2021年12月17日の日記

2021-12-17

漫画主人公動機がひどすぎた

裏社会便利屋として生きる大学生主人公漫画を読んだんだが、

主人公動機が「借りた奨学金(4年間で500万円)を在学中に完済したいから」でずっこけた。

奨学金を返したらまっとうな社会人になるとか言ってるが、

非合法ものの売買に自分から関わった時点でまっとうな社会人からは程遠い人生だよ。

借金500万円に対して(人生詰んでね?)などと勝手絶望してるが、

奨学金よりも利率の高い住宅ローンをン千万円借りてる世間一般の人はどうなるのよ。

主人公価値観全然現実味がない。

作者は奨学金に恨みでもあるのか?


返信しました anond: 20211218115025

ぶっちゃけ Log4j 2 の対応どうですか

多くの方がご存知の通り、Log4j 2 (以下面倒なので Log4j) の脆弱性 CVE-2021-44228 が公開されて一週間が経過しようとしています

ちなみに、数時間前に修正不備として CVE-2021-45046 が出ています。formatMsgNoLookups による対策はできません。大変ですね。皆さん対応のほう、いかがでしょうか。

今回の難所の一つに影響範囲特定があると思います

組織Java アプリケーションを開発している場合は、把握しやすいかもしれません。ですが、Elasticsearch や Apache SOLR などのソフトウェアなど、インフラ基盤として利用しているソフトウェアへの影響を確かめるのはなかなか大変な作業だったのではないでしょうか(もちろん素早くアナウンスを出してくれたところもありますが、ゼロデイだったこと、US は夜であったこからアナウンスを待つ前に対応必要だったところもあると思います)。

OSS なら依存パッケージ比較的調べやすいですが、SplunkSalesforce のようなアプライアンス製品などはどうでしょうスイッチルーターは? クライアントJava アプリケーションもですね。さらに、業務委託先はどうでしょう。考えることが山積みです。

ソフトウェアサプライチェーン管理の難しさを痛感した組織も多いのではないかと思います

ゼロデイだったため、最初対策方法についてもまとまっておらず、間違った対策方法が流布しているのも見かけました。

特定クラスファイルを削除する」という正しい対策も、「えっ マジかよ。クラスファイル消して他に影響でないのかよ。それはないだろ。」と思った人もいると思います。私は思いました。なんだその対策

その他 Web Application Firewallバイパスなど、ご対応された皆さん、本当に大変だったと思いますお疲れ様です。

ところで、私はもっと日本人情報共有しろよと思いました。

これも全部 Wizard Bible 事件アラートループ事件の影響なんだろうけど、それにしても具体的な攻撃手法が共有されてなさすぎだろ。

最初てっきり LDAP 閉じたり、WAF で jndi:ldap を弾けばいいと思ってたよ。対象を把握して全部対応するの大変だから、まずはそれでいこうと思ってたよ。全然ダメじゃん。RMIかいうよく分からないパターンもあるし、${lower} とか使って WAF バイパスするとかしらねーよ。そんなのできんのかよ。

攻撃メカニズムなどを解説してくれている記事があれば、最初からわず頑張ってアップデートする方向に舵取れたと思う。

誰も情報共有しないとセキュリティ業界衰退しますよ。人材育成もできないし。サイバー人材育成不足とか言う前に、ちゃんと然るべきところに意見言いましょうよ。

小学校で配られた端末のセキュリティ突破話題というのもニュースで見たし、放っておくと規制の方向にエスカレートしてしまうと思いますよ。

そういえば情報共有でいうと CISA は動きが素早かった。最初個人gist に影響のあるソフトウェアがまとめられていたけど、数日後には https://github.com/cisagov/log4j-affected-db網羅され始めた。Pull Request も取り込んでいて、素晴らしい。

一方で JVN DB の方はどうでしょうhttps://jvn.jp/vu/JVNVU96768815/

報告を受けている製品しか書いていないのですかね。国内製品もっと影響あると思うし、公表している製品もあると思うんですが。積極的にまとめていかないんですかね。こんな状態だと、組織は影響範囲を調べるのに苦労しますよ。

…と愚痴をダラダラと書いてしまって申し訳ない。

セキュリティ業界このままじゃダメだと思うのですが、なにか動きはあるんですか?」「皆さん利用している製品ソフトウェアの把握どうされているんですか? 」の2点をお聞きしたかったのです。

anond:20211217220346

そういう人もいる

そういう人はわかる

でも戻らない人や「わかりません」を何故か許してくれなくて次に進まされたりする人がわからない…

anond:20211217221638

目撃証言だけで特定の人を犯罪者扱いしてる人の方が怖いけどな

西梅田メンタルクリニック放火されて死者が多数出たっていう事件で、

口コミが酷いか診療内容が悪かったせいで放火されたみたいに言って被害者叩きしている人間の多さが怖い

放火する方が悪いに決まっているのに

anond:20211216174306

過去、やってきた趣味からお勧め

一時期検討した趣味

上裸で女物のパンツ頭に被りながらテレワークをしている

こんなんでもCore30大企業課長職をやっている

お酒飲むと人と話したくなる

普段はそんなことないか友達全然いないんですけどね…

anond:20211217221213

たまに嘘ついて「自民こそ規制派、真に自由を推進してるのはうちら」って言うことはあるぞ

でも明らかに嘘なので、それだったら素直に「規制を推進するのがリベラルです」って言ってくれた方がいい

anond:20211217220106

やはりそうなのか

中の人も駅の人も会社の人も精神障碍者を見たら死ね死ねと皆思ってるんだな

やはりそうなのか

はてブ卒業お気持ち表明

はてブの良いところでよく挙がる「自分にはない視点意見を読める」ってやつ、自分もそこに価値を感じていた。バイアスはあれど人気コメントの仕組みでピックアップされるのは、コメントが埋もれがちな掲示板系とは違って良いと思う。

だけどここ数年、明らかにヘイト差別的表現を人気コメントで見かけることが多くなってきた。いやそれ自体別に良いんだ。そういう視点もあるのだなという観点では学びになる。

ただ自分にはヘイトしか見えないブコメに付くスター数字、この数字自分否定されてる気がしてきて辛くなってしまった。

やっぱり数字暴力だよ。

anond:20211217213607

俺がやりたい大喜利は、「三大〇〇、××と△△と□□、あと一つは?」みたいなのじゃないんだ、すまんな。

逆になんでリベラル陣営表現の自由をそんなに蔑ろにしたがるの

嘘でも表現の自由尊重しまスタンスをとればいいのに

表現の自由戦士www」とか言って煽ったり明確に規制派な主張するの意味わかんない

左翼とかフェミニストトランス排除方針に舵を切ってからというもの「その権利自分で勝ち取れ、私たちは知らん」って態度になってきたけど

一体なんなんだ?

anond:20211217220245

なんとなく見えたら進んで良いらしい

anond:20211217215422

お前が例えば仕事を続けて揉まれ一生懸命頑張って後輩が出来たとする

そのときお前は後輩がミスした時の状況やその時にする態度が分かるんだよ

なぜならそれが通ってきた道だから

誤魔化したり言い訳するに至るまでのプロセスがわかるから

からこういう状況で言い訳する相手気持ちを分から字義どおり捉えちゃうお前はガキだってこと

anond:20211217083529

にげてばっかりのおばさんがいってもね笑

ログイン ユーザー登録
ようこそ ゲスト さん