ロシアのプーチン大統領は6月30日、同国極東の石油・天然ガス開発事業「サハリン2」の運営をロシア側が新たに設立する法人に移管し、現在の運営会社の資産を無償譲渡するよう命じる大統領令に署名した。同事業に日本から参加する三井物産や三菱商事は今後、運営の枠組みから排除される可能性が出てきた。大統領令は新たな運営主体としてロシア側が設立する有限法人を指定。三井物産や三菱商事が出資する現在の運用主体であ
タグ検索の該当結果が少ないため、タイトル検索結果を表示しています。
PS部兼AT部の廣田です。 貴方がこの記事を読んでいる頃には、私はもう会社に居ないでしょう。(育休的な意味で) 最近、AWS Cognitoを使ってID管理を行っているシステムをよくみかけるようになりました。Cognitoは、面倒なログイン周りのアレコレを一手に引き受けてくれる便利なAWSのマネージドサービスです。パスワードの取り扱い、emailの到達確認、SMS、パスワードリセット、MFAデバイスの管理などなど……。これらをAWSがマネジメントしてくれるとなれば、独自実装するよりもそちらを使いたくなる人は多いのではないでしょうか。 ただ、実装を行わなくて良いかわりに、安全に利用するためには色々な設定が必要となります。もっともシンプルな Webアプリケーションでは自由にユーザ登録可能 Webアプリケーション側ではユーザの識別のためにJWTのsubクレーム(以降subと表記)のみを利用 とい
三井物産セキュアディレクション株式会社(本社:東京都中央区、代表取締役社長:鈴木大山、以下 MBSD) は、Webセキュリティに関する腕試しサイト「MBSD Secu-cise (セキュサイズ)」を2023年4月24日より無償で一般公開しました。 Webアプリケーションを開発した経験のない初心者の方や、腕に自信がある方、セキュリティに興味のある方など、自身のWebセキュリティに関する技術力を確かめるために無償で利用することができます。腕試し結果はスコアで表示され、他の参加者のスコアと比較することができます。 ■MBSD Secu-ciseの概要 MBSD Secu-ciseはクラウド上に構築された環境となっており、インターネット経由で誰でも参加することが可能です。課題は全7問あり、課題の内容はWebアプリケーション診断の実案件で発生した事象を題材にしています。 ■開発者の想い この度公開さ
MBSDでWebアプリケーションスキャナの開発をしている寺田です。 前記事では正規表現でのURLのチェックについて書きました。今回はその続きでマルチバイト文字を使った攻撃について書きたいと思います。 前提条件 本記事で想定するのは、ブラウザからパラメータとして渡されて来るURLを、リダイレクトやリンク等のURLとして使うケースです。その中でも、以下のようにサブドメイン部分(★の部分)を可変にする状況を主に想定します。 https://★.example.jp/… 攻撃の目標は、異なるドメイン(evil)のURLを与えてチェックをすり抜けることです。前回の記事にも書きましたが、この状況は(半角英数等のサブドメインしか受け入れないような場合を除き)「/」「?」「#」「\」のいずれかをサブドメインに入れることで攻略できることが大半です。 今回はこれらの記号が全て使用できないように対策されているこ
気がついたら数年ぶりのBlog投稿でした。お手柔らかにお願いします。 さて、今回取り上げるのは、ドメインやサブドメイン、保有ネットワークを調査する手法(相手方に影響を与えない縛りです)を思いつくままに紹介していきます。ドキュメントとして纏まっているものもあまり見かけなかったので、重い腰を上げて書いてみました。この他にもこんな方法がある!などフィードバックを頂ければとても喜びますので、是非よろしくお願いします。 目次 <後編> ・サブドメインを調査する方法 ・IPアドレスを起点にサブドメインを探す ・公開ポートへのアクセス(Webポート) ・<通常コンテンツの返却> ・<エラーページの返却> ・<リダイレクト> ・公開ポートへのアクセス(Webポート以外) ・証明書の確認 ・<Webサーバの場合> ・<SSL/TLSで保護されたプロトコルの場合> ・<プロトコル内で暗号化(STARTTLS)
東京五輪に関係するファイルを装った以下のファイル名を持つマルウェアが2021年07月20日(火) 15時頃、VirusTotalにアップロードされたことを確認しました。 【至急】東京オリンピック開催に伴うサイバー攻撃等発生に関する被害報告について.exe 早速ですが、本記事では該当検体の解析結果を共有します。 該当のファイルはVirusTotalにフランスからアップロードされており、ジェネリック検出が多いもののすでに複数のアンチウイルス製品によって検知されていることを確認しています。 図1 VirusTotalにアップロードされた不審なファイル 上記のファイルのプロパティには以下の通り何も情報が付与されていません。 図2 プロパティ情報 該当ファイルはアイコンを見る限りPDFのように見えますが、アイコン偽装されており、フォルダの詳細表示で見た場合は以下のように拡張子がEXEであることがわか
最近はMBSDでWebアプリケーションスキャナの開発をしている寺田です。 Webアプリケーションを開発していると、セキュリティの観点でURLをチェックしなければならないことがしばしばあります。本日の記事では、そのようなURLのチェックを如何に行うか、正規表現を使う場合の注意点や、バイパス方法などについて書きたいと思います。 本記事で想定するのは、ブラウザからパラメータとして来るURLをチェックしてリダイレクトやリンクのURL等として使ったり、ブラウザから来たOriginヘッダ等のURLをチェックしてアクセス制御をするケースです。その中でも、以下のようにサブドメイン部分(★の部分)を可変にする状況を主に想定します。 https://★.example.jp/… よく使われてそうなチェック用の正規表現と、そのバイパスは以下のとおりです。 正規表現: ^https://.+\.example\.
早速ですが、まずは以下の図1をご覧ください。 真ん中にメッセージボックスが表示されていますが、このメッセージボックスを表示するプロセスがどこから起動しているのか、つまり、実体EXEファイルの場所がこの図からわかるでしょうか? 図 1 プロセス情報がデタラメになっている様子 図1では、Process ExplorerやProcess Hackerで見る限り、プロセス名は「こんばんは!★」(拡張子なし)となっています。各ツールで表示されたプロセスのプロパティ情報を見ると、Process Explorerでは実体の場所がExplorer.exeであるかのように見えてしまっています。 一方でProcess Hackerでは、メッセージボックスのプロセスがMicrosoftの有効なデジタル署名を持っているかのように見えており、実体の場所が「こんばんは!★」を指しているように見えます。 では該当の「こ
本ブログは「生成AI x セキュリティ」シリーズの第二弾です。 前回は「DALL-E 2などの画像生成AIに対する敵対的攻撃」と題し、OpenAIのDALL-E 2やStability AIのStable Diffusionに実装されているSafety Filterをbypassして、悪意のある画像を生成する手法と対策を解説しました。 今回は「ChatGPTなど生成AIによる個人情報の開示」と題し、ChatGPTなどの生成AIを介して個人情報が開示されるリスクについて解説します。 昨今大きな話題となっているChatGPTは、12年間にわたる大量のWebクロールデータや英語版Wikipediaなどペタバイト級の情報に加え、ChatGPTユーザーが入力した文章(プロンプト)も学習していると言われています。このため、過去に誤って公開された機微情報を含むWebページや、ユーザーが誤入力した社外秘や
11月に入り、海外のメディアを中心にCAPCOMのサイバー攻撃に関する情報が広がっています。 該当のサイバー攻撃には「Ragnar Locker」と呼ばれるランサムウェアが関与しているという報道がされており、実際に「Ragnar Locker」の攻撃グループは11月9日犯行声明を公開しました。 それらの公開情報を元に調査を進めたところ、関与していると推測される検体の存在をVirusTotal上で確認しました。 本記事では該当の検体に関する解析結果を共有します。 なお、本記事で言及する検体については、弊社がVirusTotalにアップされていることを発見した後に、BleepingComputerなどの各記事の元となった検体と同一であることを、それらの海外メディアが情報源とした人物に確認済みです。ただし、弊社ではCAPCOMのサイバー攻撃で実際に使用された検体であるという事実確認は取れていませ
すでに多くのニュースや公開記事で言及されているように、「LockBit 2.0」はリークサイトを持つ暴露型ランサムウェア攻撃グループの中で現在(2021年後半)最も活発である攻撃グループです。LockBit 2.0のリークサイト上では、いきなり窃取データが暴露されるのではなく、「被害組織名」とともに「暴露までの残り時間」をリアルタイムでカウントし被害組織に圧力をかけます。そのため、リークサイトに初めて掲載された時点においては被害組織と攻撃者間で金銭の支払いに関する交渉が行われているかもしくは交渉前の段階にあるケースが多いものと考えられます。 LockBit 2.0の開発者は自身のサイト上で、LockBit 2.0のランサムウェアが世界で最も暗号化速度が速く他のランサムウェアよりも優れていると、攻撃の実働部隊であるアフィリエイトに向け詳細にアピールしており、加えて他のランサムウェアには無い新
はじめに 皆さん、こんにちは!MBSDに所属する『とある診断員』の洲崎です。今年の10/18~12/6に開催されたセキュリティ・キャンプ2020全国大会にて、AWS環境におけるインシデントレスポンスをテーマとした以下の講義を行いました。 なぜ、Webサイトは乗っ取られたのか?AWS環境における実践的なインシデントレスポンス https://www.ipa.go.jp/jinzai/camp/2020/zenkoku2020_program_list.html#list_c1 また、上記講義で作成した演習環境を利用した一般向けのセキュリティイベントを12/12にSecurity-JAWSさんと共催にて開催しました。こちらのイベントにはなんと130人以上の方が参加してくださいました! とある診断員とSecurity-JAWS#02 https://tigersecjaws.connpass.c
今回は、WAF(Web Application Firewall)についてご紹介したいと思います。 WAFの解説サイトは多くありますが、WAFは、理論としては分かっていても、実際に触ってみないと具体的にどういったものなのか分かりづらい製品かと思います。弊社のWAFを検討されているお客様からも「WAFとIPSの違いがいまいち分からない」といった声をよく頂きます。 そこで、 WAFの具体的な仕組み、製品の種類/特長、チューニング、WAFの効果について、 SOCベンダーの観点も交えてご紹介します。 WAFの対象範囲 まずは一般的な説明からとなってしまいますが、Webアプリケーションを外部からの攻撃から守るためのセキュリティ製品は、主に、ファイアウォール、IPS、WAFが挙げられます。それぞれ、役割・対象範囲が異なっています。 図1.各機器の対象レイヤー/プロトコル例 ファイアウォールは、機能とし
はじめに 岩崎利己です。 私はMBSDに中途入社して2年目で、普段はWebアプリケーション脆弱性診断を行っております。 このブログでは、2025/08/03~08/07にラスベガスで開催された「Black Hat USA 2025」の参加レポートをお送りしたいと思います。 入社2年目の若輩でも希望したらすんなり行かせてくれたので「いいから黙って全部オレに投資しろ!!」という心意気のある方は弊社、いいんじゃないでしょうか。 採用 | 三井物産セキュアディレクション株式会社 Black Hatについて 採用活動もほどほどにBlack Hatの紹介です。 Black Hatには大別して以下の要素があります。 Trainings 2日間、もしくは4日間かけて一つのトピックスを学ぶコースが提供されます。各コースはBlack Hat Trainings Review Boardによって厳選されているよ
松野官房長官は、記者会見で「三井物産と三菱商事が正式に参画同意の意向を固めたことは承知している。今後両社からロシア政府に対し、新会社への参画同意の申請を行い、その後ロシア政府が参画を認めるか否かを判断することになる。引き続き状況を注視し、LNGの安定供給に万全を期していきたい」と述べました。 ロシア政府には、サハリン2の事業を引き継ぐ新会社の設立によって、欧米と歩調を合わせて制裁を続ける日本に揺さぶりをかけるねらいがあるものとみられます。 これまでサハリン2の事業主体だった「サハリンエナジー社」には、ロシアの政府系ガス会社「ガスプロム」が50%、イギリスの「シェル」が27.5%、「三井物産」が12.5%、「三菱商事」が10%それぞれ出資していました。 サハリンエナジーはロシア政府との間であらかじめ開発する区域を定め、原油や天然ガスの生産量などに関する契約を結んできました。 サハリン2に出資
先日(2022年8月)、Gitコード管理ツールであるBitbucketのコマンド実行脆弱性(CVE-2022-36804)が修正されました。 開発ベンダからは以下のアドバイザリが公開されています。 https://ja.confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.html その後、脆弱性の発見者であるMaxwell Garrett氏が、脆弱性の詳細や発見の経緯などを書いた記事を公開しています。 https://blog.assetnote.io/2022/09/14/rce-in-bitbucket-server/ 脆弱性の内容については氏の記事でほぼ網羅されていますが、今回のブログでは、あらためて脆弱性の概要と、氏の記事では
生成AI×フローでレポート作成業務を半分以下に LayerXの“企業向けAIワークフロー”を使った三井物産クレジットコンサルティングに聞く(1/2 ページ) 生成AIで具体的にどうビジネスを効率化・加速するのか。生成AIはさまざまなポテンシャルを持っているがゆえに、業務への適用方法が分からないという声もしばしばある。 そんな中、与信管理などを手掛ける三井物産クレジットコンサルティングが、LayerXのAIワークフロー「Ai Workforce」を使い、とある業務にかかる時間を半分以下へ短縮することに成功したという。 従来技術では効率化が難しかった「企業分析レポート作成」 三井物産クレジットコンサルティング(以下、MCC)では与信管理のコンサルティング事業の一環として、海外企業の分析レポート作成業務を行っている。この業務では、アニュアルレポートなどの海外企業の開示資料を分析し、企業の与信状況
本図は世界で確認されてきた主なランサムウェア攻撃グループ(※1)のうち、「リブランド」を軸とした複合的視点による組織間の繋がりを図示したものである(※2)。 本Rev.2は、2022年5月に公開し好評を頂いたRev. 1から、日々移り変わる様々な観点の関連情報を多数追加し大きくアップデートした更新版となる。現在までに確認されてきたランサムウェア攻撃グループに関するあらゆる繋がりを可能な限り盛り込んだ。 本図から、ランサムウェア攻撃グループの多くがお互いに何からの関連性を持ち活動している背景が浮かび上がる。CONTIやBABUKをはじめソースコードの流出やグループの解散/テイクダウンなどの影響が他の新種出現へ顕著に繋がる流れが見て取れる。一方、NIGHT SKYなどのように、周辺グループとの繋がりから特定国に帰属する攻撃者像が浮き上がってくるケースもある。全体を通して見え隠れするアフィリエイ
登録や投資でAmazonギフト券や楽天ポイントなど各種ポイントがザクザク貯まる案件も紹介中! どうせなら、お得に登録や投資をしていきましょう👍 キャンペーン一覧はこちら サイドバーに不動産クラファン&ソシャレンのおすすめファンド情報を掲載しています! 【オルタナ】 三井物産グループのデジタル証券〜銀座〜の投資解説!ALTERNA(オルタナ)から新しいファンドの公開です! 三井物産グループのデジタル証券〜銀座〜になってます。 ファンド内容について考察していきます。 *AI評価を使用しています この記事でわかること ・本ファンドの基本情報 ・本ファンドのポイント ・まとめ(投資するべきか) オルタナのキャンペーン情報 口座開設キャンペーン ■ 期間 2025年6月12日(木)~ 2025年7月31日(木) ■ 抽選対象 上記期間中、新たにオルタナで口座開設を完了されたお客様全員 ■ 賞品(抽
<前編> ・ドメイン・ネットワーク帯を調査する手法 ・ドメインの調査 ・JPRS whois ・ICANN Registry Listings ・ネットワーク帯(IPアドレス)の調査 ・JPNIC whois Gateway ・BGP Tool kit ・その他の調査 ・検索エンジンを使った調査 ・Webサイトのクローリング ・Google AdSense ・公的データベースの活用 ・gBizINFO ・公開情報調査(Passive型の検索サービス) ・Robtex ・PassiveDNS ・viewdns.info ・Microsoft Defender Threat Intelligence ・違うTLDを試す ・RDAP サブドメインを調査する方法 様々な手法で収集した、ドメインとIPアドレス情報をもとにサブドメインを列挙するフェーズです。ドメイン/ネットワーク帯(IPアドレス)調査
登録や投資でAmazonギフト券や楽天ポイントなど各種ポイントがザクザク貯まる案件も紹介中! どうせなら、お得に登録や投資をしていきましょう👍 キャンペーン一覧はこちら オルタナの評判! 三井物産グループ運用の利回りや安全性を調査!不動産クラウドファンディングのALTERNA(オルタナ)の評判は? 過去案件を解析し、強みと弱みを解説! また、投資するべき案件条件も大公開しています! この記事でわかること ・ALTERNA(オルタナ)とは? ・メリットや特徴 ・デメリットとリスク ・投資したいファンド条件 ・ALTERNA(オルタナ)のファンド実績 ・怪しい・危険の評判や口コミの真相 ・キャンペーン情報 オルタナのキャンペーン情報 当ブログタイアップキャンペーン開催中! 期間:2025/3/31まで 対象:当ブログの『タイアップキャンペーン専用登録』から登録 *必ず『タイアップキャンペーン
日本時間2021年8月9日の19時頃、国内企業を騙った以下のファイル名を持つランサムウェアがVirusTotal上にアップロードされたことを弊社の調査により確認しました。 NTT総合システムチェックソフトウェア(Ver1.0).exe 該当ファイルは以下の図の通り、アイコン情報を持たないEXEファイルとして作成されています。 図 1 国内企業を装ったファイル名を持つランサムウェアの検体 VirusTotalへアップロードされた際のアップロード元はJPとなっており、日本国内からであると考えられます。 図 2 日本国内からアップロードされたことがわかる様子 本検体のプロパティ情報には、デジタル署名は付与されておらず、以下のようにランサムウェアであることを示す「Rasomware2.0」(nが抜けている)という文字列が含まれています。(※以下の画像の通りransomwareではなくrasomwa
登録や投資でAmazonギフト券や楽天ポイントなど各種ポイントがザクザク貯まる案件も紹介中! どうせなら、お得に登録や投資をしていきましょう👍 キャンペーン一覧はこちら 【オルタナ】三井物産のデジタル証券~浅草~の投資解説!ALTERNA(オルタナ)から新しいファンドの公開です! 三井物産のデジタル証券~浅草~(譲渡制限付)になってます。 概要、立地、契約内容、取得単価、エリアの特性ついて詳しく解説していきます。 この記事でわかること ・本ファンドの基本情報 ・本ファンドのポイント ・オルタナの実績 ・まとめ(投資するべきか) オルタナのキャンペーン情報 当ブログタイアップキャンペーン開催中! 期間:2025/3/31まで 対象:当ブログの『タイアップキャンペーン専用登録』から登録 *必ず『タイアップキャンペーン専用登録』から登録してください 報酬 ①:オルタナの口座開設を完了した方に現
登録や投資でAmazonギフト券や楽天ポイントなど各種ポイントがザクザク貯まる案件も紹介中! どうせなら、お得に登録や投資をしていきましょう👍 キャンペーン一覧はこちら サイドバーに不動産クラファン&ソシャレンのおすすめファンド情報を掲載しています! 【オルタナ】 三井物産グループのデジタル証券〜ザ ロイヤルパークホテル 東京汐留〜の投資解説!ALTERNA(オルタナ)から新しいファンドの公開です! 三井物産グループのデジタル証券〜ザ ロイヤルパークホテル 東京汐留〜になってます。 概要、立地、契約内容、取得単価、エリアの特性ついて詳しく解説していきます。 この記事でわかること ・本ファンドの基本情報 ・本ファンドのポイント ・まとめ(投資するべきか) オルタナのキャンペーン情報 口座開設キャンペーン ■ 期間 2025年6月12日(木)~ 2025年7月31日(木) ■ 抽選対象 上記
登録や投資でAmazonギフト券や楽天ポイントなど各種ポイントがザクザク貯まる案件も紹介中! どうせなら、お得に登録や投資をしていきましょう👍 キャンペーン一覧はこちら サイドバーに不動産クラファン&ソシャレンのおすすめファンド情報を掲載しています! 三井物産のデジタル証券~浅草・まちなか旅館~の投資解説!ALTERNA(オルタナ)から新しいファンドの公開です! 三井物産のデジタル証券~浅草・まちなか旅館~(譲渡制限付)になってます。 概要、立地、契約内容、取得単価、エリアの特性ついて詳しく解説していきます。 この記事でわかること ・本ファンドの基本情報 ・本ファンドのポイント ・オルタナの実績 ・まとめ(投資するべきか) オルタナのキャンペーン情報 口座開設キャンペーン ■ 期間 2025年6月12日(木)~ 2025年7月31日(木) ■ 抽選対象 上記期間中、新たにオルタナで口座開
2022年07月02日07:48 カテゴリ配当金株主優待 優待と配当きたけど三井物産と三菱商事が〜な我が家の持ち株一覧ですllllll(-_-;)llllll ずーん 日経平均株価 5,935.62 -457.42 -1.73% TOPIX 1,845.04 -25.78 -1.38% マザーズ指数 646.29 -15.27 -2.31% 昨日は朝にサハリン2「ロシア企業に無償譲渡」の大統領令で 三井物産と三菱商事が暴落〜 たぶんJTとかもロシアに工場あるし下げ あの国どうなってんのよ いつか中国もそんな事しそうでロシアや中国とか関わりたくないですね そんな感じで昨日の日本株は下げ 昨日は金利も原油も下がってて これで今夜の米国が上がらずに暴落だったら 確実にリセッションだな〜なんて思ってましたが 欧州も米国も上げ〜だしそれはそれでどうなんだろうな〜で分からん さて僕の特定口座の持ち株
いま世界では、10万以上の化学工場が 一日も休まず衣類、自動車、家電などの素材を作りつづけています。 原料や製品がますますグローバルに行きかう一方で、 世界中の工場の間には、距離だけでなく無数の隔たりが存在します。 商習慣や文化の違い、数量・納期の問題、突発的トラブルなど。障害はさまざま。 そのすべてを解消するリーディングポジションを担うのが、三井物産です。 タンカーをはじめとするロジスティクス。65か国に広がる販売ネットワーク。 そして一人一人のエキスパートの発想力、交渉力、実現力。 すべてを駆使し、オーダーメイドでニーズにこたえます。 お客様の工場が、見えないパイプラインで世界とつながっているかのように。 あらゆる隔たりを越えて効率を、安定を、新たなビジネスの可能性を。 それが、三井物産の「バーチャルパイプライン」です。
現在、世界各国で自動運転車の開発が盛んに行われています。 自動運転車は、人間が運転操作を行わなくとも自動で走行できる自動車と定義されており、カメラやレーダー、GPSなどのセンサー類や、高精細の地図情報を配信するクラウドサービス、また、他車両と通信を行うネットワークサービスなどを組み合わせることで、自律的な走行を実現しています。また、より完全な自律走行を実現するために、道路標識や歩行者などの認識や、運転操作の意思決定をディープラーニング・モデルで行う自動運転車も開発が進んでいます。 このように、自動運転車には「繋がる」「自律走行」という、従来の自動車にはなかった新たな性質が加わっています。しかし、これと同時に、センサー類やクラウドサービス連携に対する攻撃や、ディープラーニング・モデルに対する攻撃といった、従来の自動車にはなかった新たな攻撃経路も生まれています。 そこで、本連載は「自動運転車・
気がついたら数年ぶりのBlog投稿でした。お手柔らかにお願いします。 さて、今回取り上げるのは、ドメインやサブドメイン、保有ネットワークを調査する手法(相手方に影響を与えない縛りです)を思いつくままに紹介していきます。ドキュメントとして纏まっているものもあまり見かけなかったので、重い腰を上げて書いてみました。この他にもこんな方法がある!などフィードバックを頂ければとても喜びますので、是非よろしくお願いします。 目次 <後編> ・サブドメインを調査する方法 ・IPアドレスを起点にサブドメインを探す ・公開ポートへのアクセス(Webポート) ・<通常コンテンツの返却> ・<エラーページの返却> ・<リダイレクト> ・公開ポートへのアクセス(Webポート以外) ・証明書の確認 ・<Webサーバの場合> ・<SSL/TLSで保護されたプロトコルの場合> ・<プロトコル内で暗号化(STARTTLS)
j次のブックマーク
k前のブックマーク
lあとで読む
eコメント一覧を開く
oページを開く