは一般に、高度適応型サイバーセキュリティ サービス (HACS) と呼ばれています。
代理店
国土安全保障省には、米国のサイバーセキュリティの対応システム、リスク管理プログラム、要件を担当する専門部門である国家サイバーセキュリティ部門がある。[254] [255]この部門は、US-CERTの活動と国家サイバー警報システムの本拠地である。[255]国家サイバーセキュリティおよび通信統合センターは、コンピュータネットワークとネットワークインフラストラクチャの保護を担当する政府組織を統合している。[256]
FBIの3番目の優先事項は、「サイバー攻撃とハイテク犯罪から米国を守ること」です。[257] FBIは、全米ホワイトカラー犯罪センター(NW3C)や司法支援局(BJA)とともに、多機関タスクフォースであるインターネット犯罪苦情センター(IC3)の一部です。[258]
FBIは独自の任務に加え、インフラガードなどの非営利団体と協力して活動している。[259] [260]
コンピュータ犯罪および知的財産セクション(CCIPS)は、米国司法省刑事局で活動しています。CCIPSはコンピュータ犯罪と知的財産犯罪の捜査を担当しており、コンピュータとネットワーク内のデジタル証拠の捜索と押収を専門としています。[261] 2017年に、CCIPSはオンラインシステムの脆弱性開示プログラムのフレームワークを公開し、組織が「承認された脆弱性開示と発見行為を明確に説明できるようにすることで、そのような説明された活動がコンピュータ詐欺および濫用法(18 USC § 1030)に基づく民事または刑事違反につながる可能性を大幅に減らす」ことを支援しています。[262]
USCYBERCOMとしても知られる米国サイバーコマンドは、「国内外のパートナーと協力して国家の利益を守り推進するために、サイバー空間の計画と作戦を指揮、同期、調整する使命を負っている」[263] 。民間ネットワークの保護には関与していない。[264] [265]
米国連邦通信委員会のサイバーセキュリティにおける役割は、重要な通信インフラの保護を強化し、災害時のネットワークの信頼性の維持を支援し、災害後の迅速な復旧を支援し、緊急対応者が効果的な通信サービスにアクセスできるようにすることです。[266]
食品医薬品局は医療機器に関するガイドラインを発行しており[267]、米国道路交通安全局[268]は自動車のサイバーセキュリティに関心を持っている。政府監査院[269]からの批判を受け、空港への攻撃が成功し、航空機への攻撃があったと主張されたことを受けて、連邦航空局は民間メーカーの航空機に搭載されたシステムと航空機通信アドレスおよび報告システムのセキュリティ確保に資金を投入した。[270]将来の次世代航空輸送システムについても懸念が提起されている。[271]
米国国防総省(DoD)は2004年にDoD指令8570を発行し、DoD指令8140によって補足され、情報保証の役割と活動に携わるすべてのDoD従業員とすべてのDoD契約職員に、ネットワークインフラストラクチャ防御に携わるすべてのDoD職員がIT業界で認められた最低限の知識、スキル、能力(KSA)を持つことを保証するために、さまざまな業界の情報技術(IT)認定を取得して維持することを義務付けました。AnderssonとReimers(2019)は、これらの認定はCompTIAのA+やSecurity+からICS2.orgのCISSPなどまで多岐にわたると報告しています。[272]
コンピュータ緊急対応チーム
コンピュータ緊急対応チームとは、コンピュータ セキュリティ インシデントに対処する専門家グループに付けられた名前です。米国では 2 つの異なる組織が存在しますが、それらは密接に連携して活動しています。
- US-CERT:米国国土安全保障省の国家サイバーセキュリティ部門の一部門。[273]
- CERT/CC :国防高等研究計画局(DARPA) によって作成され、ソフトウェア エンジニアリング研究所(SEI) によって運営されています。
米国NRC、10 CFR 73.54 サイバーセキュリティ
米国の原子力発電所に関しては、米国原子力規制委員会(NRC)が10 CFR Part 73 、具体的には§73.54に基づいてサイバーセキュリティ要件を概説しています。[274]
NEI 08-09: 原子力発電所向けサイバーセキュリティ計画
原子力エネルギー研究所のNEI 08-09文書「原子力発電炉のサイバーセキュリティ計画」[275]は、原子力産業におけるサイバーセキュリティ の包括的な枠組みを概説している。米国原子力規制委員会の意見を取り入れて起草されたこのガイドラインは、原子力発電所のデジタルコンピュータや機器、通信システムをサイバー脅威から強力に保護することを義務付ける連邦規則集(CFR)をライセンシーが遵守するのに役立つ。[276]
現代の戦争
サイバー空間が次の戦争の舞台になるのではないかという懸念が高まっている。クリスチャン・サイエンス・モニターのマーク・クレイトン氏は、2015 年に「新たなサイバー軍拡競争」と題した記事で次のように書いている。
将来、戦争は銃を持った兵士や爆弾を投下する飛行機だけで行われるものではなくなるだろう。マウスをクリックするだけで、地球の反対側で慎重に兵器化されたコンピュータ プログラムが放たれ、公共事業、輸送、通信、エネルギーなどの重要な産業を混乱させたり破壊したりすることになるだろう。このような攻撃は、軍隊の移動、ジェット戦闘機の進路、軍艦の指揮統制を制御する軍事ネットワークを無効にすることもできる。[277]
これにより、サイバー戦争やサイバーテロなどの新しい用語が生まれました。米国サイバーコマンドは2009年に創設され[278]、他の多くの国も同様の部隊を持っています。
サイバーセキュリティが、言われているほど重大な脅威であるかどうかを疑問視する批判的な声もいくつかある。[279] [280] [281]
キャリア
サイバーセキュリティは、ハッキングやデータ漏洩のリスクを軽減するITの急成長分野です。 [282] Enterprise Strategy Groupの調査によると、2016年には組織の46%がサイバーセキュリティのスキルが「問題となるほど不足している」と回答しており、2015年の28%から増加しています。 [283]商業、政府、非政府組織はすべてサイバーセキュリティの専門家を雇用しています。サイバーセキュリティ従事者の需要が最も急速に増加しているのは、金融、医療、小売など、増加する消費者データを管理する業界です。[284]ただし、サイバーセキュリティという用語は、政府の職務記述書でより一般的に使用されています。[285]
典型的なサイバーセキュリティの職種名と職務内容には以下のものがある: [286]
セキュリティアナリスト
- インフラストラクチャ (ソフトウェア、ハードウェア、ネットワーク) の脆弱性を分析および評価し、利用可能なツールと対策を使用して調査し、検出された脆弱性を修正して、ソリューションとベスト プラクティスを推奨します。セキュリティ インシデントの結果としてのデータ/インフラストラクチャへの損害を分析および評価し、利用可能な回復ツールとプロセスを調べて、ソリューションを推奨します。セキュリティ ポリシーと手順への準拠をテストします。セキュリティ ソリューションの作成、実装、または管理を支援する場合があります。
セキュリティエンジニア
- セキュリティ監視、セキュリティおよびデータ/ログ分析、フォレンジック分析を実行して、セキュリティ インシデントを検出し、インシデント対応を開始します。新しいテクノロジとプロセスを調査して活用し、セキュリティ機能を強化して改善を実施します。また、コードを確認したり、その他のセキュリティ エンジニアリング方法論を実行したりする場合もあります。
セキュリティアーキテクト
- セキュリティシステムまたはセキュリティシステムの主要コンポーネントを設計し、新しいセキュリティシステムを構築するセキュリティ設計チームを率いることもあります。[287]
最高情報セキュリティ責任者 (CISO)
- 情報セキュリティ部門/スタッフ全体を管理する上級管理職。この職には実践的な技術作業が含まれる場合があります。[288]
最高セキュリティ責任者 (CSO)
- セキュリティ部門/スタッフ全体を管理する上級管理職。セキュリティリスクの増大に伴い、新しい役職が必要とされています。
データ保護責任者 (DPO)
- DPOは、データ保護法( GDPRなど)、データ保護ポリシー、意識向上、トレーニング、監査への準拠を監視する任務を負っています。[289]
セキュリティコンサルタント/スペシャリスト/インテリジェンス
- ウイルス、ワーム、スパイウェア、マルウェア、侵入検知、不正アクセス、サービス拒否攻撃、個人または組織犯罪や外国政府の一員として活動するハッカーによる増え続ける攻撃から、コンピューター、ネットワーク、ソフトウェア、データ、または情報システムを保護する任務を負う他の役割または役職のいずれかまたはすべてを網羅する広範な役職。
サイバーセキュリティのキャリアを始めることに興味のある人のために、学生向けプログラムも用意されている。[290] [291]一方、あらゆる経験レベルの情報セキュリティ専門家が学習を続けるための柔軟で効果的な選択肢は、ウェブキャストを含むオンラインセキュリティトレーニングである。[292] [293]幅広い認定コースも用意されている。[294]
英国では、政府のサイバーセキュリティ戦略[295]の支援を受けて、英国政府が特定したスタートアップ企業やイノベーションを奨励し、スキルギャップ[296]に対処するために、英国サイバーセキュリティフォーラムと呼ばれる全国規模のサイバーセキュリティフォーラムが設立されました。
シンガポールでは、サイバーセキュリティ庁がシンガポール運用技術(OT)サイバーセキュリティ能力フレームワーク(OTCCF)を発行しました。このフレームワークは、運用技術における新たなサイバーセキュリティの役割を定義しています。OTCCFは、情報通信メディア開発庁(IMDA)によって承認されました。このフレームワークは、さまざまなOTサイバーセキュリティの職位と、必要な技術スキルとコアコンピテンシーを概説しています。また、垂直および水平の昇進の機会を含む、利用可能な多くのキャリアパスも示しています。[297]
用語
コンピュータ セキュリティに関して使用される次の用語について説明します。
- アクセス承認は、認証システムを使用して、コンピュータへのアクセスをユーザー グループに制限します。これらのシステムは、対話型ログイン画面などを通じてコンピュータ全体を保護することも、FTPサーバーなどの個々のサービスを保護することもできます。パスワード、身分証明書、スマート カード、生体認証システムなど、ユーザーを識別および認証する方法は多数あります。
- ウイルス対策ソフトウェアは、コンピューター ウイルスやその他の悪意のあるソフトウェア (マルウェア)を識別、阻止、および除去しようとするコンピューター プログラムで構成されています。
- アプリケーションは実行可能コードであるため、一般的な企業慣行では、ユーザーによるアプリケーションのインストール権限を制限またはブロックし、必要性が実証されている場合にのみインストールし(課題の実行に必要なソフトウェアなど)、信頼できることがわかっているもののみインストールし(できればアプリケーションの作成に使用されたコンピュータ コードにアクセスできる)、インストール数をできるだけ少なくして攻撃対象領域を減らします。通常、アプリケーションは最小限の権限で実行され、リリースされたセキュリティ パッチや更新プログラムを識別、テスト、インストールするための堅牢なプロセスが整備されています。
- たとえば、プログラムを個々のユーザーのアカウントにインストールすると、プログラムの潜在的なアクセスが制限されるだけでなく、ポリシーの特定の例外を持つユーザーを制御する手段にもなります。Linux、FreeBSD、OpenBSD、およびその他のUnix系オペレーティング システムでは、 chrootまたはアプリケーションを独自の「サンドボックス」に制限するその他の手段を使用して、アプリケーションをさらに制限するオプションがあります。 たとえば、 Linux は、名前空間とCgroups を使用して、アプリケーションによるシステム リソースへのアクセスをさらに制限します。
- SELinuxやAppArmorなどの一般化されたセキュリティ フレームワークは、管理者がアクセスを制御するのに役立ちます。
- Java バイトコードにコンパイルされ、Java 仮想マシンで実行されるJava およびその他の言語では、仮想マシン レベルで制御される他のアプリケーションへのアクセスが可能です。
- 一部のソフトウェアは、独自のシステム ライブラリ セットを提供できるソフトウェア コンテナーで実行でき、ソフトウェアまたはソフトウェアを制御するすべてのユーザーのサーバー バージョンのライブラリへのアクセスを制限できます。
- 認証技術を使用すると、通信エンドポイントが本人であることを確認することができます。
- 自動化された定理証明やその他の検証ツールを使用すると、安全なシステムで使用される重要なアルゴリズムやコードが仕様を満たしていることを数学的に証明できます。
- バックアップとは、重要なコンピュータ ファイルのコピーを 1 つ以上保存することです。通常、複数のコピーが異なる場所に保存されるため、コピーが盗まれたり破損したりしても、他のコピーが残ります。
- 機能とアクセス制御リストの技術を使用して、権限の分離と強制アクセス制御を確実に行うことができます。機能と ACL では、それらの使用方法について説明します。
- 信頼チェーン技術を使用すると、ロードされたすべてのソフトウェアがシステムの設計者によって本物であると認定されていることを確認することができます。
- 守秘義務とは、許可された者以外に情報を開示しないことである。[298]
- 暗号化技術は、システム間で転送されるデータを保護するのに使用でき、システム間のデータ交換が傍受されたり変更されたりする可能性を低減します。
- サイバーアトリビューションとは、サイバー犯罪の帰属、つまりサイバー攻撃を実行した人物を見つけることです。
- サイバー戦争は、情報や情報システムに対する政治的な動機による攻撃を伴うインターネットベースの紛争です。このような攻撃により、たとえば、公式ウェブサイトやネットワークが無効化されたり、重要なサービスが中断または無効化されたり、機密データが盗まれたり変更されたり、金融システムが機能しなくなったりする可能性があります。
- データの整合性とは、保存されたデータの正確性と一貫性であり、データレコードの2回の更新の間にデータに変更がないことで示されます。[299]

- 暗号化は、メッセージの機密性を保護するために使用されます。暗号的に安全な暗号は、解読が実際上不可能になるように設計されています。対称鍵暗号は、共有鍵を使用したバルク暗号化に適しており、デジタル証明書を使用した公開鍵暗号化は、事前に鍵を共有しない場合に安全に通信するという問題に対する実用的なソリューションを提供できます。
- エンドポイントセキュリティソフトウェアは、ラップトップ、モバイルデバイス、USBドライブなどの感染の可能性があるデバイスの普及によって脆弱になったネットワークエントリポイントでのマルウェア感染やデータ盗難を防ぐのにネットワークを支援します。[300]
- ファイアウォールはネットワーク間のゲートキーパー システムとして機能し、定義されたルールに一致するトラフィックのみを許可します。多くの場合、詳細なログ記録が含まれ、侵入検知機能や侵入防止機能が含まれることもあります。ファイアウォールは、企業のローカル エリア ネットワークとインターネットの間でほぼ普遍的に使用されていますが、ネットワーク セグメンテーションが構成されている場合は、ネットワーク間のトラフィック ルールを強制するために内部的に使用することもできます。
- ハッカーとは、コンピュータ システムまたはネットワークの防御を突破し、弱点を悪用しようとする人です。
- ハニーポットとは、クラッカーによる攻撃に対して意図的に脆弱な状態にされたコンピュータです。ハニーポットは、クラッカーを捕まえたり、クラッカーの手法を特定したりするために使用できます。
- 侵入検知システムは、ネットワークまたはシステムを監視して悪意のあるアクティビティやポリシー違反を検出するデバイスまたはソフトウェア アプリケーションです。
- マイクロカーネルは、最高権限レベルで実行されるコードが最小限に近いもののみで、デバイス ドライバー、プロトコル スタック、ファイル システムなどのオペレーティング システムの他の要素を、より安全で権限の少ないユーザー スペースで実行するオペレーティング システム設計のアプローチです。
- ping。標準のping アプリケーションを使用して、IP アドレスが使用されているかどうかをテストできます。使用されている場合、攻撃者はポート スキャンを試みて、どのサービスが公開されているかを検出する可能性があります。
- ポートスキャンは、 IP アドレスで開いているポートを調査し、アクセス可能なネットワーク サービスとアプリケーションを識別するために使用されます。
- キーロガーは、ユーザーがコンピューターのキーボードで入力した各キーストロークを静かにキャプチャして保存するスパイウェアです。
- ソーシャル エンジニアリングとは、欺瞞を利用して個人を操作し、セキュリティを侵害することです。
- ロジック ボムは、正規のプログラムに追加され、特定のイベントによってトリガーされるまで休止状態にあるマルウェアの一種です。
- ユニカーネルは、単一のアプリケーションのみを実行できる最小限のオペレーティング システム上で実行されるコンピュータ プログラムです (多数のアプリケーションを同時に実行できる汎用オペレーティング システムとは対照的です)。攻撃対象領域を最小限に抑えるこのアプローチは、ソフトウェアが仮想マシンに展開されるクラウド環境で主に採用されています。
- ゼロ トラスト セキュリティとは、ネットワークの内外を問わず、デフォルトでは誰も信頼されず、ネットワーク上のリソースにアクセスしようとするすべての人に対して検証が求められることを意味します。
歴史
インターネットの登場と近年のデジタル変革により、サイバーセキュリティの概念は私たちの職業生活と私生活の両方で身近なテーマになりました。サイバーセキュリティとサイバー脅威は、過去60年間の技術変化の間、常に存在してきました。1970年代と1980年代には、コンピュータセキュリティは主に学術界に限定されていましたが、インターネットの構想が生まれ、接続性が高まるにつれて、コンピュータウイルスやネットワーク侵入が急増し始めました。1990年代にウイルスが蔓延した後、2000年代には分散型サービス拒否などの組織的攻撃が制度化されました。[301]これにより、サイバーセキュリティが専門分野として公式化されました。[302]
1967年4月にウィリス・ウェアが主催した春季合同コンピュータ会議のセッションと、その後のウェア報告書の出版は、コンピュータセキュリティ分野の歴史における基礎的な瞬間でした。[303]ウェアの研究は、物質的、文化的、政治的、社会的関心の交差点にまたがっていました。[303]
1977年のNIST出版物[304]では、CIAの機密性、完全性、可用性の3要素を、主要なセキュリティ目標を明確かつ簡潔に記述する方法として紹介しました。 [305]現在でも関連性はありますが、その後、より精巧なフレームワークが数多く提案されてきました。[306] [307]
However, in the 1970s and 1980s, there were no grave computer threats because computers and the internet were still developing, and security threats were easily identifiable. More often, threats came from malicious insiders who gained unauthorized access to sensitive documents and files. Although malware and network breaches existed during the early years, they did not use them for financial gain. By the second half of the 1970s, established computer firms like IBM started offering commercial access control systems and computer security software products.[308]
One of the earliest examples of an attack on a computer network was the computer worm Creeper written by Bob Thomas at BBN, which propagated through the ARPANET in 1971.[309] The program was purely experimental in nature and carried no malicious payload. A later program, Reaper, was created by Ray Tomlinson in 1972 and used to destroy Creeper.[citation needed]
Between September 1986 and June 1987, a group of German hackers performed the first documented case of cyber espionage.[310] The group hacked into American defense contractors, universities, and military base networks and sold gathered information to the Soviet KGB. The group was led by Markus Hess, who was arrested on 29 June 1987. He was convicted of espionage (along with two co-conspirators) on 15 Feb 1990.
In 1988, one of the first computer worms, called the Morris worm, was distributed via the Internet. It gained significant mainstream media attention.[311]
In 1993, Netscape started developing the protocol SSL, shortly after the National Center for Supercomputing Applications (NCSA) launched Mosaic 1.0, the first web browser, in 1993.[citation needed][312] Netscape had SSL version 1.0 ready in 1994, but it was never released to the public due to many serious security vulnerabilities. These weaknesses included replay attacks and a vulnerability that allowed hackers to alter unencrypted communications sent by users. However, in February 1995, Netscape launched Version 2.0.[313]
The National Security Agency (NSA) is responsible for the protection of U.S. information systems and also for collecting foreign intelligence.[314] The agency analyzes commonly used software and system configurations to find security flaws, which it can use for offensive purposes against competitors of the United States.[315]
NSA contractors created and sold click-and-shoot attack tools to US agencies and close allies, but eventually, the tools made their way to foreign adversaries.[citation needed] In 2016, NSAs own hacking tools were hacked, and they have been used by Russia and North Korea.[citation needed] NSA's employees and contractors have been recruited at high salaries by adversaries, anxious to compete in cyberwarfare.[citation needed] In 2007, the United States and Israel began exploiting security flaws in the Microsoft Windows operating system to attack and damage equipment used in Iran to refine nuclear materials. Iran responded by heavily investing in their own cyberwarfare capability, which it began using against the United States.[315]
Notable scholars
- Ross J. Anderson
- Annie Anton
- Adam Back
- Daniel J. Bernstein
- Matt Blaze
- Stefan Brands
- L. Jean Camp
- Lorrie Cranor
- Dorothy E. Denning
- Peter J. Denning
- Cynthia Dwork
- Chuck Easttom
- Deborah Estrin
- Joan Feigenbaum
- Ian Goldberg
- Shafi Goldwasser
- Lawrence A. Gordon
- Peter Gutmann
- Paul Kocher
- Monica S. Lam
- Butler Lampson
- Brian LaMacchia
- Susan Landau
- Carl Landwehr
- Kevin Mitnick
- Peter G. Neumann
- Susan Nycum
- Paul C. van Oorschot
- Roger R. Schell
- Bruce Schneier
- Dawn Song
- Gene Spafford
- Salvatore J. Stolfo
- Willis Ware
- Moti Yung
See also
- Attack tree – Conceptual diagrams showing how an asset, or target, might be attacked
- Bicycle attack – Method of discovering password length
- CAPTCHA – Test to determine whether a user is human
- Center for Internet Security – Nonprofit organization focused on cybersecurity
- Cloud computing security – Methods used to protect cloud based assets
- Comparison of antivirus software
- Content Disarm & Reconstruction – Policy-based removal of components
- Content Security Policy – Computer security standard to prevent cross-site scripting and related attacks
- Countermeasure (computer) – Process to reduce a security threat
- Cyber insurance – Information technology risk insurance
- Cyber self-defense – Self-defense against cyberattack
- Cyberbiosecurity – Emerging field of computer security
- Cybersecurity information technology list
- Dancing pigs – Users' disregard for IT security
- Data security – Protection of digital data
- Defense strategy (computing) – Concept to reduce computer security risks
- Fault tolerance – Resilience of systems to component failures or errors
- Hardware security – Security architecture implemented in hardware
- Human–computer interaction (security) – Academic discipline studying the relationship between computer systems and their users
- Identity management – Technical and Policy systems to give users appropriate access
- Identity-based security – Access control by authenticated ID
- Information security awareness – part of information security that focuses on raising consciousness regarding potential risks of the rapidly evolving forms of information and the accompanying threats
- Internet privacy – Right or mandate of personal privacy concerning the internet
- Internet safety – Being aware of safety and security risks on the Internet
- Internet security – Branch of computer security
- IT risk – Any risk related to information technology
- IT security standards – Technology standards and techniques
- Cyber kill chain – Process of carrying out a cyberattack
- List of computer security certifications
- List of cyber warfare forces
- Open security – Open source approach to computer security
- Outline of computer security – Overview of and topical guide to computer security
- OWASP – Computer security organization
- Physical information security – Common ground of physical and information security
- Privacy software – Layer to protect users' privacy
- Security through obscurity – Reliance on design or implementation secrecy for security
- Separation of protection and security – Mechanism v. policy design choice
- Software-defined perimeter – Approach to computer security from the US Defense Information Systems Agency
References
- ^ Schatz, Daniel; Bashroush, Rabih; Wall, Julie (2017). "Towards a More Representative Definition of Cyber Security". Journal of Digital Forensics, Security and Law. 12 (2). ISSN 1558-7215.
- ^ Computer security at the Encyclopædia Britannica
- ^ Tate, Nick (7 May 2013). "Reliance spells end of road for ICT amateurs". The Australian.
- ^ Kianpour, Mazaher; Kowalski, Stewart; Øverby, Harald (2021). "Systematically Understanding Cybersecurity Economics: A Survey". Sustainability. 13 (24): 13677. doi:10.3390/su132413677. hdl:11250/2978306. ISSN 2071-1050.
- ^ Stevens, Tim (11 June 2018). "Global Cybersecurity: New Directions in Theory and Methods" (PDF). Politics and Governance. 6 (2): 1–4. doi:10.17645/pag.v6i2.1569. Archived (PDF) from the original on 4 September 2019.
- ^ "About the CVE Program". www.cve.org. Retrieved 12 April 2023.
- ^ Zlatanov, Nikola (3 December 2015). Computer Security and Mobile Security Challenges. Tech Security Conference At: San Francisco, CA.
- ^ "Ghidra". nsa.gov. 1 August 2018. Archived from the original on 15 August 2020. Retrieved 17 August 2020.
- ^ Larabel, Michael (28 December 2017). "Syzbot: Google Continuously Fuzzing The Linux Kernel". www.phoronix.com/. Retrieved 25 March 2021.
- ^ a b c "Cyber attacks on SMBs: Current Stats and How to Prevent Them". crowdstrike.com. Retrieved 30 November 2023.
- ^ a b "Cyber security breaches survey 2023". GOV.UK. Retrieved 30 November 2023.
- ^ a b "How cyber attacks work". www.ncsc.gov.uk. Retrieved 30 November 2023.
- ^ "What is a backdoor attack? Definition and prevention | NordVPN". nordvpn.com. 30 November 2023. Retrieved 3 January 2024.
- ^ a b "What is a backdoor attack?". McAfee. 4 December 2023. Retrieved 4 December 2023.
- ^ a b c "Denial of Service (DoS) guidance". www.ncsc.gov.uk. Retrieved 4 December 2023.
- ^ "Computer Security". www.interelectronix.com. Retrieved 30 November 2023.
- ^ a b "What Is a DMA Attack? Analysis & Mitigation". Kroll. Retrieved 4 December 2023.
- ^ a b "What Are Eavesdropping Attacks?". Fortinet. Retrieved 5 December 2023.
- ^ York, Dan (1 January 2010), York, Dan (ed.), "Chapter 3 – Eavesdropping and Modification", Seven Deadliest Unified Communications Attacks, Boston: Syngress, pp. 41–69, ISBN 978-1-59749-547-9, retrieved 5 December 2023
- ^ "What Are Eavesdropping Attacks & How To Prevent Them". Verizon Enterprise. Retrieved 5 December 2023.
- ^ a b c d e f "What is Malware? | IBM". www.ibm.com. 14 April 2022. Retrieved 6 December 2023.
- ^ Bendovschi, Andreea (2015). "Cyber-Attacks – Trends, Patterns and Security Countermeasures". Procedia Economics and Finance. 28: 24–31. doi:10.1016/S2212-5671(15)01077-1.
- ^ "What is malware?". McAfee. Retrieved 30 November 2023.
- ^ a b "What is a man-in-the-middle attack and how can I protect my organization?". verizon.com.
- ^ "Multi-Vector Attacks Demand Multi-Vector Protection". MSSP Alert. 24 July 2017.
- ^ Millman, Renee (15 December 2017). "New polymorphic malware evades three-quarters of AV scanners". SC Magazine UK.
- ^ a b c Tounsi, Wiem (15 May 2019), Tounsi, Wiem (ed.), "What is Cyber Threat Intelligence and How is it Evolving?", Cyber-Vigilance and Digital Trust (1 ed.), Wiley, pp. 1–49, doi:10.1002/9781119618393.ch1, ISBN 978-1-78630-448-3, S2CID 187294508, retrieved 6 December 2023
- ^ "Identifying Phishing Attempts". Case. Archived from the original on 13 September 2015. Retrieved 4 July 2016.
- ^ "Protect yourself from phishing – Microsoft Support". support.microsoft.com. Retrieved 6 December 2023.
- ^ Lazarus, Ari (23 February 2018). "Phishers send fake invoices". Consumer Information. Retrieved 17 February 2020.
- ^ "Email Security". Trellix. 17 May 2022. Archived from the original on 22 May 2022. Retrieved 24 October 2022.
- ^ a b c d "What is Privilege Escalation? – CrowdStrike". crowdstrike.com. Retrieved 7 December 2023.
- ^ Arcos Sergio. "Social Engineering" (PDF). upc.edu. Archived (PDF) from the original on 3 December 2013. Retrieved 16 April 2019.
- ^ Scannell, Kara (24 February 2016). "CEO email scam costs companies $2bn". Financial Times. No. 25 February 2016. Archived from the original on 23 June 2016. Retrieved 7 May 2016.
- ^ "Bucks leak tax info of players, employees as result of email scam". Associated Press. 20 May 2016. Archived from the original on 20 May 2016. Retrieved 20 May 2016.
- ^ "What is Spoofing? – Definition from Techopedia". techopedia.com. Archived from the original on 30 June 2016. Retrieved 16 January 2022.
- ^ Butterfield, Andrew; Ngondi, Gerard Ekembe, eds. (21 January 2016). "spoofing". A Dictionary of Computer Science. Oxford University Press. doi:10.1093/acref/9780199688975.001.0001. ISBN 978-0199688975. Retrieved 8 October 2017.
- ^ Marcel, Sébastien; Nixon, Mark; Li, Stan, eds. (2014). Handbook of Biometric Anti-Spoofing: Trusted Biometrics under Spoofing Attacks. Advances in Computer Vision and Pattern Recognition. London: Springer. doi:10.1007/978-1-4471-6524-8. ISBN 978-1447165248. ISSN 2191-6594. LCCN 2014942635. S2CID 27594864.
- ^ "80 to 0 in Under 5 Seconds: Falsifying a Medical Patient's Vitals". www.trellix.com. Retrieved 9 February 2023.
- ^ Gallagher, Sean (14 May 2014). "Photos of an NSA "upgrade" factory show Cisco router getting implant". Ars Technica. Archived from the original on 4 August 2014. Retrieved 3 August 2014.
- ^ a b Intelligence, Microsoft Threat (11 November 2021). "HTML smuggling surges: Highly evasive loader technique increasingly used in banking malware, targeted attacks". Microsoft Security Blog. Retrieved 7 December 2023.
- ^ "Obfuscated Files or Information: HTML Smuggling, Sub-technique T1027.006 – Enterprise | MITRE ATT&CK®". attack.mitre.org. Retrieved 22 February 2023.
- ^ Lim, Joo S.; Chang, Shanton; Maynard, Sean; Ahmad, Atif (2009). "Exploring the Relationship between Organizational Culture and Information Security Culture". Proceedings of the 7th Australian Information Security Management Conference. Perth. Security Research Institute (SRI), Edith Cowan University: 1st to 3rd December 2009. doi:10.4225/75/57B4065130DEF.
- ^ Reimers, Karl; Andersson, David (2017). Post-secondary Education Network Security: the End User Challenge and Evolving Threats. ICERI2017 Proceedings. Vol. 1. IATED. pp. 1787–1796. doi:10.21125/iceri.2017.0554. ISBN 978-84-697-6957-7. ISSN 2340-1095.
- ^ Verizon Data Breach Investigations Report 2020 (PDF). verizon.com (Report). Archived (PDF) from the original on 19 May 2020. Retrieved 17 September 2021.
- ^ a b c Schlienger, Thomas; Teufel, Stephanie (2003). "Information security culture-from analysis to change". South African Computer Journal. 31: 46–52. hdl:10520/EJC27949.
- ^ Internet Security Glossary. doi:10.17487/RFC2828. RFC 2828.
- ^ "CNSS Instruction No. 4009" (PDF). 26 April 2010. Archived from the original (PDF) on 27 February 2012.
- ^ "InfosecToday Glossary" (PDF). Archived (PDF) from the original on 20 November 2014.
- ^ "Cyber security design principles". www.ncsc.gov.uk. Retrieved 11 December 2023.
- ^ a b "How the NCSC thinks about security architecture". www.ncsc.gov.uk. Retrieved 18 December 2023.
- ^ "Secure System Architecture and Design". UK Cyber Security Council. 2024. Retrieved 4 January 2024.
- ^ "security architecture – Glossary | CSRC". csrc.nist.gov. Retrieved 18 December 2023.
- ^ Jannsen, Cory. "Security Architecture". Techopedia. Janalta Interactive Inc. Archived from the original on 3 October 2014. Retrieved 9 October 2014.
- ^ a b Oppliger, Rolf (1 May 1997). "Internet security: firewalls and beyond". Communications of the ACM. 40 (5): 92–102. doi:10.1145/253769.253802. ISSN 0001-0782.
- ^ "How to Increase Cybersecurity Awareness". ISACA. Retrieved 25 February 2023.
- ^ Woodie, Alex (9 May 2016). "Why ONI May Be Our Best Hope for Cyber Security Now". Archived from the original on 20 August 2016. Retrieved 13 July 2016.
- ^ Walkowski, Debbie (9 July 2019). "What Is The CIA Triad?". F5 Labs. Retrieved 25 February 2020.
- ^ "Knowing Value of Data Assets is Crucial to Cybersecurity Risk Management | SecurityWeek.Com". www.securityweek.com. 3 December 2018. Retrieved 25 February 2020.
- ^ Foreman, Park (2009). Vulnerability Management. Boca Raton, Fla.: Auerbach Publications. p. 1. ISBN 978-1-4398-0150-5.
- ^ Johnson, A. (2018). CCNA Cybersecurity Operations Companion Guide. Cisco Press. ISBN 978-0135166246.
- ^ Calder, Alan; Williams, Geraint (2014). PCI DSS: A Pocket Guide (3rd ed.). IT Governance Limited. ISBN 978-1849285544.
network vulnerability scans at least quarterly and after any significant change in the network
- ^ Harrison, J. (2003). Formal verification at Intel. 18th Annual IEEE Symposium of Logic in Computer Science, 2003. Proceedings. pp. 45–54. doi:10.1109/LICS.2003.1210044. ISBN 978-0769518848. S2CID 44585546.
- ^ Umrigar, Zerksis D.; Pitchumani, Vijay (1983). Formal verification of a real-time hardware design. Proceeding DAC '83 Proceedings of the 20th Design Automation Conference. IEEE Press. pp. 221–227. ISBN 978-0818600265.
- ^ "Abstract Formal Specification of the seL4/ARMv6 API" (PDF). Archived from the original (PDF) on 21 May 2015. Retrieved 19 May 2015.
- ^ Baumann, Christoph; Beckert, Bernhard; Blasum, Holger; Bormer, Thorsten. Ingredients of Operating System Correctness? Lessons Learned in the Formal Verification of PikeOS (PDF). Embedded World Conference, Nuremberg, Germany. Archived from the original (PDF) on 19 July 2011.
- ^ Ganssle, Jack. "Getting it Right". Archived from the original on 4 May 2013.
- ^ "Everything you need for a career as a SOC analyst". www.cybersecurityjobsite.com. Retrieved 19 December 2023.
- ^ "Turn on 2-step verification (2SV)". www.ncsc.gov.uk. Retrieved 19 December 2023.
- ^ "NCSC's cyber security training for staff now available". www.ncsc.gov.uk. Retrieved 19 December 2023.
- ^ Treglia, J.; Delia, M. (2017). Cyber Security Inoculation. NYS Cyber Security Conference, Empire State Plaza Convention Center, Albany, NY, 3–4 June.
- ^ "What is a license dongle?". www.revenera.com. Retrieved 12 June 2024.
- ^ "Token-based authentication". SafeNet.com. Archived from the original on 20 March 2014. Retrieved 20 March 2014.
- ^ "Lock and protect your Windows PC". TheWindowsClub.com. 10 February 2010. Archived from the original on 20 March 2014. Retrieved 20 March 2014.
- ^ James Greene (2012). "Intel Trusted Execution Technology: White Paper" (PDF). Intel Corporation. Archived (PDF) from the original on 11 June 2014. Retrieved 18 December 2013.
- ^ "SafeNet ProtectDrive 8.4". SCMagazine.com. 4 October 2008. Archived from the original on 20 March 2014. Retrieved 20 March 2014.
- ^ "Secure Hard Drives: Lock Down Your Data". PCMag.com. 11 May 2009. Archived from the original on 21 June 2017.
- ^ Souppaya, Murugiah P.; Scarfone, Karen (2013). "Guidelines for Managing the Security of Mobile Devices in the Enterprise". National Institute of Standards and Technology. Special Publication (NIST SP). Gaithersburg, MD. doi:10.6028/NIST.SP.800-124r1.
- ^ "Access Control Statistics: Trends & Insights". 23 February 2024. Retrieved 26 April 2024.
- ^ "Forget IDs, use your phone as credentials". Fox Business Network. 4 November 2013. Archived from the original on 20 March 2014. Retrieved 20 March 2014.
- ^ "Direct memory access protections for Mac computers". Apple. Retrieved 16 November 2022.
- ^ "Using IOMMU for DMA Protection in UEFI Firmware" (PDF). Intel Corporation. Archived (PDF) from the original on 9 December 2021. Retrieved 16 November 2022.
- ^ Babaei, Armin; Schiele, Gregor; Zohner, Michael (26 July 2022). "Reconfigurable Security Architecture (RESA) Based on PUF for FPGA-Based IoT Devices". Sensors. 22 (15): 5577. Bibcode:2022Senso..22.5577B. doi:10.3390/s22155577. ISSN 1424-8220. PMC 9331300. PMID 35898079.
- ^ Hassija, Vikas; Chamola, Vinay; Gupta, Vatsal; Jain, Sarthak; Guizani, Nadra (15 April 2021). "A Survey on Supply Chain Security: Application Areas, Security Threats, and Solution Architectures". IEEE Internet of Things Journal. 8 (8): 6222–6246. doi:10.1109/JIOT.2020.3025775. ISSN 2327-4662. S2CID 226767829.
- ^ "The Most Secure OS: What is the Safest OS Available?". Tech.co. Retrieved 19 December 2023.
- ^ Sanghavi, Alok (21 May 2010). "What is formal verification?". EE Times_Asia.
- ^ Ferraiolo, D.F. & Kuhn, D.R. (October 1992). "Role-Based Access Control" (PDF). 15th National Computer Security Conference: 554–563.
- ^ Sandhu, R; Coyne, EJ; Feinstein, HL; Youman, CE (August 1996). "Role-Based Access Control Models" (PDF). IEEE Computer. 29 (2): 38–47. CiteSeerX 10.1.1.50.7649. doi:10.1109/2.485845. S2CID 1958270.
- ^ Abreu, Vilmar; Santin, Altair O.; Viegas, Eduardo K.; Stihler, Maicon (2017). A multi-domain role activation model (PDF). 2017 IEEE International Conference on Communications (ICC). IEEE Press. pp. 1–6. doi:10.1109/ICC.2017.7997247. ISBN 978-1467389990. S2CID 6185138.
- ^ A.C. O'Connor & R.J. Loomis (2002). Economic Analysis of Role-Based Access Control (PDF). Research Triangle Institute. p. 145.
- ^ "Studies prove once again that users are the weakest link in the security chain". CSO Online. 22 January 2014. Retrieved 8 October 2018.
- ^ "The Role of Human Error in Successful Security Attacks". IBM Security Intelligence. 2 September 2014. Retrieved 8 October 2018.
- ^ "90% of security incidents trace back to PEBKAC and ID10T errors". Computerworld. 15 April 2015. Retrieved 8 October 2018.
- ^ "Protect your online banking with 2FA". NZ Bankers Association. 7 October 2018. Retrieved 7 September 2019.
- ^ "IBM Security Services 2014 Cyber Security Intelligence Index" (PDF). PcSite. 2014. Retrieved 9 October 2020.
- ^ Caldwell, Tracey (12 February 2013). "Risky business: why security awareness is crucial for employees". The Guardian. Retrieved 8 October 2018.
- ^ "Developing a Security Culture". CPNI – Centre for the Protection of National Infrastructure. Archived from the original on 9 October 2018. Retrieved 8 October 2018.
- ^ a b "Cyber Hygiene – ENISA". Retrieved 27 September 2018.
- ^ a b Kaljulaid, Kersti (16 October 2017). "President of the Republic at the Aftenposten's Technology Conference". Retrieved 27 September 2018.
- ^ "Cyber security breaches survey 2023". GOV.UK. Retrieved 27 December 2023.
- ^ Kuchler, Hannah (27 April 2015). "Security execs call on companies to improve 'cyber hygiene'". Financial Times. Archived from the original on 10 December 2022. Retrieved 27 September 2018.
- ^ "From AI to Russia, Here's How Estonia's President Is Planning for the Future". Wired. Retrieved 28 September 2018.
- ^ "Professor Len Adleman explains how he coined the term "computer virus"". WeLiveSecurity. 1 November 2017. Retrieved 28 September 2018.
- ^ "Statement of Dr. Vinton G. Cerf". www.jec.senate.gov. Retrieved 28 September 2018.
- ^ Promoting Good Cyber Hygiene Act of 2017 at Congress.gov
- ^ "Analysis | The Cybersecurity 202: Agencies struggling with basic cybersecurity despite Trump's pledge to prioritize it". The Washington Post. Retrieved 28 September 2018.
- ^ "Protected Voices". Federal Bureau of Investigation. Retrieved 28 September 2018.
- ^ Lin, Tom C. W. (3 July 2017). "The New Market Manipulation". Emory Law Journal. 66: 1253. SSRN 2996896.
- ^ Lin, Tom C. W. (2016). "Financial Weapons of War". Minnesota Law Review. SSRN 2765010.
- ^ Cole, Jeffrey I.; Suman, Michael; Schramm, Phoebe; van Bel, Daniel; Lunn, B.; Maguire, Phyllisane; Hanson, Koran; Singh, Rajesh; Aquino, Jedrix-Sean; Lebo, Harlan (2000). The UCLA Internet report: Surveying the digital future (PDF). ccp.ucla.edu (Report). Archived from the original (PDF) on 23 April 2003. Retrieved 15 September 2023.
- ^ Pagliery, Jose (18 November 2014). "Hackers attacked the U.S. energy grid 79 times this year". CNN Money. Cable News Network. Archived from the original on 18 February 2015. Retrieved 16 April 2015.
- ^ Neumann, P. G. (1997). Computer Security in Aviation: Vulnerabilities, Threats, and Risks. International Conference on Aviation Safety and Security in the 21st Century, White House Commission on Safety and Security.
- ^ Dillingham, Gerald L. (20 September 2001). Aviation security : terrorist acts demonstrate urgent need to improve security at the nation's airports (Report). United States. General Accounting Office.
- ^ "Air Traffic Control Systems Vulnerabilities Could Make for Unfriendly Skies [Black Hat] – SecurityWeek.Com". 27 July 2012. Archived from the original on 8 February 2015.
- ^ "Hacker Says He Can Break into Airplane Systems Using In-Flight Wi-Fi". NPR. 4 August 2014. Archived from the original on 8 February 2015. Retrieved 19 March 2020.
- ^ Jim Finkle (4 August 2014). "Hacker says to show passenger jets at risk of cyber attack". Reuters. Archived from the original on 13 October 2015. Retrieved 21 November 2021.
- ^ Cesar, Alan (15 December 2023). "Online course bolsters cybersecurity in aviation". Aerogram. Purdue University School of Aeronautics and Astronautics. Retrieved 9 January 2024.
- ^ "Pan-European Network Services (PENS) – Eurocontrol.int". Archived from the original on 12 December 2016.
- ^ "Centralised Services: NewPENS moves forward – Eurocontrol.int". 17 January 2016. Archived from the original on 19 March 2017.
- ^ "NextGen Data Communication". FAA. Archived from the original on 13 March 2015. Retrieved 15 June 2017.
- ^ "e-Passports | Homeland Security". www.dhs.gov. Retrieved 3 February 2023.
- ^ "The Australian ePassport. Australian Government Department of Foreign Affairs and Trade website". Archived from the original on 9 January 2015. Retrieved 1 May 2023.
- ^ a b "Is Your Watch Or Thermostat A Spy? Cybersecurity Firms Are On It". NPR. 6 August 2014. Archived from the original on 11 February 2015.
- ^ Humana Inc. (15 November 2000). "Humana Web Site Named Best Interactive Site by eHealthcare Strategy & Trends; re LOUISVILLE, Ky., Nov. 15 PRNewswire". prnewswire.com.
- ^ Kruse, CB; Smith, B; Vanderlinden, H; Nealand, A (21 July 2017). "Security Techniques for the Electronic Health Records". Journal of Medical Systems. 41 (8): 127. doi:10.1007/s10916-017-0778-4. PMC 5522514. PMID 28733949.
- ^ Melvin Backman (18 September 2014). "Home Depot: 56 million cards exposed in breach". CNNMoney. Archived from the original on 18 December 2014.
- ^ "Staples: Breach may have affected 1.16 million customers' cards". Fortune.com. 19 December 2014. Archived from the original on 21 December 2014. Retrieved 21 December 2014.
- ^ "Target: 40 million credit cards compromised". CNN. 19 December 2013. Archived from the original on 1 December 2017. Retrieved 29 November 2017.
- ^ Cowley, Stacy (2 October 2017). "2.5 Million More People Potentially Exposed in Equifax Breach". The New York Times. Archived from the original on 1 December 2017. Retrieved 29 November 2017.
- ^ Jim Finkle (23 April 2014). "Exclusive: FBI warns healthcare sector vulnerable to cyber attacks". Reuters. Archived from the original on 4 June 2016. Retrieved 23 May 2016.
- ^ Seals, Tara (6 November 2015). "Lack of Employee Security Training Plagues US Businesses". Infosecurity Magazine. Archived from the original on 9 November 2017. Retrieved 8 November 2017.
- ^ Bright, Peter (15 February 2011). "Anonymous speaks: the inside story of the HBGary hack". Arstechnica.com. Archived from the original on 27 March 2011. Retrieved 29 March 2011.
- ^ Anderson, Nate (9 February 2011). "How one man tracked down Anonymous – and paid a heavy price". Arstechnica.com. Archived from the original on 29 March 2011. Retrieved 29 March 2011.
- ^ Palilery, Jose (24 December 2014). "What caused Sony hack: What we know now". CNN Money. Archived from the original on 4 January 2015. Retrieved 4 January 2015.
- ^ James Cook (16 December 2014). "Sony Hackers Have Over 100 Terabytes Of Documents. Only Released 200 Gigabytes So Far". Business Insider. Archived from the original on 17 December 2014. Retrieved 18 December 2014.
- ^ a b Timothy B. Lee (18 January 2015). "The next frontier of hacking: your car". Vox. Archived from the original on 17 March 2017.
- ^ Tracking & Hacking: Security & Privacy Gaps Put American Drivers at Risk (PDF) (Report). 6 February 2015. Archived (PDF) from the original on 9 November 2016. Retrieved 4 November 2016.
- ^ "Cybersecurity expert: It will take a 'major event' for companies to take this issue seriously". AOL.com. 5 January 2017. Archived from the original on 20 January 2017. Retrieved 22 January 2017.
- ^ "The problem with self-driving cars: who controls the code?". The Guardian. 23 December 2015. Archived from the original on 16 March 2017. Retrieved 22 January 2017.
- ^ Stephen Checkoway; Damon McCoy; Brian Kantor; Danny Anderson; Hovav Shacham; Stefan Savage; Karl Koscher; Alexei Czeskis; Franziska Roesner; Tadayoshi Kohno (2011). Comprehensive Experimental Analyses of Automotive Attack Surfaces (PDF). SEC'11 Proceedings of the 20th USENIX conference on Security. Berkeley, California, US: USENIX Association. p. 6. Archived (PDF) from the original on 21 February 2015.
- ^ Greenberg, Andy (21 July 2015). "Hackers Remotely Kill a Jeep on the Highway – With Me in It". Wired. Archived from the original on 19 January 2017. Retrieved 22 January 2017.
- ^ "Hackers take control of car, drive it into a ditch". The Independent. 22 July 2015. Archived from the original on 2 February 2017. Retrieved 22 January 2017.
- ^ "Tesla fixes software bug that allowed Chinese hackers to control car remotely". The Telegraph. 21 September 2016. Archived from the original on 2 February 2017. Retrieved 22 January 2017.
- ^ Kang, Cecilia (19 September 2016). "Self-Driving Cars Gain Powerful Ally: The Government". The New York Times. Archived from the original on 14 February 2017. Retrieved 22 January 2017.
- ^ "Federal Automated Vehicles Policy" (PDF). Archived (PDF) from the original on 21 January 2017. Retrieved 22 January 2017.
- ^ "Vehicle Cybersecurity". nhtsa.gov. Retrieved 25 November 2022.
- ^ "Thales supplies smart driver license to 4 states in Mexico". Thales Group.
- ^ "4 Companies Using RFID for Supply Chain Management". atlasRFIDstore. Retrieved 3 February 2023.
- ^ "The Cutting Edge of RFID Technology and Applications for Manufacturing and Distribution". Supply Chain Market.
- ^ Rahman, Mohammad Anwar; Khadem, Mohammad Miftaur; Sarder, MD. Application of RFID in Supply Chain System. Proceedings of the 2010 International Conference on Industrial Engineering and Operations Management Dhaka, Bangladesh, January 9 – 10, 2010. CiteSeerX 10.1.1.397.7831.
- ^ "Gary McKinnon profile: Autistic 'hacker' who started writing computer programs at 14". The Daily Telegraph. London. 23 January 2009. Archived from the original on 2 June 2010.
- ^ "Gary McKinnon extradition ruling due by 16 October". BBC News. 6 September 2012. Archived from the original on 6 September 2012. Retrieved 25 September 2012.
- ^ Mckinnon V Government of The United States of America and Another (House of Lords 16 June 2008) ("15. ... alleged to total over $700,000"), Text.
- ^ "Fresh Leak on US Spying: NSA Accessed Mexican President's Email". SPIEGEL ONLINE. 20 October 2013. Archived from the original on 6 November 2015.
- ^ Sanders, Sam (4 June 2015). "Massive Data Breach Puts 4 Million Federal Employees' Records at Risk". NPR. Archived from the original on 5 June 2015. Retrieved 5 June 2015.
- ^ Liptak, Kevin (4 June 2015). "U.S. government hacked; feds think China is the culprit". CNN. Archived from the original on 6 June 2015. Retrieved 5 June 2015.
- ^ Sean Gallagher. "Encryption "would not have helped" at OPM, says DHS official". Archived from the original on 24 June 2017.
- ^ Davis, Michelle R. (19 October 2015). "Schools Learn Lessons From Security Breaches". Education Week. Archived from the original on 10 June 2016. Retrieved 23 May 2016.
- ^ "GE's Introduces ACUVision as a Single Panel Solution". www.securityinfowatch.com. Security Info Watch. 11 August 2005. Retrieved 24 September 2019.
- ^ "Internet of Things Global Standards Initiative". ITU. Archived from the original on 26 June 2015. Retrieved 26 June 2015.
- ^ Singh, Jatinder; Pasquier, Thomas; Bacon, Jean; Ko, Hajoon; Eyers, David (2015). "Twenty Cloud Security Considerations for Supporting the Internet of Things" (PDF). IEEE Internet of Things Journal. 3 (3): 269–284. doi:10.1109/JIOT.2015.2460333. S2CID 4732406.
- ^ Chris Clearfield. "Why The FTC Can't Regulate The Internet Of Things". Forbes. Archived from the original on 27 June 2015. Retrieved 26 June 2015.
- ^ "Internet of Things: Science Fiction or Business Fact?" (PDF). Harvard Business Review. Archived (PDF) from the original on 17 March 2015. Retrieved 4 November 2016.
- ^ Ovidiu Vermesan; Peter Friess. "Internet of Things: Converging Technologies for Smart Environments and Integrated Ecosystems" (PDF). River Publishers. Archived (PDF) from the original on 12 October 2016. Retrieved 4 November 2016.
- ^ Clearfield, Chris (20 June 2013). "Rethinking Security for the Internet of Things". Harvard Business Review. Archived from the original on 20 September 2013.
- ^ "Hotel room burglars exploit critical flaw in electronic door locks". Ars Technica. 26 November 2012. Archived from the original on 14 May 2016. Retrieved 23 May 2016.
- ^ "Hospital Medical Devices Used As Weapons in Cyberattacks". Dark Reading. 6 August 2015. Archived from the original on 29 May 2016. Retrieved 23 May 2016.
- ^ Jeremy Kirk (17 October 2012). "Pacemaker hack can deliver deadly 830-volt jolt". Computerworld. Archived from the original on 4 June 2016. Retrieved 23 May 2016.
- ^ "How Your Pacemaker Will Get Hacked". The Daily Beast. Kaiser Health News. 17 November 2014. Archived from the original on 20 May 2016. Retrieved 23 May 2016.
- ^ Leetaru, Kalev. "Hacking Hospitals And Holding Hostages: Cybersecurity In 2016". Forbes. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ a b "Cyber-Angriffe: Krankenhäuser rücken ins Visier der Hacker". Wirtschafts Woche. 7 December 2016. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ "Hospitals keep getting attacked by ransomware – Here's why". Business Insider. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ "MedStar Hospitals Recovering After 'Ransomware' Hack". NBC News. 31 March 2016. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ Pauli, Darren. "US hospitals hacked with ancient exploits". The Register. Archived from the original on 16 November 2016. Retrieved 29 December 2016.
- ^ Pauli, Darren. "Zombie OS lurches through Royal Melbourne Hospital spreading virus". The Register. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ "Hacked Lincolnshire hospital computer systems 'back up'". BBC News. 2 November 2016. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ "Lincolnshire operations cancelled after network attack". BBC News. 31 October 2016. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ "Legion cyber-attack: Next dump is sansad.nic.in, say hackers". The Indian Express. 12 December 2016. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ "Former New Hampshire Psychiatric Hospital Patient Accused Of Data Breach". CBS Boston. 27 December 2016. Archived from the original on 29 September 2017. Retrieved 29 December 2016.
- ^ "Texas Hospital hacked, affects nearly 30,000 patient records". Healthcare IT News. 4 November 2016. Archived from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ Becker, Rachel (27 December 2016). "New cybersecurity guidelines for medical devices tackle evolving threats". The Verge. Archived from the original on 28 December 2016. Retrieved 29 December 2016.
- ^ "Postmarket Management of Cybersecurity in Medical Devices" (PDF). Food and Drug Administration. 28 December 2016. Archived (PDF) from the original on 29 December 2016. Retrieved 29 December 2016.
- ^ Brandt, Jaclyn (18 June 2018). "D.C. distributed energy proposal draws concerns of increased cybersecurity risks". Daily Energy Insider. Retrieved 4 July 2018.
- ^ "Current Releases - The Open Mobile Alliance". openmobilealliance.org.
- ^ Cashell, B.; Jackson, W. D.; Jickling, M.; Webel, B. (2004). The Economic Impact of Cyber-Attacks (PDF) (Report). Washington DC: Congressional Research Service, Government, and Finance Division. RL32331.
- ^ Gordon, Lawrence; Loeb, Martin (November 2002). "The Economics of Information Security Investment". ACM Transactions on Information and System Security. 5 (4): 438–457. doi:10.1145/581271.581274. S2CID 1500788.
- ^ Sanger, David E.; Barnes, Julian E. (20 December 2021). "U.S. and Britain Help Ukraine Prepare for Potential Russian Cyberassault". The New York Times. ISSN 0362-4331. Retrieved 4 December 2023.
- ^ "Cyber-Attack Against Ukrainian Critical Infrastructure | CISA". www.cisa.gov. 20 July 2021. Retrieved 4 December 2023.
- ^ Han, Chen; Dongre, Rituja (2014). "Q&A. What Motivates Cyber-Attackers?". Technology Innovation Management Review. 4 (10): 40–42. doi:10.22215/timreview/838. ISSN 1927-0321.
- ^ Chermick, Steven; Freilich, Joshua; Holt, Thomas (April 2017). "Exploring the Subculture of Ideologically Motivated Cyber-Attackers". Journal of Contemporary Criminal Justice. 33 (3): 212–233. doi:10.1177/1043986217699100. S2CID 152277480.
- ^ Anderson, Ross (2020). Security engineering : a guide to building dependable distributed systems (3rd ed.). Indianapolis, IN: John Wiley & Sons. ISBN 978-1119642817. OCLC 1224516855.
- ^ "The Leading Cloud Recruiting Software". iCIMS. Retrieved 13 March 2021.
- ^ Wilcox, S. and Brown, B. (2005) 'Responding to Security Incidents – Sooner or Later Your Systems Will Be Compromised', Journal of Health Care Compliance, 7(2), pp. 41–48
- ^ a b Jonathan Zittrain, 'The Future of The Internet', Penguin Books, 2008
- ^ Information Security Archived 6 March 2016 at the Wayback Machine. United States Department of Defense, 1986
- ^ "The TJX Companies, Inc. Victimized by Computer System Intrusion; Provides Information to Help Protect Customers" (Press release). The TJX Companies, Inc. 17 January 2007. Archived from the original on 27 September 2012. Retrieved 12 December 2009.
- ^ Largest Customer Info Breach Grows Archived 28 September 2007 at the Wayback Machine. MyFox Twin Cities, 29 March 2007.
- ^ "The Stuxnet Attack On Iran's Nuclear Plant Was 'Far More Dangerous' Than Previously Thought". Business Insider. 20 November 2013. Archived from the original on 9 May 2014.
- ^ Reals, Tucker (24 September 2010). "Stuxnet Worm a U.S. Cyber-Attack on Iran Nukes?". CBS News. Archived from the original on 16 October 2013.
- ^ Kim Zetter (17 February 2011). "Cyberwar Issues Likely to Be Addressed Only After a Catastrophe". Wired. Archived from the original on 18 February 2011. Retrieved 18 February 2011.
- ^ Chris Carroll (18 October 2011). "Cone of silence surrounds U.S. cyberwarfare". Stars and Stripes. Archived from the original on 7 March 2012. Retrieved 30 October 2011.
- ^ John Bumgarner (27 April 2010). "Computers as Weapons of War" (PDF). IO Journal. Archived from the original (PDF) on 19 December 2011. Retrieved 30 October 2011.
- ^ Greenwald, Glenn (6 June 2013). "NSA collecting phone records of millions of Verizon customers daily". The Guardian. Archived from the original on 16 August 2013. Retrieved 16 August 2013.
Exclusive: Top secret court order requiring Verizon to hand over all call data shows scale of domestic surveillance under Obama
- ^ Seipel, Hubert. "Transcript: ARD interview with Edward Snowden". La Foundation Courage. Archived from the original on 14 July 2014. Retrieved 11 June 2014.
- ^ Newman, Lily Hay (9 October 2013). "Can You Trust NIST?". IEEE Spectrum. Archived from the original on 1 February 2016.
- ^ "NIST Removes Cryptography Algorithm from Random Number Generator Recommendations". National Institute of Standards and Technology. 21 April 2014.
- ^ "New Snowden Leak: NSA Tapped Google, Yahoo Data Centers" Archived 9 July 2014 at the Wayback Machine, 31 October 2013, Lorenzo Franceschi-Bicchierai, mashable.com
- ^ Michael Riley; Ben Elgin; Dune Lawrence; Carol Matlack (17 March 2014). "Target Missed Warnings in Epic Hack of Credit Card Data". Businessweek. Archived from the original on 27 January 2015.
- ^ Rosenblatt, Seth (6 November 2014). "Home Depot says 53 million emails stolen". CNET. CBS Interactive. Archived from the original on 9 December 2014.
- ^ "Millions more Americans hit by government personnel data hack". Reuters. 9 July 2017. Archived from the original on 28 February 2017. Retrieved 25 February 2017.
- ^ Barrett, Devlin (4 June 2015). "U.S. Suspects Hackers in China Breached About four (4) Million People's Records, Officials Say". The Wall Street Journal. Archived from the original on 4 June 2015.
- ^ Risen, Tom (5 June 2015). "China Suspected in Theft of Federal Employee Records". U.S. News & World Report. Archived from the original on 6 June 2015.
- ^ Zengerle, Patricia (19 July 2015). "Estimate of Americans hit by government personnel data hack skyrockets". Reuters. Archived from the original on 10 July 2015.
- ^ Sanger, David (5 June 2015). "Hacking Linked to China Exposes Millions of U.S. Workers". The New York Times. Archived from the original on 5 June 2015.
- ^ Mansfield-Devine, Steve (1 September 2015). "The Ashley Madison affair". Network Security. 2015 (9): 8–16. doi:10.1016/S1353-4858(15)30080-5.
- ^ Turton, W.; Mehrotra, K. (4 June 2021). "Hackers Breached Colonial Pipeline Using Compromised Password". Bloomberg L.P. Retrieved 3 December 2023.
- ^ a b "Mikko Hypponen: Fighting viruses, defending the net". TED. Archived from the original on 16 January 2013.
- ^ "Mikko Hypponen – Behind Enemy Lines". Hack in the Box Security Conference. 9 December 2012. Archived from the original on 25 November 2016.
- ^ "Ensuring the Security of Federal Information Systems and Cyber Critical Infrastructure and Protecting the Privacy of Personally Identifiable Information". Government Accountability Office. Archived from the original on 19 November 2015. Retrieved 3 November 2015.
- ^ King, Georgia (23 May 2018). "The Venn diagram between libertarians and crypto bros is so close it's basically a circle". Quartz.
- ^ Kirby, Carrie (24 June 2011). "Former White House aide backs some Net regulation / Clarke says government, industry deserve 'F' in cyber security". The San Francisco Chronicle.
- ^ McCarthy, Daniel (11 June 2018). "Privatizing Political Authority: Cybersecurity, Public-Private Partnerships, and the Reproduction of Liberal Political Order". Politics and Governance. 6 (2): 5–12. doi:10.17645/pag.v6i2.1335.
- ^ "It's Time to Treat Cybersecurity as a Human Rights Issue". Human Rights Watch. 26 May 2020. Retrieved 26 May 2020.
- ^ "FIRST Mission". FIRST. Retrieved 6 July 2018.
- ^ "FIRST Members". FIRST. Retrieved 6 July 2018.
- ^ "European council". Archived from the original on 3 December 2014.
- ^ "MAAWG". Archived from the original on 23 September 2014.
- ^ "MAAWG". Archived from the original on 17 October 2014.
- ^ "Government of Canada Launches Canada's Cyber Security Strategy". Market Wired. 3 October 2010. Archived from the original on 2 November 2014. Retrieved 1 November 2014.
- ^ a b "Canada's Cyber Security Strategy". Public Safety Canada. Government of Canada. Archived from the original on 2 November 2014. Retrieved 1 November 2014.
- ^ a b c "Action Plan 2010–2015 for Canada's Cyber Security Strategy". Public Safety Canada. Government of Canada. Archived from the original on 2 November 2014. Retrieved 3 November 2014.
- ^ "Cyber Incident Management Framework For Canada". Public Safety Canada. Government of Canada. Archived from the original on 2 November 2014. Retrieved 3 November 2014.
- ^ "Action Plan 2010–2015 for Canada's Cyber Security Strategy". Public Safety Canada. Government of Canada. Archived from the original on 2 November 2014. Retrieved 1 November 2014.
- ^ "Canadian Cyber Incident Response Centre". Public Safety Canada. Archived from the original on 8 October 2014. Retrieved 1 November 2014.
- ^ "Cyber Security Bulletins". Public Safety Canada. Archived from the original on 8 October 2014. Retrieved 1 November 2014.
- ^ "Report a Cyber Security Incident". Public Safety Canada. Government of Canada. Archived from the original on 11 November 2014. Retrieved 3 November 2014.
- ^ "Government of Canada Launches Cyber Security Awareness Month With New Public Awareness Partnership". Market Wired. Government of Canada. 27 September 2012. Archived from the original on 3 November 2014. Retrieved 3 November 2014.
- ^ "Cyber Security Cooperation Program". Public Safety Canada. Archived from the original on 2 November 2014. Retrieved 1 November 2014.
- ^ "Cyber Security Cooperation Program". Public Safety Canada. 16 December 2015. Archived from the original on 2 November 2014.
- ^ "GetCyberSafe". Get Cyber Safe. Government of Canada. Archived from the original on 11 November 2014. Retrieved 3 November 2014.
- ^ "Australian federal government announces cybersecurity support for SMBs","2023-2030 Australian Cyber Security Strategy". Retrieved 22 November 2023.
- ^ "Need for proper structure of PPPs to address specific cyberspace risks". Archived from the original on 13 November 2017.
- ^ "National Cyber Safety and Security Standards(NCSSS)-Home". www.ncdrc.res.in. Archived from the original on 19 February 2018. Retrieved 19 February 2018.
- ^ "South Korea seeks global support in cyber attack probe". BBC Monitoring Asia Pacific. 7 March 2011.
- ^ Kwanwoo Jun (23 September 2013). "Seoul Puts a Price on Cyberdefense". The Wall Street Journal. Dow Jones & Company, Inc. Archived from the original on 25 September 2013. Retrieved 24 September 2013.
- ^ White, House (March 2023). "National security strategy" (PDF). No. March 2032. white house. US gov.
- ^ Adil, Sajid (16 October 2023). "Do You Know About Biggest Cybersecurity Threats In 2023?". Cybernexguard. Adil Sajid. Retrieved 18 December 2023.
- ^ Adil, Sajid (September 2018). "National Cyber Strategy of the United States of America". University Libraries UNT Digital Library. Retrieved 18 December 2023.
- ^ Adil, Sajid (September 2018). "Do You Know About Biggest Cybersecurity Threats In 2023?". University Libraries UNT Digital Library. Retrieved 18 December 2023.
- ^ International Cybercrime Reporting and Cooperation Act at Congress.gov
- ^ "Home | Homeland Security & Governmental Affairs Committee". www.hsgac.senate.gov. Archived from the original on 20 January 2012.
- ^ "Biden Adviser On Cyber Threats And The New Executive Order To Combat Them". NPR.
- ^ Executive Order on Improving the Nation's Cybersecurity (full text)
- ^ "National Cyber Security Division". U.S. Department of Homeland Security. Archived from the original on 11 June 2008. Retrieved 14 June 2008.
- ^ a b "FAQ: Cyber Security R&D Center". U.S. Department of Homeland Security S&T Directorate. Archived from the original on 6 October 2008. Retrieved 14 June 2008.
- ^ AFP-JiJi, "U.S. boots up cybersecurity center", 31 October 2009.
- ^ "Federal Bureau of Investigation – Priorities". Federal Bureau of Investigation. Archived from the original on 11 July 2016.
- ^ "Internet Crime Complaint Center (IC3) – Home". Archived from the original on 20 November 2011.
- ^ "Infragard, Official Site". Infragard. Archived from the original on 9 September 2010. Retrieved 10 September 2010.
- ^ "Robert S. Mueller, III – InfraGard Interview at the 2005 InfraGard Conference". Infragard (Official Site) – "Media Room". Archived from the original on 17 June 2011. Retrieved 9 December 2009.
- ^ "CCIPS". 25 March 2015. Archived from the original on 23 August 2006.
- ^ "A Framework for a Vulnerability Disclosure Program for Online Systems". Cybersecurity Unit, Computer Crime & Intellectual Property Section Criminal Division U.S. Department of Justice. July 2017. Retrieved 9 July 2018.
- ^ "Mission and Vision". www.cybercom.mil. Retrieved 20 June 2020.
- ^ William J. Lynn, III (12 November 2009). Remarks at the Defense Information Technology Acquisition Summit (Speech). Washington D.C. Archived from the original on 15 April 2010. Retrieved 10 July 2010.
- ^ Shachtman, Noah (23 September 2010). "Military's Cyber Commander Swears: "No Role" in Civilian Networks". brookings.edu. Archived from the original on 6 November 2010.
- ^ "FCC Cybersecurity". FCC. Archived from the original on 27 May 2010. Retrieved 3 December 2014.
- ^ "Cybersecurity for Medical Devices and Hospital Networks: FDA Safety Communication". Food and Drug Administration. Archived from the original on 28 May 2016. Retrieved 23 May 2016.
- ^ "Automotive Cybersecurity – National Highway Traffic Safety Administration (NHTSA)". Archived from the original on 25 May 2016. Retrieved 23 May 2016.
- ^ Air Traffic Control: FAA Needs a More Comprehensive Approach to Address Cybersecurity As Agency Transitions to NextGen (Report). U. S. Government Accountability Office. 14 April 2015. Archived from the original on 13 June 2016. Retrieved 23 May 2016.
- ^ Aliya Sternstein (4 March 2016). "FAA Working on New Guidelines for Hack-Proof Planes". Nextgov. Archived from the original on 19 May 2016. Retrieved 23 May 2016.
- ^ Bart Elias (18 June 2015). "Protecting Civil Aviation from Cyberattacks" (PDF). Archived (PDF) from the original on 17 October 2016. Retrieved 4 November 2016.
- ^ Anderson, David; Reimers, Karl (2019). CYBER SECURITY EMPLOYMENT POLICY AND WORKPLACE DEMAND IN THE U.S. GOVERNMENT. EDULEARN19 Proceedings. Vol. 1. IATED. pp. 7858–7866. doi:10.21125/edulearn.2019.1914. ISBN 978-84-09-12031-4. ISSN 2340-1117.
- ^ Verton, Dan (28 January 2004). "DHS launches national cyber alert system". Computerworld. IDG. Archived from the original on 31 August 2005. Retrieved 15 June 2008.
- ^ Details can be found in 10 CFR 73.54, Protection of digital computer and communication systems and networks.
- ^ Cyber Security Plan for Nuclear Power Reactors - Nuclear Energy Institute
- ^ Refer to NEI 08-09 for more details.
- ^ Clayton, Mark (7 March 2011). "The new cyber arms race". The Christian Science Monitor. Archived from the original on 16 April 2015. Retrieved 16 April 2015.
- ^ Nakashima, Ellen (13 September 2016). "Obama to be urged to split cyberwar command from NSA". The Washington Post. Archived from the original on 12 October 2016. Retrieved 15 June 2017.
- ^ Overland, Indra (1 March 2019). "The geopolitics of renewable energy: Debunking four emerging myths". Energy Research & Social Science. 49: 36–40. Bibcode:2019ERSS...49...36O. doi:10.1016/j.erss.2018.10.018. hdl:11250/2579292. ISSN 2214-6296.
- ^ Maness, Ryan C.; Valeriano, Brandon (11 June 2018). "How We Stopped Worrying about Cyber Doom and Started Collecting Data". Politics and Governance. 6 (2): 49–60. doi:10.17645/pag.v6i2.1368. hdl:10945/60589. ISSN 2183-2463.
- ^ Maness, Ryan C.; Valeriano, Brandon (25 March 2015). "The Impact of Cyber Conflict on International Interactions". Armed Forces & Society. 42 (2): 301–323. doi:10.1177/0095327x15572997. ISSN 0095-327X. S2CID 146145942.
- ^ Bullard, Brittany (2016). Style and Statistics: The Art of Retail Analytics. Wiley. doi:10.1002/9781119271260.ch8. ISBN 978-1119270317.
- ^ Oltsik, Jon (18 March 2016). "Cybersecurity Skills Shortage Impact on Cloud Computing". Network World. Archived from the original on 23 March 2016. Retrieved 23 March 2016.
- ^ Robinson, Terry (30 May 2018). "Why is a Degree in Cyber Security one of the Best?". DegreeQuery.com. Archived from the original on 10 October 2021. Retrieved 10 October 2021.
- ^ de Silva, Richard (11 October 2011). "Government vs. Commerce: The Cyber Security Industry and You (Part One)". Defence IQ. Archived from the original on 24 April 2014. Retrieved 24 April 2014.
- ^ "Department of Computer Science". Archived from the original on 3 June 2013. Retrieved 30 April 2013.
- ^ "About Cyber Security architect". cisa.gov. 1 August 2021. Retrieved 1 January 2022.
- ^ "How to become a Chief Information Security Officer (CISO)?". cybersecuritycareer.org. 1 August 2021. Retrieved 4 January 2022.
- ^ "Data Protection Officers". ico.org.uk. January 2021.
- ^ "Student Cybersecurity Resources". NICCS (US National Initiative for Cybercareers and Studies). Archived from the original on 5 November 2020.
- ^ "Current Job Opportunities at DHS". U.S. Department of Homeland Security. Archived from the original on 2 May 2013. Retrieved 5 May 2013.
- ^ "Cybersecurity Training & Exercises". U.S. Department of Homeland Security. 12 May 2010. Archived from the original on 7 January 2015. Retrieved 9 January 2015.
- ^ "Cyber Security Awareness Free Training and Webcasts". MS-ISAC (Multi-State Information Sharing & Analysis Center). Archived from the original on 6 January 2015. Retrieved 9 January 2015.
- ^ "DoD Approved 8570 Baseline Certifications". iase.disa.mil. Archived from the original on 21 October 2016. Retrieved 19 June 2017.
- ^ "The UK Cyber Security Strategy: Report on Progress and Forward Plans December 2014" (PDF). United Kingdom Cabinet Office. Archived (PDF) from the original on 18 April 2018. Retrieved 20 August 2021.
- ^ "Cyber skills for a vibrant and secure UK". GOV.UK.
- ^ "Singapore Operational Technology (OT) Cybersecurity Competency Framework". Cyber Security Agency (Press release). 8 October 2021. Archived from the original on 16 October 2021. Retrieved 23 October 2021.
- ^ "Confidentiality". Retrieved 31 October 2011.
- ^ "Data Integrity". Archived from the original on 6 November 2011. Retrieved 31 October 2011.
- ^ "Endpoint Security". 10 November 2010. Archived from the original on 16 March 2014. Retrieved 15 March 2014.
- ^ "A Brief History of the Cybersecurity Profession". ISACA. Retrieved 13 October 2023.
- ^ "One step ahead in computing security". RIT. Retrieved 13 October 2023.
- ^ a b Misa, Thomas J. (2016). "Computer Security Discourse at RAND, SDC, and NSA (1958-1970)". IEEE Annals of the History of Computing. 38 (4): 12–25. doi:10.1109/MAHC.2016.48. S2CID 17609542.
- ^ A. J. Neumann, N. Statland and R. D. Webb (1977). "Post-processing audit tools and techniques" (PDF). nist.gov. US Department of Commerce, National Bureau of Standards. pp. 11–3–11–4. Archived (PDF) from the original on 10 October 2016. Retrieved 19 June 2020.
- ^ Irwin, Luke (5 April 2018). "How NIST can protect the CIA triad, including the often overlooked 'I' – integrity". www.itgovernanceusa.com. Retrieved 16 January 2021.
- ^ Perrin, Chad (30 June 2008). "The CIA Triad". techrepublic.com. Retrieved 31 May 2012.
- ^ Stoneburner, G.; Hayden, C.; Feringa, A. (2004). Engineering Principles for Information Technology Security (PDF) (Report). csrc.nist.gov. doi:10.6028/NIST.SP.800-27rA. Archived (PDF) from the original on 12 October 2004. Note: this document has been superseded by later versions.
- ^ Yost, Jeffrey R. (April 2015). "The Origin and Early History of the Computer Security Software Products Industry". IEEE Annals of the History of Computing. 37 (2): 46–58. doi:10.1109/MAHC.2015.21. ISSN 1934-1547. S2CID 18929482.
- ^ "A Brief History of Computer Viruses & What the Future Holds". www.kaspersky.com. 19 April 2023. Retrieved 12 June 2024.
- ^ "First incident of cyber-espionage". Guinness World Records. Retrieved 23 January 2024.
- ^ FBI News (2 November 2018). "The Morris Worm - 30 Years Since First Major Attack on the Internet". fbi.gov. Retrieved 23 January 2024.
- ^ "1993: Mosaic Launches and the Web is Set Free". Web Development History. 8 December 2021.
- ^ "Web Design Museum - Netscape Navigator 2.0". 10 March 2023. Retrieved 4 December 2023.
- ^ Nakashima, Ellen (26 January 2008). "Bush Order Expands Network Monitoring: Intelligence Agencies to Track Intrusions". The Washington Post. Retrieved 8 February 2021.
- ^ a b Nicole Perlroth (7 February 2021). "How the U.S. Lost to Hackers". The New York Times. Archived from the original on 28 December 2021. Retrieved 9 February 2021.
Further reading
- Branch, Jordan (24 September 2020). "What's in a Name? Metaphors and Cybersecurity". International Organization. 75 (1). Cambridge University Press (CUP): 39–70. doi:10.1017/s002081832000051x. ISSN 0020-8183. S2CID 224886794.
- Costigan, Sean; Hennessy, Michael (2016). Cybersecurity: A Generic Reference Curriculum (PDF). NATO. ISBN 978-9284501960. Archived (PDF) from the original on 10 March 2017.
- Fuller, Christopher J (11 June 2018). "The Roots of the United States' Cyber (In)Security" (DOC). Diplomatic History. 43 (1). Oxford University Press (OUP): 157–185. doi:10.1093/dh/dhy038. ISSN 0145-2096.
- Bob, Yonah Jeremy (21 August 2021). "Ex-IDF cyber intel. official reveals secrets behind cyber offense". The Jerusalem Post.
- Kim, Peter (2014). The Hacker Playbook: Practical Guide To Penetration Testing. Seattle: CreateSpace Independent Publishing Platform. ISBN 978-1494932633.
- Lee, Newton (2015). Counterterrorism and Cybersecurity: Total Information Awareness (2nd ed.). Springer. ISBN 978-3319172439.
- Montagnani, Maria Lillà; Cavallo, Mirta Antonella (2018). "Cybersecurity and Liability in a Big Data World". Market and Competition Law Review. 2 (2). Elsevier BV: 71–98. doi:10.2139/ssrn.3220475. ISSN 1556-5068. S2CID 216704215. SSRN 3220475.
- Shariati, Marzieh; Bahmani, Faezeh; Shams, Fereidoon (2011). "Enterprise information security, a review of architectures and frameworks from interoperability perspective". Procedia Computer Science. 3. Elsevier BV: 537–543. doi:10.1016/j.procs.2010.12.089. ISSN 1877-0509.
- Singer, P. W.; Friedman, Allan (2014). Cybersecurity and Cyberwar: What Everyone Needs to Know. Oxford University Press. ISBN 978-0199918119.
- Wu, Chwan-Hwa (John); Irwin, J. David (2013). Introduction to Computer Networks and Cybersecurity. Boca Raton: CRC Press. ISBN 978-1466572133.
- Cybersecurity Best Practices | Cybersecurity and Infrastructure Security Agency CISA. (n.d.). Retrieved April 24, 2024, from https://www.cisa.gov/topics/cybersecurity-best-practices
- Sztyber-Betley, A., Syfert, M., Kościelny, J. M., & Górecka, Z. (2023). Controller Cyber-Attack Detection and Isolation †: Sensors (14248220). Sensors (14248220), 23(5), 2778. doi:10.3390/s23052778
