2021年12月17日のブックマーク (2件)

  • 『要求を言え』『5千万円と逃走用の車を用意しろ』ITの人『それは要件だろ!』→わかりやすい解説が登場し、広く共感される

    他業種でもこの2つを区別するの大事よね、と共感されてます。 この場に居合わせてるってことはこのITの人は人質なんだろうなぁ…我慢できなかったのか…と想像してジワる。

    『要求を言え』『5千万円と逃走用の車を用意しろ』ITの人『それは要件だろ!』→わかりやすい解説が登場し、広く共感される
    lorenz_sys
    lorenz_sys 2021/12/17
    要件ってのは発注側と受注側の合意形成が必要なのでこの記事の例は違和感がある。犯人が言ってるのは要求でありそれが実現できると警察が判断し合意した時点で初めて要件として成立する。要求から要件が作られる。
  • Log4jで話題になったWAFの回避/難読化とは何か

    はじめに 2021年12月に発見されたLog4jCVE-2021-44228は、稀に見るレベル、まさに超弩級の脆弱性となっています。今回、私はTwitterを主な足がかりとして情報収集を行いましたが、(英語・日語どちらにおいても)かなりWAFそのものが話題になっていることに驚きました。ある人は「WAFが早速対応してくれたから安心だ!」と叫び、別の人は「WAFを回避できる難読化の方法が見つかった。WAFは役に立たない!」と主張する。さらにはGitHubに「WAFを回避できるペイロード(攻撃文字列)一覧」がアップロードされ、それについて「Scutumではこのパターンも止まりますか?」と問い合わせが来るなど、かなりWAFでの防御とその回避方法について注目が集まりました。 実はWAFにおいては、「回避(EvasionあるいはBypass)」との戦いは永遠のテーマです。これは今回Log4jの件で

    Log4jで話題になったWAFの回避/難読化とは何か
    lorenz_sys
    lorenz_sys 2021/12/17
    WAFはお客さんとの契約の都合があれば導入するって感じ。WAFがあれば放っておいても大丈夫って人もいるようだが違うと思う。攻撃が顕在化した場合「WAFが悪いんです」って言ってもお客さんは納得しないからね。