タグ

セキュリティに関するyamuchagoldのブックマーク (152)

  • パスワード管理/MFA管理の戦略

    自分のパスワードやMFA(多要素認証)の管理方法についてまとめた記事です。 パスワード管理とTOTP(Time-based One-time Password)の管理として1Passwordを使い、MFA(多要素認証)の2要素目としてYubiKeyを2枚使っています。 パスワード管理とMFA管理を安全で使いやすくするのはかなり複雑で難しいため、完璧にやるのが難しいです。 そのため、その難しさから二要素認証を設定するべきアカウントも手間などから設定を省いてしまったり、管理方法に一貫性がありませんでした。 この記事では、パスワード管理/MFA管理の戦略を決めることで、どのサイトのどのアカウントのパスワード管理をあまり頭を使わなくてもできるようにするのが目的です。利便性と安全性のバランスを意識はしていますが、この記事のやり方が正解ではないので、各自の目的に合わせて読み替えると良いと思います。 用

    パスワード管理/MFA管理の戦略
  • 住民税非課税世帯等に対する臨時特別給付における個人情報を含むUSBメモリーの紛失について 令和4年6月23日 尼崎市

    市長メッセージ(USBメモリー紛失事案発生後の市の対応をまとめました) 市民の皆さまへ 令和4年6月21日に発生したUSBメモリーの一時紛失事案につきましては、市民の皆さまに大変なご心配とご迷惑をお掛けしましたことを、あらためて、お詫び申し上げます。 事案発生以来、すぐに取り組める対策については直ちに実施するとともに、令和4年11月の調査委員会からの報告書を受け、更なる再発防止に向けた検討を進め、この度、19項目の再発防止策をまとめました。 例えば、 サーバルーム内の監視カメラの増設 委託業務に係るファイル転送サービスの導入(USBメモリーの使用禁止) 情報セキュリティ監査(外部監査・内部監査)の充実 CIOの新設、CIO補佐官兼CISO補佐官の民間からの登用   などです。 併せて、BIPROGY(ビプロジー)株式会社に対しまして、件事案の対応に伴い生じた経費について損害賠償請求をし

    住民税非課税世帯等に対する臨時特別給付における個人情報を含むUSBメモリーの紛失について 令和4年6月23日 尼崎市
    yamuchagold
    yamuchagold 2022/06/23
    BIPROGY(旧日本ユニシス)は社長からNHK会長を輩出するほど名門企業なのに、そういう所でもこういう事が起こってしまうと言うのは肝に銘じておきたい。人の振り見て我が振り直せ。
  • 巧妙なバックドア「Saitama」を発見、ヨルダン政府組織を攻撃

    Malwarebytesは2022年5月10日(米国時間)、「APT34 targets Jordan Government using new Saitama backdoor|Malwarebytes Labs」において、「Saitama」と呼ばれる新しいバックドアを利用したサイバー攻撃を確認したと伝えた。同社はこのサイバー攻撃が「APT34」として特定されている持続的標的型攻撃(APT: Advanced Persistent Threat)グループによるものと分析しており、ヨルダン外務省の政府関係者を標的としていると説明している。 APT34 targets Jordan Government using new Saitama backdoor|Malwarebytes Labs このバックドアは使われているファイルパスから「Saitama」と呼ばれており、有限状態マシンとして実

    巧妙なバックドア「Saitama」を発見、ヨルダン政府組織を攻撃
    yamuchagold
    yamuchagold 2022/05/16
    AA派、翔んで埼玉派、ワンパンマン派、忍殺派など、さいたまみんな大好きだな。
  • INASOFT 管理人のひとこと - 2022/ 5/ 1 0:00 あれから10年。解決まで1年半かかった連続誤検知事件の振り返りと、現状のご報告、残された課題

    INASOFT 管理人のひとこと フリーソフトダウンロードサイト「INASOFT」の管理人 矢吹拓也 が日々の「ひとこと」を語るページです。 2021年1月1日より、旧ブログ(blog.inasoft.org)からお引越ししました。 ・INASOFT Webサイト: https://www.inasoft.org/ ・管理人のふたこと(長文記事/寄稿文): https://www.inasoft.org/talk/ 2022年7月下旬より再び業多忙化してきているため、更新頻度は落ちます。 [2022/7/24 19:32] 昨日も触れました通り、今日は解決に足掛け3年を要した連続誤検知事件発生から10年の節目ですので、振り返りというか、現状についてお話をさせていただくことにします。明日以降は、少し抑えめの更新ペース(というか来あるべき更新ペース)にしたいと思います。 2012年5月に発

    yamuchagold
    yamuchagold 2022/05/05
    ひどい事件だったなあ。もう10年も経ったのか。今やトレンドマイクロはすっかりダメな企業という印象だけど、それとは別にまだ色んな会社に使われ続けてるのだよなあ。
  • 「Java」に署名検証がフリーパスになってしまう危険な脆弱性 ~影響は計り知れず/2022年4月の「Critical Patch Update」で対策済み、最新版への更新を

    「Java」に署名検証がフリーパスになってしまう危険な脆弱性 ~影響は計り知れず/2022年4月の「Critical Patch Update」で対策済み、最新版への更新を
    yamuchagold
    yamuchagold 2022/04/22
    こういうのがあるとJavaは更に使いにくくなるなあ
  • TP-Link製Bluetooth機器でMACアドレスが重複 「他社も同様」と説明 BUFFALO、IODATAは否定

    MACアドレスが重複しているBluetoothレシーバーがあった――そんな投稿がTwitterで話題になった。投稿によると、中国ネットワーク機器メーカーのTP-Linkが販売するBluetoothレシーバーにおいて、原則同じものは存在しないはずのMACアドレスが重複しており、2台同時に使用できないという。事実関係をTP-Link法人に尋ねた。 話題になったのは同社のBluetoothアダプター「UB500」。PCのUSBポートに挿入することで、Bluetooth通信機能を付加する製品だ。TP-Linkによると、同製品でMACアドレスが共有されているのはミスではなく仕様という。MACアドレスはネットワーク機器に振り分けられる識別番号。原則として全ての機器に異なる番号が割り振られる。 複数の個体でMACアドレスが重複している理由についてTP-Linkは「ほとんどのユーザー環境でユーザー1人

    TP-Link製Bluetooth機器でMACアドレスが重複 「他社も同様」と説明 BUFFALO、IODATAは否定
    yamuchagold
    yamuchagold 2022/04/13
    これだけやらかしてるTP-Link製機器を一般的な電器店で売られているのが謎すぎる。Amazonなら仕方ないが、ヨドバシやビックでも普通に売られてるのは正気を疑う。
  • 「これ詐欺だったの?」──「えきねっと」をかたるメール、手口の巧妙さが話題に “自動退会処理”に注意

    JR東日が提供する、指定券予約サービス「えきねっと」をかたるフィッシングメールが出回り、その手口の巧妙さが話題になっている。プロレスラーの桐生真弥さん(@mahiro_tjpw)は3月5日、「詐欺にあいかけた話」として、フィッシングメールが届いたことをTwitterに投稿。「このメールはレベルちょっと高かった。近年で一番」と注意を促している。 桐生さんの投稿した画像には「えきねっとアカウントの自動退会処理について」と記載。えきねっとのサービスリニューアルに伴い、2年以上ログインしていないアカウントは自動で退会処理するとした上で、今後も利用したいユーザーに対しては指定したリンクからログインするように促す、という内容になっている。 このツイートに対しては「これ詐欺だったの?」や「うまく出来過ぎてて珍しくだまされそうになった」「これは引っ掛かる人多そう」「コロナがはじまって2年……旅行行けない

    「これ詐欺だったの?」──「えきねっと」をかたるメール、手口の巧妙さが話題に “自動退会処理”に注意
    yamuchagold
    yamuchagold 2022/03/07
    えきねっとは来てないけど、メルカリ・Amazon・auを騙るメールが最近よく来る。その時々で変わってくるよね。
  • トヨタ きょう国内全工場の稼働停止へ 取引先へのサイバー攻撃 | NHK

    トヨタ自動車は3月1日、国内のすべての工場の稼働を停止することを明らかにしました。 関係者によりますと、主要な取引先がサイバー攻撃を受けたということで、部品の調達に支障が出るおそれがあるため、全工場の停止に踏み切ったものとみられます。 会社が原因を調査しています。 発表によりますと、トヨタ自動車は3月1日、国内のすべての工場にあたる14工場、28ラインの稼働を停止することを決めました。 トヨタの主要な取引先のひとつで、車の内装や外装に関連する部品を製造している愛知県豊田市の小島プレス工業で「システム障害の影響を受けたため」としていますが、関係者によりますと、サイバー攻撃を受けたということです。 この攻撃によって、部品の発注や受注に関するシステムに影響が広がっていて、トヨタとしては、部品の調達に支障が出るおそれがあるため、全工場の稼働停止に踏み切ったものとみられます。 会社が詳しい原因を調査

    トヨタ きょう国内全工場の稼働停止へ 取引先へのサイバー攻撃 | NHK
    yamuchagold
    yamuchagold 2022/02/28
    サイバー攻撃でNHKニュース速報が流れる時代なのか、と思ったわ。ちょうどニュース7がやってた時間だった。
  • AWSアカウント作成時にやるべきこと - NRIネットコムBlog

    Amazon Web Services (以下AWS)の利用開始時にやるべき設定作業を解説します。AWSの利用開始とは、AWSアカウントの開設を意味しますが、より安全に利用するため、AWSアカウント開設直後にやるべき設定がいくつかあります。この連載ではその設定内容を説明します。 AWS Organizationsを使用することで、複数のアカウントに自動的にこういった初期設定を行うことも可能ですが、この連載では新規で1アカウントを作成した場合を前提とします。複数アカウントの場合も、基的な考え方は同じになります。 設定作業は全19個あり、作業内容の難しさや必要性に応じて以下3つに分類しています。 少なくともMUSTの作業については実施するようにしましょう。 MUST :アカウント開設後に必ず実施すべき作業 SHOULD :設定内容の検討または利用方法を決定のうえ、可能な限り実施すべき作業 B

    AWSアカウント作成時にやるべきこと - NRIネットコムBlog
  • 私物ハードディスク売却後に起きた社内情報の流出についてまとめてみた - piyolog

    2022年1月14日、ラックはフリーマーケットで販売されていたハードディスクに過去使われていた社内文書が含まれていたとして関係者へ謝罪しました。ここでは関連する情報をまとめます。 中古ハードディスクに社内情報 メルカリで購入した外付けのハードディスクにラックの社内文書が含まれていたとして、報告者からメールが届いたことが発端。*1 ラックは報告者との接触を希望するも断られたため内容把握の提示を要求。報告者からは一部文書のスクリーンキャプチャされた画像が送られた。提出された画像を元に社内調査が行われ、問題のハードディスクドライブはラックの元社員が私物として自宅PCのバックアップに使っていたものと判明した。 元社員は業務PC入れ替えの際、規則に反しながらDropboxを使って業務PCから自宅PCにデータ転送を行っていたと説明している。なお現在ラックではアクセス制限が行われておりストレージサービス

    私物ハードディスク売却後に起きた社内情報の流出についてまとめてみた - piyolog
    yamuchagold
    yamuchagold 2022/01/17
    通常はdiskpartコマンドを使うとか、で大丈夫かな。https://atmarkit.itmedia.co.jp/ait/articles/1004/16/news101.html でも、フリマで売るのは怖いね。
  • 「やばすぎる」 Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か

    Webセキュリティ製品などを手掛ける米LunaSecの報告によると、Minecraftの他、ゲームプラットフォームのSteamAppleの「iCloud」もこの脆弱性を持つことが分かっており、影響は広範囲に及ぶと考えられるという。 この脆弱性の影響があるのは、Log4jのバージョン2.0から2.14.1までと当初みられていたが、Log4jGitHub上の議論では、1.x系も同様の脆弱性を抱えていることが報告されている。対策には、修正済みのバージョンである2.15.0-rc2へのアップデートが推奨されている。 セキュリティニュースサイト「Cyber Kendra」によれば、この脆弱性に対して付与されるCVE番号は「CVE-2021-44228」という。 脆弱性の報告を受け、Twitter上ではITエンジニアたちが続々反応。「やばすぎる」「思っていたよりずっとひどいバグだった」「なぜこんな

    「やばすぎる」 Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か
    yamuchagold
    yamuchagold 2021/12/11
    よくある煽りの『やばすぎる』が狼少年扱いになって久しいが、これは本当にヤバい。今、自分が直接Java案件に携わってないことをラッキーと思うレベル。
  • LINE Pay、約13万人の決済情報が「GitHub」で公開状態に グループ会社従業員が無断アップロード

    LINE Payは12月6日、13万3484アカウントの一部決済情報がソースコード共有サイト「GitHub」上で閲覧できる状態になっていたと発表した。すでに情報は削除しており、該当ユーザーへ個別に案内。現時点ではユーザーへの影響は確認されていないという。 国内ユーザーで5万1543アカウント、海外を含めると13万3484アカウントが対象。閲覧できた情報は、LINE内でユーザーを識別するための識別子(LINE IDとは異なる)、システム内で加盟店を識別する加盟店管理番号、キャンペーン情報の3点。氏名、住所、電話番号、メールアドレス、クレジットカード番号、銀行口座番号などは含まれていない。 決済情報の該当期間は、2020年12月26日から21年4月2日まで。情報が閲覧できる状態だったのは、21年9月12日午後3時13分頃から11月24日午後6時45分まで。期間中、外部からのアクセスは11件確認

    LINE Pay、約13万人の決済情報が「GitHub」で公開状態に グループ会社従業員が無断アップロード
    yamuchagold
    yamuchagold 2021/12/07
    これだからGitHubは使えない。業務では自サーバでGitを立てて使うのが良さげ。VPNはちゃんとしてね。
  • 日立グループにおけるパスワード付きZIPファイル添付メール(通称PPAP)の利用廃止に関するお知らせ:日立

    2021年10月8日 株式会社日立製作所 日立グループは、2021年12月13日以降のすべてのメール送受信において、パスワード付きZIPファイルの利用を廃止させていただくことを、お知らせいたします。 パスワード付きZIPファイルが添付されたメールは日立グループにて送受信されず、受信者/送信者の日立グループ従業員に対して、配送を抑止した旨がメールで通知されることとなります。 お客さまおよびお取引先さまにおかれましては、日立グループとのデータの授受の方法につきまして、適宜担当者にご相談頂けますと幸いです。 弊社施策に対するご理解とご協力を賜りますよう、何卒よろしくお願いいたします。 背景 従来、通称PPAP*は、多くの人が利用可能で通信経路上の暗号化を保証する方式として日立グループにおいても利用されてきました。しかし、すでに暗号方式としてセキュリティを担保できるものでなく、昨今はパスワード付き

    yamuchagold
    yamuchagold 2021/10/14
    PGPが流行らなかったのはなんでなんだろうなあ
  • eKYCは当人認証ではなく身元確認 渋谷区の電子申請で乱用 他へ拡大のおそれ

    Yahoo!ニュース @YahooNewsTopics 【総務相 住民票LINE請求は問題】 yahoo.jp/7Uh7LT 高市総務相は、東京都渋谷区が始めた無料通信アプリ「LINE」で住民票の写しの交付請求ができるサービスについて、区に改善を促す考えを示した。高市総務相は「セキュリティーなどの観点から問題がある」。 2020-04-03 13:31:15 Masanori Kusunoki / 楠 正憲 @masanork 不思議な主張。そんなこと法律に書かれてたっけ→“オンライン請求に必要な電子署名を用いていないため、「画像の改ざんやなりすましの防止といったセキュリティーの観点や、法律上の観点から問題がある」と指摘” / “LINEで住民票「問題ある」 高市総務相、渋谷区に改…” htn.to/3UQJWxK6wn 2020-04-05 07:31:50 弁護士 吉峯耕平 @kyos

    eKYCは当人認証ではなく身元確認 渋谷区の電子申請で乱用 他へ拡大のおそれ
    yamuchagold
    yamuchagold 2021/09/19
    まずeKYCが顔認証の事であるというのがわからんかった。本人確認、というのは難しいね。年に1回血液からDNA採取して役場に登録するくらいしかないな。あと両手両足の指紋を取るとか。
  • エレコム製ルーターに脆弱性。修正はなく使用中止を勧告

    エレコム製ルーターに脆弱性。修正はなく使用中止を勧告
    yamuchagold
    yamuchagold 2021/07/06
    ウイイレ2019もオンラインとっくに止まってるし2017年なら更新停止はしゃーない(そういう話でもない)
  • 国内約200組織へ行われたサイバー攻撃と関係者の書類送検についてまとめてみた - piyolog

    2021年4月20日、国内約200の組織をターゲットにしたサイバー攻撃が2016年に行われていたとして、攻撃に関連するサーバーの契約に係った男を警視庁公安部が書類送検したと報じられました。捜査は現在も行われており他関係者の情報も報じられています。ここでは関連する情報をまとめます。 攻撃発信元サーバーに係った男を書類送検 書類送検されたのは中国共産党中国籍の男で、既に中国へ帰国。中国の大手情報通信企業勤務で日滞在中もシステムエンジニアの職に就いていた。*1 容疑は私電磁記録不正作出・同供用。2016年9月から17年4月、5回にわたり虚偽の氏名、住所を使い国内レンタルサーバー業者と契約。サーバー利用に必要なアカウント情報を取得した疑い。 男は中国国内から契約を行い、転売サイトでアカウントを販売。Tickと呼称されるグループがそのアカウントを入手し一連の攻撃に悪用されたとされる。 捜査にあ

    国内約200組織へ行われたサイバー攻撃と関係者の書類送検についてまとめてみた - piyolog
    yamuchagold
    yamuchagold 2021/04/22
    SKYSEAか。
  • LINEの個人情報問題、本当の“問題”はどこにあったのか

    3月17日の報道以降、LINEの個人情報取り扱いについて懸念の声が上がっている。23日夜には同社が会見を開き、LINEに関するデータ保存を国内に全て移管することを軸とした対策を発表した。 これで問題解決……と考えてはいけない。データ保存の国内移管は一つの方策にすぎないし、個人情報を取り扱う上での万能薬でもないからだ。 さらに言えば、今回の問題の質は、問題そのものの見通しの悪さと、消費者側の認識とのズレにある。 では、LINE当に抱えていた課題とはなんなのかを考えてみよう。 LINEではデータがどう扱われていたのか 会見でLINEの出澤剛代表取締役CEOは、「ユーザーの皆さまにご迷惑とご心配をおかけしたこと、ユーザーの信頼を損なうこととなったことをおわびします」と謝罪した。 ただこれは、あくまで「ご心配をおかけしたこと」と「信頼を損なったこと」への謝罪であり、データが漏れた、という話で

    LINEの個人情報問題、本当の“問題”はどこにあったのか
    yamuchagold
    yamuchagold 2021/03/25
    西田宗千佳氏の記事。わかりやすい。
  • ネット証券口座から不正引き出しか システムエンジニア逮捕 | 事件 | NHKニュース

    東京のシステム開発会社の社員が、システムの管理を請け負っていた証券会社の顧客の口座にアクセスして現金600万円余りを不正に送金したなどとして逮捕されました。 警視庁は被害額は合わせておよそ2億円にのぼるとみて調べています。 調べに対し、容疑を一部否認しているということです。 逮捕されたのは、東京 江東区に社があるシステム開発会社「SCSK」の社員で、システムエンジニアの相根浩二容疑者(42)です。 警視庁によりますとおととし、システムの管理を請け負っていたインターネット証券大手「松井証券」の顧客の口座にアクセスし、現金600万円余りを別の口座に不正に送金したうえで引き出したとして、電子計算機使用詐欺などの疑いが持たれています。 顧客が松井証券に相談して被害が発覚し、警視庁が捜査した結果、相根容疑者がこの顧客を含むおよそ200人分のIDやパスワードなどの個人情報を私用のメールアドレスに送っ

    ネット証券口座から不正引き出しか システムエンジニア逮捕 | 事件 | NHKニュース
    yamuchagold
    yamuchagold 2021/03/25
    SCSKか。大手SIerですね。下請けでなくSCSK社員っぽいので、これは大きなやらかしですなぁ。一次請けだからって偉そうにするんじゃない(闇)
  • だから言わんこっちゃない、LINE情報漏洩の深すぎる闇(山本 一郎) @gendai_biz

    7年前から指摘してきたのに 今回、朝日新聞・峯村健司さんらの報道で明らかになった、⽇国内で最も利⽤されているSNSLINE」の個⼈情報が、⽇国外である韓国のサーバーに暗号化されていない無防備状態格納されており、しかも再委託先の中国企業などがアクセス可能な状態だったという事件は、第一級の情報漏洩事案である可能性があり、安全保障上、極めて重大な損失を日の国家・社会に与えかねないものだと認識しています。 筆者は、LINEが設立に関与した一般財団法人情報法制研究所の事務局次長と上席研究員を兼任し、また、日の個人情報保護の枠組みについて研究を行ってきました。 LINE事件についても知り得る立場にあり、2014年ごろからこの問題について警鐘を鳴らしてきたつもりではありましたが、今回の一連の報道でようやく広く国民の知るところとなり問題視された件については、安堵と同時に忸怩たる気持ちを抱き

    だから言わんこっちゃない、LINE情報漏洩の深すぎる闇(山本 一郎) @gendai_biz
    yamuchagold
    yamuchagold 2021/03/24
    LINEってそういうものよね、というのは切込隊長が言わずとも世間の共通認識と思ってたけど案外そうでもなかったんだな。今更、Yahoo!Japanが山本一郎の記事を消すところからしても相当焦ってんだね。
  • LINE 個人情報 中国 委託先技術者から少なくとも32回アクセス | NHKニュース

    通信アプリ大手、LINEの利用者の個人情報などが、システムの管理を委託されていた中国の会社の技術者からアクセスできる状態になっていた問題で、実際に中国技術者から少なくとも32回、日のサーバーにアクセスがあったことがわかりました。 この問題は、LINEがシステムの管理を委託している中国の会社の技術者4人が、日国内のサーバーに保管されている利用者の名前や電話番号、それにメールアドレスといった個人情報や、利用者の間でやり取りされたメッセージや写真などのうち、不適切だとして通報が寄せられた内容にアクセスできる状態になっていたものです。 LINEでは2月下旬にアクセスできない措置を取りましたが、中国技術者から少なくとも32回、日のサーバーにアクセスがあったことがわかりました。 LINEや親会社のZホールディングスによりますと、これまでのところ、情報が悪用されたという報告はないとしています。

    LINE 個人情報 中国 委託先技術者から少なくとも32回アクセス | NHKニュース
    yamuchagold
    yamuchagold 2021/03/17
    iTunes Cardの番号を聞かれたときに、「六四天安門事件を忘れるな」「尖閣魚釣島は日本の領土」と言ったから、僕はもう中国に行けないな。