タグ

securityに関するandalusiaのブックマーク (63)

  • 攻撃メールの訓練を会社でやったが、いくらなんでも本気出しすぎで引っかかる人が続出「ハンター試験?」

    鈴木うどんみ @_udonchan_ 弊社の標的型メールの訓練、「京急が運賃改定したから出張旅費入れ直せ」って社内システムのフォーマットできて、しかもリンクがhtmlメールでURL偽装されており、当然引っかかった人が続出したんだが、いくらなんでも気出し過ぎだと思う。あれはずるいわ。 2023-12-16 17:31:22

    攻撃メールの訓練を会社でやったが、いくらなんでも本気出しすぎで引っかかる人が続出「ハンター試験?」
    andalusia
    andalusia 2023/12/17
    “本物の攻撃でそんなメール飛んで来るわけない” → 本当の「標的型」でない、無差別に来るフィッシングメールしか見たことないんだろうなあ。平和っていいですね。
  • データセンターの所在地ってやっぱり書いてはいけないのか?

    いろいろなところからマサカリが飛んでくるのはわかっているが、以前から感じていた疑問について書いてみたい。「データセンターの所在地ってやっぱり書いてはいけないのか?」である。だって、ググれば所在地は出てくるんですよ。いろいろ秘密の多いデータセンターだが、インフラ界隈での内輪受けみたいな感じになっていやしませんかね。 実は制約の多いデータセンター取材 ITインフラ系の記者は、たまにデータセンター見学ツアーに招待される。エクイニクスやさくらインターネット、NTTコミュニケーションズなど、私も相当データセンターは見ている方だ。Coltテクノロジー(旧KVH)はシンガポールまで、IIJはコンテナ型データセンターを見に島根まで行っている。IDCフロンティアに至っては北九州も、白河も、府中も見ている。 5月には大阪までデジタルエッジのデータセンターを見にいった。関西のデータセンター事情までいろいろ説明し

    データセンターの所在地ってやっぱり書いてはいけないのか?
    andalusia
    andalusia 2023/07/29
    まあ、「Apacheのバージョン情報は隠しましょう!」というのと同じくらいには意味があると思っている。そうしないと「規定」に引っかかるというとこも含めて。
  • 使い回しで崩れた「閉域網神話」 NECを揺るがしたサイバー攻撃:朝日新聞デジタル

    ","naka5":"<!-- BFF501 PC記事下(中⑤企画)パーツ=1541 -->","naka6":"<!-- BFF486 PC記事下(中⑥デジ編)パーツ=8826 --><!-- /news/esi/ichikiji/c6/default.htm -->","naka6Sp":"<!-- BFF3053 SP記事下(中⑥デジ編)パーツ=8826 -->","adcreative72":"<!-- BFF920 広告枠)ADCREATIVE-72 こんな特集も -->\n<!-- Ad BGN -->\n<!-- dfptag PC誘導枠5行 ★ここから -->\n<div class=\"p_infeed_list_wrapper\" id=\"p_infeed_list1\">\n <div class=\"p_infeed_list\">\n <div class=\"

    使い回しで崩れた「閉域網神話」 NECを揺るがしたサイバー攻撃:朝日新聞デジタル
    andalusia
    andalusia 2023/03/26
    そういう問題かなぁ。半田病院も大阪急性期もインターネットVPNの機器(Forti)の脆弱性が放置されて侵入を許したわけで。脆弱性に徹底対応するか、エントリーVPNでいいのでインターネット通らないVPNにするかじゃね?
  • パスワードを紙で保存するのは危険? Twitter上で賛否 安全な管理方法をIPAに聞いた

    パスワード管理を巡って、とあるメモ帳がTwitter上で話題になっている。サイト名やID、パスワードを記載する項目があり、紙媒体でパスワード管理するための商品であることが見て取れる。投稿者がこの商品について問題提起したところ、他ユーザーから賛否両論のさまざまな意見が飛び交っている。 話題の商品は、手帳やノートなどのメーカーであるダイゴー(大阪市西区)が販売している「ID・パスワードブック」というメモ帳とみられる。2020年9月から販売されており、商品概要では「パスワード忘れやPCの故障やスマートフォンの紛失など、もしもの時に備えて記録しておくと便利」と紹介している。 このメモ帳を取り上げたツイートには8日午前11時半時点で、1万件以上のRTと約7.3万いいねが付き、大きな反響を集めている。ユーザーからは「やばすぎ、セキュリティとは」や「オシャレな情報漏えい」「大切なパスワードをまとめて他人

    パスワードを紙で保存するのは危険? Twitter上で賛否 安全な管理方法をIPAに聞いた
    andalusia
    andalusia 2022/11/09
    パスワードはメモすべきものだよ。それも、必ず、だそうだ。 コンピュータ界の巨人IBM様がそう言っておられる! 「パスワードは必ずメモしておきます。」 https://www.ibm.com/docs/ja/noi/1.6.4?topic=apis-working-swagger-ui
  • 通学定期を不正購入 20代容疑者2人逮捕 FBで120人に転売か | 毎日新聞

    andalusia
    andalusia 2021/12/06
    やっぱりパスワード(暗証番号)は定期的に変更しないとな!
  • マカフィー創業者が自殺か スペインで勾留中に死亡

    ジョン・マカフィー被告(2016年8月16日撮影、資料写真)。(c)Fred DUFOUR / AFP 【6月24日 AFP】(更新、写真追加)米インターネットセキュリティー大手マカフィー(McAfee)創業者のジョン・マカフィー(John McAfee)被告(75)が23日、収容されていたスペインの勾留施設で死亡しているのが見つかった。自殺とみられる。当局者が明らかにした。同被告は米国で脱税の罪で起訴されており、スペインの裁判所は同日、米国への身柄引き渡しを認めていた。 マカフィー被告は昨年10月にスペイン・バルセロナ(Barcelona)の空港で身柄を拘束され、勾留されていた。2014年から18年にかけて1000万ユーロ(約13億円)以上の所得を意図的に申告しなかったとして米国で起訴され、有罪となれば最高で禁錮30年を言い渡される可能性があった。(c)AFP

    マカフィー創業者が自殺か スペインで勾留中に死亡
    andalusia
    andalusia 2021/06/24
    人生のエンド・ポイントがこれでは哀しいねえ。
  • パスワード付きzip PPAP 問題について

    セキュリティ技術センターの宇井です。 今回はメールでファイルを共有する際によく用いられているパスワード付きzipの問題について取り上げていきたいと思います。 ファイルを共有する際にパスワード付きzipファイルをメールで送信し、あとからメールでパスワードを送信するという方法は現在もよくつかわれている方法なのではないでしょうか。実際に私もこの方法でファイルを共有したこともありますし、周りで使っている人を今もよく見かけます。しかしこの方法はセキュリティ面で多くの問題があります。 皮肉をこめてかPPAPと呼ばれることがあります。(ピ〇太郎のことではありません。)

    パスワード付きzip PPAP 問題について
    andalusia
    andalusia 2021/01/09
    それを堂々と nec.com ドメインに載せる勇気(もしくは厚顔無恥)は褒めるに値する。
  • 「セキュリティ意識が高すぎ」とネットで話題――3要素認証の「ATM型貯金箱」はなぜ生まれた? ちゃお編集部に聞く

    セキュリティ意識が高すぎ」とネットで話題――3要素認証の「ATM貯金箱」はなぜ生まれた? ちゃお編集部に聞く:週末エンプラこぼれ話(1/4 ページ) 1977年に創刊した、小学館の女児向け雑誌「ちゃお」。2018年12月に発売された「ちゃお2月号」にネット上がざわついたのをご存じだろうか。その理由は、ふろくの「ATM貯金箱」。3要素認証を備えた“超強固”な貯金箱は、どのようにして生まれたのだろうか。 「ちゃおっ娘」のセキュリティ意識が高過ぎる――。 2018年も終わろうとしているころ、ある雑誌の“ふろく”にネット上がざわついた。それは、小学館の女児向けマンガ雑誌「ちゃお」2月号のふろくである「タッチ認証!ATM貯金箱」だ。 ちゃおのメインターゲットは小学4~6年生の女子。そんな子ども向けのおもちゃがなぜ大きな注目を集めたのか。それは貯金箱のロックを解くために必要な“認証技術”にある

    「セキュリティ意識が高すぎ」とネットで話題――3要素認証の「ATM型貯金箱」はなぜ生まれた? ちゃお編集部に聞く
    andalusia
    andalusia 2019/02/08
    表紙の題字も chptcha 化してるしな。 https://ciao.shogakukan.co.jp/
  • 「HTTPSで暗号化されているから安全!」とまだ信じているあなたへ

    「HTTPSで暗号化されているから安全!」とまだ信じているあなたへ:ここがヘンだよ、セキュリティの常識 かつてこの世は、闇によって支配されていました。人々は常に、IDやパスワードを掠め取る悪の化身「フィッシング」の恐怖におびえながら暮らしていたのです。そんな世界にさっそうと現れたのが、額に鍵マークを宿した正義の戦士「エッチ・テーテーピー・エス(HTTPS)」でした。敢然と悪と戦うエッチ・テーテーピー・エスは、徐々に闇を駆逐して世界に光を取り戻し、やがてこの世は再び平和を取り戻したとさ。めでたしめでたし。 しかしエッチテーテーピーエスって、名前が長ったらしいね。何とか短く略せないのかね、「ハットゥプゥスッ!」みたいな感じに……逆に読みにくいか。 ともあれ、かつてはこんな“夢物語”が現実に信じられていた時代もありました。この世のサイトが全て常時SSL化されれば、フィッシングをはじめ、さまざまな

    「HTTPSで暗号化されているから安全!」とまだ信じているあなたへ
    andalusia
    andalusia 2018/03/17
    主語が「組織のネットワーク管理者」と思うとまだわかる話。非暗号化通信ならproxyで検疫かけれたから社内にマルウェアは入ってこなかったが、HTTPSだと素通りなので困る。ので、お高い復号機能付きProxyが要るという話。
  • みずほ銀行が恐ろしいサービスを始めます LINEで残高楽々確認 本当に安全なのか - がじぇぶ GADGETY BLOG

    なんとLINEアプリを使用して簡単に入出金の確認ができるサービスを15日からみずほ銀行が始めるそうです。 参考: みずほ銀行:LINEでかんたん残高照会 スポンサードリンク 悪いことしか思い浮かばない 当に大丈夫なの? 過去には個人情報の流出やハッキングの被害も 関連 悪いことしか思い浮かばない なんとこのサービス「暗証番号などを入力する必要はないのも特徴」の一つとなっています。初回のみ店番号、口座番号、氏名等を登録しておけば、あとはみずほ銀行のトーク画面でイラストスタンプを送るだけで、口座残高や直近10件までの入出金が見られるとのこと。 みずほ銀行は、スマートフォンで人気の無料通話アプリ「LINE」を使って、口座の残高などを簡単に確認できる国内初のサービスを15日から始める。 みずほ銀行の「トーク画面」で感情や用件などを表したイラスト「スタンプ」を送るだけで、残高と直近10件までの入出

    みずほ銀行が恐ろしいサービスを始めます LINEで残高楽々確認 本当に安全なのか - がじぇぶ GADGETY BLOG
    andalusia
    andalusia 2015/10/12
    「ATMにいけば通帳やカードに加えて暗証番号の入力、ウェブなら更に二重、三重の認証が求められているのに、なぜにLINE+スタンプで認証OKなのか。」 → いちお、ATMでの通帳記入に暗証番号はいらないよ。
  • 「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」

    航空(JAL)は2月3日、「JALマイレージバンク」のWebサイトに不正ログインがあり、一部ユーザーのマイレージが第三者によって引き落とされ、Amazonポイントに交換されていた可能性があると発表した。被害拡大を防ぐため、全ユーザー2700万人にパスワードの変更を呼びかけている(解説記事:JALマイレージバンクの不正ログイン、セキュリティと便利性のバランスが問題に?)。 1月31日~2月2日にかけ、計7人のユーザーから「自分のマイルが意図せず引き落とされている」という相談があり、調査したところ、不正ログインの可能性があることが発覚。2日午後4時以降、マイルをAmazonポイントに交換するサービスを停止した。 ログを調査したところ、不正ログインを受けた可能性があるユーザーは60人。申告のあった7人の被害額は合計数十万円程度という。不正ログインの経緯は分かっていないが、現在のところ、同社サ

    「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」
    andalusia
    andalusia 2014/02/04
    まぁ、同業他社(ANA)のみならず、銀行にも数字4桁でログインOKというところありますからねぇ。https://direct.smbc.co.jp/aib/aibgsjsw5001.jsp
  • 間違いだらけのSQL識別子エスケープ

    これから3回連載の予定で、SQL識別子のエスケープの問題について記事を書きます。SQL識別子のエスケープについてはあまり解説記事などがなく、エンジニア間で十分な合意がないような気がしますので、これらの記事が議論のきっかけになれば幸いです。 3回の予定は以下のとおりです。 間違いだらけのSQL識別子エスケープ(稿) SQL識別子エスケープのバグの事例 SQL識別子は結局どうすればよいか ということで、まずはSQL識別子のエスケープの失敗例について説明します。この失敗例はあくまで説明のために作ったもので、実際のものではありません。また、想定が「ありえない」と思われるかもしれませんが、意図的なものですのでご容赦いただければと思います。また、「間違いだらけの」というタイトルは、今回の題材が間違いだらけという意味であり、巷のSQL呼び出しがそうであるという意味ではありません。稿に登場する人物と団

    andalusia
    andalusia 2013/12/26
    季節が4つ固定ならいいけど、「お盆」とか「クリスマス」とかもっと増えたらホワイトリストも増やさないといけないよね、って地元のセキュリティ会社は言うんだろうな。(笑)
  • ノマドワーカーに告げられた契約解除、歩き回って判明した原因

    ノマドワーカーに告げられた契約解除、歩き回って判明した原因:萩原栄幸の情報セキュリティ相談室(1/3 ページ) 個人事業主で企業のプロモーションなどをサポートしている人物から、「契約解除を告げられたが、理由は分からない」と相談が寄せられた。人は気づかない日常行動の中にその原因が見つかったものである。 知人のA氏は、都内の自宅をオフィスにして、さまざまなクライアント企業のニーズに沿う企画や記事の執筆で生活している。筆者とは1年程前に異業種交流会でお会いした関係である。その彼から先日電話があった。実は、A氏はまず電話は使わない。普段のやり取りはメールかTwitterなので、ちょっとびっくりした。彼はこう話し出した。 「先月からB社とNDA(機密保持契約)を締結して、新製品における大々的な企画に参加している。ところが先日、B社に呼ばれた。契約の解除と私への損害賠償について弁護士と相談していると

    ノマドワーカーに告げられた契約解除、歩き回って判明した原因
    andalusia
    andalusia 2013/09/14
    技術的にもきょうびまぁない話だし、なにより「ライバル社」はトレードシークレットを正規の方法以外で入手すること自体が違法なので、それを取引材料にすることはあり得ない。質の悪い創作ですね。
  • 高木浩光@自宅の日記 - 携帯電話販売店が本人同意を亡きものにする, 追記(21日)

    ■ 携帯電話販売店が人同意を亡きものにする 去年10月のこと。携帯電話をiPhone 5に機種変更するために、auショップを訪れたのだが、そこで、大方予想していた通りの事態が起きた。 店員は「接続テストをする」と言って、私の買ったばかりのiPhoneを、「ポポペポパポパ」と何も言わずに操作し、「できました」と言って、私に渡した。iPhoneの画面を見てみると、ホーム画面が出ていて、既に使える状態になっていた。

  • 高木浩光@自宅の日記 - ダウンロード犯罪化で秩序はどう変わるか

    ■ ダウンロード犯罪化で秩序はどう変わるか 違法ダウンロード刑事罰化・著作権法改正案が可決・成立 10月1日施行へ, ITmediaニュース, 2012年6月20日 ダウンロード、アップロード、匿名、顕名、そしてプライバシー。これらの間の関係はその時々の倫理あるいは法との力学によって形作られている。 振り返ってみれば、10年前、Winnyが誕生したのは、日が他国に先駆けてアップロード(公衆送信可能化)を刑罰をもって厳しく規制したことによる必然的結果であったし、Winny独自の仕組み(地引きダウンロードによる無差別自動ダウンロード)がこうも躊躇なく普及したのは、欧米と異なり児童ポルノの単純所持が処罰されない日法の条件下でこそ実現し得たもの*1であった。その結果として、流出したファイルが消せないという環境ができあがり、世界にも類を見ない数々の悲惨な被害が繰り返され、さらには国家的脅威*2す

    andalusia
    andalusia 2012/06/27
    『いかなるファイルもダウンロードが犯罪となることはなかったところ、』 → あれ? 不正指令電磁的記録取得等(刑法168条の3)はダウンロードする(記録を取得する)だけで犯罪になるんじゃないの?
  • Twitter / HiromitsuTakagi: bulkneets だったら黙ってろ

    @bulkneets だったら黙ってろクソが。

    Twitter / HiromitsuTakagi: bulkneets だったら黙ってろ
    andalusia
    andalusia 2012/06/24
    パパパパパウワー、ドドン!
  • 高木浩光@自宅の日記 - 「個人情報」定義の弊害、とうとう地方公共団体にまで

    ■ 「個人情報」定義の弊害、とうとう地方公共団体にまで 現行個人情報保護法の「個人情報」の定義に不備があることを、これまでずっと書き続けてきた。「どの個人かが(住所氏名等により)特定されてさえいなければ個人情報ではない」(のだから何をやってもよい)とする考え方がまかり通ってしまいかねないという危機についてだ。 2003年からはRFIDタグ、2008年からはケータイIDによる名寄せの問題を中心に訴えてきたが、当時、新聞記者から説明を求められるたび、最後には「被害は出ているのでしょうか」と、問われたものだった。当時は悪用事例(不適切な事例)が見つかっておらず(表沙汰になるものがなく)、これが問題であるという認識は記者の胸中にまでしか届かなかった。 それが、昨年夏から急展開。スマホアプリの端末IDを用いた不適切事案が続々と出現し、それぞれそれがなぜ一線を越えているか説明に追われる日々になった。ス

    andalusia
    andalusia 2012/05/09
    『個人を特定できないようにしたのに、どうやってその個人にリコメンドするのか。』 → Amazonの「この商品を買った人はこんな商品も買っています」的なのならできるんじゃない? あれはログオフしてても出る。
  • はてなブックマークボタンのトラッキング問題で高木浩光先生が決別ツイートをするに至った経緯まとめ - NAVER まとめ

    サービス終了のお知らせ NAVERまとめは2020年9月30日をもちましてサービス終了いたしました。 約11年間、NAVERまとめをご利用・ご愛顧いただき誠にありがとうございました。

    はてなブックマークボタンのトラッキング問題で高木浩光先生が決別ツイートをするに至った経緯まとめ - NAVER まとめ
    andalusia
    andalusia 2012/03/11
    高木先生がグッとガッツポーズしただけで、はてなが上場取り消しに!
  • 最近 Android Market の売上レポートに購入者の個人情報が思いっきり入るようになってしまった件 - むらかみの雑記帳

    '13/7/6 追記: Google Play の売上情報に、購入者の個人情報が入らなくなりました 注: '12/1/13、Google側が誤りであったことを認めたとのことです。詳細は一番下の追記参照。 最近、Android Market の売上レポートに購入者の完全な名前・住所・電話番号・メールアドレスなどが表示されるようになってしまい、少々困っています。 Android Market でのアプリ売上は Google Checkout というサイトで確認できるようになっており、それぞれの売上ごとに詳細なレポートを閲覧できるようになっています。以下はその中の抜粋です(個人情報は全部塗りつぶしています) 配送先というところに、購入者の完全な住所・名前・携帯電話番号・メールアドレスが入ってしまっています。この配送先は前からレポートには出ていたのですが、以前は情報は部分的なものでした(住所は番地

    最近 Android Market の売上レポートに購入者の個人情報が思いっきり入るようになってしまった件 - むらかみの雑記帳
    andalusia
    andalusia 2012/01/05
    これ最低価格でゲームを販売して、長文の利用許諾の中に「別途1ヶ月9800円の利用料が必要です」とかちょろっと入れておけば稼ぎ放題じゃないか。催促メールも支払督促もガンガン送れるし。googleさんからのお年玉やで!
  • 高木浩光@自宅の日記 - ミログ第三者委員会の「提言」を許してはならない

    ■ ミログ第三者委員会の「提言」を許してはならない 10月10日の日記「スパイウェア「app.tv」に係るミログ社の大嘘」の件、ミログ社から「第三者委員会報告書」(以下「報告書」という。)が開示された。 第三者調査委員会の調査結果に関するお知らせ, 株式会社ミログ, 2011年12月16日 100ページにも及ぶこの報告書の内容は、「app.tv」と「AppLog」について事実関係を明らかにした上で、いずれも違法行為ではなかったとする結論を導くものであり、加えて、冒頭で、「ユーザーからの同意取得に関する提言」として、一般論を社会に向けて提案するものとなっている。 報告書には次の2つの重大な問題がある。 app.tvの不正指令電磁的記録該当性の検討で肝心の点がすっ飛ばされている。 「ユーザーからの同意取得に関する提言」は到底受け入れられるものではない。 以下、これらを順に明らかにする。 app

    andalusia
    andalusia 2011/12/20
    ミロクが第三者委員会を利用して客観性ロンダリングをしていることを批判する記事の中で、「10月27日の@ITの記事で示されている。」とか言って提示した中身は全部自分の発言だというのは、何か高度なジョークですか?