タグ

noteとusaに関するnabinnoのブックマーク (2)

  • Solorigate事件の教訓 - サプライチェーンアタックを防ぐことは可能か|ミック

    先月末、主要なLinuxディストリビューションなどで広く使用されているファイル可逆圧縮ツール「XZ Utils」に、悪意あるコードが挿入された問題(CVE-2024-3094)が確認されたとして大きな波紋を呼んでいる。このコードが挿入されたバージョンのXZ Utilsがインストールされたシステムは、特定条件下で、SSHポート経由で外部から攻撃者が接続できるような改ざんが行われる可能性がある。 今回はすんでのところで気づいた人がおり(SSHによるログインが僅かに遅延することに違和感を持ったのがきっかけだったという)、全世界に配布される直前にストップがかけられたが、もしかすると気づいていないだけですでに商用で利用されているOSS製品に似たような悪意ある脆弱性が仕込まれているのではないか、という不安混じりの疑念を持った人は少なくないと思う。 実際に、OSSではないが多くの企業や政府機関で利用され

    Solorigate事件の教訓 - サプライチェーンアタックを防ぐことは可能か|ミック
  • 米国連邦政府におけるクラウド戦略 - クラウドシフトを支える組織と法令|ミック

    さて、米国連邦政府のクラウド戦略その3である。その1とその2はこちらからどうぞ。今回は、米国の連邦政府という組織と法令という観点からクラウド戦略を見ていきたいと思う。これらはエンジニアからすると周辺的なことと思われるかもしれないが、実際にクラウドを活用していくには欠かすことのできない観点である。 それでは初めにまずは組織の観点から見ていこう。 クラウドシフトを支える組織エンジニアの直接雇用と内製文化連邦政府はよく知られているように多くのエンジニアを直接雇用しており、伝統的に内製による開発を行ってきた。連邦政府が雇用しているITエンジニアの人数は8万人弱という大所帯である(ソースはこちら)。デカければいいというものではないにしろ、純粋に物量で負けていることが分かる。 連邦政府が雇用するITエンジニアの数(軍が)すごくおっきいの・・・。 軍関係が上位に来るのは、予算の多さからも納得できる(国防

    米国連邦政府におけるクラウド戦略 - クラウドシフトを支える組織と法令|ミック
    nabinno
    nabinno 2024/04/10
    パブリッククラウド、プライベートクラウドなどの使い分けも知りたいな。
  • 1