Securityとinternetに関するtoy2doneのブックマーク (51)

  • Geekなぺーじ : 一般化するDNSブロッキング機能

    2ヶ月前の記事ですが、ISC BINDにブロッキング機能が標準搭載されるという発表がありました。 BIND(Berkeley Internet Name Domain)は、オープンソースのフリーソフトで、世界で最も利用されているDNSサーバです。 このBINDにブロッキング機能が搭載される予定であると発表されることには、非常に大きな意味があります。 ある意味、DNSブロッキングがインターネットの標準機能へと近づいていることを示唆しているのかも知れません。 その発表はBIND作者であるPaul Vixie氏によって行われましたが、最初の一文が「新しいドメイン名の大半は悪意のあるものだ」というものでした。 犯罪目的で取得されたドメイン名があまりに多いことを嘆きつつ、ISC BINDにDNSブロッキング機能を実装したことを報告しています。 「Taking Back the DNS | Inter

  • JPドメイン Web改竄速報

    http://izumino.jp/Security/analyze/31185896.html 3, 4; 5, 11; 1 ; Last-Modified: Mon, 14 May 2018 21:39:09 GMT

    JPドメイン Web改竄速報
  • スパムメールの収益性が明らかに

    文:Adam O'Donnell(Special to ZDNet.com) 翻訳校正:石橋啓一郎 2008-11-12 23:41 カリフォルニア大学サンディエゴ校の研究者が、Stormボットネットによって生成されているスパムメールの投下資収益率を明らかにした。1通のメッセージに対する応答率は驚くほど低いにも関わらず、この率はスパム業者が収益を上げるには十分なものだった。 2008年のACM Conference on Computer and Communication Securityで、Stefan Savage氏、Vern Paxson氏とそのチームは、スパムメールの換算率、すなわち製品販売における広告効果を計測した結果を示す論文を発表した。同チームは、データの収集にあたり、かなり攻撃的な手法を用いている。同チームはこのために、Stormボットネットの一部を乗っ取り、彼らがコン

    スパムメールの収益性が明らかに
  • アクセス規制を突破するプロクシ「glype proxy」+「Proxilla」 :教えて君.net

    プロクシの用途はいくつかあるが、「アクセス規制されているサイトへアクセスしたい」という目的なら、最強の使い勝手と言えるのが、ウェブプロクシシステム「glype proxy」と、それをFirefoxで快適に利用するためのアドオン「Proxilla」だ。 アクセス規制を突破する目的であれば、現実的な解決策としてあり得るのは、一部のウェブプロクシ。具体的に言うと、アクセスしたいウェブページのアドレスを暗号化してくれるウェブプロクシだ。……「ウェブプロクシ」という言葉自体が分からない人向けに書くと、例えば、ページ全体を翻訳する翻訳サービス(例えばこのページ)も、一種の「ウェブプロクシ」だ。直接接続している相手はexciteで、しかし教えて君.netの記事を読める。ただしこの場合、教えて君.netのアドレスがURL内にモロに記載されている。ログを流し見られただけで、「何らかのウェブプロクシで教えて君

  • 「プロフ」の何が問題か

    MIAUでネットリテラシー読をリリースして、いろいろな方のご意見を伺っている(MIAUが“ネットの教科書”冒頭部公開 CCライセンスで)。ネットでは何をどうやっても必ず叩く人というのが出現するのが常だが、実際の教育現場の方々からは高い評価をいただいている。それもそのはずで、実はあの読を作る前には、多くの先生方からかなり時間をかけてヒアリングを行なってきたのである。 リリース後もさらにヒアリングを続けているが、次のテーマとして取り上げて欲しいもののトップが、どうも「プロフ」のようだ。「学校裏サイト」も問題の1つであるが、そもそも「学校裏サイト」というサイトがあるわけではない。個人ブログのコメント欄や掲示板が、「裏化」するものである。プロフにも掲示板機能があるので、そこもまた「裏化」する可能性がある。裏サイトは、とらえどころのないもっと広汎な問題だ。 一方で「プロフ」を問題視する声は、比較

    「プロフ」の何が問題か
  • DNSキャッシュポイズニングの脆弱性に関する注意喚起:IPA 独立行政法人 情報処理推進機構

    -放置すれば情報漏えい~信用失墜に至る可能性も。 ウェブサイト運営者は早急にDNSサーバのパッチ適用や設定変更を!- 最終更新日 2009年2月6日 掲載日 2008年9月18日 >> ENGLISH 独立行政法人情報処理推進機構(略称:IPA、理事長:西垣 浩司)は、「DNSサーバに対するDNSキャッシュポイズニングの脆弱性」の届出が激増していることから、ウェブサイト運営者へ注意を喚起するとともに、DNSサーバのパッチ適用や設定変更を呼びかけます。 DNS(Domain Name System)(*1) キャッシュポイズニング(汚染)の脆弱性に関して、2008年7月に複数のDNS サーバ製品の開発ベンダーから対策情報が公開されています(*2)。また、この脆弱性を悪用した攻撃コードが既に公開されていたため、2008年 7月24日、IPAはウェブサイト運営者へ向けて緊急対策情報を発行しました

  • テクノロジー : 日経電子版

    遺伝子を効率よく改変するゲノム編集研究の第一人者で米ブロード研究所のフェン・チャン主任研究員は、エボラ出血熱やジカ熱の早期診断技術を開発したことを明らかにした。ウイルスの遺伝情報が…続き 受精卵のゲノム編集、なぜ問題 優生思想と表裏一体 [有料会員限定] ゲノム編集品 販売容認、条件満たせば安全審査なし [有料会員限定]

    テクノロジー : 日経電子版
  • 今更だけどDNSキャッシュポイズニングについて簡単に説明するよ! - そして、DNSポイズニングがなかなか対応されない理由。 - FreeBSDいちゃらぶ日記

    先日IIJの一日インターンに行ってきました。 NDAがあるので、事細かに書くことは出来ないのですが、教育的なプログラムが組まれていて非常に面白かったです。 そこで、色々お話しして、その中でDNSポイズニングがなかなか対応されない理由、当たり前の理由が聞けたので、「DNSポイズニングって何がヤヴァイのか良くわかんね」って人に向けた簡単な解説とあわせて書きたいと思います。 まず、DNSキャッシュポイズニングの何が怖いか? 簡単に言うと、 「googleに繋いだはずが全く別サイトに繋がっちゃう!」 って話です。 当に繋ぎたいサイトと違うサイトに繋いじゃう事が出来るので、例えば 実在するショッピングサイトそっくりの偽サイト作って、ショッピングさせて。クレジットカードの番号ゲットしちゃったり、住所ゲットしちゃったり。 夢が広がる怖い事が出来ちゃいます。 きちんとしたセキュリティ対策していれば大丈夫

    今更だけどDNSキャッシュポイズニングについて簡単に説明するよ! - そして、DNSポイズニングがなかなか対応されない理由。 - FreeBSDいちゃらぶ日記
  • An Illustrated Guide to the Kaminsky DNS Vulnerability

    The big security news of Summer 2008 has been Dan Kaminsky's discovery of a serious vulnerability in DNS. This vulnerability could allow an attacker to redirect network clients to alternate servers of his own choosing, presumably for ill ends. This all led to a mad dash to patch DNS servers worldwide, and though there have been many writeups of just how the vulnerability manifests itself, we felt

  • 高木浩光@自宅の日記 - MacユーザはIPv6を切るかnet.inet6.ip6.use_tempaddr=1の設定を

    MacユーザはIPv6を切るかnet.inet6.ip6.use_tempaddr=1の設定を Mac OS Xの初期設定の危険性 私の周囲に物理的に近づくことのできる人は、私が使っているノート型コンピュータの無線LANインターフェイスのMACアドレス*1を知ることができる。たとえば、セミナー等で私が講演している会場に来れば、講演中に私が無線LANのスイッチを切り忘れていたなら、無線LANのパケットを傍受することで私のMACアドレスを知るだろう*2。それだけでは他の人のアドレスと混じって区別できないだろうが、別の場所で再び同じことをすれば、両方に存在したものが私のMACアドレスだ。 これはもう隠しようがないので、先に自ら暴露してしまおう。「00:1f:5b:d1:ec:bd」は私のMACアドレスだ(図1)。 これを暴露するのはリスクのある行為であり、お薦め出来ない。また、仮に他人のMA

  • 高木浩光@自宅の日記 - 通信路上の改竄攻撃発生に、Webサイト運営者が説明責任を負うのか?

    ■ 通信路上の改竄攻撃発生に、Webサイト運営者が説明責任を負うのか? セキュリティホールmemoにまとめられているように、レンタルサーバのさくらインターネットのLAN上で、ARP spoofing攻撃が発生したのではないかとの疑いが浮上している。しかし、現時点でさくらインターネットは公式にそれを認めておらず、誰も確かな情報として伝えることができない状態にある。 昨今、Webサイトのコンテンツを改竄されて、ウイルスファイルへのインラインリンクを埋め込まれる手口の被害が多発しており、その際、Webサイトを改竄されたサイト運営者は、サイトを訪れた一般利用者に対してウイルス感染に注意を呼びかける告知を出すというのが、慣例になりつつある。これは、サイト運営者がサイト管理の不備を詫びる意味も含めて、行われている発表であろう。 しかし、ARP spoofingによる「改竄」は、Webサイトのコンテンツ

  • ネット時代のスパイ活動、発信源は中国にあり:日経ビジネスオンライン

    気になる記事をスクラップできます。保存した記事は、マイページでスマホ、タブレットからでもご確認頂けます。※会員限定 無料会員登録 詳細 | ログイン Brian Grow (BusinessWeek誌、アトランタ支局記者) Keith Epstein (BusinessWeek誌、ワシントン支局記者) Chi-Chu Tschang (BusinessWeek誌、北京支局記者) 2008年4月21日発行号カバーストーリー 「The New E-spionage Threat」 米大手コンサルティング会社、ブーズ・アレン・ハミルトンの幹部に宛てて、米国防総省から1通の電子メールが届いた。戦闘機、エンジン、レーダー装置など、インドが購入を希望する軍需品の情報が記されている。ごくありきたりのメールで、何ら変わったところはない。 しかしこのメール、実は真っ赤な偽物だった。「Poison Ivy(ポ

    ネット時代のスパイ活動、発信源は中国にあり:日経ビジネスオンライン
  • モバイルフィルタリング問題の打開へ、第三者認定機関が発足

    青少年が利用しても問題のないモバイルサイトを認定する第三者機関「有限責任中間法人モバイルコンテンツ審査・運用監視機構」(略称:EMA)が4月8日、発足した。同日より会員を募集し、6月よりサイトの認定作業を始める考えだ。 EMAは、各携帯電話事業者が提供する有害サイトフィルタリングサービスによってアクセスできなくなるモバイルサイトのうち、青少年が利用しても問題ないサイトを審査、認定し、フィルタリング対象外とするよう促す機関だ。現在提供されているフィルタリングサービスではソーシャルネットワーキングサービス(SNS)やブログ、政党等のサイトが一律ブロックされてしまうためコンテンツプロバイダーから反発の声が上がっていた。 認定の具体的な手順としては、まず、EMAがサイトの管理体制等に関する基準を策定し、その基準に合致するかどうかを審査する。審査期間は約1カ月となる見込み。認定後も、EMAはサイトの

    モバイルフィルタリング問題の打開へ、第三者認定機関が発足
  • 無題ドキュメント

    日頃より楽天のサービスをご利用いただきましてありがとうございます。 サービスをご利用いただいておりますところ大変申し訳ございませんが、現在、緊急メンテナンスを行わせていただいております。 お客様には、緊急のメンテナンスにより、ご迷惑をおかけしており、誠に申し訳ございません。 メンテナンスが終了次第、サービスを復旧いたしますので、 今しばらくお待ちいただけますよう、お願い申し上げます。

  • 100万台のボットネット運用で4,500万ドルの損害、カナダで17人逮捕

    Windows SQL Server 2005サポート終了の4月12日が迫る、報告済み脆弱性の深刻度も高く、早急な移行を

  • 切込隊長BLOG(ブログ): 仕事中に、はてブとかやるなよ

    ”藤元健太郎の「フロントライン・ビズ」”というのに興味深い記事が。 第18回 あなたの会社は仕事中にはてブを使えますか?──IT鎖国する大企業 http://wiredvision.jp/blog/fujimoto/200802/200802191000.html この記事の場合、コンプライアンスとの兼ね合いで企業が就業時間中の社員のネット閲覧にどのような制限をかけるかという軸足で論じているんだが、これって「就業時間に社員がネットを自由に見ることが生産性を上げる」という前提なのかな。 「今企業の競争力で重要なのは創発力であり、新しいアイデアを生み出すために必要な知識の多くは社内にあるのではなく、社外である」という建前はいいとしても、実際には仕事上の創意工夫がネットで転がってる職種なんて少数派じゃないの? 経理が仕事の進め方を知りたくてネットを見るとかって使い方かね? 社員が企画書書くときに

    切込隊長BLOG(ブログ): 仕事中に、はてブとかやるなよ
  • 携帯フィルタリング、やるべきはソコか?

    総務省の要請により、2008年1月中旬から2月にかけて大手携帯キャリアでは、未成年者の新規加入に対する携帯フィルタリングを原則化した(携帯サイトフィルタリング、未成年者は原則加入に)。まだ新規加入のみの規制なので、それほど具体的な問題は上がってきていないようだが、4月の入学式シーズンには、晴れてケータイデビューする子供たちも増える。規制に対する当の影響が現われるのは、その頃になるだろう。 しかし今の段階ですでに、多くのコンテンツサービス事業者や学識経験者などから、このフィルタリングに対する懸念が噴出している。当の子供たちはと言えば、基的には規制されることはイヤだろうから、結果的には誰も良しとは思っていないルールのように思える。 すでに議論も始まっているところではあるが、筆者は何かそこに机上の空論的な空しさを感じてしまう。どうも議論をしている人の中に、「親の立場」の人がいないような気がし

    携帯フィルタリング、やるべきはソコか?
  • ウェブメールのアドレス帳を勝手に使って参加させようとするSNS「Tagged」について

    SNS(ソーシャル・ネットワーキング・サービス)といえば、日ではあの「mixi」が非常に有名です。リアルでつながりのある人やネットでつながりのある人を招待することで、コミュニティの輪が広がっていくわけですが、なんとその招待するという行為を無理矢理、それもウェブメールのアドレス帳に登録されている人へスパムメールのような招待状を勝手に送りつけるというとんでもないSNS海外に存在しており、問題視されています。 その名は「Tagged」。わけのわからない行為の詳細と実際の入力画面などは以下から。 国内外で問題になっているSNS「Tagged」は以下にあるサイトです。 Tagged http://www.tagged.com/ この「Tagged」はよくあるふつうのSNSなのですが、参加する際になぜかウェブメールのログイン情報(メールアドレスとIDとパスワード)を入力させられるという仕様になって

    ウェブメールのアドレス帳を勝手に使って参加させようとするSNS「Tagged」について
  • 霞ヶ関からのネット利用 - 雑種路線でいこう

    なかのひとという面白いサービスがあって、ガジェットを張っておくとどんな組織からアクセスがあるかタグクラウド風に表示してくれる。それによると財務省・総務省・国土交通省・文部科学省・厚生労働省・環境省・農林水産省・特許庁・気象庁・内閣法制局・会計監査院・最高裁判所・衆議院・参議院あたりからは当ブログへのアクセスを確認できるのだが、確かに経済産業省・外務省・防衛省・警察庁からのアクセスはみない。ちなみに大手ITベンダでHP・IBM・NEC富士通・日ユニシス等からはかなりのアクセスがあって日立からだけ全くないのだが、同社の社員によると実際フィルタされているという。 北畑隆生氏の「株主はバカ」発言は大反響を呼び、ブログ検索でみると倖田来未の「羊水」発言を上回っている。しかし経産省では、blog.goo.ne.jpは有害サイト(?)としてフィルタリングされているそうなので、官僚諸氏が休日に読めるよ

    霞ヶ関からのネット利用 - 雑種路線でいこう
  • 古くて新しい、電子メール暗号化対応とその手法 ― @IT

    最終回 古くて新しい、電子メール暗号化対応とその手法 藤澤 英治 株式会社CSK Winテクノロジ 2008/2/1 今回は、どのように電子メールの暗号化を行うかについて解説します。また、電子メールに関するトレンドについても触れてみましょう。 電子メールの暗号化方式――手間をかけない方法の模索 情報漏えいというとまず暗号化を思い浮かべる人が多いのではないでしょうか。歴史を見ても、情報を暗号化することの重要性は誰もが認めるところだと思います。 メールの暗号化についてはベンダ各社からさまざまな製品やソリューションが提供されています。その方法例をいくつか紹介していきましょう。 ゲートウェイでの電子メール体の暗号化 この方式では、いままでエンドユーザー個人が行っていた暗号化・復号の作業をゲートウェイ上で実現します。鍵の管理もサーバ上で一元管理します。PGPやS/MIMEなどがこの方法で先駆けとし