タグ

セキュリティに関するyamuchagoldのブックマーク (151)

  • トレンドマイクロさんに脆弱性を指摘して1周年…とんでもない主張を聞かされた話 - Windows 2000 Blog

    3rdに引っ越しました。 2010/12/31 以前&2023/1/1 以降の記事を開くと5秒後にリダイレクトされます。 普段の日記は あっち[http://thyrving.livedoor.biz/] こちらには技術関係のちょっとマニアックな記事やニュースを載せます。 Windows2000ネタ中心に毎日更新。 2020年2月25日にトレンドマイクロさんに、某脆弱性を指摘して受理されたの26日なのでやり取りを続けて1周年になるのですが、いまだに直ってないのは、お茶目ということで許すとして、ちょっと看過できないコメントを頂きました。このコメントの内容は、脆弱性と全く関係ないので皆さんにもちょっと知ってもらいたいなと思いました・ω・ 1.「この脆弱性は、トレンドマイクロ製品をアンインストールするまで実行されないのでリスクは低いと考えています」 いや、仮にそうだとしても、トレンドマイクロ製品

    yamuchagold
    yamuchagold 2021/02/26
    しかしトレンドマイクロは大手企業を囲んでるから個人の指摘は痛くも痒くもないのであった。良かった良かった(よくない)
  • Smoozのサービス終了のお知らせ – Smooz Blog

    このたび、当社が運営するブラウザアプリである『Smooz(スムーズ)』において、ご利用者の情報の取扱い、データ収集、及びセキュリティについてご利用者をはじめとする皆様に、多大なご迷惑とご心配をおかけしておりますことを、深くお詫び申し上げます。 状況の確認と対策、原因調査を進めてまいりましたが、Smoozの提供を継続することは困難との結論にいたり、2020年12月23日をもってサービスを終了させていただきますことをご報告申し上げます。 これまでに収集したご利用者様の情報につきましては、返金に必要な情報以外はすべて削除が完了しております。返金対応が完了次第、全ての情報を削除いたします。収集したデータに関して悪用、個人情報の社外への流出は、現在のところ確認されていません。 【返金などのご対応につきまして】 プレミアム会員様には、12月分からの利用料金の返金をさせていただきます。また、交換可能なS

    Smoozのサービス終了のお知らせ – Smooz Blog
    yamuchagold
    yamuchagold 2020/12/23
    私にはスタートだったの あなたにはゴールでも(ブコメ違い)/使ってた人には、これこらどう説明してくれるのか本当にスタートだろうなあ。
  • 不正アクセスで発生したカプコンの社内システム障害についてまとめてみた - piyolog

    2020年11月4日、カプコンは第三者からの不正アクセスにより社内システムの一部に障害が発生したと発表しました。ここでは関連する情報をまとめます。 不正アクセス起因の社内システム障害(2020年11月4日 初報) www.capcom.co.jp 2020年11月2日未明より、カプコン社内のグループシステム(メールシステム、ファイルサーバー)の一部でアクセス障害が発生。 障害に関連して第三者からの不正アクセス行為が確認されていると発表。 2020年11月4日時点で顧客情報の流出は確認されていない。 カプコン社ゲームをプレイするためのインターネット接続、自社サイトへの悪影響は発生していない。 システム障害同日に大阪府警に被害を相談。*1 発掘されたマルウェアから標的型ランサム被害の可能性が浮上(2020年11月5日) www.bleepingcomputer.com 11月5日に海外テックメ

    不正アクセスで発生したカプコンの社内システム障害についてまとめてみた - piyolog
    yamuchagold
    yamuchagold 2020/11/10
    カプコンのこれ、ちょっとシャレにならない感じだね。
  • りそな銀行 1万4000人余の顧客情報入りディスクを紛失 | NHKニュース

    大手銀行のりそな銀行は、東京社で保管していた1万4000人余りの顧客の氏名、住所、郵便番号が記録された光磁気ディスク1枚を紛失したと発表しました。 中には、1万4561人の個人の顧客の氏名と、去年12月時点の住所と郵便番号が記録されているということです。 ただ、ディスクにはパスワードが設定されているほか、口座番号や残高、暗証番号などの情報は記録されていないとしています。 また、ディスクが外部に流出した可能性も低く、銀行では誤って廃棄したとみています。 これまでに顧客情報が不正に使われたという連絡は入っていないということですが、銀行では来月6日までの平日、午前9時から午後5時までの間、専用のフリーダイヤル0120-27-8689で、問い合わせに応じることにしています。 りそな銀行は「今回の事態を重く受け止め、再発防止に向けて、お客様情報の管理を再徹底してまいります」とコメントしています。

    りそな銀行 1万4000人余の顧客情報入りディスクを紛失 | NHKニュース
    yamuchagold
    yamuchagold 2020/10/14
    光磁気ディスク!夢のメディアだったのだが、どうしてこうなった。
  • 日本など7カ国、暗号化された通信へのバックドアをIT企業に要請

    機密情報を共有する5カ国協定、いわゆる「ファイブアイズ」の参加国(米国、英国、カナダ、オーストラリア、ニュージーランド)が、日およびインドの政府代表と連名で声明を発表した。テクノロジー企業に向けて、エンドツーエンドの暗号化された通信に法執行機関がアクセスすることを可能にする解決策の開発を要請している。 この声明は、暗号にバックドアを設けることをテクノロジー企業に同意させようとする、ファイブアイズの最新の取り組みだ。 各国の政府関係者はこれまでと同様、テクノロジー企業が製品にエンドツーエンド暗号化(E2EE)を組み込むことで犯罪捜査が困難になったと主張している。 7カ国の政府代表は、現在の主要なテクノロジープラットフォームでサポートされているE2EEの仕組みのために、法執行機関が犯罪組織を捜査できないばかりか、テクノロジープラットフォーム各社も、一般市民を守るためのサービス利用規約を守らせ

    日本など7カ国、暗号化された通信へのバックドアをIT企業に要請
    yamuchagold
    yamuchagold 2020/10/12
    児童ポルノを盾にされると反論できないよね。しかし、通信の秘密とは。あと、電話は既存インターネットも当然盗聴されてるよ、て言ってる?TLS1.3を認めない中国を笑えない。
  • パラノイアのプログラマと第6感 - megamouthの葬列

    今だから白状すると、昔、運営していたサービスの一般ユーザーのパスワードをハッシュ化(暗号化)せずに平文でDBに保存していたことがある。 言いわけは、幾つかある。 一つは、今では当たり前のようについているパスワードリマインダーの仕組みが当時は一般的ではなかったこと。 ユーザーがパスワードを忘れた、と問い合わせしてきた時に、最も自然な方法はまさに当人が設定した「パスワード」を一言一句違わず登録メールアドレスに送信することだった。あなたのパスワードは○○○です。ああそうそう、そうだったね。こういう感じだ。 当時のユーザーはそれを不審がらなかった。 またサポートコストの問題があった、パスワードの再発行を、そのためのトークンを含んだ長いURLを、大半のユーザーが嫌がっていた。 サポート部門はOutlookExpressに表示された長すぎるURLのリンクが途中で切れててクリックできない、という苦情にい

    パラノイアのプログラマと第6感 - megamouthの葬列
    yamuchagold
    yamuchagold 2020/09/16
    それな。こうしてひろみちゅは厄介者となり、徳丸先生はそれでもセキュリティエンジニアリングの本を出す。
  • ドコモ口座を悪用した不正送金についてまとめてみた - piyolog

    NTTドコモのドコモ口座を悪用し、不正に盗み出した口座番号、キャッシュカード暗証番号等の情報を使用した口座の不正利用が発生したと報じられました。ここでは関連する情報をまとめます。 勝手に作成したドコモ口座に送金 不正送金の手口 犯人が何らかの方法で口座番号、名義、キャッシュカード暗証番号等を入手。 銀行預金者の名義でドコモ口座を開設。 入手した銀行の口座番号、キャッシュカードの暗証番号を使って「Web口振受付サービス」を利用 サービスを通じて口座預金をドコモ口座にチャージ。 Web口振受付サービスは銀行提携先のWebサイトを通じて口座振替の申し込み手続きができるサービス。 ドコモ口座不正利用の発表相次ぐ 当初被害報告が上がった銀行は七十七銀行だが、その後も複数の地銀で不正利用に関する案内が相次ぎ公開された。 ドコモ口座登録等の受付停止を行った銀行 35行、全ての銀行 不正利用(疑い含む)発

    ドコモ口座を悪用した不正送金についてまとめてみた - piyolog
    yamuchagold
    yamuchagold 2020/09/08
    わかりやすい。Twitterで詐取された!という人は、銀行口座の情報が漏れてる可能性があるのか。付け込まれないように注意したいね。
  • <重要>「ドコモ口座」を利用した当行口座の不正利用の発生|緊急掲載情報|七十七銀行

    ???\????s??E?F?u?T?C?g?B????S??????n???F???????????s????B?T?[?r?X???A?C???^?[?l?b?g?o???L???O?A?e???[?????Y?^?p????????B

    yamuchagold
    yamuchagold 2020/09/07
    クレジットカードだと、不正使用を疑われると本人に電話連絡あるみたいだけど、銀行やスマホ決済だと難しいのかね。
  • ハードディスク破壊を指針に明記 自治体廃棄の際、個人情報保護で | 共同通信

    総務省は、住民の納税記録など個人情報を保存していたパソコンを自治体が廃棄する際は、ハードディスク(HD)などの記憶装置を物理的に破壊するよう、近く改定する自治体向け情報セキュリティー指針に明記する。神奈川県で昨年、大量の個人情報を含む行政文書を保存したHDが流出した事件を受けて、対策を強化する。 既に記憶装置の確実な破壊を自治体に通知しており、指針への記載で徹底を図る。 改定指針は、パソコンの廃棄の際、保存していた情報の機密性に応じた対策を要請。住民基台帳の記載内容や税、介護、年金などの個人情報は、記憶装置の物理的破壊を求める。作業には職員が立ち会う。

    ハードディスク破壊を指針に明記 自治体廃棄の際、個人情報保護で | 共同通信
    yamuchagold
    yamuchagold 2020/08/14
    ???「時代はもうクラウドなんですよ」
  • 2021年にLet’s Encryptのルート証明書が変更!影響や備えておくべきこととは? | さくらのSSL

    Let’s Encryptのルート証明書とは? Let's Encryptを運営している非営利団体のISRG(Internet Security Research Group)は2014年に設立された新しい認証局です。もちろん、当時は設立されたばかりなのでISRGのルート証明書は様々な端末にインストールされていませんでした。そのため、別の認証局であるIden Trustが2000年に発行した「DST Root X3」というルート証明書を利用し、クロス署名された中間CA証明書を現在も利用しています。 この間(2014年~現在まで)ISRGは何をしていたかというと、各OS(WindowsMacAndroid等)やMozilla(Firefoxブラウザの開発元)に対して、自社のルート証明書である「ISRG Root X1」をインストールしてもらうようにお願いをして、徐々にインストール済み端末

    2021年にLet’s Encryptのルート証明書が変更!影響や備えておくべきこととは? | さくらのSSL
    yamuchagold
    yamuchagold 2020/08/14
    この説明はわかりやすかったな。
  • Twitterに大規模ハッキング。ビル・ゲイツやApple公式アカウントも標的に

    Twitterに大規模ハッキング。ビル・ゲイツやApple公式アカウントも標的に
    yamuchagold
    yamuchagold 2020/07/16
    これはまずそうね。
  • 川崎市「公印」捨てちゃった コピー機に保管、リース終了で処分 | 毎日新聞

    川崎市は6月30日、特定の用途に使う公印「専用公印」1を誤って廃棄したと発表した。コピー機の中にしまってあり、リースの期間の終了とともに処分されたという。 市によると、廃棄したのは中小企業を支援する事業に関する書類に押印する公印で、経済労働局中小企業溝口事務所が保管していた。市長の職務代理者が置…

    川崎市「公印」捨てちゃった コピー機に保管、リース終了で処分 | 毎日新聞
    yamuchagold
    yamuchagold 2020/07/01
    公印がデジタル化されてコピー機に保存されているが証明書情報もろともそのままで廃棄した、とか、そんな高度な話ではなかった。
  • 「テレワークの新しいマナー」なんていらない

    新型コロナウイルス感染症の拡大を防止するため、多くの人々が出社せず、いわゆるテレワークを活用するようになった。 もちろん、物流や販売、工事の現場など、テレワークが導入できない職種もたくさんある。最前線である医療現場はいうまでもない。そうした人々が少しでも安心して働けるよう、「できる人は可能な限りテレワークを実現する」のが今のフェーズだと思う。 一方で、テレワークについて「こうしなければいけない」というマナーについての議論が出始めているのが気になる。 筆者は真剣にこう思う。 「テレワークのための新しいマナーなんていらないんじゃないか」と。 今回は、その意味と価値について考えてみよう。 テレワークに「無用なマナー」を持ち込むな 現在のテレワークは完璧なものではない。 テレワーク/テレイクジステンス(遠隔存在)を多数取材してきて、日常的に「どこでも仕事できる」ことを旨としてやってきた筆者のような

    「テレワークの新しいマナー」なんていらない
    yamuchagold
    yamuchagold 2020/04/20
    この界隈はよく知らないけど、マナーとかわけのわからないことを言う割にセキュリティガバガバとか無いようにはしてほしい。
  • LANケーブルをニッパーで切断し5秒でネットワークへ侵入・盗聴できるか実験してみました

    サイバーセキュリティにおいてLANケーブル(有線LAN)からの侵入について考えたことがあるでしょうか?稿では、LANケーブルをニッパーで切断してネットワークへ侵入・盗聴した実験結果を紹介します。切断してから何秒で侵入・盗聴できたのでしょうか? 記事は、ケーブルを切断してネットワークへ侵入・盗聴されるリスクがある事を知っていただく事を目的としています。 ご自身の環境以外では試さないようお願いします。 なぜLANケーブルからの侵入? 技術部の安井です。長年制御システムを開発してきた経験から制御システムセキュリティ向上に取り組んでいます。制御システムの業界では、近年外部ネットワークを経由しての侵入や内部に持ち込まれたUSBメモリからの侵入が注目されています。一方で、なぜかネットワークを構成する大きな要素であるLANケーブルや光ケーブルからの侵入への注目度は低いようです。制御システムに関わらず

    LANケーブルをニッパーで切断し5秒でネットワークへ侵入・盗聴できるか実験してみました
    yamuchagold
    yamuchagold 2020/04/13
    ルパン三世の新作で使われそう
  • コロナウイルス感染マップを偽装したマルウェアが発見

    コロナウイルス感染マップを偽装したマルウェアが発見
    yamuchagold
    yamuchagold 2020/03/12
    ややこしいものを作ってくれるな。
  • 「パスワードは複雑さより長さが大切」 FBIが指南

    パスワードは複雑にする必要はない。ただ長くすればいい――。米連邦捜査局(FBI)のそんな勧告が話題になっている。根拠としているのは、米国立標準技術研究所(NIST)がまとめた最新版のガイドライン。破られにくく、かつ覚えやすい文字列を作り出すため、パスワードではなく「パスフレーズ」の使用を勧めている。 これまでパスワードといえば、アルファベットの大文字と小文字、数字や記号を使ってできるだけ複雑にするのが望ましいとされてきた。ところがNISTの勧告では、パスワードの複雑さよりも、長さの方が、ずっと大切だと説く。 そこで、長くてしかも覚えやすい文字列をつくりだす手段として提言しているのが、複数の単語を組み合わせたり文章をつなげたりするパスフレーズ。FBIは強いパスフレーズの一例として、「VoicesProtected2020WeAre」「DirectorMonthLearnTruck」などを挙げ

    「パスワードは複雑さより長さが大切」 FBIが指南
    yamuchagold
    yamuchagold 2020/03/02
    健康と美容のために、食後に一杯の紅茶
  • コインハイブ事件、逆転有罪 罰金10万円…東京高裁判決 - 弁護士ドットコムニュース

    自身のウェブサイト上に他人のパソコンのCPUを使って仮想通貨をマイニングする「Coinhive(コインハイブ)」を保管したなどとして、不正指令電磁的記録保管の罪(通称ウイルス罪)に問われたウェブデザイナーの男性の控訴審判決が2月7日、東京高裁であった。 栃木力裁判長は、男性に無罪を言い渡した一審・横浜地裁判決を破棄し、罰金10万円の逆転有罪とした。弁護側は記者団に対し、上告する方針を明らかにした。 判決は、今回問題となったコインハイブは、ユーザーに無断でCPUを提供させて利益を得ようとするもので、「このようなプログラムの使用を一般ユーザーとして想定される者が許容しないことは明らかといえる」と反意図性を認めた。 さらに不正性についても、生じる不利益に関する表示などもされておらず、「プログラムに対する信頼保護という観点から社会的に許容すべき点は見当たらない」と判断。故意や目的も認めた。 一審は

    コインハイブ事件、逆転有罪 罰金10万円…東京高裁判決 - 弁護士ドットコムニュース
    yamuchagold
    yamuchagold 2020/02/07
    動画広告を刑事訴訟しようとしても、神奈川県警に「そういうのやってないんで」て言われるだけやで。
  • 情報セキュリティ10大脅威 2020年版 | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構

    Copyright © 2024 Information-technology Promotion Agency, Japan(IPA) 法人番号 5010005007126

    情報セキュリティ10大脅威 2020年版 | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
    yamuchagold
    yamuchagold 2020/01/29
    おにぎり…
  • TechCrunch | Startup and Technology News

    OpenAI’s Superalignment team, responsible for developing ways to govern and steer “superintelligent” AI systems was promised 20% of the company’s compute resources, according to a person from that team. But…

    TechCrunch | Startup and Technology News
    yamuchagold
    yamuchagold 2020/01/15
    ガリガリするアレは、流石にもう古臭いのか。凹凸が無くても良いのか。
  • 教員用PC貸与が発端となった中学生による校内不正アクセス事案についてまとめてみた - piyolog

    2019年12月4日、新潟県長岡市内の中学校に通う生徒が校内のサーバーに記録された成績表を改ざんを行っていたとして不正アクセス禁止法などの容疑で書類送検されました。19日に中学校の校長が記者会見を行い、管理体制に不備があり保護者や関係者に不安を与えたとして謝罪しました。ここではこの事案に関連する情報をまとめます。 スライドショー作成のために貸与 事案の概要図 教員が委員会活動のためとして教員用PCを生徒に貸していた。 委員会活動とは具体的には給時間に発表するスライドショーの準備。全校生徒に学校行事の写真を見せるもの。*1 生徒は自分のPCの性能では作業が追い付かない等と訴え借りていた。*2 使用中は教員が横にいたが、3分ほど教室を離れる時もあった。 生徒による不正行為はパスワード窃取と自宅からのリモート操作により行われていた。 事件に関連するタイムラインを整理すると次の通り。 日時 出来

    教員用PC貸与が発端となった中学生による校内不正アクセス事案についてまとめてみた - piyolog
    yamuchagold
    yamuchagold 2019/12/21
    意外とレベルが高い。