タグ

セキュリティに関するumakoyaのブックマーク (86)

  • Gmailが2024年2月から(大量)送信者に求めてることが分からない闇への防衛術(後編) - Qiita

    この記事は 2023年10月7日にGmailと米Yahooさんが投げ込んだ新たな闇要素への防衛術 の後編です。前編はこちら。 ※というか私がまだ防衛術を検討&試行中である ※この記事にはSPFやDKIMなどのメール認証に関する用語が出てきますが、それ自体の解説は含みませのであしからず。 ※Gmailのガイドラインはこちら Googleが(大量)送信者に求めていること9つを3つに分類 では、Gmailさんが求めている事項を見てみます(下記キャプチャーは2023/12/9現在)。 上から①②……と番号を振って日語を意訳し箇条書きにするとこうです 項番 内容

    Gmailが2024年2月から(大量)送信者に求めてることが分からない闇への防衛術(後編) - Qiita
    umakoya
    umakoya 2023/12/11
    これは「Gmail宛に1日5000通以上メールを送るドメイン」の「DNSサーバ」と「メールサーバ全て」に設定が必要です。システムからメール飛ばしている場合も対処必要なので影響範囲が広い。
  • どうしてもドメインを永久保持できない企業向け 企業はどうドメインを捨てるべきか - web > SEO

    コロナ禍中に取得された地方自治体のドメインがオークションで高値売買され、中古ドメインとして悪用されるなど、公的機関のドメイン放棄問題が注目されています。 11月25日のNHKニュース7でドメイン流用の件が報じられました。私も取材を受け少しご協力をしています。 www3.nhk.or.jp 公的機関のドメイン放棄問題の理想の解決は、今後は lg.jp、go.jp などの公的機関しか使えないドメインだけを使うようにすることです。 ただ今回の問題はコロナ禍初期の大混乱時、非常にスピーディにサイト立ち上げが求められていた時の話です。 信頼が求められる lg.jp などのドメインの利用には厳格なルールがあるのも当然です。あの混乱時期にルール改定も難しかったと思います。新規ドメインが選ばれた事は仕方がない事と思っています。 ただ、コロナ禍が落ち着いた今、無責任に放棄されるのは明らかな問題です。 今回の

    どうしてもドメインを永久保持できない企業向け 企業はどうドメインを捨てるべきか - web > SEO
    umakoya
    umakoya 2023/11/27
    企業の合併等で社名変更は多々あるからなー。数年くらいは使わないドメイン管理費用はなんとか経費処理できると思うけども。
  • ソルト付きハッシュのソルトはどこに保存するのが一般的か - Qiita

    pictBLandとpictSQUAREに対する不正アクセスがあり、パスワードがソルトなしのMD5ハッシュで保存されていたことが話題になっています。 2023年8月16日に外部のフォーラムにpictSQUAREより窃取した情報と主張するデータ販売の取引を持ち掛ける投稿が行われた(中略)パスワードはMD5によるハッシュ化は行われているもののソルト付与は行われていなかったため、単純なパスワードが使用されていた29万4512件は元の文字列が判明していると投稿。(それ以外の26万8172件はまだMD5ハッシュ化されたままと説明。) 不正アクセスによるpictBLand、pictSQUAREの情報流出の可能性についてまとめてみた - piyolog より引用 これに関連してMD5ハッシュやソルトに関するツイート(post)を観察したところ、どうもソルトの理解が間違っている方が多いような気がしました。

    ソルト付きハッシュのソルトはどこに保存するのが一般的か - Qiita
    umakoya
    umakoya 2023/08/18
    saltってパスワード漏洩が致命傷にならないためだけのもので、同一パスワードが同一ハッシュ値になるのは仕方ないと思ってた。ユーザーごとにランダムに変えるものなのか。
  • クレジットカードの有効期限が切れるので新しくナンバーレスカードが送られてきたが券面がシンプルでビックリしてしまった「最近の流行りではあるが…」

    MIRO @MobileHackerz 使ってるクレジットカードが有効期限切れるので新カード送ってきたんだけど、券面がシンプルでビックリしてしまった。最近シンプルなデザイン流行ってるなとは思ったけどこれはすごい。 pic.twitter.com/uX115F1hCv 2023-08-06 11:46:30 MIRO @MobileHackerz 「携帯動画変換君」の作者で、3Dアバターファイルフォーマット「VRM」を考えた人。ドワンゴでニコファーレ・AR/VR・イベント演出・映像演出の研究開発をしてましたが、2018年7月からメタバースを作る「株式会社バーチャルキャスト」取締役CTOに。VRMコンソーシアム理事、技術委員長。ちょっと間違った未来をつくるぞ! mobilehackerz.jp リンク Credictionary ナンバーレスのクレジットカードとは?メリットやデメリット・使い方

    クレジットカードの有効期限が切れるので新しくナンバーレスカードが送られてきたが券面がシンプルでビックリしてしまった「最近の流行りではあるが…」
    umakoya
    umakoya 2023/08/07
    PayPayクレカは裏面に番号も有効期限もセキュリティコードもない。
  • NISCと気象庁が使用していたメール関連機器へのサイバー攻撃についてまとめてみた - piyolog

    2023年8月4日、内閣サイバーセキュリティセンター(NISC)と気象庁はそれぞれ電子メール関連のシステム・機器から不正通信の痕跡が確認され、メールデータの一部が外部に流出した可能性があると公表しました。ここでは関連する情報をまとめます。 政府組織に対しゼロデイ攻撃 NISCと気象庁及び気象研究所、国立科学博物館、教職員支援機構が各々運用を行っていた電子メール関連システム・機器に脆弱性が存在しており、その脆弱性に関連した不正通信が確認された。 今回確認された不正通信により、メールデータの一部が外部に流出した可能性がある。両組織ではメールアドレス等の個人情報が漏えいした可能性を排除できないとして個人情報保護委員会に報告した他、対象者にも個別に連絡を行う。公表時点では流出可能性のある情報の悪用は確認されていないが、NISCでは約5,000件の個人情報が対象に含まれており、流出可能性のある事案が

    NISCと気象庁が使用していたメール関連機器へのサイバー攻撃についてまとめてみた - piyolog
    umakoya
    umakoya 2023/08/07
    添付したTARファイルでメールサーバを直接攻撃なんてすごい世界だな。“TARファイル処理の解析を行う次の箇所。変数$fがTAR内のファイル名を含むユーザー制御変数となっていた”
  • データセンターの所在地ってやっぱり書いてはいけないのか?

    いろいろなところからマサカリが飛んでくるのはわかっているが、以前から感じていた疑問について書いてみたい。「データセンターの所在地ってやっぱり書いてはいけないのか?」である。だって、ググれば所在地は出てくるんですよ。いろいろ秘密の多いデータセンターだが、インフラ界隈での内輪受けみたいな感じになっていやしませんかね。 実は制約の多いデータセンター取材 ITインフラ系の記者は、たまにデータセンター見学ツアーに招待される。エクイニクスやさくらインターネット、NTTコミュニケーションズなど、私も相当データセンターは見ている方だ。Coltテクノロジー(旧KVH)はシンガポールまで、IIJはコンテナ型データセンターを見に島根まで行っている。IDCフロンティアに至っては北九州も、白河も、府中も見ている。 5月には大阪までデジタルエッジのデータセンターを見にいった。関西のデータセンター事情までいろいろ説明し

    データセンターの所在地ってやっぱり書いてはいけないのか?
    umakoya
    umakoya 2023/07/28
    豊洲のあそこも、ゆりかもめから見える目立つ建物だけど、一般的な認知はどうなんだろう。
  • セキュリティーチェックシートという闇への防衛術 - Qiita

    といった感じです。(この例、下で問題例として取り上げるため、実はおかしなチェック内容にしています。) "No.~基準"までがシートに記載されていてます。回答する発注先企業は"Yes,No,N/A"を3択で✅をつけ、備考欄にNoやN/Aの理由のほか、注記を記載できます。こういう項目が20~500項目あるExcelのシートに、発注先企業の回答担当は自社の状況、対応を確認しながら、ひたすら記載してゆくわけです。 知ってる人は知っているが、知らない人はぜんぜん知らない 最近参加したエンジニアがぞろぞろいらしたカンファレンスで、私が 「……あの セキュリティーチェックシート ってあるじゃないですが、あの 面倒なアレ です。アレにこの規格を採用するよう書いてあったら、各企業に規格の採用が広がるかもですね。あはは。」 と話したことがありました。その瞬間、 嫌なことを思い出したのか顔を曇らせたり苦笑いをす

    セキュリティーチェックシートという闇への防衛術 - Qiita
    umakoya
    umakoya 2022/12/04
    得意先の特性上、月2〜3本を埋めてる。担当が過労で死ぬの例。翌年度も同じことを書くので、適当に回答すると翌年度に苦しむことになる。コツは自分の日本語解釈を信念としてyesを貫き通すこと。
  • 最近よく見る「Cookie使用同意バナー」、実は無意味? 専門家が指摘するちぐはぐ対応

    Webサイトを見ると、「Cookie(クッキー)」使用への同意を確認するバナーが出てきたことはないでしょうか? 少し、うざったくも見えるこのバナー。なぜ、最近こうした表示が増えてきたのでしょうか。専門家に聞きました。 Cookie使用の同意を求めるバナーの例(電通公式サイト) そもそも、「Cookie」とは何でしょうか。「Cookie」とは、閲覧したWebサイトのサーバーから発行され、ユーザーのコンピューターなどの中に預けておくファイルのことです。Cookieによって、ユーザーがWebサイトで入力した情報やサイト内のどこを閲覧しているのかといった情報などを、サイトの運営や広告配信業者などが取得することができます。 SNSなどへのログイン状態を維持したり、通販サイトで買い物かごに入れた商品がWebサイトをいったん離れても再表示されたりするのは、Cookieによるものです。一方、企業側もCoo

    最近よく見る「Cookie使用同意バナー」、実は無意味? 専門家が指摘するちぐはぐ対応
    umakoya
    umakoya 2022/07/09
    これってサイト側でなんかやらなきゃだから、ブラウザどうこうは別の話しだ。GDPR対応含め、何をすべきかガイドラインが欲しい。客からの質問に困る。
  • 自治体のそっくり偽サイト相次ぐ 公式が「消えた」自治体も:朝日新聞デジタル

    ","naka5":"<!-- BFF501 PC記事下(中⑤企画)パーツ=1541 -->","naka6":"<!-- BFF486 PC記事下(中⑥デジ編)パーツ=8826 --><!-- /news/esi/ichikiji/c6/default.htm -->","naka6Sp":"<!-- BFF3053 SP記事下(中⑥デジ編)パーツ=8826 -->","adcreative72":"<!-- BFF920 広告枠)ADCREATIVE-72 こんな特集も -->\n<!-- Ad BGN -->\n<!-- dfptag PC誘導枠5行 ★ここから -->\n<div class=\"p_infeed_list_wrapper\" id=\"p_infeed_list1\">\n <div class=\"p_infeed_list\">\n <div class=\"

    自治体のそっくり偽サイト相次ぐ 公式が「消えた」自治体も:朝日新聞デジタル
    umakoya
    umakoya 2022/06/17
    公的組織のブロック現象。実は当社の複数顧客(公的組織)サイトも「Bingで表示されない」とクレームが入り始めた。原因不明で頭悩ませてたけど自治体もそうなってたのか!良かった!(良くない)/なおドメインは.or.jp
  • 富士通の“政府認定クラウド”への不正アクセス、ユーザーのメール本文なども盗まれた可能性 復号されたパケットがロードバランサーを通過

    富士通の“政府認定クラウド”への不正アクセス、ユーザーのメール文なども盗まれた可能性 復号されたパケットがロードバランサーを通過 富士通クラウドテクノロジーズのパブリッククラウド「ニフクラ」「FJcloud-V」が不正アクセスを受け、一部ユーザーの認証情報などが盗まれた可能性がある件について、同社は5月31日、ユーザーのメールアドレスやメール文なども窃取された恐れがあると発表した。脆弱(ぜいじゃく)性のあったロードバランサー(負荷分散用の装置)を、復号後の通信パケットが通過していたことを確認したという。 復号された状態でロードバランサーを通過していたデータは、(1)両サービスで提供しているメール配信機能「ESS」で配信したメールのアドレスや文、配信ログ、(2)富士通クラウドテクノロジーズのWebサイトから問い合わせや申し込みをした顧客情報のうち、会社名や担当者名など、(3)同社が業務

    富士通の“政府認定クラウド”への不正アクセス、ユーザーのメール本文なども盗まれた可能性 復号されたパケットがロードバランサーを通過
    umakoya
    umakoya 2022/06/02
    何言ってんだ?と読み返したけど、復号されていたことが問題ではなくて、LBに脆弱性があって暗号化されていない通信が通過した場合に漏洩可能性があったってことかな。
  • DNSリバインディング(DNS Rebinding)対策総まとめ

    サマリ DNSリバインディングが最近注目されている。Google Chromeは最近になってローカルネットワークへのアクセス制限機能を追加しており、その目的の一つがDNSリバインディング対策になっている。Googleが提供するWiFiルータGoogle Nest WiFiはデフォルトでDNSリバインディング対策機能が有効になっている。 DNSリバインディング対策は、攻撃対象アプリケーションで行うべきものであるが、ブラウザ、PROXYサーバー、リゾルバ等でも保護機能が組み込まれている。稿ではそれら対策機能の状況と対策の考え方について説明する。 DNSリバインディング(DNS Rebinding)とは DNSリバインディングはDNS問い合わせの時間差を利用した攻撃です。DNSのTTL(キャッシュ有効期間)を極めて短くした上で、1回目と2回目の問い合わせ結果を変えることにより、IPアドレスのチ

    DNSリバインディング(DNS Rebinding)対策総まとめ
    umakoya
    umakoya 2022/05/16
    罠サイトを見た瞬間にIPが変えられてイントラ情報を抜き出すってことか……?理解が追いつかない。ピンポイントな標的攻撃なのか?
  • 「AWS全体のセキュリティ管理と快適なセキュリティ運用」というタイトルで登壇しました | DevelopersIO

    こんにちは、臼田です。 みなさん、AWSできるマンの人材育成してますか?(挨拶 今回は、2022年4月8日に実施したAWSトレーニング・人材育成ウェビナー 今あなたが学ぶべきAWSセキュリティにてお話した内容をブログにまとめます。 資料 解説 私の内容の解説の前に少し追加の情報を。 今回のイベントでは私の前に「怖がらずにセキュリティと向き合うために」というタイトルで、アマゾン ウェブ サービス ジャパン合同会社 セキュリティ アシュアランス部長の松照吾さんにご登壇いただきました。怖がらずにセキュリティと向き合うために、どう考えてどう取り組めばいいか、大変良く分かる内容でした。ぜひ松照吾さんが他の場で登壇されるのを見かけたら、話を聞いてみてください。 では私のセッションの話を。 私のセッションのテーマは「AWSセキュリティを理解して便利に運用しよう」です。よく一般ではITのセキュ

    「AWS全体のセキュリティ管理と快適なセキュリティ運用」というタイトルで登壇しました | DevelopersIO
  • 法務が知っておきたいデータセキュリティの基本

    2022/03/30にGVA TECH株式会社で実施した、セミナーの登壇資料です。 【セミナー動画】 https://vimeo.com/693847817/d1a671b075 【Webサイト】 https://www.seko-law.info/

    法務が知っておきたいデータセキュリティの基本
    umakoya
    umakoya 2022/03/31
    見た目に個人情報なくてもユニークIDを含んでるデータはアウトなんだ>“対象となった情報が個⼈データに該当するかどうかは、 当該個⼈データを漏えい等した個⼈情報取扱事業者を基準に考える”
  • 岸 信夫 on Twitter: "自衛隊大規模接種センター予約の報道について。 今回、朝日新聞出版AERAドット及び毎日新聞の記者が不正な手段により予約を実施した行為は、本来のワクチン接種を希望する65歳以上の方の接種機会を奪い、貴重なワクチンそのものが無駄になりかねない極めて悪質な行為です。"

    自衛隊大規模接種センター予約の報道について。 今回、朝日新聞出版AERAドット及び毎日新聞の記者が不正な手段により予約を実施した行為は、来のワクチン接種を希望する65歳以上の方の接種機会を奪い、貴重なワクチンそのものが無駄になりかねない極めて悪質な行為です。

    岸 信夫 on Twitter: "自衛隊大規模接種センター予約の報道について。 今回、朝日新聞出版AERAドット及び毎日新聞の記者が不正な手段により予約を実施した行為は、本来のワクチン接種を希望する65歳以上の方の接種機会を奪い、貴重なワクチンそのものが無駄になりかねない極めて悪質な行為です。"
    umakoya
    umakoya 2021/05/18
    ここで抗議する理由がよくわからない。行政の問題点を指摘してるだけでは??
  • IPA のけしからん技術が再び壁を乗り越え、セキュアな LGWAN 地方自治体テレワークを迅速に実現

    IPA のけしからん技術が再び壁を乗り越え、セキュアな LGWAN 地方自治体テレワークを迅速に実現 2020 年 11 月 3 日 (火) 独立行政法人情報処理推進機構 (IPA) 産業サイバーセキュリティセンター サイバー技術研究室 登 大遊 独立行政法人 情報処理推進機構 (IPA) 産業サイバーセキュリティセンター サイバー技術研究室は、このたび、できるだけ多くの日全国の地方自治体 (市町村・県等) の方々が、LGWAN を通じて、迅速に画面転送型テレワークを利用できるようにすることを目的に、J-LIS (地方公共団体情報システム機構) と共同で、新たに「自治体テレワークシステム for LGWAN」を開発・構築いたしました。 システムは、すでに 8 万ユーザー以上の実績と極めて高い安定性 を有する NTT 東日 - IPA 「シン・テレワークシステム」をもとに、LGWAN

    IPA のけしからん技術が再び壁を乗り越え、セキュアな LGWAN 地方自治体テレワークを迅速に実現
    umakoya
    umakoya 2020/11/04
    自治体のWANとインターネットをつなげてリモートワークって超画期的じゃなかろうか/いつの間にか後半は組織論を読まされてた。
  • ドコモ口座を悪用した不正送金についてまとめてみた - piyolog

    NTTドコモのドコモ口座を悪用し、不正に盗み出した口座番号、キャッシュカード暗証番号等の情報を使用した口座の不正利用が発生したと報じられました。ここでは関連する情報をまとめます。 勝手に作成したドコモ口座に送金 不正送金の手口 犯人が何らかの方法で口座番号、名義、キャッシュカード暗証番号等を入手。 銀行預金者の名義でドコモ口座を開設。 入手した銀行の口座番号、キャッシュカードの暗証番号を使って「Web口振受付サービス」を利用 サービスを通じて口座預金をドコモ口座にチャージ。 Web口振受付サービスは銀行提携先のWebサイトを通じて口座振替の申し込み手続きができるサービス。 ドコモ口座不正利用の発表相次ぐ 当初被害報告が上がった銀行は七十七銀行だが、その後も複数の地銀で不正利用に関する案内が相次ぎ公開された。 ドコモ口座登録等の受付停止を行った銀行 35行、全ての銀行 不正利用(疑い含む)発

    ドコモ口座を悪用した不正送金についてまとめてみた - piyolog
    umakoya
    umakoya 2020/09/14
    ドコモ口座の事案について問題点がよくわからない。ドコモ口座は電子マネーサービスで、そこに銀行から入金する仕組み。簡単に連携できる銀行側の問題では?だとするとpaypayとか他サービスで起きないのは、なぜ?
  • Zoom の脆弱性対策について:IPA 独立行政法人 情報処理推進機構

    Zoom は、ビデオ会議アプリです。 Zoom の Windows クライアントのチャット機能に、UNC(Universal Naming Convention)パスの処理に関する脆弱性が確認されています。 悪意のあるユーザの用意したハイパーリンクをクリックすることで、認証情報を窃盗されたり任意の実行可能ファイルを起動されたりする可能性があります。 今後被害が拡大する可能性があるため、早急に対策を実施して下さい。

    umakoya
    umakoya 2020/04/04
    zoomの脆弱性。なんでわが社はGsuiteあるのに、わざわざzoomを選ぼうとしてるのか。
  • 最新のブラウザで変わるCookieの取り扱いやPrivacyの考え方

    2020/02/13 DevSumi 発表資料

    最新のブラウザで変わるCookieの取り扱いやPrivacyの考え方
    umakoya
    umakoya 2020/02/14
    ずーっと曖昧な理解なママだった3rdPartyCookieの説明と問題点等々が、よーく理解できた。助かった。「3rdPartyCookieとは?」で検索してもまともな情報が出てこなかったんだよな。
  • AWSでのセキュリティ対策全部盛り[初級から中級まで]

    弊社クラスメソッド株式会社主催のイベント「Developers.IO 2019 TOKYO」での登壇資料です。 セキュリティ対策メガ盛りマックス ブログ: https://dev.classmethod.jp/cloud/aws/developers-io-2019-tokyo-all-security-in-aws/ ハッシュタグ: #cmdevio ブログの方に喋った内容の補足など入れてあります ちなみにブログをシェアしてくれると喜びマックス

    AWSでのセキュリティ対策全部盛り[初級から中級まで]
  • SMSで送信元を偽装したメッセージを送る

    送信元表記が送信者IDのケース SMSのメッセージを受信した際に表示される送信元には、電話番号の代わりに任意の英数字も表記できる。この英数字の送信元表記を「送信者ID(Sender ID)」という。JC3の図では 通信事業者A が送信者IDに当たる。 なお送信者IDの利用可否は受信側の通信事業者の対応状況によって異なる。Twilioの販売パートナーであるKWCの説明によると、日国内ではNTT DOCOMOとSoftBankが送信者IDに対応し、KDDIは対応していないとのこと²。私はKDDIの回線を所有していないため、受信側がKDDIの電話番号を使用している場合の挙動は検証できていない。 まずはiOSの公式メッセージアプリに届いていたAmazonからのメッセージのスレッドで偽装を試みる。送信者IDは Amazon となっているため、TwilioでSMSを送信する際のFromの値に Ama

    SMSで送信元を偽装したメッセージを送る
    umakoya
    umakoya 2019/09/03
    マジか!SMSの送信元名は偽装と言うか任意設定可能なのか。メールのFromと同レベルだ。スレッドに混じると絶対にわからない。