タグ

セキュリティに関するmather314のブックマーク (66)

  • 川崎市様における証明書誤交付ついて(お詫び)

    川崎市様における証明書誤交付ついて(お詫び)2023年5月2日に川崎市様において、証明書交付サービスと戸籍システムを連携させるために当社が開発した個別連携システムの通信連携プログラム(以下、当該プログラム)不具合により、証明書交付サービスで申請された方とは異なる住民の方の戸籍全部事項証明書が発行されるという事象が発生いたしました。 川崎市様ならびに証明書交付サービスをご利用の皆様に多大なるご迷惑ご心配をおかけいたしましたことを深くお詫び申し上げます。 事象の原因は、2か所のコンビニで、2名の住民の方が同一タイミング(時間間隔1秒以内)で証明書の交付申請を行った際に、後続の処理が先行する処理を上書きしてしまうことによるものです。事象の原因となった当該プログラムの不具合は、既に修正および入れ替えを完了しております。なお、当該プログラムは川崎市様以外では使用されておりません。 当社はこれまで

    川崎市様における証明書誤交付ついて(お詫び)
    mather314
    mather314 2023/05/11
    “2か所のコンビニで、2名の住民の方が同一タイミング(時間間隔1秒以内)で証明書の交付申請を行った際に”1秒以内って…申請ごとにサーバーで一意なIDを作ればいいだけなのでは…?
  • 利用省庁ゼロで廃止された政府共通プラットフォームのセキュリティ機能についてまとめてみた - piyolog

    2019年10月8日、読売新聞は総務省が開発費約18億円をかけ政府共通プラットフォーム上に導入したセキュリティ機能が各省庁から一度も使用されずに廃止されたと朝刊一面で報じました。ここでは関連する情報をまとめます。 誰も使わなかったセキュリティ機能 報じられたのは「セキュアゾーン」と呼称されるセキュリティ機能。*1 政府共通プラットフォーム上に実装され、インターネットからは遮断された環境で利用する。 2015年6月に発生した日年金機構の不正アクセス事案を受け導入が決定されたもの。 平成27年度総務省所管の補正予算案で「一億総活躍社会の実現に向けて緊急に実施すべき対策」の1つに計上されていたとみられる。 (2) 政府情報システムのセキュリティ対策 33.8億円 政府共通プラットフォーム及び新たな共通ネットワークにおけるセキュリティ対策(情報システムのインターネットからの分離、インターネット接

    利用省庁ゼロで廃止された政府共通プラットフォームのセキュリティ機能についてまとめてみた - piyolog
    mather314
    mather314 2019/10/10
    わかりやすい。ネットワーク上で修正できないって何じゃそりゃ。
  • CSRF is (really) dead

    Scott Helme Security researcher, entrepreneur and international speaker who specialises in web technologies. More posts by Scott Helme. A little while back I wrote a blog post about how "CSRF is dead". It focused on SameSite cookies, a powerful yet simple feature to protect your website against CSRF attacks. As powerful as it was, and as much as it will kill CSRF, you had to enable it on your site

    CSRF is (really) dead
    mather314
    mather314 2019/09/20
    SameSite属性を付与したCookieは同じOriginからのリクエストにしか有効化しない、という処理をChromeではデフォルトで付けるようになるよ、という話か。さっさとデフォルトにしてほしい。
  • JOSE(JavaScriptオブジェクトへの署名と暗号化)は、絶対に避けるべき悪い標準規格である | POSTD

    注: 稿は元はJSON Web Tokens(JWT)について書いたものですが、JWTはJavascript Object Signing and Encryption(JOSE)のサブセットであるため、以下の批評はどちらかというとJOSE全体に焦点を当てています。 もし既にJavascript Object Signing and Encryption(JOSE)を実装することを決めているなら、それがJSON Web Tokens、JSON Web Encryption(JWE)、JSON Web Signatures(JWS)のいずれであっても、その決断に疑問を持つべきです。間違いを犯そうとしている可能性があります。 この投稿に書いたことはすべて、RFC 7519、RFC 7515、そしてRFC 7516に則っています。将来、新規のRFCでは以下に挙げるような欠陥はなくなっている可能

    JOSE(JavaScriptオブジェクトへの署名と暗号化)は、絶対に避けるべき悪い標準規格である | POSTD
  • 【超重要】QRコードで電子お薬手帳にデータを登録するときの注意点について | 薬局お茶の水ファーマシー(リニューアル中)

    最近は電子お薬手帳も普及しており、飲んでいるお薬の確認をするときに、患者さんからスマートフォンを見せてもらいながら併用薬の確認をしています。電子お薬手帳にデータを登録する際、薬局からQRコードが印刷された紙を渡されることがあるかと思いますが、その取り扱いが大変注意が必要なので、今回はそのお話をさせていただきます。 上記の写真は薬局お茶の水ファーマシーでお渡ししている電子お薬手帳のデータシートです。患者さんの電子お薬手帳アプリでQRコードを読み取り、終わったら個人情報保護のために溶解処理用のBOXに入れて、定期的に溶解処理しています。時折、自宅でやるから紙だけくださいというご要望もあるため、その場合は「かならずQRコード部分をビリビリに破いて破棄してください」と徹底して指導させていただいております。 というのも、ほとんどのQRコードにおいて同様のことが言えるのですが、個人情報を含んだQRコー

    【超重要】QRコードで電子お薬手帳にデータを登録するときの注意点について | 薬局お茶の水ファーマシー(リニューアル中)
    mather314
    mather314 2019/07/25
    これは誰のためのQRコードなんだろう…。別の目的で利便性向上のために使っているQRコードをお薬手帳転記のために使おうとしてない?
  • メールアドレス登録時のガイドライン - なんか:かんがえて-6

    お客さんからメールアドレスの入力を受けて登録し、何らかのサービス提供に至るまえに、メールアドレスの到達性を確認する手順を必須化するガイドラインの指導はまだかいな。 以前も書いたとおり、僕はmorimoto@gmail.comという非常にわかりやすいメールアドレスを持っているが、誤ってそのメアドを何かに登録してしまう、僕ではないおそらくどこかのモリモトさんたちがそこそこの人数いる。その結果、僕には覚えのないサービスの案内やマンション売却の相見積もりやドメイン購入や飛行機の予約や婚活サービスからのレコメンドなどが週に複数回は新たに届く。 ユーザから入力されたメアドの到達確認と人確認を一度でもしていればこの問題は防げる。そのメアドに一時的なunique keyを送ってアクセスしてもらえばいいわけで、まともなサービス提供者はもちろんそうしている。例えばYahoo! Japanから届く確認メールに

    メールアドレス登録時のガイドライン - なんか:かんがえて-6
    mather314
    mather314 2019/07/24
    到達確認は本当にやったほうがいいし、到達確認していないメールアドレスには自動的に配信できないようにしたほうがいい。
  • 【極秘入手】7pay開発の内部資料。「セキュリティー不備」は急な開発と“度重なる仕様変更”が一因か

    Business Insider Japan編集部「7pay」取材班は、7payの開発スケジュールを取りまとめた内部資料を入手した。 開発現場の関係者の間でやりとりされた資料の最終版に近いもので、2018年末からサービスイン直前までの間が、どのようなスケジュールで動いたのかを示す資料だ。現場をよく知る複数の関係者の証言からは、記者会見で注目が集まった「セキュリティー不備」につながる慌ただしい開発現場の姿が浮かび上がる。 7payの不正利用に関しては、7月3日にアカウント乗っ取りと不正利用が発覚し、続く4日セブン&アイHDが記者会見で被害推定額を「約5500万円」と発表。同日夜に中国籍の男2人が不正利用に関して詐欺未遂の容疑で逮捕された。 セブン&アイHDはセキュリティー対策の甘さへの指摘を受ける形で、5日にはセキュリティー対策強化を目的とした新組織発足と二段階認証導入、1回あたりのチャージ

    【極秘入手】7pay開発の内部資料。「セキュリティー不備」は急な開発と“度重なる仕様変更”が一因か
    mather314
    mather314 2019/07/10
    セキュリティの穴を探す側からすればそんなに難しい問題では無かったのでは…。 / “攻撃者はなぜ、このセキュリティーの穴に当初から気づいたのか。今後の解明が待たれる。”
  • 「お金を払ってセキュリティを学ぶ」のは平成で終わり? ある無料教本が神レベルで優れている件

    毎日のように企業や組織を狙ったサイバー攻撃が繰り返され、その方法も次々と新しくなっています。皆さんの中にはひょっとして、小さな企業を十分守るだけのセキュリティの知識を身に付けるには「ある程度お金がかかるはず」と思っている方もいるのではないでしょうか? 実は、そんなことはありません! 内閣サイバーセキュリティセンター(NISC)は2019年4月19日、新たに「小さな中小企業とNPO向け情報セキュリティハンドブック 初版(Ver.1.00)」を公開しました。その内容は、セキュリティを上梓している筆者が「ぐぬぬ」とうなったほどです。これは、素晴らしい! 「どうしてこの人は、他人のをそこまで推すの……?」と面らった読者もいるかもしれません。このを読んでほしいと私が考える根拠を、これから詳しく説明していきましょう。 NISCはこれまでも、個人向けに黄色い表紙の「インターネットの安全・安心ハン

    「お金を払ってセキュリティを学ぶ」のは平成で終わり? ある無料教本が神レベルで優れている件
  • 全社的に会社用GitHubアカウントを廃止した件 - ZOZO TECH BLOG

    はじめまして。2019年1月に入社したSREスペシャリストのsonotsです。最近MLOpsチームのリーダーになりました。今回の記事はMLOpsの業務とは関係がないのですが、3月に弊社で実施した会社用GitHub個人アカウントの廃止について事例報告します。 TL;DR 会社用GitHubアカウントを作るべきか否か問題 会社用GitHubアカウントの利用で抱えた問題 1. OSS活動時にアカウントを切り替える必要があり面倒 2. GitHubの規約に準拠していない 会社用アカウントを廃止した場合にセキュリティをどのように担保するか GitHubのSAML single sign-on (SSO)機能について 会社用アカウントの廃止およびSSO有効化の実施 会社用GitHubアカウントを使い続ける場合 私用GitHubアカウントに切り替える場合 Botアカウントの場合 Outside Coll

    全社的に会社用GitHubアカウントを廃止した件 - ZOZO TECH BLOG
  • 高木浩光@自宅の日記 - 改正NICT法がプチ炎上、工場出荷時共通初期パスワードが識別符号に当たらないことが理解されていない

    ■ 改正NICT法がプチ炎上、工場出荷時共通初期パスワードが識別符号に当たらないことが理解されていない 先月のこと、NHKニュースが「総務省 IoT機器に無差別侵入」と報じたおかげで、一部のメディアが後追いし、プチ炎上して気の毒なことになっていた。その後もじわじわと延焼し、昨日になって、ひろゆき氏から「総務省のセキュリティ調査に「国が不正ログイン」と騒ぐ頭の悪い人たち」とのトドメ記事が出るに至った。これは最初のNHK報道が素人考えで偏向していたところに原因がある。 総務省 IoT機器に無差別侵入し調査へ 前例ない調査に懸念も, NHKニュース, 2019年1月25日 全国の家庭や企業にあるインターネット家電などいわゆる #Iot機器 に国が無差別に侵入を試みる。そんな世界でも例のない調査が来月から始まります。 #サイバー攻撃 対策の一環だということですが、実質的に不正アクセスと変わらない行

    mather314
    mather314 2019/02/14
    偏向報道に関する擁護…かと思いきや、改正NICT法の指定が目的とズレててちょっとおかしいぞ…?という話。
  • リンクを作る時の target="_blank" の危険性 - 隙あらば寝る

    html で リンクを新しいタブ(やウィンドウ)で開かせたい場合、target="_blank" を指定するが、 この使い方には落とし穴があるらしい。 www.jitbit.com リンクを開いた先の javascript から、開いた元のページを操作できてしまうとのこと。 気になったので確認してみた。 悪用のパターン insecure.html が最初に開くページで、ここに target="_blank" なリンクがある。 このリンクを押すと new_window.html を新しいタブで開く。 この new_window.htmljavascript が仕込まれており、元ページを操作されるという話。 具体的には window.opener.location="./evil.html" と実行すると、元タブは evil.html に遷移する。 実際試してみたのが ここ。 リンクを開

    リンクを作る時の target="_blank" の危険性 - 隙あらば寝る
  • Peing-質問箱-に関するお詫びと詳細のご説明(第一報) | 株式会社ジラフ

    平成31年1月29日 各 位 会社名 株式会社ジラフ 代表者名 代表取締役 麻生輝明 Peing-質問箱-に関するお詫びと詳細のご説明(第一報) この度、株式会社ジラフ(以下「弊社」といいます。)にて運営を行っておりますPeing-質問箱-において、第三者のAPIトークンを用いて該当アカウントの情報にアクセスできる事象が確認されたため、下記2に記載の情報が第三者により閲覧できるなどの状況になっておりました。現段階においては、このような事象は解消されています。 ユーザー様及び関係者の皆様に多大なるご心配とご迷惑をおかけすることになりましたこと、深くお詫び申し上げます。 記 1.概要、経緯 平成31年1月28日18時18分に、ユーザー様よりの問い合わせがあり、社内調査を行った結果、第三者のAPIトークンを用いて該当アカウントの情報にアクセスできる事象が判明しました。この事象によって閲覧可能な情

    Peing-質問箱-に関するお詫びと詳細のご説明(第一報) | 株式会社ジラフ
    mather314
    mather314 2019/01/29
    トークンの無効化の案内がないな。件数や対象者がわかんないからかな。全員だろうけど。
  • 高木浩光@自宅の日記 - 業界の信用を傷つける思想を開陳したトレンドマイクロ社にセキュリティ業界は団結して抗議せよ

    ■ 業界の信用を傷つける思想を開陳したトレンドマイクロ社にセキュリティ業界は団結して抗議せよ トレンドマイクロ製品がApp Storeから締め出された事案が重大局面を迎えた。エバ・チェン社長兼CEOの声明が発表されると同時に、準備されていたZDNetニュースが報じられた。 App Store上の当社アプリに関する重要なお知らせ, トレンドマイクロ, 2018年10月31日 トレンドマイクロのチェンCEO、App Storeでのアプリ削除問題に謝罪と説明, ZDNet Japan, 2018年10月31日 これまでの説明とは異なり、もはやトレンドマイクロ社固有の事情を超え、情報セキュリティ業界の一般論として、業界が必要としている情報取得だったのだと正当化し、社会が理解すべきものだとして、世間に理解を求める声明になっている。 セキュリティ企業は、お客さまのセキュリティならびにプライバシーを改善

    mather314
    mather314 2018/11/01
    “「メモリ最適化」「電池長持ち」系のアプリがそのような情報収集をすることには一切の正当性がない。開発元がセキュリティ事業者であることはそのことを何ら正当化しない。”
  • AWS Organizationsによるマルチアカウント戦略とその実装 - クラウドワークス エンジニアブログ

    SREチームの @tmknom です。ジョジョ5部のアニメ化に興奮を隠せない今日このごろです。 みなさん、AWS Organizationsは使ってますか? クラウドワークスでも最近使い始めました。AWS Organizations、超絶便利です。こんなに便利なのに、意外と公開されてる事例が少なくて、ぐぬぬってなります。というわけで、使い始めたばかりですが、サクッと公開してみます。他の会社さんも、公開してくれ!! AWS Organizations マルチアカウント戦略 先行事例の調査 コンセプト策定 Terraform戦略 Terraformモジュールによる共通化 インフラテンプレート VPCIPアドレス空間 メールアドレスの管理ポリシー OU(Organizational Unit)の責務 管理用AWSアカウントの責務 Masterアカウントによるアカウント管理 組織 OU(Orga

    AWS Organizationsによるマルチアカウント戦略とその実装 - クラウドワークス エンジニアブログ
  • 〔三菱UFJダイレクト〕海外利用についてのサービス改定 | 三菱UFJ銀行

    【2018年7月17日(火)以降】 「グローバルダイレクト」をお申込いただけるお客さま 以下のとおり、グローバルダイレクトをお申込いただけるお客さまの対象を拡大します。 ご人確認方法 「確認番号表(乱数表)」による人確認を廃止し、ワンタイムパスワードカードによる人確認へ移行します。 ※すでに「グローバルダイレクト」をご契約済かつ、確認番号表(乱数表)にて振込等をご利用いただいている方は、2018年7月17日(火)以降も確認番号表(乱数表)をご利用いただきます。 グローバルダイレクトとは ワンタイムパスワードとは ご留意点 2018年7月17日(火)以降も、ワンタイムパスワードは米国輸出関連法令等により、従前通り以下の国・地域ではご利用いただけません。 【対象国・地域】 イラン、スーダン共和国、キューバ、北朝鮮、シリア、クリミア地域 (2018年2月末時点) 確認番号表(乱数表)終了に

  • 今日からGDPR施行だけど実は何もしてなかったぜというWEB担当者のために書いた - フジイユウジ::ドットネット

    こんにちはこんにちは。5月25日ですね。 今日からGDPR施行じゃないですか。 ヤバくない? 何もしてなくない? やっべえな、というWEBサイト担当者/アプリ開発者のためにブログをしたためます。 内容的には「GDPR、何をしたらいいかも何もわからん」という人向けです。これでバッチリ適法、というレベルになるわけではないことは理解して読んでね。 できる限り適切に書いているけれど、この通りにしたら酷い目に遭ったぞなどのクレームは受け付けません(免責)。 あと、プライバシー保護ガチ勢の人はユルい内容に怒らないで欲しい。間違いへのツッコミかあれば歓迎ですが優しくお願います。 長いからこれだけ読んでおくと大丈夫 ① 欧州圏からアクセスできるとかユーザー1人いるとGDPR対象事業者になる、わけじゃない ② プライバシーポリシー更新してるだけで対応済みとしている企業も多い セキュリティコンサル的な会社が専

    今日からGDPR施行だけど実は何もしてなかったぜというWEB担当者のために書いた - フジイユウジ::ドットネット
    mather314
    mather314 2018/05/26
    「EU一般データ保護規則」欧州議会、欧州理事会および欧州委員会が策定した新しい個人情報保護の枠組み。
  • 九州商船の「弊社WEB予約サービスに対する不正アクセスに関する最終報告」は全てのエンジニアに読んでほしい - orangeitems’s diary

    最終報告書を読む 九州商船株式会社のWEB予約サービスに対する不正アクセスについて、最終報告書が公開されました。報告書を読ませていただきましたが、その内容に関して大変勉強となることが多く含まれています。 弊社WEB予約サービスに対する不正アクセスに関する最終報告|九州商船 ※ITmediaでニュースにもなっていましたので追記しておきます。 japan.zdnet.com 不正アクセスの目的は、linuxに不正侵入し仮想通貨マイニングを行うというものです。データを盗み出すのではなくマイニングというところが2018年っぽいです。ただCPUが100%に張り付くのですぐに見つかってしまっていますが。 この報告書について考察してみます。 原因についての考察 原因はvsftpdで使っているFTPプロトコルをANYで開けていて、ブルートフォースでパスワードが割れてしまったこと。かつ、OS/ミドルウェアの

    九州商船の「弊社WEB予約サービスに対する不正アクセスに関する最終報告」は全てのエンジニアに読んでほしい - orangeitems’s diary
  • 高木浩光@自宅の日記 - 個人情報保護委員会ゥァア゛ーッ ドガシャア

    しかも、取得主体が個人情報保護委員会であるなら、.go.jp(政府ドメイン名)に置かないと、「政府機関の情報セキュリティ対策のための統一基準」の遵守事項(6.3.2(1))違反だよ。何回言ったらわかるの? たかがドメイン名(笑)とバカにしてるんだろうが、政府ドメイン名の使用については、どういう風の吹き回しか知らない*3が、国会でも質問主意書が出る(「政府ドメインの統一に関する質問主意書」2018年1月25日提出, 衆議院質問答弁経過情報)くらい国会議員に注目されてる*4んだぞ。「閲覧者が偽サイトを政府の真正サイトと誤信し個人情報をだまし取られる「フィッシング詐欺」などの被害について早急な対応が必要と考えるが」とか言われてるんだぞ。 国会で吊し上げられることになってももう知らんぞ。 大事な原稿も落としたことだしもうぶっちゃけて言っちゃえば、事務局長に嫌われると「あいつらの話を聞くな」とか言わ

    mather314
    mather314 2018/03/08
    法律の専門家を呼ぶなら技術の専門家にも予算を出してちゃんと指摘してもらって規範になる行動を示して欲しいな。
  • 第3回情報セキュリティ事故対応アワード

    不幸にもセキュリティ事故に遭ってしまったものの、その後の対応が素晴らしかった企業を表彰するイベント『情報セキュリティ事故対応アワード』を今年も開催いたします。 情報漏洩の多くは、外部からの攻撃や悪意ある従業員の手によって発生するもの。多少の瑕疵はあるにせよ、事故に遭った企業が被害者の立場であることは間違いありません。 事業を展開する企業に問われるのは、事故発生後の対応です。ユーザーが被る不利益をいかに最小限にい止めるか、同様の被害が発生しないよういかに情報共有して社会貢献できるか――。難局を乗り切るうえでは、迅速かつ適切な意思決定力と行動力、そして一丸となって遂行する組織力が必要です。 続きを読む

    第3回情報セキュリティ事故対応アワード
    mather314
    mather314 2018/03/02
    これは良い取り組み
  • TechCrunch

    Five weeks ago, Magic Leap CEO Peggy Johnson joined me onstage at Disrupt. Much of the conversation focused on the augmented reality hardware company’s full pivot into enterprise applications with t

    TechCrunch
    mather314
    mather314 2017/11/29
    まだHigh Sierraにアップグレードしてないけど…これはやばいな…