「セキュリティ」を含む日記 RSS

はてなキーワード: セキュリティとは

2024-04-02

セキュリティ専門家パスワードの定期的変更は永く信じられてきた「ペストプラクティス

一般人:ほーん、悪しき慣習を黒死病になぞらえて「ペストプラクティス」と言うんか。でも検索してもタイプミスしか情報見つからん

専門家:ごめん、タイプミスです


ワロタ

2024-04-01

anond:20240401214542

俺も似たような経験あるなぁ

社内のエンジニアが「OAuthについて全員が理解する必要がある」って言ったのよ

俺はコードが動かせればいいレベルと思ってたが、いかにも深刻そうに「理解を」って言い始めたから、セキュリティ論文を読まなきゃいけねーと思い始めたの

それはそれは怖かったよ

anond:20240401172650

ワイのいるWebプロジェクトでは難しさはオフショアコピペプログラマグエンが作り込んだコピペコードから発生している

全然関係ないプロジェクトからファイルごと、ときにはフォルダごとコピペしてきてちょっと修正してコミットしてくるため

プロジェクトには数万行以上にわたる「そもそもプロジェクトに全く関係ないし、通りもしないコード」があり、また数千行以上の「動作しているが、意味がない、もしくは有害コード」が存在し、

しばしばセキュリティに致命的な問題を孕んでいる

anond:20240401122444

一応IT業界にそこそこ長くいるかネットワークとかセキュリティとかDBとかは問題見た感じ解き方はわかったのでなんとかなるだろうとは思ってる

会計?とかそこらへんが午前含め……

あと勉強死ぬほど嫌い

2024-03-30

1週間前に再起不能になったEdgeを、今日復旧させた

問題の再発に備えて書いた日記備忘録

ブログIT技術者向けSNS等は利用しておらず、はてブTwitterでやるにはやや長いので、増田投稿

発端

Windows 10 (22H2 19045.4170) 上のEdgeを、数十のタブを開いたまま新バージョン (123.0.2420.53) に更新したらハングアップしたため、タスクマネージャー強制終了させた

その後Edgeを起動させようとすると、更新時に閉じたセッションを復帰させる段階で強制終了するようになり、使用不能になった

Edgeに導入していた拡張機能には、Session Budy (4.0.2。GoogleのManifest V3対応するため、最近大規模改修を実施(1。増田の最終節の同番号を参照。以下同)) やuBlock Origin (1.56.0。新規のマイフィルターを多数追加中だった) 等があった

最初の試み

Edgeが起動しない」と直截な語句検索していくつかの解説ページにたどり着いた

いくつかの解決策(2・3)を実行したところ、有効ではなかったが次の知見が得られた


数日程度では修復できないだろうと判断し、別のChromiumブラウザを使いつつ、片手間で修復方法を調べることにした

Windowsの設定画面等にあるリンク有効になるよう、デフォルトwebブラウザEdgeから変更した

パスワードは別ツール管理してたため無くてもそんなに困らなかったが、uBlockの設定とSession Budyで雑に保存してた閲覧履歴必要だったので、Chrome拡張の復旧作業をした

"Default\Local Extension Settings"以下のフォルダと、念のために"Default\IndexedDB""Default\Local Storage\leveldb"の中身を移植(8)して作業完了

翌日以降

アイテム履歴データ破損が問題の原因ではと考えてその修復や初期化方法検索したが、これは徒労に終わった(ただし、このアプローチが完全に無効だとは言い切れない。参考ページ5は、復旧作業完了後に見つけた情報で、今回の問題活用できずに終わった)

Edge挙動を変更した(9・10)が、これも無駄だった

コントロールパネルシステムセキュリティセキュリティメンテナンス信頼性履歴の表示→問題レポートをすべて表示」で確認できた、Edge問題の要約やイベント名等で検索したところ、再インストールを勧めるページが数点引っかかった

既に何日も経ちWindowsの再インストールユーザーアカウントの作り直しをしようかと考えかけていたが、もう少し努力してみることにした

結末

Edgeを (アプリファイルを手動で削除したりするのではなく) なるべく安全アンインストールすれば、正常に再インストールできるのではと考え、検索結果通り(1112)に作業してみた

それでも「アプリ」のアンインストールメニュー無効なままで操作できなかったが、他に事例が無いか、"IntegratedServicesRegionPolicySet.json"等の関連語句で再検索した

コマンドラインアンインストールを試みた事例(13)が見つかり、実行したらEdgeが削除された (ただし、コマンドプロンプトでもポップアップウィンドウでも実行結果の表示がされなかった)

そして参考ページ4のインストーラを実行し、念のために修復とOS再起動をかけ、Edgeの起動を確認した

Microsoftアカウントログインしていたため、パスワード簡単に復旧できた

拡張機能は全て死んでいたが、仮に使っていたChromiumブラウザからコピペしたりエクスポートしたりして終了

利用していた拡張が少なかったので、プロファイルフォルダの内容の移植よりもその方が簡単だった

参考ページ

1. SESSION BUDDY V3 END OF LIFE | Google グループ

https://groups.google.com/g/sessionbuddy-discuss/c/HQPcLOq3-Ik

2. Microsoft Edgeが直ぐ閉じてしまう。 | Microsoft コミュニティ

https://answers.microsoft.com/ja-jp/microsoftedge/forum/all/microsoft/c414d2f9-b685-471c-8e78-2054c2e26c6c

3. ある日突然「Microsoft Edge」が開かなくなった、さあどうしましょう:山市良のうぃんどうず日記(224) | @IT

https://atmarkit.itmedia.co.jp/ait/articles/2202/02/news009.html

4. Microsoft Edgeダウンロード

https://www.microsoft.com/ja-jp/edge/download?form=MA13FJ

5. Windows10の「タスクバーにピン留めしているアプリ」の、「最近使ったもの」と「固定済み(いつも表示)」の設定ファイルレジストリはここにある #Windows10 | Qiita

https://qiita.com/RyoIchimura/items/7e33980358f07e57a715

6. msconfigシステム構成)で解除してよいのは?使用場面と起動方法 | ドスパラ通販公式

https://www.dospara.co.jp/5info/cts_str_pc_msconfig.html

7. Windows Hello概要セットアップ | Microsoft サポート

https://support.microsoft.com/ja-jp/windows/windows-hello-%E3%81%AE%E6%A6%82%E8%A6%81%E3%81%A8%E3%82%BB%E3%83%83%E3%83%88%E3%82%A2%E3%83%83%E3%83%97-dae28983-8242-bb2a-d3d1-87c9d265a5f0

8. chrome.storageの実体場所 #Chrome | Qiita

https://qiita.com/k7a/items/cf644471d34d31f398e9

9. 第2回 グループポリシーとは何か:グループポリシーのしくみ(3/5 ページ) | @IT

https://atmarkit.itmedia.co.jp/ait/articles/0602/23/news119_3.html

10. Microsoft Edge ブラウザポリシーに関するドキュメント | Microsoft Learn

https://learn.microsoft.com/ja-jp/deployedge/microsoft-edge-policies

11. Windows 11/10からMicrosoft Edgeアンインストールするシンプル方法が見つかる | ソフトアンテナ

https://softantenna.com/blog/windows-11-10-uninstall-edge/

12. Releases · thebookisclosed/ViVe | GitHub

https://github.com/thebookisclosed/ViVe/releases

13. 各チャネルごとの Edge 削除状況 | 内気なもんた君

https://coolvitto.hateblo.jp/entry/2023/12/17/231027

弊社サービスをご利用いただいているお客様への重要なご報告とお詫び

 このたび、弊社のサービス「WelcomeHR」におきまして、弊社のお客様個人データが、限定された特定の条件下において外部から閲覧可能状態にあり、これにより個人データ漏えいしていたことが判明いたしました(以下「本件」といいます。)。その内容と現在の状況について、下記のとおり、お知らせいたします。

お客様には大変ご心配をおかけする事態となりましたことを深くお詫び申し上げます

1. 本件の概要

本来お客様ストレージサーバーに保存するファイルの一覧は外部からアクセスできない仕様とすべきところ、当該サーバーアクセス権限の誤設定により、閲覧可能状態となっておりました。

当該誤設定により、ファイルの一覧の情報をもとに各ファイルダウンロードすることも可能となっており、実際に第三者によるファイルダウンロードが行われていたことが発覚いたしました。

2. 漏えいした個人データの項目と対象データに係る本人の数

個人データの項目:

 氏名、性別、住所、電話番号お客様アップロードした各種身分証明書マイナンバーカード運転免許証パスポート等)、履歴書等の画像

対象データに係る本人の数:

162,830人(うち、第三者によるダウンロード確認されたものは、154,650人)

なお、本件で漏えいした情報は、弊社と直接契約しているお客様環境のものです。OEM契約又は再使用権許諾契約に基づくお客様に関しては、別環境であるため、対象ではありません。

3. 期間

(1)ダウンロード確認された期間 2023年12月28日から2023年12月29日

(2)閲覧が可能であった期間 2020年1月5日から2024年3月22日

4. 原因

サーバーアクセス権限設定の誤りによるものです。

5. 経緯

2024年3月22日セキュリティ調査実施していたところ、サーバーアクセス権限の誤設定が報告され、同日、直ちに是正いたしました。その後の調査の結果、2024年3月28日上記期間において第三者によるダウンロード確認されました。

逆にこんなガバガバ意識オペレーション個人情報扱うSaaS立ち上げてるとこもあるんだなと逆に感心してしまった

やったもん勝ちなとこあるな

anond:20240330104443

それから、「利害関係者を政府会議に出席させるのはどうなのか!」みたいな論が出ているけど、これは滅茶苦茶おかしい話で、たとえば、物流関係規制を厳しくする前にはトラック業界とか運送業から、実際に施行されたとき混乱が起きないか、みたいなヒアリングはほぼ必ず行われる。派遣業界規制をかける場合には派遣業界団体会社が、情報セキュリティ規制をかける場合にはIT業界団体会社が必ず呼ばれる。再エネへの規制についてヒアリングする場合には再エネ推進団体が呼ばれる。これは当たり前ではないだろうか。

2024-03-29

スマホ壊れたか機種変しようとしたらauIDにログインできず、PC契約回線でないと繋がらない。

ショップに行ったら店頭販売しかしてない機種で電話かけるしか手伝えないって。

メールサポートもしてないし自宅は固定電話ない…機種変更で詰むなら盗難紛失の時なんもできないやん。

セキュリティ強化は分かるけど、救済措置ないのはバグ

2024-03-28

anond:20240328182246

日本プログラマソフトウエアエンジニア)で稼ぐのは難しい

アメリカトップテックなら数千万から数億を狙える

日本でいうなら一番いいのは外資のプリセール

その他外資コンサルタントと名のつくやつ

これはインフラ含めてなのでアマゾンAWSソリューションアーキテクトとかもこの枠

あとセキュリティエンジニアはおそらくこれからどんどん需要がある

データサイエンスAIは地続きだけど日本に数百人くらいしか需要がない

AI専門はさらに少ない

どれも英語必須

2024-03-26

はてな大谷アンチがアホらしすぎる。泥棒に入られたら叩きに行ってあげるから教えてね

銀行口座くらいしっかり自分管理しろとか言うけど

お前らの給料と違って収入企業みたいな規模なんだから金の管理を人に委託するのは当然だし

預金保険制度の限度額も遥かに超過した大金自分人の力だけで管理できるわけないだろう。

そもそもから親族エージェントに任せてた金を横領されたスポーツ選手なんてのはいっぱいいて、よくある悲劇しかない。

30 for 30というESPNドキュメンタリーBrokeというエピソードでも

有名なアメフト選手のBernie Kosarが親に任せた金を使い込まれた例が紹介されている。

そもそも引退後に破産するアスリートは多く、NBAプレイヤーの60%が引退後5年以内に破産してるという。


大体説明責任説明責任馬鹿の一つ覚えみたいに言うが、仮にも被害者とされてる人間に対してその口の利き方は何なんだ?

お前が泥棒に家を荒らされた時、こう言ってやろうか?

「どんな経緯で盗まれたのかちゃん説明しろセキュリティ問題はなかったのか?泥棒と結託して保険金をだまし取ろうとしてるに違いない!犯人に鍵を預けてたのか?犯罪者とのつながりだ!」と。

anond:20240326124439

キー連打たまにやるけど、セキュリティ的に良くないよね

2024-03-24

再エネ規制改革タスクフォースの件ではブクマカ反知性主義まれりだろう

中国企業マークが!中国の回し者!」とかおかしすぎる。

具体的に「大林某さんが、エネルギーに関して〇〇という主張をしているが、それは中国を利するのではないか」「製品採用については国内企業製品に限る等の制限を設けるべきではないか」という意見があるとしたらまだわかる。そうではなくて、「大林某は中国の回し者、セキュリティクリアランスどうなってるんだ!」とかまんま戦前赤狩りと同じだろうよ。リベラルの皆さんは萌え絵巨乳が揺れてるとか揺れてないとかそんな話してる場合じゃないと思うんだが。

水原泥棒)「あ、家のセキュリティゆるゆるやん。盗んだろwwww」

世間セキュリティちゃんとしてなかった大谷も悪い」


いや、おかしいだろ

泥棒100%悪いだろ

大谷の件、UFJなどの日本銀行ならセキュリティいか絶対起きない案件

要するに海外緩すぎ

お前らも外資には気をつけろ

2024-03-23

anond:20240323002358

iPhoneiPadパスコードを長らく設定しないで運用してるんだけど、OSアップデート後にパスコードや生体認証登録させようとしてくるUIキャンセルが分かりづらくて面倒

セキュリティ対策としての騙しUI微妙ではあるけど、目的としては許容できる

けど購入系の騙しUI100%悪だなあ

IT国家資格を作って最難関資格にするには

出題科目

■必修科目

1. セキュリティ

2. ネットワーク

3. アルゴリズム

4. AIデータサイエンス

5. PMマネジメント・開発技法実務

6. Webアプリ開発実務-バックエンド

- Rails, Laravel, Django, Spring

7. Webアプリ開発実務-フロントエンド

- React, Vue

8. OS

- カーネルドライバコンパイラ

選択科目(1科目選択

1. クラウドインフラ開発実務

- AWS, Azure, GCP, Firebase

2. ハードウェア組み込み実務

3. 3Dゲーム開発実務

- Unity, UnrealEngine, WebXR

4. アプリ開発実務

- Flutter, Swift, Kotolin

5. IoT, メカトロニクス実務

- ROS, CAD, C++

anond:20240322235738

緊急パッチどうこうだけに話を絞れば、適用対象によるやで

 

クライアント端末に対してなら、緊急だからとりあえず当てました!でもギリええけど、

それでも業務アプリに影響出た場合、すぐに対応ができない(当たりがつけられない)と各方面から満遍なく怒られるやで

なので、なんや知らんけど緊急だからとりあえず配布しました!は基本推奨はされんわな

 

鯖に対してなら、緊急であってもセキュリティーチームが周知と影響範囲確認したあとに、運用フローに従って適用の流れじゃないですかね

即時えいや!ってのは一般的運用設計ではないと思う。これはたぶん規模感関係ないと思うやで

 

とりあえず、あたおか同士仲良くするやで🤝

2024-03-22

日本IT土人理由

 「基幹系システム場合、初期リリースが登場してから2~3年たったバージョンを使って稼働するシステムが多い」とNEC担当者は話す。機能追加などで保守の頻度が高い顧客向けのWebサービスなどと異なり、基幹系システムの構築には時間がかかる。また最新の技術よりも安定稼働を重視するケースが多い。

 その結果、基幹系システム採用するPostgreSQLバージョンは最新版よりも古くなり、「稼働後2年でデータベースバージョンアップする」といった事態に直面する。サポート期間が終了すれば脆弱性発見されてもパッチ提供はない。サポート期間が切れたソフトウエアを基幹系システムで利用するのはセキュリティーの観点から大きな問題となる。

 サポート期間は終了するが、有償サポートサービス契約してでもPostgreSQLバージョンアップは避けたい――。こう考えるユーザー企業に向けたサービスNECパッチサービスだ。

https://xtech.nikkei.com/atcl/nxt/column/18/00989/032000143/

わろた

こんな土人みたいな速度でやってたらマジでインドインドネシアや新興国に抜かれるぞ・・・

すでに韓国台湾には抜かれてるしな・・・

追記

なにが土人かというと、「特に何の理由もなく2年遅れて使っている」という脳死ビジネスなところかな

2年遅れれば安定するっていう理由もないんだけどね

そしてギャップを埋めるべく無意味パッチビジネス発明

上乗せ型で複雑性の注入

土人すぎる

追記2)

2年遅れのものを使ってたらどう違うん?

良い質問ですね。

基本的には、「疎通先システムや対向システムが古いバージョン対応しなくなっててんやわんや

「最新バージョンなら一瞬で終わることが手間が数倍増えててんやわんや

みたいな感じかな。

土人が騒いでるみたいな感じになるよ。

anond:20240322152945

「待たせてごめんなさい」がホラーすぎる

増田恋愛のこと本心で話せる友達少ないか親との折り合いあんま良くないんやろか

度を超えた自己犠牲精神と、外付けセキュリティ(友人・家族)があまり機能してなさそうなのが気になった、実家には帰れてるみたいやけど

2024-03-21

複合機使ってる人は要注意:PJLの悪用による攻撃

複合機(MFP、いわゆるコピー機)では、IPAの「デジタル複合機セキュリティに関する調査報告書」にて、「PJLコマンド悪用した攻撃ディレクトリトラバサル)」の具体例が示されている。 手順としては極めて簡素もので、PJLコマンドファイル名「passwd.txt」を探し、これをダウンロードするというものである対策としては、このような印刷以外の機能についてはプリンター複合機がPJLのどの命令対応しているかといった情報は探しても見つかりにくい為、複合機に対してジョブデータを投入できるホスト特定プリントスプールサーバスキャンファクスゲートウェイサーバなどに限定する方法が示されているにすぎないが、インターネットから誰もがアクセス可能状態にしてしまっている複合機があり、2010年調査ではこのような複合機位置マッピングした結果、日本台湾アメリカヨーロッパなどで国土の全域に渡って設置されていたので、使用者根本的なセキュリティーに対する認識の甘さにも原因がある。 また、関連してPostScript攻撃に利用可能であり、開発者は注意が必要とされている。 

https://www.weblio.jp/content/PJL%E3%81%AE%E6%82%AA%E7%94%A8%E3%81%AB%E3%82%88%E3%82%8B%E6%94%BB%E6%92%83 

ネット接続できる機器あるある

ブラウザで設定変更できるようにサイト接続すると、

いまだにhttp:なのがあるんだけどセキュリティガバガバ過ぎね?

おまけにセキュリティ設定でパスワード要求してくるんで危なっかしいったら無いわ。

信じられない人もいるかもしれないけど、

その昔は無線ルーターにもそういう製品あったんだぞ(怖

典型的マイナカード批判への回答

なぜ物理カードにこだわる!?

これを言う人は、おそらくデジタルカードにすれば役所に行かず自宅で作成更新が完結すると思っているんだろう。

そもそも役所に行くのは本人を対面確認するため。

そのついでにカードを渡しているにすぎないので、デジタルカードにしても役所に行く必要性は変わらない。

またデジタルカード自体は既に実現されていて、物理カード対応スマホに読み込めばスマホ内に電子証明書が作られて、スマホマイナカード化する。

からマイナカードでできること=スマホでもできることになる。

スマホ運転免許証保険証として使えるようになるという話はそのため。

スマホを落としても、物理カードがあれば落としたスマホ内の電子証明書無効化したり、また新しいスマホ電子証明書を作ったりできる仕組み。

物理カードがある方が普通に便利。無くすのはデメリットしかない。

非対面でマイナンバーカード送ってこいよ!

役所に行かなきゃできなかった行政手続き最近マイナンバーカードを使えばスマホでできる。

しかしそういう非対面の手続きは、対面確認して作られた身分証信頼性担保になっている。

信頼性大本になる身分証まで非対面で作れてしまうと本末転倒

非対面で色々便利に手続きできるかわりに、最初は対面確認必要ということ。

マイナンバーを暗記しているだけで色んな手続きできるようにしろ! なんのためのマイナンバーだよ!?

それマイナンバーが漏れただけでなりすましが続出するので無理に決まってるよね。

マイナカードは、カード本体パスワードの二要素認証セキュリティを確保している。

からマイナンバーが漏れても問題ない仕組みになっている。

また本人確認マイナンバーは関係なくて、マイナンバーカードに搭載された電子証明書によって本人確認している。

じゃあなんでマイナンバーを知られちゃダメってルールになってるんだよ!?

マイナンバーは他人に知られても構わない。

しか企業マイナンバーを収集するのはダメというだけの話。

仮に色んな企業マイナンバーを無差別収集してしまうと、マイナンバーが漏れただけで色んな個人情報名寄せ可能になってしまう。

マイナンバーを他人に知られても構わない安全性を確保するため、収集を禁じているということ。

ログイン ユーザー登録
ようこそ ゲスト さん