@nb_213i
iAccount based inJapan
About this account
- Account based in
- Japan
- Connected via
- Japan App Store
Account-level information from X, not a live location or the device used for a specific post.
中間管理職。大人のピアノ11年生。15年ぶりに名刺入れを購入するも、開封するタイミングを逸している。コンクール予選の朝に額を4針縫う大怪我をするなどスペ体質。最近再開したゴルフは110前後から進歩なし。好きな鮨ネタは金目鯛。
だいたい関西
Joined March 2011
- Tweets32.3K
- Following1.5K
- Followers1.6K
- Likes118K
Pinned Tweet
次の本番は大阪・天満橋、11/7(土)14時〜です📣(もちろん無料)
友人とのジョイント、当方はシューマンOp.73とブラームスOp.119!
DMにご連絡いただければご予約用フォームURLをお送りします🙇🏻現地応援励みになります!新ドレス着ます!!笑
このタイミングで個人で使っているパソコンのセキュリティも総点検した方が良いです。
近年のマルウェアで爆発的に増えているのは、パスワードを総当たりするより、パソコンに入り込んですでにログインしている状態から認証情報などを抜くインフォスティーラーと呼ばれる手口です。
叡智なサイトの動画や海賊版のゲーム、何か便利そうだけど作成者が不明なソフトなどをダウンロードすると、それらに潜んだインフォスティーラーがパソコンに感染します。
インフォスティーラーに感染すると、最悪AmazonやSNS、銀行、証券口座などを一瞬で乗っ取られ、勝手に買い物をされたり口座からお金をすっぱ抜かれたりします。
ウイルスではなく紛失や盗難の場合はそれはそれで厄介で、悪意のある人間に渡った場合はディスクが暗号化されていないと保存済みの情報まで読まれます。
パソコンもちゃんと管理しないと怖いぞということで、WindowsとMacで先に見ておきたい点をまとめました。これまた少し長いけど確認しておいた方が良いです↓
■対応必須(Windows)
・ディスク暗号化をオンにする
設定 → プライバシーとセキュリティ → デバイスの暗号化、または「BitLockerの管理」。回復キーはMicrosoftアカウント保存に加えて、スマホのパスワード管理アプリや紙、オフラインなど複数手段で控える。Windows Homeは「デバイスの暗号化」、Proは「BitLocker」
・Windows Hello(PIN・指紋・顔)を設定し、画面ロックをかける
設定 → アカウント → サインイン オプション。席を離れた隙に操作されるのが一番わかりやすい抜け道。思わぬ所で操作される可能性は潰して置く方が良い
・Microsoft Defenderのリアルタイム保護・改ざん防止・ランサムウェア防止をオン
Windowsセキュリティ → ウイルスと脅威の防止。標準のままで十分なことが多いので、余計な無料セキュリティソフトは足さない
・Windows Updateを自動のまま、止まっていたら今すぐ適用
アップデート漏れがあると、既知のセキュリティホールを突かれて侵入されるリスクが増えるので設定必須
・SmartScreenとファイアウォールをオンのままにする
Windowsセキュリティ → アプリとブラウザーの制御、ファイアウォールとネットワーク保護。警告を習慣で「許可」しない
■対応必須(Mac)
・FileVaultをオンにする
システム設定 → プライバシーとセキュリティ → FileVault。回復キーはiCloud保存か、紙で控えるかを決めて紛失しないようにする
・ロック画面のパスワード要求を「すぐに」にする
システム設定 → ロック画面。自動ログインはオフ
・ファイアウォールをオン、共有は必要なものだけ
システム設定 → ネットワーク → ファイアウォール。一般 → 共有で、画面共有・ファイル共有・リモートログインが不要ならオフ
・ソフトウェアアップデートを自動にして、今のバージョンに合わせる
Gatekeeper(App Storeと確認済みの開発元)はそのまま。見知らぬアプリの「とにかく開く」は避ける
■両方で定期的に見ること
・ブラウザの拡張機能を棚卸し
使っていない・出所が不明なものは削除。拡張機能は開いているページの中身やCookieを読めることがあり、インフォスティーラーの入り込み口にもなる
・ログイン項目・スタートアップを確認
Windowsはタスクマネージャーのスタートアップ、Macはシステム設定 → 一般 → ログイン項目。見覚えのないものは外す
・管理者権限を常用しない
日常は標準ユーザー、インストールするときだけ管理者。マルウェアがパソコン全体を書き換えにくくなる
■一番大事かも
・謎のサイトで誰がアップしたのかも分からない叡智な動画、無料ゲーム、第三者ソフトなどをダウンロードしない
・欲望はFANZAで管理する
・ゲームやソフトには金を惜しまず、任天堂やソニー、セキュリティ審査の整った大手プラットフォーム(Steamなど)経由でダウンロードする
要は「証券口座をはじめ、あらゆるパスワード管理のハブになってるGoogleアカウントの管理は超大事だよ」ということなので、チェックリストを作りました。
ちょっと長いけど確認しておいた方が良いです↓
■対応必須
・2段階認証プロセスをオンにする
パスワードだけだと漏洩した瞬間に終わる。第二要素は強い順に「セキュリティキー / パスキー → Googleプロンプト → 認証アプリ」を優先。SMSや音声通話はSIMスワップ詐欺対策としてメインアカウントの2段階手段にしないこと
・パスキーを登録する
フィッシング耐性が高く、パスワード入力自体を減らせる。現在のセキュリティ設定の中では比較的信頼性が高い手法。信頼できる端末(スマホ・PC)に最低1つ、可能なら2つの端末にパスキーを設定しておくと、もし片方を紛失したり盗難されたときに証券口座の対策などに速やかに対応できる
・バックアップコードを生成してオフライン保管
端末紛失・故障時の最終手段。
復旧用メールと電話番号を自分で管理できるものに更新しておく。
古いアドレスや他人と共有している番号のままにしないこと
・ログイン中のデバイスを確認し、不明・不要なものはログアウト
Googleアカウント設定の「あなたのデバイス」から一覧を見て、見覚えのない端末は即切断する。特に売却した古い端末のデバイスが残っていることが多いので切断必須
■定期的に管理すべき点
・パスワード チェックアップを実行
Googleに保存しているパスワードの漏洩・使い回し・弱さを確認し、該当するものは即変更。証券口座など重要なサイトは、Googleアカウントと同じパスワードを絶対に使わない
・Googleアカウント自体のパスワードを長く、ユニークにする
パスワードは他サービスと使い回し禁止。パスキー運用に寄せるなら、パスワードはバックアップ用と割り切る。
長く複雑なパスワードでも、パスワードマネージャーアプリなどを使えば自分で覚える必要はない
■できれば定期的にやっておきたい
・Googleアカウントのセキュリティ診断を実施
推奨アクションが色付きで出るので、赤・黄は対処しておく
・サードパーティ製アプリのアクセス権を棚卸し
「アカウントにアクセスできるアプリ」から、使っていない・信頼できないものを削除。OAuth経由の権限が残りやすいので要チェック
・最近のセキュリティアクティビティを確認
見慣れないログインやパスワード変更がないか
・不要なアプリパスワードを削除
古いメールクライアント用などに残っていると、2段階認証を迂回される経路になる
もはやメールに付いてるリンクは何も触るなまで言いたい。あとスマホを死んでも落とすな。
これ楽天証券ユーザーも対岸の火事ではないですね。SBI証券の公式見解では、
・フィッシングなどでGoogleやAppleアカウント情報が不正取得され、パスキーやパスワードが悪用されることで、証券口座への不正ログイン・不正取引が行われた疑いのある事案が確認されている
・ただし、これはSBI証券のシステムから認証情報が漏れたものではない
・証券会社の偽サイトに直接ログイン情報を入力していなくても、パスキーやログイン情報を保存しているGoogle・Appleアカウントが乗っ取られると、証券口座にも被害が及ぶおそれがある
としています。SBI証券が顧客に求めている対応は次のとおりです。
・Googleアカウント・Apple Accountに強力な2段階認証を設定する
・アカウント復旧に使うメールアドレスと電話番号が自分のものであることを確認する
・「セキュリティ向上のため、パスキーを再登録してください」といったSMSや電話の案内に従わない。記載リンクを開かない