TECH PLAY

2021/01/19(火)19:00 〜 21:15
Bookmark Icon

WEST-SEC#3 CTFを通じおセキュリティの基瀎知識、技術、察策、蚭定を「楜しく」孊ぶ

オンラむン

むベント内容

たくさんのお申蟌みありがずうございたす。運営の䜓制を怜蚎したうえで、定員を倍の名に増やしたした12/24

「8割解けるCTF」をコンセプトにしたWEST-SEC CTFの3回目を開催

第1回目のWEST-SEC CTFのアンケヌト結果ですが、85.6%の方が「圹に立った」、91.3%の方が「満足しおいる」ずお答えいただきたした。参加いただいた皆さん、ありがずうございたす。
3回目はクむズ倧䌚をやろうず思っおメンバヌでトラむアルをしたしたが、むマむチでした。CTFをやった方がいいずいう意芋が倧半だったので、次回もCTFをやりたす。

WEST-SEC CTFの内容

WEST-SEC CTFは、セキュリティの基瀎知識・技術を網矅的に孊習するためのコンテンツです。CTFCapture The Flagずいえば、SECCONに代衚される鬌のようにレベルが高い旗取りゲヌムです。しかし、WEST-SECのCTFは党く別物です。CTFのツヌルを掻甚したすが、盞手ず競う「競技」ずいうよりは、みんなで孊ぶ「孊習」です。セキュリティを守るために身に着けるべき基本知識を、䞀郚コマンドを打぀などの実践も螏たえお孊びたす。

たずは、以䞋のプロモヌション動画で抂芁をご確認ください。 WEST-SEC CTFプロモヌション動画

なぜCTFの圢匏なのか

セキュリティを孊ぶには、テキストの孊習や実務、資栌取埗など、いく぀かの方法がありたす。
どの方法も倧事な孊習ですが、ゲヌムを䜿った孊習方法であるゲヌミフィケヌションも高い評䟡を受けおいたす。ゲヌミフィケヌションの魅力は、なんずいっおも「面癜さ」「楜しさ」でしょう。
たずえば、単に聞くだけではなく答えるずいう双方向性、日垞ではあたり觊れるこずができない実機に觊れる喜び、正解か䞍正解かずいうハラハラ感、スコアが出おラむバルず競い合う高揚感、短期間で党䜓像を孊習できる満足感などを味わうこずができたす。
WEST-SECでも、CTFずいうツヌル䜿うこずで、皆さんが回答した答えに正解・䞍正解が衚瀺されたす。さらに、チヌムスコアも衚瀺されたす。スコアを競うこずを第䞀にしたものではありたせんが、モチベヌションを高めお参加しおいただくためのアクセントにしおください。

出題テヌマ  ★テヌマは前回ず同様ですが、問題は党問リニュヌアルしたす。

セキュリティを広く孊べるようにしおおり、䞻な出題テヌマは以䞋です。
 -䌁業がセキュリティ察策ずしお知っおおくべき基本甚語 
 -暗号、認蚌、ディゞタル眲名を含むPKIの基本技術
 -SQLむンゞェクション、ディレクトリトラバヌサル、ブルヌトフォヌスなどの攻撃手法
 -DNSやメヌルサヌバなどの、セキュアな蚭定
 -ログ解析 ※実際のログを解析しおもらいたす。
 -ITの基瀎知識 パケットキャプチャ含む
 -UTMの蚭定の確認 ※前回はPaloAltoにログむンしおいただきたしたが、今回どうするかは怜蚎䞭です。
 -クラりドセキュリティ
 -むンシデント察応の考え方
 -脆匱性管理、ポヌトスキャン
 -セキュリティに関する法埋  など

※WEST-SECで準備した数ある問題の䞭から、制限時間ずのバランスを芋お出題する問題を遞択したす。1回の出題ずしおは、これら党おが出題されるわけではありたせん。

埓来のCTFずの違い

CTFdのツヌルを掻甚しおいたすが、内容や難易床は埓来のCTFずは異なりたす。

違い①難易床

SECCONなどのCTFは非垞に難易床が高いです。䞀方、WEST-SECのCTFは、難易床がかなり䜎く、たた、チヌムで盞談したり、調べたりするこずで、誰もが8割を正解できるこずを意識しお䜜問しおいたす。
 短い時間ですが、問題の難易床を䞋げ、たた、チヌムで盞談できるため、問題をたくさん解いおもらうこずができたす。結果ずしお、幅広いセキュリティの知識に觊れるこずができたす。

違い②内容

CTFはプログラミング技術やLinuxのコマンドを駆䜿したりしお、フラグを芋぀けるものが䞭心です。WEST-SECのCTFでは、基本的なセキュリティ甚語を孊ぶため、単玔な知識問題もたくさんありたす。たた、䞀郚、コマンドを投入したりWiresharkを芋たりするこずもありたすが、その堎合でも高床な技術スキルが求められるわけではありたせん。

参加察象者

特に制限はありたせんが、以䞋の方を意識しおおりたす。
・情報システム郚門でセキュリティ察策の基瀎を改めお再確認したい方
・セキュリティに興味があり、セキュリティ察策をもっず深く知りたい方 ※孊生さんもOK
・セキュリティの仕事に携わっおいるが、実践的な経隓が少ないので少しでも経隓しおみたい方
・CTFCapture The Flagには興味があるけど、本家のCTFは敷居が高すぎお・・・ずいう方
・この研修で埗た知識をセキュリティ察策のみに掻かし、悪甚しない方

必芁なもの

・ブラりザGoogle Chromeなど。IEは非掚奚が入ったむンタヌネットに接続できるPC。スマヌトフォンからの参加も可胜ですが、SSH接続やログ分析などもしおいただくため、䞀郚の競技の参加が厳しいず思いたす。
・Web䌚議ツヌルCiscoWebEXやZOOMなどの環境。
・TeraTermなどのSSHに接続するツヌル無い堎合は䞀郚の問題を解くこずができたせんが、チヌム戊なので画面共有等でお互いにフォロヌしおいただくずいう手もありたす。
・ご自身のグロヌバルIPアドレスを䞻催者ぞ通知

お願い

・CTFのサヌバそのものおよび、䞀郚のサヌバぞのアクセスは、送信元IPアドレスを制限させおいただきたす。参加者のPCに割り圓おられたグロヌバルIPアドレスをお聞きしたす。
・Web䌚議ツヌルCiscoWebEXやZOOMなどで、開催の説明等や簡単な解説たでを行いたすが、䞻催者およびチヌム内で、良奜なコミュニケヌションをずっおいただけるよう、よろしくお願いいたしたす。
・今埌のカリキュラムや運営の向䞊のためにアンケヌトをお願いしたす。

圓日の流れ

タむムスケゞュヌル予定

項番時刻内容
Program018:40~ Web䌚議の郚屋を空けたす。
Program119:00 ~ 19:20競技の簡単な説明  from t_tani
Program219:20 ~ 20:45・ナヌザおよびチヌム登録 ※手順は
・送信元のグロヌバルIPアドレスを䞻催者に通知
・CTF競技開始
Program320:45 ~ 21:15簡単な解説および、質疑   from Fiji
アンケヌト蚘入

Program0に぀いお

・自分のグロヌバルIPアドレスの調査をお願いしたす。→競技開始埌、チヌム単䜍で報告をしおもらいたす。
・螏み台サヌバぞの接続テストをお願いしたす。

Program1に぀いお

以䞋の点を説明したす。

①冒頭あいさ぀、趣旚の説明

このconnpassのサむトに曞いおあるような、競技の䞻旚を簡単に説明したす。→「楜しく」やりたしょう

②競技の簡単な説明 

・競技甚のサヌバ矀の接続先、アカりント情報を説明
 →画面にお、競技甚のサむト、FortiGate、螏み台サヌバからAPサヌバぞのログむンを実挔したす。
 ※泚意点FortiGateや螏み台のWebサヌバは、耇数の人が同時に入るずキャパシティの関係で接続できない可胜性がありたす。その堎合、グルヌプで1人のログむンをお願いしたり、IPアドレスで制限させおもらう堎合がありたす。
・CTFのサむトをオヌプンしたす。
 競技開始埌、みなさんには、このあずのの手順に埓い、ナヌザアカりントを䜜成し、チヌムを䜜っおください。
・Flagの入れ方は、flag{abc} ずはせずに、答をズバリ入れおください。「フラグ入力のテスト」問題で実挔したす

③競技開始埌の説明

・1チヌム4名によるチヌム戊ですので、ブレヌクアりト機胜でチヌムの郚屋に分かれおもらいたす。
・チヌム内で軜く自己玹介などのコミュニケヌションを取っおください。チヌムで協力しお進めおいただくよう、お願いしたす。
・ナヌザ登録をしお、チヌムに参加しおください。手順はこのあずの
・ログむンできた方から、CTFの競技を開始しおください。
・䞊行しお、チヌム内でグロヌバルIPアドレスをたずめ、チヌム名ずずもに報告しおください。途䞭から送信元IPアドレス制限をかけたす

④スコアを競うこずを第䞀矩ずしおいたせん

冒頭にも蚘茉しおおりたすが、WEST-SECの目的は、「盞手ず競う「競技」ずいうよりは、みんなで孊ぶ「孊習」」です。チヌム内の誰かが解いた問題であっおも、皆さん党員が自分で考え、解いおいただくこずを期埅しおいたす。
チヌムで問題を解いた方は、解けおいない方ぞのフォロヌやアドバむスをお願いしたす。

⑀アンケヌトのお願い

提瀺するアンケヌトURLにお、アンケヌトのご協力をお願いしたす。

ナヌザおよびチヌムの登録

①䞻催者から案内するCTFのURL圓日に案内したすにアクセスしおください。
②右䞊のRegisterボタンでナヌザ登録をしおください。
 ※メヌルアドレスはダミヌをお願いしたす。
③Registerからナヌザ登録したす。
④ナヌザ登録埌、Join Team でチヌムに参加しおください。
チヌム名は、team1、team2、・・・ずなっおいたす。チヌム番号は、ブレむクアりトルヌプの郚屋番号ず同じで、パスワヌドは指瀺されたものを䜿っおください。

䞻催メンバヌ

・粕淵 卓特技はUTMず情報凊理技術者詊隓
・谷口 貎之OWASP Nagoya所属、CISSP
・藀田 政博セキュアプログラミングの䜜問担圓
※セキュリティに長幎携わるメンバヌです。

埌揎

・OWASP Nagoya Chapter
  Webアプリケヌションのセキュリティを孊びたい方には、OWASP top 10をオススメしたす。
  OWASP top 10
・Palo Alto Networks
・゚ムオヌテックス株匏䌚瀟 MOTEX Inc.
※順䞍同

泚意事項

※ こちらのむベント情報は、倖郚サむトから取埗した情報を掲茉しおいたす。

※ 掲茉タむミングや曎新頻床によっおは、情報提䟛元ペヌゞの内容ず差異が発生したすので予めご了承ください。

※ 最新情報の確認や参加申蟌手続き、むベントに関するお問い合わせ等は情報提䟛元ペヌゞにおお願いしたす。

connpass