2019年07月06日の日記

2019-07-06

anond:20190706063129

お前ら水虫と股部白癬のコンビって

末永く仲良くしろよ 目くそ鼻くそさんたち

でも私の近くには寄ってこないでね

忘れられた○○って魅力的じゃない?

忘れられた文明とか、忘れられた土地とか、無性に心惹かれる。かつて一世風靡したのに今は見向きもされないやつ。ちょっとしたロマン自分なら何か再発見できるかもなんて思っちゃう

実際に見てどう思うかは知らない。

警察官挑発動画」って警官挑発に耐えかねて撮影者を射殺すると再生アゲアゲだよ

日本橋通勤一人暮らしするんだが、

家賃安くて通いやすいとこってどこだろう。

実家西側なので、西側がありがたい。

けど、家賃高いんだよな。

足は臭くならないが、股下が臭くなる

友人はすぐに足が臭くなる。

私は足は臭くならないが、股下が臭くなる。

anond:20190706050831

自分に酔いすぎ、きもすぎw

ストーカーの一歩手前じゃん。

なろうで実際に何作かなろう系を読んでみた結果

なろう系のテンプレが本当にテンプレ通りなのか知りたい気持ちがあったので、Twitter広告で紹介されてるコミカライズのやつ、だいたいなろうが原作から、なろうの原作を読んでみた感想と傾向を淡々と書いてみる。

なぜか異世界でバトルが繰り広げられがち

いわゆる「ととモノ」というか、すべての作品が剣!魔法!冒険!みたいなファンタジーだった。ちょっと前までは禁書からまり魔法科やら禁呪詠唱やら、現代近未来日本舞台だったしアニメもそんな感じの学園モノばっかりだったけど、今のトレンドはずっと異世界だった。

意外と転生モノは多くない

なろう系といえば意世界転生だけど、意外と主人公は転生しない。召喚はあるけど。最初から異世界の住人が結構多い。

なぜか主人公能力冷遇されがち

これは読んだ作品のすべてに当てはまった。バリエーションはあるけどパーティ内とか国とかで冷遇されてる。でも実は超すごいスキルの持ち主だった、っていう流れが確かに王道になってる。最近思うんだけど、さすおに右手の人も「実はスゲー能力を持ってるけど学校のなかじゃ成績最下位」っていう立ち位置だけどそもそもなんであいつらそんな学校入学したんだろう。そばアレルギーのひとがそば打ちの専門学校に行くようなもんじゃね。

なぜか勇者クズになりがち

これはたまにある。勇者は「神様のきまぐれで選ばれただけのただ一般人」的な扱いで増長してゲス性格の方々が多く、主人公冷遇するもんだから他のメンバーもそれに同調してゲス化して冷遇する。そしてたいてい死ぬ(後述)

なぜか国王クズになりがち

これもたまにある。魔装機神みたいに国王に高い魔力だか人徳だか英知が求められているわけではないしそんなのあっても作劇的にしょうがなさそうなので、勇者や他のゲス王族傀儡として登場するからたいていゲス。そして死ぬゲス死ぬ(後述)

意外とハーレムにならない

ハーレム専門家立花オミナ先生意見がほしいけど、とりあえず男1にたいして女3以上がハーレムとしてしっくりくると思うが、ヒロインに相当する人物は一人か二人だった。

なぜかケモミヒロインが最低一人いがち

いない場合もあるけど、とりあえず異世界なのをアピールしたいのだろう。たいていケモミヒロインがいて、彼女らの種族はひとくくりに「亜人」と呼ばれがち。エルフは意外と出ない。ダークエルフもっと出ない。何の獣かは結構ばらつきがある。

頼みもしてないのに各種パラメータが設定されがち そして読まない

これもゲーマーな方々向けの配慮だろうけど、アルファベットランクなだけのこともあれば細かくパラメーターが設定されてることもあり、登場人物(主人公)もたいていスキルステータスを知ることができるようになってる。でもあんまり細かくパラメーターが設定されても読まないし読んでなくても理解できる親切設計である

最初主人公冷遇してきたゲスたちは序盤で死ぬ

最初に読者を苛つかせて、あとでスカッとさせる。2chでも使われた伝統芸能一種だけども、なろうでもよく使われる。小説100P更新されていたとして、たいてい10-20Pの序盤で主人公を虐げてきたゲスが主に主人公制裁を受けるかたちで死ぬので、割と早めにカタルシス解放される。つまりそこまで読んで満足しちゃえばたいていのなろうは攻略出来るのだ。本やアニメのような区切りがあって、1冊もしくは1話読んだらもういいかなって区切りがなろうにもある。逆に言えば区切らせないような展開にすれば続きが読みたくなるんだね。

anond:20190706034019

おじさんなんてもうとっくに誰の性の対象でもないし誰の視界にも入ってないしただひたすら不愉快不快感を撒き散らすだけの存在から好きに自由にしたらいいよ

プリンとか食ってなくてもどっちみちキモい存在なんだから

ディズニージュニア登場人物の指が4本

マニーとかドックかに出てくるキャラクターの指が4本なのはなんでなの。

作り手の省力化?

現実感演出

でも現実にも指が4本の人はいから、そしたらなんだか失礼だし。

どういう事なの?

お前ら、セックス以外に相手同意必要行為についてはどうしてんの?

まさか怯えているのか……?

7payのセキュリティ審査って何をやってたんだろうか

ここ連日騒がれている7pay。

パスワードリセットリンク送付先のメールアドレスに対して設計上の問題脆弱性が発覚して大変な事態に発展しています

昨日の会見では社長ITリテラシ不足が露呈したり、サービス継続が表明されたりして、いわゆる「祭」の様相を呈しています

また、会見内で「セキュリティ審査実施した」と明言がされました。

https://www.asahi.com/articles/ASM745HHHM74ULFA01Y.html

セキュリティ審査実施していたにも関わらず、何故今回の問題が見逃されたのか。

非常に稚拙な推測ですが個人的に考えられる可能性をまとめてみようかなと思います

セキュリティ審査とは

その名の通り、サービスローンチ前に実施する、脆弱性問題がないか審査の事・・・だと解釈しました。

審査」というとISMS辺りを連想しちゃいますね。

一般的には脆弱性診断とかセキュリティ検査とも呼ばれています。私はこちらの呼び方の方がしっくりきます

以後脆弱性診断と記載していきます

実施した」とはいっても、どういった内容を実施たかはわかりません。

ただ、7payは「一般に公開する」「お金を扱うサービス」になるため、ガチガチ脆弱性診断を実施すべきでしょうし、実際に実施したのではないかと思います

通常、脆弱性診断というと、以下のような項目があげられると思います

抜け漏れあると思うけど、大体どこのセキュリティベンダーでも上記のような項目を診断しているんじゃないかなあと思います

詳しくは各ベンダの診断内容のページを見てみると更に詳しく載っています

LAC、CyberDefence、NRIセキュア、ブロードバンドセキュリティスプラウトなど。

ただ、今回の脆弱性診断が外部ベンダ実施されたのか、内部で実施されたのかはわかりません。

以下、推測をつらつら書いていきます

外部ベンダ発注したが、コスト削減のために対象を削りまくった

脆弱性診断はモノによりますが、診断内容をマシマシにするとエラい額が掛かります

Webサービス診断は見積もり方法が各社違ったり、ツールを使うか手動とするかによって金額も大きく変わってきます

また、数量計算ベンダによってまちまちです。ページ単位であったり、画面遷移単位であったり、SPAであればAPI単位であったり、複合での計算だったりします。

お願いすれば見積もり時にステージング環境で動いているWebサービスクロールして、各ページの評価を付けてくれるベンダもあります

規模と見積もり内容にもよりますが、100~200万といったところでしょうか。

スマホアプリ診断は一本幾らという場合が多いような気がしますね。相場としては50万~100万程度でしょうか。

プラットフォーム診断も内容によるとは思いますが、大体100万くらいかなあと思います

これ以外にWebSocketを使っていたり、別のサービス連携していたりするとその辺りの通信も含まれてくるのでまた金額は上がる可能性もあります

Webサービス200万、スマホアプリ(iOSAndroid)100万*2、プラットフォーム100万とすると、500万円掛かるわけですね。

脆弱性診断をするだけでこれだけのお金が吹っ飛んでしまうわけです。

そしてこれをそのまま発注するかと言われると、多分しないでしょう。

セキュリティお金が掛かる割にリターンが少なく、目に見える結果が必ず出てくるとも限りません。

経営層は中々首を縦には振らないでしょう。

会見でも明らかになったことですが、社長ITリテラシはあまり高そうにありません。

こうなると脆弱性診断の稟議を通すのは中々容易ではなかった可能性もありそうです。

また7月1日に間に合わせたようなところもあるっぽい(?)ので、開発側に資金を全振りしていた可能性もあり、診断に費用を掛けられなかったのかもしれません。

いずれにせよ、全く実施しないのはまずいし重要そうな部分だけピックアップして実施しましょうという話にはなるでしょう。

削れるものをあげていってみましょう。

例えば、iOSスマホアプリ実施しなくても良いかもしれません。iOS上で動くアプリは確かサンドボックス構造になっているはずで、ローカルに何かしらのデータを持っていても外部からアクセスは基本不可であるためです。確か。

そもそもスマホアプリ自体不要かもしれません。7payのサービスへのアクセスインターフェイスとしてのアプリしか提供していないのであれば、取り扱うデータほとんどないと考えられるためです。そのため、スマホアプリAndroidのみ、もしくは両方実施しなくても大きな問題は発生しないのではないかと思います

・・・この辺り私の勘違いというか、「最優先でやるべきだろjk」といった考えがあれば指摘ください。

プラットフォームも、ベンダによります実施しなくとも良いとも思います

ベンダ説明でも、主にポートスキャンをして、空いているポートに対してtelnetで色々したりするといった説明がなされたと思います

Webサービスなら443と、空いていても80くらいしか外部には公開していないので、これは実施しないという選択をしても不思議ではないと思います

サーバコンフィグも、DocumentRootがおかしいとか致命的な設定ミスをしていない限りは見てもらう必要はないでしょう。

そもそも構築手順等はノウハウもあるでしょうし、わざわざ見てもらう必要性はほとんどないわけです。

ワイドショーでは「不正海外IPからで、国外からアクセス許可していた」事が取り上げられていましたが、例えプラットフォーム診断をしていても、この辺りは指摘されなかった可能性があります

実施していればもしかしたら備考レベルでの注意や、口頭で「国内のみに留めておいた方がいいかも」といったことは伝えられたかもしれませんが、「利便性」という観点から実行されることはなかったんじゃないかなと思います

Webサービスですが、ログインログアウト処理は必須でしょう。また、新規登録情報変更、退会処理も重要です。

パスワードリセットどうでしょうか。正直これも重要です。なので、ベンダに依頼するにあたってはここも診断対象としていたはずです。

ところで今回の件では協力会社について様々な憶測が飛んでいますが、NRI説が結構人気みたいです。

ただ、NRIにはNRIセキュアというセキュリティに特化した子会社存在しています

もし脆弱性診断をするとなった場合、そこを使わないという手はあまり考えられません。そもそも発注時にそれを見越して診断費も開発の見積もりに含まれているのではないかと思います

ただし、セブン側が「脆弱性診断はこちら側で発注します」と言っていれば話は別です。

NRIセキュアは診断費用が高いらしいので、コストダウンするために別ベンダに診断部分のみ発注する可能性はあります

別のベンダ発注したことで、抜け落ちた可能性はゼロではないかもしれません。

また、NRIセキュアが実施する場合においても、「ここは抑えておいた方が良い」という機能毎やページ毎にランク付けした資料セブン側に提出することと思われますが、どこを実施してどこを削るかの最終的な判断セブンに委ねられます

考えられる事としてはパスワードリセットの処理を診断対象外としたことですが・・・そうする理由もわからないので、うーん・・・

ただ、こうして対象を削りまくることで100万程度、もしくはそれ以下まで診断費用を抑えることができます

特定ベンダと、ツールを用いた定期診断を実施してもらう契約をしていた

この可能性もあるのかなと思います

使ったことはありませんが、SecurityBlanket 365というサービス自動での定期診断が可能なようです。

ライセンスやどういった動き方をするのかはいまいちわかりませんが、ベンダ逐次依頼する脆弱性診断よりかは安く済むはずです。

ただ、自動診断となると設計上の不備やそれに伴う問題は検出できないはずです。

ツールの手が届く範囲での、XSSPoC、ヘッダの有無など、ごく一般的脆弱性診断になると考えられます

でも手軽そうで安価っぽいなので、これで済ませていても不思議ではないです。

セブン内部でツールを用いた診断を実施していた

脆弱性診断ツールOSSのものもあればベンダ販売していたり、SaaS提供しているものもあります

OSSならOWASP ZAPやw3afがWebサービスの診断が可能です。また、phpcs-security-auditなど、ソースコードを解析し脆弱な箇所がないかを診断するものもあります

ちなみにWebサービスに対する診断を「DAST」、ソースコードに対する診断を「SAST」と言ったりします。

有償のものとなると、DASTは先程のSecurityBlanket、AppScan、Nessus、Vex、VAddyが挙げられると思います

SASTになると、RIPS TECH、Contrast Securityなどでしょうか。

上記のようなツールを用いて、セブン内で脆弱性診断を実施することでセキュリティの知見を高めたり、内部で完結させるための動きを取っていたかもしれません。

こういった動きは結構色んな組織で見受けられます。外部の手を借りずに診断ができれば、関係者間の調整も楽ですし、それと比べると費用も安く済みますからね。

ただし、社内のエンジニアに任せる事になるため、片手間になってしま可能性があります

また、ツール使用方法についてのノウハウは溜まるかもしれませんが、それとセキュリティの知見が溜まるかどうかは別の問題としてあると思います

・・・とは言ってもセブンにはCSIRT部隊ちゃんとあるんですよね。

https://www.nca.gr.jp/member/7icsirt.html

『7&i CSIRT は、7&i グループCSIRT として設置され、グループ企業に対してサービス提供しています。』と記載があります

また、『7&i CSIRT は、7&i HLDGS. の組織内に専任要員を以て設置され、インシデント発生時の対応だけでなく、インシデント発生の未然防止にも注力しています

グループ企業情報システム部門と連携し、7&i グループ内で発生するインシデントに対する未然防止のための調査分析リスク情報の共有、ならびにインシデント対応活動を行なっています。』

という記載もあるため、今回の7payも、7&i CSIRTが動いてセキュリティ関連のチェックをしていたのではないかと思います。「情報システム部門」とはありますが。

組織図上にはありませんが、デジタル推進戦略本部の下か、リスクマネジメント委員会情報管理委員会のどこかに所属しているんじゃないかと思われます

日本CSIRT協議会にも名を連ねているわけですし、CSIRTメンバー専任要因ともありますし、セキュリティ関連の技術知識は十二分にあると思うんですよね。

なので、内部でツールを使って実施していたからといって、こんな重大な不備を見逃すというのはちょっと考え辛いなあ・・・と思います

会見内で言われた二段階認証検討事項に上がらなかったのかなあ・・・と。

まあ、今でも機能しているのであれば、の話ではありますが。

で、これを書いている最中に気付いたのですが以下のようなリリースが出ていたんですね。

https://www.7pay.co.jp/news/news_20190705_01.pdf

これを見ると内部のCSIRT機能していなかったか力不足判断されたかどちらかになるのかな・・・と。

実際はどうだかわかりませんけど・・・

診断を実施したがどこかで抜け落ちた

これも有り得る話かなあ・・・と。

関係者が多いと情報共有にも一苦労です。

開発やベンダCSIRT部隊情報共有したとしても、POが忘れていたとか、伝えたつもりが曖昧表現で伝わっていなかったとか・・・

ベンダ実施して指摘事項として伝えていたけど、いつの間にやら抜け落ちていてそのままサービスイン・・・というのもシナリオとしては考えられますね。

問題認識していたが上申しなかった/できなかった

7payは社内的にも一大プロジェクトだったはずで、スケジュールも決まっている場合、余計なことを物申すと手戻りや対応時間を取られることになります

そういった事を許さな空気が出来上がっていると、まあ中々上には上がってきづらいです。

これも十分にありえる話ですかね。ないといいんですけど。

セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった

どうしても『審査』という言葉に引っかかっています。『検査』ならまだわかるんですが。

そこで思ったのですが、情報セキュリティ基本方針個人情報保護方針を元にしたチェックリストのようなものセブン内にあって、それを埋めた・・・みたいなことを「セキュリティ審査」と言っていたりするのかなと思ってしまったんですね。

でもこれはセブンペイの社長個人情報保護管理責任者ということで、ISMSPMS等で慣れ親しんだ単語である審査』を使っただけかもしれません。

そもそもそれで終わらせるなんて事ないでしょう。セブン程の企業・・・

そもそもやってない

大穴ですね。いやこれはないと思いますよ。あったら大問題じゃないですか・・・

というわけで、なんとなく「こうだったりして・・・」みたいな事をつらつら書いてみました。

そういえばomni7で以下のお知らせが上がっていましたね。

https://www.omni7.jp/general/static/info190705

『定期的にパスワードを変更いただきますようお願い申し上げます。』とのことです。CSIRTはもしかしたらもう機能していないのかもしれないですね。

もしくはわかりやす対策提示しろと言われたのかもしれません。それなら仕方ないんですけど。

パスワード定期変更を推奨する因習はいつ消えるんでしょうか。

以上。

以下追記 2019-09-08

一部typoとか指摘事項を修正しました(役不足力不足 etc)。

ついでに時間経ってるけど追記します。もう誰も見ないでしょうけど。

所詮「人のつくりしもの」だよ

監査なんて取り揃えた書類通りになっているかどうかなので、監査受けているかセキュリティ的に大丈夫ってことじゃないよ

そんなに監査が万能なら監査できるくらいの人が作り出せば完璧になるはずだろ

ちゃんと読んでいただけましたか?全文通して私の主張が「監査をしっかりやれば防げた」という意味と捉えられているのでしょうか。そんなに分かりづらい文章を書いた覚えもないのですが・・・

一番上でも記載していますが、私は今回の7payの「セキュリティ審査」は、「脆弱性問題がないか審査の事」、つまり脆弱性診断」を指していると仮定して本エントリを書いています

そういう意味で、ここで私が指している「審査」と貴方が指している「監査」は似て非なるものです。字面は少し似ていますがね。

監査貴方記載する通り「ある事象対象に関し、遵守すべき法令社内規程などの規準に照らして、業務成果物がそれらに則っているかどうかの証拠収集し、その証拠に基づいて、監査対象有効性を利害関係者に合理的保証すること」です。

貴方の言う「監査」に近いことは「セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった」の見出し部分で触れていますが、それで終わらせているわ Permalink | 記事への反応(2) | 05:48

anond:20190705121642

アニメより、原作読んだ方が面白いんじゃね?ってことで、原作(漫画小説)読むようになったな。

最近アニメは奔放さが無くなったというか、行儀良くなった感じがする。

東京選挙区候補者Twitterフォロワー数で並べてみました。

維新 音喜多駿39729

共産 吉良佳子36429

公明 山口那津男34484

立民 塩村文夏18421

N国 大橋昌信5074

自民 丸川珠代4664

幸福 七海ひろこ4591

自民 武見敬三2372

立民 山岸一生1890

国民 水野素子1388

また政治の話してる、ってイメージツイッターでもこんなもんかよ。

他の候補者は「検索してもすぐにアカウント出てこない」状態。論外。

コレ見てると、「ようこんなフォロワー数で立候補するわ」という感想

東京都民は何人いるんだっていう話よ。

特に1万もいってない候補者は猛省してもらいたい。

選挙期間中だけ名前連呼すりゃいいの?どうもそれでいいらしい。

ガンダムUC

小説全部読んだけどアニメどうなんだろ

さいごでっかいボス?みたいなのがオリジナルで出てくるってのは知ってるけど

はぁ

果てしない孤独作業

こんなゲームなんでやってるんだろう

人生でもなんでもないのに

anond:20190705162211

おっさんが甘いもの好きでプリン食ってもケーキ食っても何の問題もないけど、街中でプッチンプリン食ってるオッサンは誰が見てもキモいだろ普通にバカじゃねえの。家で食え。

anond:20190705162211

この手の「おっさんが○○するとかwww」という価値観曲解して

おっさん若い女性みたいにエステするとか恥ずかしい」と思い込んだまま

毎年夏になると毛がぼーぼーの脚をさらして短パンで歩いている40代男がここに

anond:20190705020118

夏への扉は俺もぜんぜん面白さがわからん

ただ増田翻訳ものにあまり慣れてない気がする。おまけにSFだと専門用語が出てくるしそこからストーリーが発展してくんだから想像するのが余計に大変なんだと思う。

からいきなり長編を読むよりも、短編を読んだほうがいいと思うよ。いろいろな作品を味わえるし。

アシモフの「われはロボット」とか超有名な古典にして基本だけど、やっぱりすごく面白いよ。ロボット開発の歴史で幾度も訪れた難問をロジカル解決していくミステリ的な展開、そこに人間の思惑や感情ささやかに絡んでいくのが飽きさせない。

ディック短編集は、特有の暗さと自己認識が揺らぐ不安がすごくてどんよりした気分になれる。映画原作も多いので、映画との違いを楽しむのもいい。

技術寄りのSFとは違うけど、ブラッドベリの「火星年代記」とか「ウは宇宙船のウ」は抒情的で詩的な文体がすごく読みやすい。科学が発達した世界で描かれる感傷的なストーリーが甘く胸に刺さる。ファンタジーホラー系の短編も多い。

あと、有名作を扱ったアンソロジーを読むと、いろんな作家作品アイディアを読めてお得。有名なのだと「冷たい方程式」とか。

タイムトラベルスペースオペラホラーなど特定テーマごとに選んだ本も多いので、好みにあった作品を探すこともできる。

夏への扉ぴんとこなくても、それこそ「時の娘 ロマンティック時間SF傑作選」なんてアンソロジーであるし、古典的な恋愛SFのよさはこっちの方が堪能できるかも。

その昔、挑戦者はい

pay騒動の末改めて持ち上がるSuica最強説

https://togetter.com/li/1372997

こういう話題が出てくるたびにプロジェクトXという番組を思い出す

ログイン ユーザー登録
ようこそ ゲスト さん