タグ

セキュリティに関するbaca-aho-dojiのブックマーク (42)

  • G7で来日したVIPが行くお店は機動隊の配置でわかる写真に驚き「そうかサイゼリヤにいくのか」

    魅惑のなめろうフィットネス @cqFv4ntcLoT6Sk6 G7で来日したVIPたちをどのような事でおもてなしするのか?というのも外交上の重要な注目ポイントなんですが、セキュリティの問題でお店が公表されずとも現地で機動隊の配置を見ればわかってしまうこともあるんですよね。 pic.twitter.com/sn9EikbNTP 2023-05-17 19:39:24

    G7で来日したVIPが行くお店は機動隊の配置でわかる写真に驚き「そうかサイゼリヤにいくのか」
    baca-aho-doji
    baca-aho-doji 2023/05/19
    ほんばのひとも来ちゃうサイゼリア。わかってんなぁ…
  • セキュリティーチェックシートという闇への防衛術 - Qiita

    といった感じです。(この例、下で問題例として取り上げるため、実はおかしなチェック内容にしています。) "No.~基準"までがシートに記載されていてます。回答する発注先企業は"Yes,No,N/A"を3択で✅をつけ、備考欄にNoやN/Aの理由のほか、注記を記載できます。こういう項目が20~500項目あるExcelのシートに、発注先企業の回答担当は自社の状況、対応を確認しながら、ひたすら記載してゆくわけです。 知ってる人は知っているが、知らない人はぜんぜん知らない 最近参加したエンジニアがぞろぞろいらしたカンファレンスで、私が 「……あの セキュリティーチェックシート ってあるじゃないですが、あの 面倒なアレ です。アレにこの規格を採用するよう書いてあったら、各企業に規格の採用が広がるかもですね。あはは。」 と話したことがありました。その瞬間、 嫌なことを思い出したのか顔を曇らせたり苦笑いをす

    セキュリティーチェックシートという闇への防衛術 - Qiita
    baca-aho-doji
    baca-aho-doji 2022/12/04
    これって発注側(担当者)が購入するものの内容を把握するつもりがないからこんなことになってるんだと思ってる。いい加減購入者の責任はもう少し重くした方がいい。
  • Log4jの深刻な脆弱性CVE-2021-44228についてまとめてみた - piyolog

    2021年12月10日、Javaベースのログ出力ライブラリ「Apache Log4j」の2.x系バージョン(以降はLog4j2と記載)で確認された深刻な脆弱性を修正したバージョンが公開されました。セキュリティ関係組織では過去話題になったHeartbleedやShellshockと同レベルの脆弱性とも評価しています。ここでは関連する情報をまとめます。 1.何が起きたの? Javaベースのログ出力ライブラリLog4j2で深刻な脆弱性(CVE-2021-44228)を修正したバージョンが公開された。その後も修正が不完全であったことなどを理由に2件の脆弱性が修正された。 広く利用されているライブラリであるため影響を受ける対象が多く存在するとみられ、攻撃が容易であることから2014年のHeartbleed、Shellshock以来の危険性があるとみる向きもあり、The Apache Software

    Log4jの深刻な脆弱性CVE-2021-44228についてまとめてみた - piyolog
    baca-aho-doji
    baca-aho-doji 2021/12/13
    久々にlog4jのワードを見たけど、こんな形になるとは。思ったよりも色々なところで使われてるのを知らなくて、影響範囲がなかなかに大きい。大事なのは今後の対応。
  • ZOOM Zoom zoom

    2021.01.01 シンガポールへの出張は、先方からの招待ということもあって、一行は五人まで、PCR検査などが陰性ならば隔離は免除という特別ルールが適用されました。 そのために日からのメディアの同行は認められず、シンガポールと日をオンラインでつないでの記者会見を毎日行うことになりました。 記者会見の目的は、報道してもらうことですし、その内容は公開されます。 ですからもし仮にどこかの国の情報部が聞いていようが問題はありません。 御用納めの後でメディアも内閣府からではなくそれぞれの場所から参加します。 ですから一番手軽なZoomでオンライン記者会見をやりました。 今年に入ってコロナのために多くの国際会議や国際フォーラムがオンラインになりました。 主催がスタンフォード大学でもコロンビア大学でもDialogやWorld Economic Forum、CSISでもZoomを使いました。 そもそ

    ZOOM Zoom zoom
    baca-aho-doji
    baca-aho-doji 2021/01/01
    (・∀・)スンスンスーン♪ ( ゚д゚)ハッ! (・∀・)スンスンスーン♪ (´Д` )イェァ スンスンスンスーン という懐かしいのを置いておくとして、ツールなんて使いようで目的に即していれば何も問題ない。
  • セールスフォース・ドットコムからのお知らせ

    セールスフォース・ドットコムは、お客様のデータのセキュリティがお客様のビジネスに不可欠であることを理解しており、データの保護には細心の注意を払っています。 当社では、アクセス制御の権限設定について、認証されていないユーザ(以下「ゲストユーザ」)に対して意図した以上の情報にアクセスを許可してしまう可能性があることに懸念を持たれているお客様がいらっしゃることを認識しております。この潜在的な問題は、コミュニティ、Salesforce サイト(旧 Force.com サイト)、および Site.comのサイト上に構築する公開サイト機能をご利用のお客様にのみ発生する事象です。 これは、Salesforce プラットフォーム固有の脆弱性に起因するものではなく、お客様のアクセス制御の権限設定が適切に行われていない場合に発生する可能性があります。 すでにコミュニティならびにサイトをご利用のすべてのお客様に

    セールスフォース・ドットコムからのお知らせ
    baca-aho-doji
    baca-aho-doji 2020/12/27
    やらかし案件。アップデートの内容がセキュリティ甘くするようなないようなのはどうかなと思うけど、ユーザ企業も担当者ならリリースノートくらい読んで対応しようよって思わなくもない。
  • NURO光で使用する管理者アカウントが特定される、見えてはいけない画面がまる見え&root権限も奪取可能

    ソニーネットワークコミュニケーションズのインターネットワークサービス「NURO光」でレンタルされるネットワーク機器について、NURO光側が管理時に使用するアカウントIDとパスワードが特定されました。このアカウントを利用することで、通常はユーザーがアクセスできない機能にアクセスできるほか、root権限によるコマンド実行が可能になります。 GitHub - meh301/HG8045Q: Pwning the Nuro issued Huawei HG8045Q https://github.com/meh301/HG8045Q/ 目次 ◆1:「HG8045Q」の脆弱性の指摘 ◆2:脆弱性を確認してみた ◆3:新たな脆弱性を発見 ◆4:脆弱性の報告とNURO光の対応 ◆1:「HG8045Q」の脆弱性の指摘 研究者のAlex Orsholits氏によって報告された今回の脆弱性は、通信ネットワーク

    NURO光で使用する管理者アカウントが特定される、見えてはいけない画面がまる見え&root権限も奪取可能
    baca-aho-doji
    baca-aho-doji 2020/11/29
    nuro終わっとるな…総務省に怒られて通信事業できなくなるのでは?
  • Hiromitsu Takagi on Twitter: "さて、ようやく重い腰を上げて、ゆうちょ銀行に口座を作ってきた。これでいろいろ確認できるぞと。通帳には、口座番号と名義人名の他は、謎のバーコードに記載の数字列が2つあるのみ。最終残高は0。 https://t.co/3EPZ6QOnyS"

    さて、ようやく重い腰を上げて、ゆうちょ銀行に口座を作ってきた。これでいろいろ確認できるぞと。通帳には、口座番号と名義人名の他は、謎のバーコードに記載の数字列が2つあるのみ。最終残高は0。 https://t.co/3EPZ6QOnyS

    Hiromitsu Takagi on Twitter: "さて、ようやく重い腰を上げて、ゆうちょ銀行に口座を作ってきた。これでいろいろ確認できるぞと。通帳には、口座番号と名義人名の他は、謎のバーコードに記載の数字列が2つあるのみ。最終残高は0。 https://t.co/3EPZ6QOnyS"
    baca-aho-doji
    baca-aho-doji 2020/09/27
    ただでセキュリティコンサルを受けれる。いい世界だ。
  • なりすまし口座に約1億円が流出したSBI証券の不正ログインについてまとめたみた - piyolog

    SBI証券は顧客アカウントへの不正ログインにより9,864万円の顧客口座の資産が外部へ流出したと発表しました。資産流出には不正に開設された銀行口座も悪用されました。ここでは関連する情報をまとめます。 SBI証券の発表 悪意のある第三者による不正アクセスに関するお知らせ なりすまし口座を使った犯行 不正利用の手口(SBI証券発表情報よりpiyokango作成)SBI証券からの流出は以下の手口で送金まで行われてしまった。 SBI証券の顧客アカウントに不正ログイン。 偽造した人確認書類を用いて銀行でSBI証券と同名義の口座を開設。 顧客アカウントが保有する有価証券を売却。出金先銀行口座を不正口座に設定変更。 売却した資金を不正口座に送金。送金された金を引き出し。 約1億円が流出 SBI証券が2020年9月16日時点で把握している被害は顧客数6人、総額9,864万円。1件当たり数百~3,000万

    なりすまし口座に約1億円が流出したSBI証券の不正ログインについてまとめたみた - piyolog
    baca-aho-doji
    baca-aho-doji 2020/09/18
    うーん、これ銀行ちゃんと本人チェックできてるのかがすごいザルなのでは?と思ってしまう。もちろんマイナンバーだったりも照合する必要あるんだろうけど。
  • 中学生 スマホで教員用サーバーに不正アクセス 成績表を改ざん | NHKニュース

    新潟県の中学生が学校の教員用のサーバーに不正にアクセスし、自分の成績表を改ざんしたとして書類送検されました。調べに対し「親によい成績を見せたかった」などと話しているということです。 警察によりますと、男子生徒はことし9月から10月にかけて、学校の教員用のサーバーに不正にアクセスし、自分の成績表を改ざんしたなどとして、不正アクセス禁止法違反などの疑いが持たれています。 捜査関係者によりますと、学校で使っていたタブレット端末の教員用サーバーのパスワードを事前に入手したうえで、スマートフォンから遠隔操作用のアプリを使って、アクセスしていたということです。 調べに対し「親によい成績を見せたかった」などと話しているということです。

    中学生 スマホで教員用サーバーに不正アクセス 成績表を改ざん | NHKニュース
  • 元勤務先の全データを消去 元システム管理者の男を逮捕 

    業務を妨害する目的で元勤務先のパソコン内のデータを全て消去したとして、千葉県警サイバー犯罪対策課は25日、電子計算機損壊等業務妨害の疑いで、東京都調布市多摩川の自称会社員、石橋典昭容疑者(62)を逮捕した。「社長や会社の対応に不満があり、会社の業務を妨害した」と容疑を認めているという。 逮捕容疑は3月5~6日、以前勤務していた千葉県八千代市の建設会社のパソコンに不正にアクセスし、顧客情報や契約書などの全データを消去したとしている。 石橋容疑者は同社のシステム管理を1人で行っており、1月の依願退職後も会社がIDやパスワードを変更していなかったため、データにアクセスできた。同課によると、個人情報の漏洩(ろうえい)などは確認されていない。

    元勤務先の全データを消去 元システム管理者の男を逮捕 
    baca-aho-doji
    baca-aho-doji 2019/11/25
    バカだなぁ〜。そういうのはテストで必ず流すスクリプトとかにこっそりデータ削除するスクリプト入れておいて他人に実行させるんだよ。(ぁ
  • ゼロトラストネットワーク

    ゼロトラストネットワークとは、ファイアウォールやVPNに代表される従来型のセキュリティ(境界防御モデル)が通用しなくなった現状を踏まえ、すべてのトラフィックを信頼しないことを前提とし、検証することで脅威を防ぐというアプローチです。近年、クラウドサービスやモバイルの普及により、セキュリティで守るべき内外の境界があいまいになってきたことにより、強く注目を集めています。書は、ゼロトラストネットワークの概念と実装するために必要な知識が学べる解説書です。基的な概念の説明に始まり、デバイス、ユーザー、アプリケーション、トラフィックの信頼を実際にどのように確立していくかについて、詳しく紐解いていきます。また、Googleのゼロトラストモデル「BeyondCorp」を含む2つの詳細なケーススタディも収録しており、実装に役立つ知識を深めることができます。 はじめに 1章 ゼロトラストの基礎 1.1 ゼロ

    ゼロトラストネットワーク
    baca-aho-doji
    baca-aho-doji 2019/10/11
    こっちの分野全然追っかけられてない。これ面白そうだから読もう…
  • 誤ったパスワードの入力で他人のIDをロックさせチケットをゲットする技にファン衝撃【やじうまWatch】

    誤ったパスワードの入力で他人のIDをロックさせチケットをゲットする技にファン衝撃【やじうまWatch】
    baca-aho-doji
    baca-aho-doji 2019/02/06
    これはなかなかにあくどい。良く考えたな…どうやって対応するんだろう。
  • 【大阪店・店頭印刷受付一時休業に関して】 | 同人誌印刷所おたクラブ

    データ制作に関してのご質問 塗り足しってなんですか? 塗り足しとは、印刷時に切れてしまう部分のこととお考え頂ければわかりやすいかと思います。 印刷処理を行うということは、基的にズレが生じてしまうので、そのズレが出ても問題ないように用意している遊びとしてご認識ください。 ですので、塗り足し部分のみを違う色にしてしまったり、ご用意いただかなかった場合は、端の部分が悪い意味で目立ってしまう仕上がりとなります。 塗り足しが必要な商品をご発注時にはかならず塗り足しのあるデータでのご入稿をお願い致します。 冊子印刷の塗り足しに関してはコチラをご確認ください。 他社のテンプレートを使用しても大丈夫でしょうか? 冊子の場合、テンプレート自体の変形さえさせなければほぼ確実にご対応可能です。 正方形製等一部弊社と他社が印刷システムが異なる場合、お受け出来ない可能性もございます。 冊子以外の場合、特に缶バッ

    baca-aho-doji
    baca-aho-doji 2019/01/20
    今どき物理媒体で渡さなくてもGoogle drive,でファイルだけ連携してもらうとかそういう方がパーミッションもコントロールできていいのではないだろうか…
  • 海外からDDoS攻撃してくるカメラをシャットダウンしてしまうのは不正アクセスなのか?自首してみたが返答がない!そして泥沼のDDoSへ

    海外からDDoS攻撃してくるカメラをシャットダウンしてしまうのは不正アクセスなのか?自首してみたが返答がない!そして泥沼のDDoSへ 顛末を記録した雑多なログになっているので整理されていない部分が多々あります. 2万文字を超えているので気合を入れて読むか適当に読み飛ばしてください. これでも不要な調査データを省いたりしてスリム化したのですが超巨大化してしまいました. 2018-11-07から自宅のネットワークの調子が悪すぎる 自宅のネットワークが死んでいました. J:COMの回線現在98%パケットロスするという状態になっています pic.twitter.com/Vfe0O3p5j2 — エヌユル (@ncaq) 2018年11月7日 今日の私 14時 サーバが落ちていることが通知される,サーバにDHCPがアドレス振ってくれてない 15時 ucomがついに死んだかと思いjcomに移行する 1

    海外からDDoS攻撃してくるカメラをシャットダウンしてしまうのは不正アクセスなのか?自首してみたが返答がない!そして泥沼のDDoSへ
    baca-aho-doji
    baca-aho-doji 2018/11/19
    こんなに調べ上げて方々に対応依頼してるのになんにもできないこの現実すごい。しかし、これでもまだ専門家じゃないって仰ってますけど、これだけ自分でできるセキュリティ専門の人ってどれくらいいるんだろう。。。
  • Linux for Hackers(ハッカーのためのLinux)連載開始のお知らせ - 忙しい人のためのサイバーセキュリティニュース

    Hackers Ariseというウェブサイトを最近読んでいます。 このサイトにはEthical Hackerになる為に必要な知識とノウハウが詰まっているので、ハッカーを志す人はぜひとも一読して頂きたい程お薦めです。 しかしHackers Ariseは英語で書かれており、言語的な問題や、時間的な制約が原因でHackers Ariseを直接の読む余裕がないという方も少なからずいるのではないでしょうか。 そもそも私が、このブログでセキュリティニュースを発信し始めたのも、そうした方々に対して語学力を活かしたいと思ったのが理由でした。 そうした思いから私は、Hackers Ariseの運営者であるOCCUPYTHEWEB氏に直接コンタクトし、「当ブログで翻訳記事を紹介させて頂けないか」という旨を確認したところ、許可を頂く事が出来ました。 ですので、このブログでも不定期にHackers Ariseのノ

    Linux for Hackers(ハッカーのためのLinux)連載開始のお知らせ - 忙しい人のためのサイバーセキュリティニュース
    baca-aho-doji
    baca-aho-doji 2018/07/17
    良さげ。あとで読む。
  • 仮想通貨マイニング(Coinhive)で家宅捜索を受けた話 - Webを楽しもう「ドークツ」

    表題の通り、お恥ずかしい限りではありますが、人生ではじめて警察(神奈川県警!)のお世話になる運びとなりました。 罪状としては「不正指令電磁的記録 取得・保管罪」、通称ウイルス罪とのことで、まさに青天の霹靂の思いです。 以下ではこの度起こったことを可能な範囲でありのまま共有できればと思います。 この記事の目的 まず、この記事を公開した目的は「他のクリエイターの人に同じ経験をして欲しくない」という一点に尽きます。 手前味噌ではありますが、私はこれまで多くの尊敬するクリエイターの方々と同じように「良いクリエイターであろう」と腐心し、できうるかぎりの努力をしてきたつもりです。 今回の件に関しても決して私利私欲のためではなく、あくまでユーザーのためにできることを、と模索した結果でした。 それがこのような形で取り沙汰されることとなり、残念という他ありません。 忸怩たる思いではありますが、この件から何か

    仮想通貨マイニング(Coinhive)で家宅捜索を受けた話 - Webを楽しもう「ドークツ」
    baca-aho-doji
    baca-aho-doji 2018/06/17
    なかなかひどい。日本で新しい技術書、ビジネスができない大きな理由だと思う。裁判は応援したいと思う。
  • パスワード「頻繁に変更はNG」 総務省が方針転換 - 日本経済新聞

    定期的に変えるのはかえって危険――。総務省がインターネット利用時のパスワードについて、従来の"常識"を覆すような注意喚起を始めた。「推測しやすい文字列になって不正アクセスのリスクが増す」というのが理由で、複雑なパスワードを使い続けるよう呼びかけている。方針転換に困惑する声も少なくない。「定期的にパスワードを変更しましょう」。3月1日、総務省の「国民のための情報セキュリティサイト」からこんな記述

    パスワード「頻繁に変更はNG」 総務省が方針転換 - 日本経済新聞
    baca-aho-doji
    baca-aho-doji 2018/03/27
    何て言うか、俺達は雰囲気で仕事をやっている良い例。
  • 580億円流出のコインチェック、顧客資産の保護は実質白紙 : 市況かぶ全力2階建

    のぞみ全車指定のJR西日、「お乗りになってから初めて自由席がないことにお気付きのお客様」とつい煽ってしまう

    580億円流出のコインチェック、顧客資産の保護は実質白紙 : 市況かぶ全力2階建
    baca-aho-doji
    baca-aho-doji 2018/01/27
    歴史に残る事件だと思う。よく、この商品はリスクが高いとか言うけど、こう言うことになると言うのをしっかり覚えておきたい。
  • CDN切り替え作業における、Web版メルカリの個人情報流出の原因につきまして - Mercari Engineering Blog

    日コーポレートサイトでお知らせした通り、Web版のメルカリにおいて一部のお客さまの個人情報が他者から閲覧できる状態になっていたことが判明しました。原因はすでに判明して修正が完了しております。また、個人情報を閲覧された可能性のあるお客さまには、メルカリ事務局より、メルカリ内の個別メッセージにてご連絡させていただきました。 お客さまの大切な個人情報をお預かりしているにも関わらず、このような事態に至り、深くお詫びを申し上げます。 エントリでは技術的観点から詳細をお伝えさせていただきます。 2017年6月27日 CDNのキャッシュの動作について、CDNプロバイダと仕様について確認し検証を行いました。その結果一部記述に実際と異なる箇所があり、加筆修正いたしました。 概要 メルカリWeb版のコンテンツキャッシュをしているCDNのプロバイダ切り替えを行いました。 その際来キャッシュされるべきでない

    CDN切り替え作業における、Web版メルカリの個人情報流出の原因につきまして - Mercari Engineering Blog
    baca-aho-doji
    baca-aho-doji 2017/06/23
    大きな問題なのにその技術的な原因、解決の手段が書かれててすごくいい記事だった。バッドノウハウだけど、こういうのがたくさん上がると世の中良くなると思う。
  • 予定価格9億円が15万円、大阪府の自治体情報セキュリティクラウドで超安値落札

    大阪府が2017年4月に稼働する予定の「自治体情報セキュリティクラウド」の構築などの業務について、ケイ・オプティコムが予定価格の9億1142万円を大幅に下回る15万円で落札した。2016年9月末に公表された落札結果で明らかになった。 自治体の情報セキュリティに詳しい専門家は「長期にわたり契約を更新できれば、利益につながると踏んだのではないか」と指摘する。ケイ・オプティコムの櫻間秀彦・公共営業グループマネージャーは「大阪府の各市町村ともパイプができる」と期待をかける。 自治体の情報セキュリティ強化策の柱 自治体情報セキュリティクラウドは、原則として各市町村のインターネット接続ポイントを都道府県ごとに集約して、セキュリティ機能を共同利用するものだ(図)。

    予定価格9億円が15万円、大阪府の自治体情報セキュリティクラウドで超安値落札
    baca-aho-doji
    baca-aho-doji 2016/10/17
    はい?間違ってるんじゃないのか?それとも戦略的に実績をつけたいからただみたいなものなのか?