ブックマーク / atmarkit.itmedia.co.jp (146)

  • Facebook「なりすまし」対策の鉄則 - @IT

    利用していなくても無縁ではない負の側面 日IBM  経営品質 情報セキュリティ推進室 シニア・セキュリティ・アナリスト 守屋英一 2012/7/19 他人のユーザーIDやパスワードを使った「なりすまし」が、Facebookでは日常化しているというと、皆さんは驚くだろうか? 実際に、1日当たり60万件ものなりすましアクセスが行われているという。その危険性と対策方法を紹介する。(編集部) 何かとウワサのFacebookに「なりすまし」のリスク 2012年5月18日、米FacebookがNASDAQに上場した。初日の取引を終えた時点での時価総額は約1046億ドル(約8兆2700億円)。これはアマゾン・ドットコムやマクドナルドを上回る数字だったが、その後同社の株価は急落し、時価総額は約300億ドル(約2兆3700億円)も減少した。 また、上場時のシステム障害で取引開始が遅れた結果、一部の金融機関

    mumincacao
    mumincacao 2012/07/20
    なりすましって偽あかうんとのことかと思ったらほとんどが不正あくせすでぱすわーどに気をつけましょうな内容だったのです・・・ (・x【みかん
  • がんばれ!アドミンくん 第324話 電子ブックリーダー - @IT

    Azure Web Appsの中を「コンソール」や「シェル」でのぞいてみる (2017/7/27) AzureのWeb Appsはどのような仕組みで動いているのか、オンプレミスのWindows OSと何が違うのか、などをちょっと探訪してみよう Azure Storage ExplorerでStorageを手軽に操作する (2017/7/24) エクスプローラのような感覚でAzure Storageにアクセスできる無償ツール「Azure Storage Explorer」。いざというときに使えるよう、事前にセットアップしておこう Win 10でキーボード配列が誤認識された場合の対処 (2017/7/21) キーボード配列が異なる言語に誤認識された場合の対処方法を紹介。英語キーボードが日語配列として認識された場合などは、正しいキー配列に設定し直そう Azure Web AppsでWordPr

    mumincacao
    mumincacao 2012/07/18
    そいえば今年は何年連続で何回目の電子書籍元年なんだろ?(・x【みかん
  • 「うわっ…私のバージョン管理、ダメ過ぎ…?」を解決するGitの使い方“超”入門

    「うわっ…私のバージョン管理、ダメ過ぎ…?」を解決するGitの使い方“超”入門:かんばん!~もし女子高生がRedmineスクラム開発をしたら(5)(1/3 ページ) 連載は、ちょっととぼけた女子高生の姉妹が今注目のアジャイル開発手法であるスクラムプロジェクト管理ソフトの「Redmine」を使って、システム開発をするというフィクションです。 これまでのお話 連載は、ちょっととぼけた女子高生の姉妹が今注目のアジャイル開発手法であるスクラムプロジェクト管理ソフトの「Redmine」を使って、システム開発をするというフィクションです。 ひょんなきっかけから電子目安箱(カウンセラー)を開発することになった「ぷりん」と「まいん」の姉妹。第1回の『高校生になって初めてスクラムを始めました~「ストーリー」で何を作るかまとめよう』、第2回の『スプリントと“かんばん”でチームのビートを刻め!! ~ス

    「うわっ…私のバージョン管理、ダメ過ぎ…?」を解決するGitの使い方“超”入門
    mumincacao
    mumincacao 2012/07/12
    小ねた満載でいろいろごっちゃになってるけど『因果の記録』とか『世界線』とか『因果の分岐点』とか意外とわかりやすいのがなんかや・・・ (´ω`;【みかん
  • 「小人さん」の正体

    プログラミング言語/プラットフォームの妖精やバグたちが織り成すマンガ連載が始まります。開発現場でよく言う噂の正体は実は… 編集部から:今回から、プログラミング言語/プラットフォーム+豆の妖精やバグたちが織り成すマンガ連載が始まります。 プログラミングを行う開発現場で、開発者たちをよく困らせるもの、それは「バグ」です。膨大なプログラミングの中身(ソースコード)の中で、プログラミングの実行を妨げるバグを見つけ出すのは、至難の業です。バグを見つけ出すさまざまなツールを使うことで、大体発見できますが、ときにはなかなか見つけ出せないこともあります。また、見つかっても直すのに時間がかかることがよくあります。 開発現場でたまに、「面倒なバグが一晩たったら、なぜか直っていた」「小人さんが直してくれたのかも」ということがあります。実は、「小人さん」の正体は……「じゃまめ」くんたちだったのです。 主人公のじゃ

    「小人さん」の正体
    mumincacao
    mumincacao 2012/06/19
    あるあるねたかと思ったらわけがわからなかったでござるの巻・・・ (・ロ【みかん
  • 定石を知りスキルを上げる

    前回に引き続き、今回もOS付属のシェルスクリプトを読んでいく。「当にこれでいいのか?」と思うような読みにくい記述も見つかるが、よく読むとシェルスクリプトならではの流儀を学ぶことができる(編集部) 他人のシェルスクリプトを読んでスキルを上げる 他人の書いたシェルスクリプトを読むことで、これまでまったく知らなかった書き方を知ることができたり、なぜそうした書き方をしているのかに思案を巡らすことができる。シェルスクリプトはガッチリしたプログラミング言語とは性格が異なっている。現場での実際の書き方を知ることが、スキルアップにおいて大切な要素となる。 これまでに引き続き、今回もシェルスクリプトで開発されたFreeBSDのコマンドを読み解いていく。順番に従い、今回は/sbin/resolvconfから参考になる書き方を取り上げて紹介する。 resolvconf(8)は/etc/resolv.confを

    定石を知りスキルを上げる
    mumincacao
    mumincacao 2012/06/12
    usage 描くのにいんでんと可能なひあどきゅめんとなんて便利だなぁ・・・ と思ったけど Tab じゃないとなのですか(´・ω【みかん
  • クイズを解きながら、プライベートクラウドを理解する

    クイズを解きながら、プライベートクラウドを理解する:基礎から分かるMicrosoft Virtual Academy(4) クイズを解きながら、プライベートクラウドを理解する オンライントレーニングサイトMicrosoft Virtual Academy(MVA)の問題を解きながら、「意外と知られていないマイクロソフトテクノロジ」について紹介します。今回のテーマは「プライベートクラウド」。 前回:オンラインクイズで、Hyper-Vの旬トピックを勉強する 皆さんは「プライベートクラウド」と聞いて、システムのイメージをはっきりと思い浮かべることができますか? それとも、Hyper-VやVMwareで仮想化した環境=プライベートクラウドだと思っていませんか? 大きな声では言えませんが、クラウド専門のベンダ企業の社員でさえも「仮想化=プライベートクラウド」「大規模データセンター=プライベートクラウ

    クイズを解きながら、プライベートクラウドを理解する
    mumincacao
    mumincacao 2012/06/07
    『「仮想化=プライベートクラウド」「大規模データセンター=プライベートクラウド」』・・・!?(´・ω【みかん
  • がんばれ!アドミンくん 第316話 ネット対応トイレ - @IT

    Azure Web Appsの中を「コンソール」や「シェル」でのぞいてみる (2017/7/27) AzureのWeb Appsはどのような仕組みで動いているのか、オンプレミスのWindows OSと何が違うのか、などをちょっと探訪してみよう Azure Storage ExplorerでStorageを手軽に操作する (2017/7/24) エクスプローラのような感覚でAzure Storageにアクセスできる無償ツール「Azure Storage Explorer」。いざというときに使えるよう、事前にセットアップしておこう Win 10でキーボード配列が誤認識された場合の対処 (2017/7/21) キーボード配列が異なる言語に誤認識された場合の対処方法を紹介。英語キーボードが日語配列として認識された場合などは、正しいキー配列に設定し直そう Azure Web AppsでWordPr

    mumincacao
    mumincacao 2012/05/23
    行くとこまで行くとほんとこんな感じになっちゃう気がするけど・・・どのあたりで線引きするのかはさっぱりぴんと来ないなぁ・・・ (ーx【みかん
  • OSSライセンスの採用傾向に「変化」あり

    OSS普及の一翼を担ってきたライセンスがGPLであることに異論は少ないでしょう。けれど最近の報告によると、OSSプロジェクトにおけるGPLファミリー採用の割合が減少傾向にあるそうです。いったいどうして?(編集部) OSSプロジェクトのライセンス動向に変化あり OSS、とりわけLinuxと関連するツールなどを普及させる大きな原動力となったライセンスがGPLだったことは疑いのないところだと思う。GCCもその普及の一翼を担っている。 現在、OSSプロジェクトで採用されているライセンスのうち最も多いライセンスはGPLv2だと言われており、ほかのGPLファミリーも含めるとOSSプロジェクトの過半数でGPL系のライセンスが採用されているという。GPLがソフトウェア業界に与えた衝撃は大きく、現在ではさまざまなソフトウェア開発において欠かせない存在になっている。 しかしここ数年、GPLファミリーがOSSプ

    OSSライセンスの採用傾向に「変化」あり
    mumincacao
    mumincacao 2012/05/22
    GPL 派生はぷらぐいん形式で拡張できるようなものにするとらいせんす周りで無駄にごたごたするのがなぁ・・・ 正直言って『こまけぇことはいいんだよ』な気分なのです(´・ω【みかん
  • PsExecを使ってリモートのWindows PC上のプログラムを実行する

    対象OS:Windows XP/Windows Vista/Windows 7/Windows Server 2003/Windows Server 2008/Windows Server 2008 R2 解説 コンピュータを管理・運用していると、管理対象コンピュータの設定を確認したり、設定を変更したりするのに、ちょっとしたプログラムをリモートで実行したくなることがある。 例えば、コンピュータのIPアドレスを確認したい場合、いちいちコンソールまで赴いてログオンしてipconfigコマンドを実行するのはあまりにも面倒だ。 ネットワークを介してリモート・コンピュータに接続してから、そこで直接ipconfigコマンドを実行し、その結果を管理用コンピュータに集めるところまで自動的に実行したい。 このような場合、UNIXやLinuxではrshやrexecなどのリモート実行コマンドがよく利用される。だ

    PsExecを使ってリモートのWindows PC上のプログラムを実行する
    mumincacao
    mumincacao 2012/05/14
    確かにりもーとですくとっぷって重たくてめんどいから便利そうだなぁ・・・ でも GUI じゃないとどうしようもない状況が多いのもまたなんとも・・・ (´・ω【みかん
  • 個人情報を外部に送信する日本語のAndroidアプリに注意 - @IT

    2012/04/13 動画再生アプリを装ってバックグラウンドで電話番号などの個人情報を収集し、外部のサーバに送信するAndroidアプリが存在するとして、セキュリティ専門家が注意を呼び掛けている。 これらのアプリに対する疑念がTwitterで浮上したのは4月11日。「○○(人気アプリの名前)the Movie」という名称で、グーグルの公式アプリサイト「Google Play」で配布されていたアプリが、電話帳内のデータなどを読み取り、外部に送信していると指摘された。 解析を行ったネットエージェント 代表取締役社長の杉浦隆幸氏によると、これらのアプリは、オリジナルのアプリを動作させた動画を再生しつつ、インストールされた端末の電話番号、Android_ID、名前、さらに電話帳に登録してある名前と電話番号、メールアドレスを収集し、外部のサーバに送信していた。アプリをインストールする際には、「REA

    mumincacao
    mumincacao 2012/04/16
    広告が組み込んであっても READ_CONTACTS が必要なのはちょっと・・・ やっぱり基盤が整理される前にごり押しして一気に広めすぎちゃった感あるなぁ・・・ (´・ω【みかん
  • 知らないほうがいいのかもね? 人の脆弱性にハラハラ

    ※ご注意 記事に掲載した行為を自身の管理下にないネットワーク・コンピュータに行った場合は、攻撃行為と判断される場合があり、最悪の場合、法的措置を取られる可能性もあります。このような調査を行う場合は、くれぐれも許可を取ったうえで、自身の管理下にあるネットワークやサーバに対してのみ行ってください。 また、記事を利用した行為による問題に関しましては、筆者およびアイティメディア株式会社は一切責任を負いかねます。ご了承ください。 改正不正アクセス禁止法、成立 特定の国や企業をターゲットにした攻撃や、正義を掲げ活動するハクティビストの動きが盛んだ。 これらの攻撃は既存の手法を組み合わせたものであって、根的に新しい部分はない。だが、筆者が情報セキュリティにかかわるようになってから10年以上が経つが、これほどまでにつかみどころがなく、多岐に渡る大規模な動きはなかったように思う。サイバー情勢が世界中で

    知らないほうがいいのかもね? 人の脆弱性にハラハラ
    mumincacao
    mumincacao 2012/04/11
    元さいとにあくせすできれば張りぼて複製なんて簡単だしなぁ・・・ それ対策としてろぐいんしーるを使ってるさいともあるにはあるけど・・・ (ーx【みかん
  • DNS設定を変更するマルウェア「DNS Changer」に注意呼び掛け - @IT

    2012/03/06 JPCERTコーディネーションセンター(JPCERT/CC)は3月6日、PCDNS設定を書き換えるマルウェア「DNS Changer」に感染していないかどうか、チェックを呼び掛けた。 DNS Changerは、感染するとPCDNS設定を書き換え、ウイルス対策ソフトウェアの機能を妨害したり、検索結果を書き換えて、悪意あるサイトや偽のセキュリティ対策ソフトの配布サイトに誘導するマルウェアだ。その歴史は古く、初めて検出されたのは2007年ごろにさかのぼる。現在でもDNS Changerに感染しているPCは世界中で約45万台存在しており、JPCERT/CCによると、日国内でも「相当数」が感染しているという。 対策として米国連邦捜査局(FBI)は2011年11月、DNS Changerのコマンド&コントロールサーバ(C&Cサーバ)および不正なDNSサーバを差し押さえた。C

    mumincacao
    mumincacao 2012/03/07
    この前も見かけたけどこれもう踏んじゃってるひとが対象だから注意ってよりは確認しましょうのがぴんと来る気がするのです・・・ (ーx【みかん
  • 画面の点滅で取引内容に署名、日本セーフネットが新トークン - @IT

    2012/02/09 日セーフネットは2月9日、新しいタイプの認証トークン製品「SafeNet eToken 3500」を発表した。スクリーン上の点滅を光学読み取りセンサで読み取る独自の方式によって、トランザクション(取引内容)に署名を施し、マルウェアなどによるMan in the Browser(MITB)攻撃を防ぐことが特徴だ。 従来から提供してきたUSBトークン認証やワンタイムパスワード認証では、ユーザーのなりすましへの対策は可能だった。だが、マルウェア感染によってブラウザを乗っ取り、ユーザーには正規の振り込み処理を行っているように見せかけつつ、バックグラウンドで送金先などを改ざんして金銭を詐取するMITB攻撃への対策は困難とされていた。 SafeNet eToken 3500は、このMITB攻撃への対処を念頭に置いて提供される製品だ。ワンタイムパスワード認証に加え、トランザクショ

    mumincacao
    mumincacao 2012/02/10
    でも見てみたけど・・・ QR こーどでいいじゃんと思ったのはたぶんきっと気のせいにう・・・ (ーx【みかん
  • リクエストデータを受け取る変数の扱い

    今回は、リクエストデータを受け取る変数の扱いについて注意すべきポイントを挙げて説明します。扱いを誤ると、脆弱性を作ることになりかねないので注意してください(編集部) リクエストデータの扱いを誤ると危険なことに 第37回から、PHPの実行時設定の中でも、デフォルトのままにしておかない方が良い項目を紹介し、どのように設定を変更すべきか解説しています。前回に引き続き、WebブラウザなどのHTTPクライアントが送信してくるデータ(以下リクエストデータ)の取り扱いに関係する設定について解説します。 Webアプリケーションを作るときに、リクエストデータの扱いを誤ると、攻撃を許すような欠陥、つまり脆弱性を作ってしまいます。来ならその扱いは、アプリケーション開発者が制御するべきものですが、Webアプリケーションに特化しているPHPでは、言語としてリクエストデータの扱いをサポートしています。これにより開発

    リクエストデータを受け取る変数の扱い
    mumincacao
    mumincacao 2012/01/24
    $_ENV の代わりに getenv() 使うと PHP_SELF や REQUEST_TIME が使えないとかびみょーに動作が違ってた気がするにう・・・ (・x【みかん
  • DKIM(DomainKeys Identified Mail)

    スパム業者や脆弱性を狙う攻撃者がよく用いるメール送信元のなりすまし(偽装)。これをDKIMは検出できるという。その動作原理や限界、最新動向を解説。 連載目次 電子メールの送信元のドメインを検証する技術の1つ。DKIMを利用すると、送信者を騙ったなりすましのメールや、内容が改ざんされたメールが検証可能で、スパム・メール(迷惑メール)や攻撃メールの減少が期待されている。DKIMを実装するにはメール・サーバやDNSサーバでの作業が必要なので、これらの管理者は今後、対応を迫られる可能性がある。 DKIMのような送信元を認証する技術が必要とされる理由 スパム・メール(迷惑メール)を大量送信する業者や、不正な添付ファイルを付けたメールを送信して脆弱性を突こうとする攻撃者は、存在しないメール・アドレスやまったく関係のない他人のメール・アドレスを送信元(メールの発信者)に設定して(つまりメールのFrom:

    DKIM(DomainKeys Identified Mail)
    mumincacao
    mumincacao 2012/01/24
    SPF は設定してあるけど DKIM もそろそろ設定できるように準備しておいたほうがいいのかなぁ...〆(・x【みかん
  • シマンテック製品のソースコード流出、pcAnywhereユーザーは注意を - @IT

    2012/01/19 米シマンテックは1月17日、ウイルス対策製品「Norton Antivirus Corporate Edition」やリモート管理製品「pcAnywhere」など、同社ソフトウェア製品のソースコードが流出したことを認めた。ただし同社日法人によると、流出したのは2006年当時のソースコードであり、「現在利用いただいているNorton製品に関しては、日語版も含めて現時点では顧客への影響はない」という。 同社の発表によると、ソースコードの流出が認められたのは、 Norton Antivirus Corporate Edition 2006 Norton Internet Security 2006 Norton SystemWorks(Norton Utilities/Norton GoBack) 2006 pcAnywhere 12.0/12.1/12.5 の各製品だ

    mumincacao
    mumincacao 2012/01/20
    企業用の古いこーどだっておはなしだったけど pcAnywhere も流出してたんだ・・・ (・x【みかん
  • 「次に来る」プログラミング言語を占ってみる

    今回は、インターネット上でどんなコンピュータ言語が話題になっているかを表すデータを見ながら、今後のプログラミング言語の流行を予測してみる(編集部) P言語の人気はいつまで続くのか Linuxなどの、オープンソースソフトウェアを利用して開発したWebアプリケーションが一般的なものになってしばらくたつ。Webアプリケーション開発で多くの人が使うソフトウェアの組み合わせの略称である「LAMP」という言葉も有名になった。OSであるLinuxと、WebサーバであるApache HTTP Server(以降、Apache)、リレーショナルデーターベース管理システム(RDBMSMySQL、そしてサーバサイドで動作するプログラム開発に使用するプログラミング言語であるP言語(PHPPerlPython)の頭文字を取った言葉だ。日ではP言語の位置にRubyが入ることも多い。 しかしコンピュータやネット

    「次に来る」プログラミング言語を占ってみる
    mumincacao
    mumincacao 2012/01/18
    なんだか去年も Lua が来るって聞いたことあるようなないような・・・ (・x【みかん
  • マジッククオート機能には頼らない

    今回は、リクエストデータの扱い関係する設定項目について解説します。特に「マジッククオート」という機能の成り立ちと存在意義について説明します(編集部) 前回の補足 前回から、PHPの実行時設定の中でも設定を変更した方がよいものを取り上げて解説しています。実行時設定の項目は多岐にわたりますが、中でもサーバ全体にかかわるものを紹介しています。 連載のテーマはインフラ構築ですので、運用のしやすさやセキュリティ面での安全性を高めることができる設定について解説しています。今回は、Webブラウザが送信してくるデータ(以下リクエストデータ)の取り扱いにかかわる設定について解説します。 早速題に入るべきところですが、前回の内容についてご指摘をいただきましたので補足させていただきます。PHPであることを非公開にするという趣旨の設定のところで、URLを見れば、PHPスクリプトファイルの拡張子からPHPである

    マジッククオート機能には頼らない
    mumincacao
    mumincacao 2012/01/16
    magic_quote_gpc なんてもうずっと前からでふぉるとの php.ini で off になってるのにと思ったら白紙から php.ini 描いてるん?(´・ω【みかん
  • 安全を考えてPHPの実行時設定を調整する

    PHPを初期設定のまま使うと、いろいろ問題が起こる可能性があります。今回は、問題の発生を未然に防ぐ設定法をいくつか紹介します。(編集部) 初期設定のままでは良くないところもある ここ数回はPHP実行時の設定について解説しています。実行時設定を変更する方法として、PHPの設定ファイル(以下php.iniファイル)に設定を記述する方法と、Apache HTTP Server(以下Apache)の設定ファイルにPHPの設定を記述する方法の2つがあり、前回はその使い分けについて解説しました。 サーバ全体で標準の設定値としたいものはphp.iniファイルに、バーチャルホストやURLごとに変更したいものはApacheの設定ファイルに記述する、という使い分けの指針も示しました。 今回は、php.iniで設定できる項目、つまりサーバ全体にかかわる設定項目の中でも、初期設定のままにしておくことがあまり適切で

    安全を考えてPHPの実行時設定を調整する
    mumincacao
    mumincacao 2012/01/06
    max_execution_time は必要なときだけすくりぷとから変更 or しぇるから起動かなぁ? でも display_errors on にしておきながら expose_php off とか…
  • 職歴書も、エージェントも使わない転職も、あるんだよ

    職歴書も、エージェントも使わない転職も、あるんだよ:きのこる先生のエンジニア転職指南(5)(1/2 ページ) 元プログラマ、現Web系企業の人事担当者による、エンジニア転職指南。「応募書類の書き方」や「自己PRの仕方」について、エンジニアの視点を持ちながらアドバイス。エンジニアの幸せな転職のために、菌類が奮闘する。 皆さん、健康に過ごしていますか? 私は気温の低下を読み間違えて早速、風邪をひいてしまいました。なんとかは風邪をひかないとはよく言ったものです。風邪をひいたら体を温めないと! 体を温めるには熱燗(かん)だよね! というわけで、いつもより3割へべれけ増しな菌類にどうぞお付き合いください。 さて、これまでの連載で伝えてきたメッセージを覚えているでしょうか。 「職務経歴書はラブレターである」 気持ちを上手に伝えられるラブレターの書き方と、キューピッドである転職サービスの上手な使い方――

    職歴書も、エージェントも使わない転職も、あるんだよ
    mumincacao
    mumincacao 2011/11/30
    たいとるの語呂悪い・・・ (・x【みかん