国内セキュリティ速報
国内の公的機関(JPCERT/CC・IPA・JVN)の注意喚起と脆弱性、国内の組織が公表した不正アクセス・情報漏えいを集め、このサイトに関係するものから先に並べて、急ぐものだけ知らせる
国内で起きていることを、見落とさないための画面です
「Sorabun > セキュリティ / 高速化 > 国内セキュリティ速報」は、国内のセキュリティ情報を3時間おきに集めて、このサイトに関係するものから先に並べる画面です(Pro)。
不正アクセスや情報漏えいのニュースは毎日のように流れますが、自分のサイトに関わるものを探して読むのは大変です。見落とすと、同じ手口でサイトを狙われたり、使っているサービスの事故に気づくのが遅れたりします。この画面は、次の2種類を1か所にまとめます。
| 種類 | 出どころ | 例 |
|---|---|---|
| 注意喚起・脆弱性 | JPCERT/CC、IPA、JVN(いずれも国内の公的機関) | 「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」、WordPressやCMS・Webサーバーの脆弱性 |
| 事件・インシデント | 国内の組織が自ら公表した発表 | 「◯◯社が、会員サイトへの不正アクセスで個人情報が漏えいしたと公表」 |
見え方
画面の上のタブで切り替えます。件数は、タブの横に出ます。
| タブ | 中身 |
|---|---|
| 重要 | 緊急のもの、このサイトに関係するもの、国内で広く出ている注意喚起。まずここだけ見れば足ります |
| 攻撃・被害 | 見出しに、攻撃・不正アクセス・改ざん・被害などの言葉があるもの |
| このサイトに関係 | 入れているプラグイン・テーマ、サーバーやデータベースの種類、見張りの言葉に当たるもの |
| WordPress | WordPressに関するもの |
| 事件・インシデント | 国内の組織が公表した不正アクセス・情報漏えい(最初の1件が届くまでは出ません) |
| すべて | 取得したすべて(直近5か月) |
1件ずつに、重要度・日付・出典の機関・見出し(機関のページへのリンク)が出ます。このサイトに関係するときは、関係する理由(「入れているプラグイン『◯◯』の名前が出ています」など)と、次に確かめる場所へのリンクも出ます。
「このサイトに関係する」は、サイトの中だけで判定します
次のどれかに当たると、関係するものとして扱います。
- 入れているプラグイン・テーマの名前が、見出しに出ている
- お使いのサーバー(Apache・nginx・LiteSpeed)、データベース(MySQL・MariaDB)、PHP、OpenSSL・cURLなどの話である
- 設定した 見張りの言葉 が、見出しに出ている
- WordPress全体の話である
入れているプラグインの名前や、サーバーの種類は、判定のためにこのサイトの中で使うだけで、外へは送りません。サーバーから受け取るのは、全サイト共通の一覧だけです。
事件・インシデントは、他社の事案をすべてのサイトに知らせて回らないよう、見張りの言葉か入れているプラグイン・テーマの名前に当たったときだけ、関係するものとして扱います。サーバーやデータベースの種類では関係にしません。
知らせるのは、急ぐものだけ
見つけたものを全部知らせると、読まれなくなります。既定では、次のときだけ知らせます。
- 国内で広く出ている、攻撃や被害の注意喚起(緊急のもの)
- このサイトに関係する、重要以上のもの(見張りの言葉に当たる事件・インシデントを含む)
知らせる先は、設定 > 通知 で決めた宛先(メール・Slack・Chatwork)です。1つも設定していないときは、管理者のメールアドレスへ送ります。
あわせて、次の場所にも出ます。通知を「知らせない」にしていても出ます。
- WordPressのダッシュボード … 直近の重要なものを5件
- 管理画面の上のお知らせ … 急ぎのものが届いたとき(ダッシュボードとSorabunの画面だけ。画面を開くと消えます)
- セキュリティ / 高速化の画面 … 1行の案内
最初の取り込みでは、すでに出ている記録を「知らせ済み」にするだけで、何も送りません。次の取り込みから、新しく出たものだけを知らせます。
設定
画面の下の「設定」で、次の3つを決めます。
| 項目 | 内容 |
|---|---|
| 使う | 3時間おきに取得するか。外すと、取得も通知も止まります |
| お知らせ | 「急ぐものだけ」(既定)/「『重要』に出るものすべて」/「知らせない」 |
| 見張りの言葉 | 使っているサービスや製品の名前(20個まで)。改行かカンマで区切ります。見出しに出ていたら、関係するものとして扱います |
「いま取得する」で、その場で取得できます。取得できなかったときは、理由と、前回取得した一覧をそのまま出します。
載せるもの、載せないもの
- 載せるのは、見出し・日付・機関のページへのリンクだけです(JVNだけ、機関が付けている1行の概要も)。記事の本文は取り込みません
- 出典の機関の名前と、利用条件のページへのリンクを、画面に必ず出します
- 重要度(緊急・重要・通常)とタグは、見出しの言葉をもとにSorabunが仕分けた目安です。機関が付けた深刻度ではありません。内容と対策は、必ずリンク先で確認してください
- 事件・インシデントは、国内の組織が自ら公表したものだけです。Sorabunが事実だけ1行に要約し、リンクは、その組織の公式の発表に向けます。報道の見出しをそのまま載せることはしません
JPCERT/CC(<https://www.jpcert.or.jp/>)、IPA(<https://www.ipa.go.jp/security/>)、JVN(<https://jvn.jp/>)の公開情報(RSS)を、各機関の利用条件に沿って取得しています。
公式サイトにも載っています
同じ内容は、公式サイトの WordPressの脆弱性アラート にも載せています。ライセンスの無い方も、見出しとリンクを見られます。
うまくいかないとき
| 症状 | 対処 |
|---|---|
| 「ライセンスを認証すると…」と出る | 設定でライセンスキーを認証してください |
| 「準備しています」と出る | サーバー側の取り込みが終わるまで、少し待ってからもう一度「いま取得する」を押してください |
| 取得できない(接続エラー) | 前回の一覧を表示しています。サーバーが外へ通信できるかを確かめてください |
| 通知が届かない | 設定 > 通知 の宛先を確かめてください。迷惑メールのフォルダも確かめてください |
| タブが見当たらない | 「セキュリティ / 高速化」のタブの中にあります。設定の「表示する機能」で外している場合は、戻してください |