「リテラシ」を含む日記 RSS

はてなキーワード: リテラシとは

2020-06-22

接触確認アプリは開発手法選択から間違ってた

ソースオープンであること」と「OSSであること」を混同してる人が多すぎない?

発注者がいてそれを引き受けたコミュニティ・チームがあって、緩いながらも納期が設定されていたわけでしょ?

これはソースオープンなだけで OSS 開発ではないよ。

シビックテックか知らんけどかっこいいことしたい偉い人と自意識過剰エンジニアが運悪くマッチしたプロジェクトでしょ。

そもそも「とりあえずリリースして素早く直す」みたいなのはユーザサービスを選んで使ってれてるから通用する話であって

ITリテラシーのない数百万人が適切なインストラクションもないのにバグだらけのソフトウェア掴まされて文句が出ないはずないでしょ。

もう一回良く考えて欲しいんだけど

この条件でなぜボランティアベースの開発手法選択した?

-----

追記

発注者がいて納期があるのはOSS開発ではない、なんて派閥がでてきたのか…

いやいやいや、当然でしょう。OSSコミュニティの開発ではない。

発注者がいて納期があったからチームはリリース拒否できずにバグだらけのソフトウェアリリースしたんでしょ?

それともチームは自分たちで今の状態ソフトウェアリリースする意志決定をしたってこと?それならバグ責任を持つのはチームでしょ。

何度でも書くけど「ソースコードが公開されている」ことと「OSSであること」は別物だよ。

また「ボランティアベースでの開発」だからOSSでもない」でしょう。そこ理解してないんだな。

2020-06-18

anond:20200618034859

のしいたのし

でもサイズ選びがうまくいかなくて萎え

あとネットだと肝心なものが見つけにくいのはリテラシ不足なのかな… (冬の)アウターの下に着る薄手の長袖とか見つけられない…

2020-05-22

anond:20200522092019

この増田に「マに統計リテラシを求めるとは何事」と怒る奴はダウト。なぜなら全ての人間は読み書き四則演算統計を知るべきだから

2020-04-12

anond:20200412074849

フルデジタルでも長時間作業ができるような身体への負担考慮された机や椅子なんて個人で揃えるリテラシある奴がまず少ない

リテラシがあっても今度は金が無い

ばらまかれる動画レベルならともかく他の工程は何かあった時の照会に使うツールが実は貧弱

2020-03-31

anond:20200331125505

あー…譲渡会ってのはいわゆる「サポートが厚いクソスペックノートPCを老人に売る商売」だから増田に来れるくらいのリテラシがあるなら秋葉原じゃんぱらとかでジャンクノート漁ったほうがよほどましだぞ。

2020-03-26

anond:20200326105948

だろ?

から今の増田での医療リテラシ的には「日本個人感染症専門家は信じるに値しない」となってるんだぜ。

増田もそういう話をしてるだけだろ? 別に食い下がる必要ないじゃん。

2020-01-31

昇格試験

いわゆる通信事業大手西側)に勤めてるんだけど

レベルが低くてマジでびびる

エクセルベースは当たり前

よくわからんツール複数導入されててそれらが連動しない地獄

謎の証跡用画面キャプチャPDFを大量に残さないといけなくて、それらを共有フォルダに決められた命名規則で保存

主にメール業務するのにDaaSPC上だとメールがインデクスされてないので検索にめちゃくちゃ時間がかかる

最近グループ全体で使うコミュニケーションツールが導入されたけどスマホから写真添付出来ないクソ仕様

あと、社外NWからスマホ以外NGっていうゴミ仕様

で、根本的な原因は社員ITリテラシ、というかそもそも具体的な能力が低すぎて話にならないからなんだよね

普通Outlookメール検索が1秒以下で終わることを知らないし

SlackクローンのMattermostがあるとかも知らない

当然プログラミングはできないし、そういったことは「誰かに頼んでやってもらう」のが標準だと思っている

で、自分たちリスクマネジメントだのAIストラテジーだのデジタルトランスフォーメーションだのを勉強してる(笑)

例えて言うと数学はできなくても統計仕事は出来ると思ってる

からいつまで経っても良くならないし良くしようとしてもよくわからない障害に遭う

昇格試験でも「そもそも基礎力上げないと話になりませんよ」と言っても共感されないしピンときていない

「そんなことよりマネジメントは」「AI戦略どうするのか」みたいな話ばかりで

「いやだから、基礎力ないとそんな話できませんよ」

しか言うしか無い

まぁ結果として部内評価で昇格はしたけど面接の成績はボロボロ

同じような問題意識持ってても落とされた人はいっぱいいるんだろうなぁ、とは思う

大企業がそれなりのITリテラシ持てばそれなりに新しいことができるとは思ってるんだが

そろそろ潮時なんだろうかとも思い始めている

2020-01-21

anond:20200121110008

アラブ人「は? うちの国で利息取るような奴はいないぞ? なんだ金融リテラシって」

anond:20200121105057

借金なんて世の中にあっちゃいけないんだ

金融リテラシ低すぎて悲しくなる。

2019-12-24

その発想自体がどうかしてる

どこのサービスを真似してください

この巨大企業運営しているサービスなのでできますよね?

たまに来る依頼がこんな感じ。

頭に綿でも詰めてるんですかってくらいのリテラシの低さとビジネスモデルを提げて、自信満々でやってくる。

大体リソースさけませんで断り入れるけど往々にして巻き込まれる。でもってなんとか片付けてきた。

でもそろそろ気付いて欲しい。

IT技術魔法の銀弾じゃない。

ビジネスモデルがクソなら売れないし、金のかからないプロダクトなんて知れた機能しか使えない。

AI使うにしても使わなくてもできますが?と言うと売り文句として使いたいんだとか。

いくらまで運用費かけますか?の質問で20kと答えられた時の絶望感。

心の中でできねーよボケ!と思いつつ最善策を出す日々。

意外と知られてないのはSaaSに関しては見積もりが出しにくいこと。当然ながらフェイルオーバー対策するとそれなりの額はいくし、レンサバみたいな定額制じゃなくて従量制。それにその時点で目標PVを聞くと答えられないケースがほぼ。

大体この手の客はレンサバ費用間で掲示してくるのが常。で、バックエンドフロントエンド金額感が混ざってる。

そろそろ、経営層でそれを知らないのはご法度なりつつあるけど未だにそんな輩がいるってお話

そりゃ人も集まらないし二極化かが進みますわ。

2019-12-06

とある学生のチーム開発の愚痴

自大学のチーム開発がもうすぐ終わる.

正直ここ1ヶ月はかなりモチベーションがなかったが今日はそこそこにある.

これは多分メンバーの顔を見る機会が少なそうだと見積もっているからかな.

あ,AirPods落としたけど割と元気です.

少し壊れてんのかな?

ここから愚痴

・なぜここまでモチベが下がってしまったのか?

これはメンバーKが要因だと思っている(現段階なので時間経てばまた変わるかもしれないが).

Kは自分以外の仕事を見渡す能力があまり無いらしく,誰か(とくに自分だが)がタスクで忙しいとくに限ってタスクをお願いしてくる.

そのタスクがその人間しかできないこと,かつそれが解決しないとKは何もやらない(なら物品管理なりやれ)のでタチが悪かった.

お願いされるときは大体頭がパンクしているので,指示も的確にできないので困った…

友人なので関わりたくは無いということはできないのだが一緒に開発ということは無いだろうし,友人以上ビジネスパートナー以下の関係よろしく

メンバーIが何もしていない

これはなんで起こってしまったのかはよくわからない.

はじめに顔を合わせた印象は無口,ゲーム好きなくらいしかからなかったのもあり,タスクを投げれば平均点くらいの物が返ってくる人だと思っていたが完全に裏目に出た.

蓋を開けてみたら開発する時間はとにかくゲームをしていた.

これに気づいたのは11月中旬で,あまり時間が遅かった.

何故遅くなったかというと5人のチームを開発する場所で分けたために,Iとはやや疎遠になってしまたから.

必然的に一人いないことと同じなのでタスクが減らない.

なのでとりあえず自分が引きうける.

自分タスクが多い→思考回路おかしくなる→タスクをこなす効率が悪くなる→自分タスクが…

そう言えば自分はなにやってきたんだろうか

PM,実現方法提案プログラム(2割くらい),電子回路プロダクトのテストメール担当ポスター制作(1割),物品管理,物品注文,スライド作成添削最近だとこれがとにかくしんどかった),動画制作(結局使わなかったが),発表(先生に進捗報告を含む)…

とりあえずこれくらい.これが少ないと思ったらあなたのところはブラックです.タスクの量でマウント取るのは楽しいけども程々にしましょう.

書きたかったのは孤独でしたということです.

・全体的にITリテラシ小学生

スライドの共有の仕方がわからない,そもそもスライドを作ったことが授業くらいしかない」

こんなこと言われたとき僕はなんか泣きそうになりました.

そういや大学ではスライド作ったのは英語の授業くらい,プログラミングの授業の時もあったけどあれは1枚のスライドだった.

自分サークルなどで作っていたのでそこらへんのデザインはわかるのでなんか住んでいる世界が違ったらこんな感じなのかと思った.

そもそもスライド投影の仕方すらわからないと言われてそいつに教えたときは非常に不機嫌でしたね…

Slackの通知設定すらできないレベルだったので泣く泣くLINEを主に連絡ツールとして利用したが,大事写真ファイルなどをトークに貼って後で「ラウンロードできる期間過ぎちゃって無理だよ〜」とか言ってました.

あと深夜に写真を何十枚もLINEに置くな…せめてアルバム機能使って…

連絡しても既読すらしなかったので,こういう連絡ツールに疎い人種だったんでしょう(最近JKの方が反応してくれるんじゃね?)

この項目に関してはもっと詳しく書きたいのでこの辺で.

まだまだ書けると思うけど,発表練習しなきゃなので終わり.

2019-11-04

田舎企業に対するアプローチが悪すぎる

https://note.mu/iryo/n/nb8b7217879e3

https://note.mu/iryo/n/n7567a9e071a7

 

東京ITやってたけど、介護田舎に戻ってきてそれからずっと田舎で似たようなことしてるけど、この人圧倒的にやり方が悪い

都会に住んでいたか田舎民の圧倒的なITリテラシの低さと、「iPadOS更新も、音量調整ですら、地方企業にとっては”難しい”」なんて実情も、なんで今時FAXなの?!っていう葛藤

不満もぜーんぶわかる。わかるんだが。

 

それでイライラしてたら田舎仕事は勤まらない。

これに腹を立てる人は田舎仕事に向いてない。

筆者は田舎に住んでいて、都会に出てしまった時点で、頭が都会人になっちゃってるんだよ

 

田舎もんは確かに知識がない。そして知識がない自分をよくわかってて、恥ずかしいとも内心思ってる

そこに都会でばりばりやってました! って人がサポートして、リモートでよくやってるじゃん、とかこのくらい簡単ですよ! なんていったことが自分に出来なかった場合、彼らのプライドは傷つく

おまえがバカなだけだろ! と怒るのは分かる。だがちょっと待って欲しい。

そういう田舎者を「かわいい奴め」と思えないと、田舎者はすぐに見抜く。

「なんか都会から来たえらそうな若造が俺たちのいままでやってきたことをぼろぼろにしていく、俺たち頑張ってきたのにダメ出しする」となってしま

そういう自分たちの気持ち会社効率化よりも上回るし大事なので、筆者は文句言われるのだ。

 

再度言うけど、田舎者は、自分たちのITリテラシの低さは自覚している。

ちょっと恥ずかしいとも思ってる。

そこに「こういうのくらい簡単から使えますよね」と都会感覚で乗り込めば、使えない自分が嫌になり、「なんでこんなものもってきたんだよ!」と逆ギレする

面倒だよね、うん。面倒なんだよ。

でもそれって逆に義理人情が上回る世界でもあるので、信用さえ掴んでしまえば、なんでもほいほいと言うことを聞いてくれるようになる

リモート対応されるのって、義理人情世界では軽く見られてるように思われる。コストとかの理由から分かるけど田舎メソッドでは「どれだけ自分たちに親身になってくれるか=信頼」なので、顔も出してくれない奴は信用されない

コストとか、効率化とかはそれらの「義理人情」より下なのである

 

田舎はよくdisられるが、俺は田舎義理人情世界は嫌いじゃない

クズも多いが、そんなの都会でもいるし。

アホが多いんだよ。よく地方のじじばばが鑑定団に出て、借金の形にとか安い壺買わされてるじゃん。買うなよ、って思うけどそれが田舎なんだよ。

都会の場合は「こういうことすれば人件費も減り効率化されますよ!」を最優先にだして営業すればいいけど、田舎場合

「いやー忙しくて残業続きですか、わっかるわー、ちょっと僕とお話しさせてくださいよ、おお、お孫さんが今五つですか、かわいいですねえ。でもこのままのやりかただとお遊戯会も出られないじゃないですか、早く帰れるようにしましょうよ」

というノリを半年から一年はやる。

話してるだけでいい。なんもしなくていい。顔だけ出して帰るのを1年くらいやってると、「いつも来て貰って悪いからねえ」というノリになってくる。

ええ、そう。不効率ですよ、はい。金にならんよ、そりゃ。

から金だけ考えてるとこんな仕事は出来ないよ。

ただ一旦そういうSaaSを導入し始めると、ウォーター!とばかりにがらっと考えが変わって効率化が徹底されたりするようになるので、面白くもある

レベル50くらいの奴を60にするのが都会なら、レベル1を50にしなきゃいかんのが田舎だ。

がんばれ

2019-10-26

Amazonのこととか

Amazon中国詐欺業者に加担している実例(恥)【10/25追記アリ】

http://tanu-ki.hatenablog.com/entry/2019/10/24/104023

これ。

出品者も確認しねーで中国からの発送とも気づかず安さにつられて購入したら

日本通販の速さに慣れちゃってるもんだから輸入の遅さに耐えきれなかった、みたいな話だよね。

執筆者が載せてるEMSトラッキングナンバーを17trackで検索すると10/26に届く予定みたいね

商品届くみたいだけど返金処理しちゃってるしどうするのかな~w

ここまで言ってんだからまさか商品だけパクるなんてことはしないだろうけどw

正直この記事見るだけだと脇甘そうだし、配達遅延のフィッシング誘導SMSもこの中国業者と関連性があるのか疑わしいよね。

電話番号リストなんざランダムでもいくらでも作れそうだし。

ただまぁコピー商品が送られてくるだろうなぁとは思う。そこは批判点よね。

中国コピー商品なんていつからの話だよって感じではあるけど。

リテラシない人は大変だなぁ。

2019-10-25

anond:20191025120944

逆だよね

リテラシが高いからこそ負債を嫌うし、用途限定されて遊び金が発生しがちなプリペイドを嫌うし、決済仲介による中間搾取を嫌うんだ

2019-10-06

「1200度で焼結させる際、内部ではエントロピーが上昇する。これがじわじわと低下する時に電磁波を出す」

これが放射性崩壊のことだと気づかずに「ありえん」みたいなことを言ってる奴こそ、普通に科学リテラシ的にヤバいと思うんだがどうなん。

2019-08-15

anond:20190815192821

横でスマンけど自分の周りでは、DDD信者はよくクソコードクソコード言っている印象がある

特になぜかPHPを使いながらDDDに目覚めた人に多い印象がある

一時期PHP言語自体や、PHPユーザリテラシの低さが叩かれる記事を見かける時期があったが

その時代トラウマが彼らをそうさせているんじゃないかと推測している

2019-08-14

知的だったはずの人がデマからんでくる

少女像はもともと米軍戦車に轢かれて死んだ中学生の像を流用したものだった」とか、「慰安婦強制連行朝日新聞捏造に過ぎず実際には強制連行はなかった」とか、「既存メディア朝鮮人に乗っ取られている」とか、そういうの。

それなりに知性もリテラシ分別もあると思っていた、いい歳をした大人が、ちょっと調べればわかるようなデマを信じてTwitterで暴れている。妙なまとめサイトや、妙なYoutube動画や、あやまったら死ぬ患者Twitter垢とかを見て、感化されたらしい。それらをせっせとツイートしてる。

それだけならいいんだけど、問題は私もからまれしまたこと。

リアルで面識のある人だけに頭が痛い。

その人は、あったことをなかったことにして自己正当化をするのが愛国心だと思っている。日本にとって不都合なこと(私に言わせれば旧大日本帝国にとって不都合ってだけのこと)を流すメディア反日だと思っている。

以前はそんなふうじゃなかった。今だって全面的にそんなふうってわけでもない。いままで通りのところもある。だんだんデマを信じるようになり、だんだんデマ拡散することが多くなってきて、最近ではデマを元に他の人にからむようになってきた。

認知症とかそういう病気かもっていう心配もあるけど、現実的には余計なことはせず距離を置くだけにしとくのがいいんだろうね。分断?ってこうやって広がっていくんだな、って思った。悲しい。

 

追記

慰安婦像は、女子中学生2人が在韓米軍装甲車にひかれる事故で亡くなったのを追悼して作ったところ、日本との慰安婦問題が出てきたので、それを今、慰安婦像にしていると聞きましたが、真実でしょうか」という質問に対し、産経新聞社会部編集委員で元ソウル支局長加藤達也さんは次のように答えています

「当時の記録を調べましたところ、米軍装甲車女子中学生轢過事件の後にできた像と、慰安婦の像は別物です。デザインが違います。もう少し調べたいと思っておりますが、今のところ関係ないと思っています

ソース: http://kokuminkaikan.jp/chair/detail20170617.html

産経の偉い人が「別物です」って言ってるのはわりと信用できそうな気はします。

あと、その別物っていう装甲車事件を記念して作られたという記念碑は、これらのページで見ることができます。どっちも朝鮮語ですが機械翻訳にかければだいたい意味はわかります。鉄製の四角いモニュメントが2つペアになったものみたい。

http://www.hani.co.kr/arti/society/area/795116.html

http://www.vop.co.kr/A00000511198.html

ここまではちょっと検索すれば見つかるんですが、轢かれた中学生の像を転用したっていうことが確認できるソースは見つかりません。感想で言えばデマ、公平に見ても真偽不明で、事実って言えるのは変かなと思います。私が変なのかもしれませんけど。

2019-07-16

anond:20190716143338

じゃあその20%もらってあなたが設定のすべてをしたらいんじゃないのかって言ったけど嫌だって

のわりに過去から数度変遷(その度の手数料も払ってて草)してきたキーワードの内訳全部ほぼ把握してて、代理店がいらんとこいじったのあーでもないこーでもないああしてほしいこうして欲しいのねちねち「言うのも嫌」ってそりゃ文句言う間に設定いじったらいいんじゃんと思うけどそれも嫌らしいので文句言うのが仕事なんじゃないかな…知らんけど

代理店からしたら何かしてもしなくても月20%入ってくるし、何か試すにも他人の財布で遊べるしお前ら楽しそうだなあ…

ちなみに広告から入ってきた案件営業デジタルデータでの連携できてないから何と何で何がCVしてるか実は紐づいてないの草も生やせないし

こんなんでも全国展開してんのに各支社とのやりとり手書きFAX

なんと今って令和元年なんですけどびっくりですよね

もっとびっくりなのはそんなんで経営(できてんのか?)ン十年続いてるまだらボケに肉体の老化が激しい(目が悪い耳が悪い感情のままに動く)おじいさんが牛耳ってるので話通じねえわ聞かねえわ新技術への理解がなく導入されない謎が謎を呼び…

同様の社員リテラシ―低すぎて社外で営業してる人とのスケジュール共有なんかホワイトボードカレンダーでこないだ写メってんのを見てさらドン引きですがGカレンダーにしなよ…と言ってみたところ以前もそんな騒動があり現状ホワイトボードで間に合ってんのにGカレンダーにする意味がわからないしもし強制されたら断固拒否する事務員お茶汲みしててもうよくわからない

なんでここに座ってるかつうたら金がもらえるからで夢も希望もねえな…

2019-07-06

7payのセキュリティ審査って何をやってたんだろうか

ここ連日騒がれている7pay。

パスワードリセットリンク送付先のメールアドレスに対して設計上の問題脆弱性が発覚して大変な事態に発展しています

昨日の会見では社長ITリテラシ不足が露呈したり、サービス継続が表明されたりして、いわゆる「祭」の様相を呈しています

また、会見内で「セキュリティ審査実施した」と明言がされました。

https://www.asahi.com/articles/ASM745HHHM74ULFA01Y.html

セキュリティ審査実施していたにも関わらず、何故今回の問題が見逃されたのか。

非常に稚拙な推測ですが個人的に考えられる可能性をまとめてみようかなと思います

セキュリティ審査とは

その名の通り、サービスローンチ前に実施する、脆弱性問題がないか審査の事・・・だと解釈しました。

審査」というとISMS辺りを連想しちゃいますね。

一般的には脆弱性診断とかセキュリティ検査とも呼ばれています。私はこちらの呼び方の方がしっくりきます

以後脆弱性診断と記載していきます

実施した」とはいっても、どういった内容を実施たかはわかりません。

ただ、7payは「一般に公開する」「お金を扱うサービス」になるため、ガチガチ脆弱性診断を実施すべきでしょうし、実際に実施したのではないかと思います

通常、脆弱性診断というと、以下のような項目があげられると思います

抜け漏れあると思うけど、大体どこのセキュリティベンダーでも上記のような項目を診断しているんじゃないかなあと思います

詳しくは各ベンダの診断内容のページを見てみると更に詳しく載っています

LAC、CyberDefence、NRIセキュア、ブロードバンドセキュリティスプラウトなど。

ただ、今回の脆弱性診断が外部ベンダ実施されたのか、内部で実施されたのかはわかりません。

以下、推測をつらつら書いていきます

外部ベンダ発注したが、コスト削減のために対象を削りまくった

脆弱性診断はモノによりますが、診断内容をマシマシにするとエラい額が掛かります

Webサービス診断は見積もり方法が各社違ったり、ツールを使うか手動とするかによって金額も大きく変わってきます

また、数量計算ベンダによってまちまちです。ページ単位であったり、画面遷移単位であったり、SPAであればAPI単位であったり、複合での計算だったりします。

お願いすれば見積もり時にステージング環境で動いているWebサービスクロールして、各ページの評価を付けてくれるベンダもあります

規模と見積もり内容にもよりますが、100~200万といったところでしょうか。

スマホアプリ診断は一本幾らという場合が多いような気がしますね。相場としては50万~100万程度でしょうか。

プラットフォーム診断も内容によるとは思いますが、大体100万くらいかなあと思います

これ以外にWebSocketを使っていたり、別のサービス連携していたりするとその辺りの通信も含まれてくるのでまた金額は上がる可能性もあります

Webサービス200万、スマホアプリ(iOSAndroid)100万*2、プラットフォーム100万とすると、500万円掛かるわけですね。

脆弱性診断をするだけでこれだけのお金が吹っ飛んでしまうわけです。

そしてこれをそのまま発注するかと言われると、多分しないでしょう。

セキュリティお金が掛かる割にリターンが少なく、目に見える結果が必ず出てくるとも限りません。

経営層は中々首を縦には振らないでしょう。

会見でも明らかになったことですが、社長ITリテラシはあまり高そうにありません。

こうなると脆弱性診断の稟議を通すのは中々容易ではなかった可能性もありそうです。

また7月1日に間に合わせたようなところもあるっぽい(?)ので、開発側に資金を全振りしていた可能性もあり、診断に費用を掛けられなかったのかもしれません。

いずれにせよ、全く実施しないのはまずいし重要そうな部分だけピックアップして実施しましょうという話にはなるでしょう。

削れるものをあげていってみましょう。

例えば、iOSスマホアプリ実施しなくても良いかもしれません。iOS上で動くアプリは確かサンドボックス構造になっているはずで、ローカルに何かしらのデータを持っていても外部からアクセスは基本不可であるためです。確か。

そもそもスマホアプリ自体不要かもしれません。7payのサービスへのアクセスインターフェイスとしてのアプリしか提供していないのであれば、取り扱うデータほとんどないと考えられるためです。そのため、スマホアプリAndroidのみ、もしくは両方実施しなくても大きな問題は発生しないのではないかと思います

・・・この辺り私の勘違いというか、「最優先でやるべきだろjk」といった考えがあれば指摘ください。

プラットフォームも、ベンダによります実施しなくとも良いとも思います

ベンダ説明でも、主にポートスキャンをして、空いているポートに対してtelnetで色々したりするといった説明がなされたと思います

Webサービスなら443と、空いていても80くらいしか外部には公開していないので、これは実施しないという選択をしても不思議ではないと思います

サーバコンフィグも、DocumentRootがおかしいとか致命的な設定ミスをしていない限りは見てもらう必要はないでしょう。

そもそも構築手順等はノウハウもあるでしょうし、わざわざ見てもらう必要性はほとんどないわけです。

ワイドショーでは「不正海外IPからで、国外からアクセス許可していた」事が取り上げられていましたが、例えプラットフォーム診断をしていても、この辺りは指摘されなかった可能性があります

実施していればもしかしたら備考レベルでの注意や、口頭で「国内のみに留めておいた方がいいかも」といったことは伝えられたかもしれませんが、「利便性」という観点から実行されることはなかったんじゃないかなと思います

Webサービスですが、ログインログアウト処理は必須でしょう。また、新規登録情報変更、退会処理も重要です。

パスワードリセットどうでしょうか。正直これも重要です。なので、ベンダに依頼するにあたってはここも診断対象としていたはずです。

ところで今回の件では協力会社について様々な憶測が飛んでいますが、NRI説が結構人気みたいです。

ただ、NRIにはNRIセキュアというセキュリティに特化した子会社存在しています

もし脆弱性診断をするとなった場合、そこを使わないという手はあまり考えられません。そもそも発注時にそれを見越して診断費も開発の見積もりに含まれているのではないかと思います

ただし、セブン側が「脆弱性診断はこちら側で発注します」と言っていれば話は別です。

NRIセキュアは診断費用が高いらしいので、コストダウンするために別ベンダに診断部分のみ発注する可能性はあります

別のベンダ発注したことで、抜け落ちた可能性はゼロではないかもしれません。

また、NRIセキュアが実施する場合においても、「ここは抑えておいた方が良い」という機能毎やページ毎にランク付けした資料セブン側に提出することと思われますが、どこを実施してどこを削るかの最終的な判断セブンに委ねられます

考えられる事としてはパスワードリセットの処理を診断対象外としたことですが・・・そうする理由もわからないので、うーん・・・

ただ、こうして対象を削りまくることで100万程度、もしくはそれ以下まで診断費用を抑えることができます

特定ベンダと、ツールを用いた定期診断を実施してもらう契約をしていた

この可能性もあるのかなと思います

使ったことはありませんが、SecurityBlanket 365というサービス自動での定期診断が可能なようです。

ライセンスやどういった動き方をするのかはいまいちわかりませんが、ベンダ逐次依頼する脆弱性診断よりかは安く済むはずです。

ただ、自動診断となると設計上の不備やそれに伴う問題は検出できないはずです。

ツールの手が届く範囲での、XSSPoC、ヘッダの有無など、ごく一般的脆弱性診断になると考えられます

でも手軽そうで安価っぽいなので、これで済ませていても不思議ではないです。

セブン内部でツールを用いた診断を実施していた

脆弱性診断ツールOSSのものもあればベンダ販売していたり、SaaS提供しているものもあります

OSSならOWASP ZAPやw3afがWebサービスの診断が可能です。また、phpcs-security-auditなど、ソースコードを解析し脆弱な箇所がないかを診断するものもあります

ちなみにWebサービスに対する診断を「DAST」、ソースコードに対する診断を「SAST」と言ったりします。

有償のものとなると、DASTは先程のSecurityBlanket、AppScan、Nessus、Vex、VAddyが挙げられると思います

SASTになると、RIPS TECH、Contrast Securityなどでしょうか。

上記のようなツールを用いて、セブン内で脆弱性診断を実施することでセキュリティの知見を高めたり、内部で完結させるための動きを取っていたかもしれません。

こういった動きは結構色んな組織で見受けられます。外部の手を借りずに診断ができれば、関係者間の調整も楽ですし、それと比べると費用も安く済みますからね。

ただし、社内のエンジニアに任せる事になるため、片手間になってしま可能性があります

また、ツール使用方法についてのノウハウは溜まるかもしれませんが、それとセキュリティの知見が溜まるかどうかは別の問題としてあると思います

・・・とは言ってもセブンにはCSIRT部隊ちゃんとあるんですよね。

https://www.nca.gr.jp/member/7icsirt.html

『7&i CSIRT は、7&i グループCSIRT として設置され、グループ企業に対してサービス提供しています。』と記載があります

また、『7&i CSIRT は、7&i HLDGS. の組織内に専任要員を以て設置され、インシデント発生時の対応だけでなく、インシデント発生の未然防止にも注力しています

グループ企業情報システム部門と連携し、7&i グループ内で発生するインシデントに対する未然防止のための調査分析リスク情報の共有、ならびにインシデント対応活動を行なっています。』

という記載もあるため、今回の7payも、7&i CSIRTが動いてセキュリティ関連のチェックをしていたのではないかと思います。「情報システム部門」とはありますが。

組織図上にはありませんが、デジタル推進戦略本部の下か、リスクマネジメント委員会情報管理委員会のどこかに所属しているんじゃないかと思われます

日本CSIRT協議会にも名を連ねているわけですし、CSIRTメンバー専任要因ともありますし、セキュリティ関連の技術知識は十二分にあると思うんですよね。

なので、内部でツールを使って実施していたからといって、こんな重大な不備を見逃すというのはちょっと考え辛いなあ・・・と思います

会見内で言われた二段階認証検討事項に上がらなかったのかなあ・・・と。

まあ、今でも機能しているのであれば、の話ではありますが。

で、これを書いている最中に気付いたのですが以下のようなリリースが出ていたんですね。

https://www.7pay.co.jp/news/news_20190705_01.pdf

これを見ると内部のCSIRT機能していなかったか力不足判断されたかどちらかになるのかな・・・と。

実際はどうだかわかりませんけど・・・

診断を実施したがどこかで抜け落ちた

これも有り得る話かなあ・・・と。

関係者が多いと情報共有にも一苦労です。

開発やベンダCSIRT部隊情報共有したとしても、POが忘れていたとか、伝えたつもりが曖昧表現で伝わっていなかったとか・・・

ベンダ実施して指摘事項として伝えていたけど、いつの間にやら抜け落ちていてそのままサービスイン・・・というのもシナリオとしては考えられますね。

問題認識していたが上申しなかった/できなかった

7payは社内的にも一大プロジェクトだったはずで、スケジュールも決まっている場合、余計なことを物申すと手戻りや対応時間を取られることになります

そういった事を許さな空気が出来上がっていると、まあ中々上には上がってきづらいです。

これも十分にありえる話ですかね。ないといいんですけど。

セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった

どうしても『審査』という言葉に引っかかっています。『検査』ならまだわかるんですが。

そこで思ったのですが、情報セキュリティ基本方針個人情報保護方針を元にしたチェックリストのようなものセブン内にあって、それを埋めた・・・みたいなことを「セキュリティ審査」と言っていたりするのかなと思ってしまったんですね。

でもこれはセブンペイの社長個人情報保護管理責任者ということで、ISMSPMS等で慣れ親しんだ単語である審査』を使っただけかもしれません。

そもそもそれで終わらせるなんて事ないでしょう。セブン程の企業・・・

そもそもやってない

大穴ですね。いやこれはないと思いますよ。あったら大問題じゃないですか・・・

というわけで、なんとなく「こうだったりして・・・」みたいな事をつらつら書いてみました。

そういえばomni7で以下のお知らせが上がっていましたね。

https://www.omni7.jp/general/static/info190705

『定期的にパスワードを変更いただきますようお願い申し上げます。』とのことです。CSIRTはもしかしたらもう機能していないのかもしれないですね。

もしくはわかりやす対策提示しろと言われたのかもしれません。それなら仕方ないんですけど。

パスワード定期変更を推奨する因習はいつ消えるんでしょうか。

以上。

以下追記 2019-09-08

一部typoとか指摘事項を修正しました(役不足力不足 etc)。

ついでに時間経ってるけど追記します。もう誰も見ないでしょうけど。

所詮「人のつくりしもの」だよ

監査なんて取り揃えた書類通りになっているかどうかなので、監査受けているかセキュリティ的に大丈夫ってことじゃないよ

そんなに監査が万能なら監査できるくらいの人が作り出せば完璧になるはずだろ

ちゃんと読んでいただけましたか?全文通して私の主張が「監査をしっかりやれば防げた」という意味と捉えられているのでしょうか。そんなに分かりづらい文章を書いた覚えもないのですが・・・

一番上でも記載していますが、私は今回の7payの「セキュリティ審査」は、「脆弱性問題がないか審査の事」、つまり脆弱性診断」を指していると仮定して本エントリを書いています

そういう意味で、ここで私が指している「審査」と貴方が指している「監査」は似て非なるものです。字面は少し似ていますがね。

監査貴方記載する通り「ある事象対象に関し、遵守すべき法令社内規程などの規準に照らして、業務成果物がそれらに則っているかどうかの証拠収集し、その証拠に基づいて、監査対象有効性を利害関係者に合理的保証すること」です。

貴方の言う「監査」に近いことは「セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった」の見出し部分で触れていますが、それで終わらせているわ Permalink | 記事への反応(2) | 05:48

2019-07-04

anond:20190704222137

利用者リテラシのなさより開発者責任感のなさのほうが遥かに地獄やと思うけどな

金を扱うアプリあんながばがばセキュリティのを平気でリリース出来る会社は終わっとる

末端のITエンジニアから異議があったかもしれんがそうだとしてもそれを吸い上げる体制になってない会社ヤバい

anond:20190704103633

というか、その辺は別に検索しなくても(むしろ検索しない方がベスト意味は通じるもんだと思うから説明を求める人の方がリテラシとか的に発達に不具合のある方なのかな? とか思うぞ。

いやガチで。意味わからんくても文脈から何を言わんとしてるのかの候補はいくつか導き出せるだろ。

anond:20190704111014

寧ろ今はリテラシとして持ってない人は相手にされない段階だろ。

2019-06-14

香港について議論する北京大学掲示板

香港デモについて、大陸中国人はまったく知らされていないという話が本当なのか気になったので、生の声を見つけるべく、北京大学掲示板を見に行ってみた。

ふつう香港ニュース議論されてる。しかも内容も健全だ。言論の自由大事にしている風潮もある。なんとなく現在京大や、学生運動時代東大雰囲気を感じる。

https://bbs.pku.edu.cn/v2/post-read.php?bid=251&threadid=17153349

もちろん、北京大学の優秀な学生たちと、一般庶民ではリテラシなどはまったく違うだろう。しかし、このような議論が.cnドメインの元でできているということが驚きだったし、その場が政府のお膝元でもある「北京大学」の掲示板にも用意されていたことも、意外だった。(トラバ指摘:政府反乱分子を捕らえるためにあえて泳がせているのではないかという邪推も)

わたし自身中国語はまったくできないが、偉大なる中国産翻訳サービス3つの力で、なんとか読み解いてみた(Googleその他の翻訳は、こと中国語に関しては、まったく役に立たない)。 雰囲気を感じ取っていただければ幸いだ。

https://fanyi.qq.com/

https://fanyi.caiyunapp.com/#/

https://fanyi.baidu.com/#zh/jp/

以下、意訳した部分もあるので、誤訳があればご指摘ください。

(間違いなく指摘されると思うので、素人機械翻訳による第1稿を鵜呑みにせず、しばらくしたらまた見に来てください)

1(スレ主)

香港反中運動独立運動はどうくい止めるべきなんだ。香港のあらゆる大学学生会は香港独立運動に変わりつつある。わたしには生粋香港人の友人がいるが、香港共産党擁護するといじめにあうほどの空気らしい。

397(高評価レス)

議論を歓迎しますが、主観的になりすぎず、過激言葉も使わないようにしましょう。

2

これはイデオロギー対立で、香港政府共産党に反対する姿勢は、すなわちあらゆる西洋国家にとっての正義でもある。毎日Reddit(訳注:アメリカ投稿ニュースサイト)を回っていますが、トップページに載せられている中国関連のニュースほとんどがマイナスニュースです。

3(スレ主)

わたし党員でもないので海外共産党の悪いところを悪いと言うのは何とも思わないが、多くはでたらめな悪口だ。正直なところ、海外メディア海外フォーラム世論に注目するようになってから自分がどんどん愛国的になっていることに気づいたんだ。

4

愛国心と共産党愛を混同してるぞ。

5

(共産党についての)よいニュースというのは国内には溢れていますが、外国人の関心は薄いものです。また、海外留学していると、個人中国人海外で見せるイメージも悪評に貢献しているのを実感します。

6(スレ主)-7(スレ主)

外国メディアや、中国内でも政治的見解を異にする人間が、共産党の悪いところを指摘できるなら、それは嬉しいことだと言える。しかし多くはでたらめだ。

例えば、先日のニューヨークタイムズによる中国医療についての動画は、まさに悪評のためのものだった。中国語英語翻訳するときも、故意文章を切り詰めたり、誤訳したりしていた。

例えばわが国の新疆政策では、ウイグル族東南部沿海に追い払い、漢民族新疆に送り込み、イスラム教徒に対して無料で開設されている養成所を収容所と呼んでいるといわれている。また中国少数民族虐待するという。中国少数民族の扱いを区別しているわけだが、実のところ、いったい誰が優遇されているのか、誰が冷遇されているのか、ほとんどの中国人は知っているのではないだろうか。(訳注:言外に何か言いたそうだけど真意がわからない → トラバ指摘:これはおそらく中国における少数民族優遇アファーマティブアクションのことで、漢民族で不満を持っている人は多い)

ただし、(海外メディアだけでなく、)一部の中国人たちによる海外での発言海外フォーラムでの発言もまた、中国イメージ悪化の一因ではある。

8-9

つまるところ香港人は中国政府を信用していないということだね。

タキトゥスの罠にかかった(訳注:政府が信用を失っている時は、何を言おうと何をしようと、民衆に悪く思われること)のは誰のせいでしょうか。内部的・外部的な要因があるに違いない。

しかし、私の香港同級生(デモ参加者)が送ってくれたビデオによれば、香港政府に対する中国政府の影響は最悪です。(中国政府は、香港人による香港統治ではなく、中国政府による香港統治を黙認している)

結局のところ、メディアは誇張と切り貼りをするものです。(訳注:海外メディアの話に対するレス?)

10

すぐ隣り合った深圳香港とで、異なる体制都市がどのように発展していくか、よい試金石となるでしょう。惜しむらくは、職場でまじめに働いて(デモ政治に)何の興味もない香港人民の利益犠牲になったこである

11

[香港デモ日本テレビ番組キャプチャ]

日本視聴者はこれを見てどう感じているのだろう。

12(スレ主)

あああ、これで大陸香港対立ますます深刻になっていくのか?ああ。。。。。

13

はいしか国際的にはほとんどの人が香港市民の側を支持しています

14

(スレ主さん、)あなたは本当に新疆施設研修学校だと思っているんですか?それはちょっと・・・

(以下ずっと議論が続く)

2019-05-21

薄力粉強力粉を使ってるから小麦粉は使ってない」

米粉薄力粉普通にあるし強力粉の原料は小麦じゃなくてジャガイモだったり大麦だったりするので小麦粉ではないこともあるので

小麦を使ってないクッキー」は詭弁だろうが成立するだろ。

その上で「グルテンフリーなん?」のほうがボケなんだか本当に分かってないんだか判別付かない質問で、この場合は「アホの人かな?」って切断すべきもんだと思うんだが。

お前らのリテラシってホントにこんなもんなの?

2019-05-20

anond:20190520113817

セキュリティ意識の皆無なところが多すぎるんだよ。

社員リテラシからし破たんしてるんだから

ルールで縛らないと際限なく機密が垂れ流されて信用問題に発展する。

ログイン ユーザー登録
ようこそ ゲスト さん