「ペネトレーションテスト」を含む日記 RSS

はてなキーワード: ペネトレーションテストとは

2023-11-11

ペネトレーションテストの話

お客様ネットワーク作業する必要があって、

担当者様にアクセスしたところ、

「その担当はxx(知らない人)だからそこに電話して」

と言われたので電話したところ、

特に本人確認等なしにIDPWを連携されて怖いなー、ってなった話。

2022-08-01

DIポリコレではない

Dependency Injection(依存注入)はinjectionがエロいので使ってはいけない。Penetration Testペネトレーションテスト)もpenetrationがエロいので使ってはいけない。

2022-03-16

NTTにはセキュリティ専門家がいない

docomoの平文保存が話題だけど、そもそもNTTの中にはセキュリティ専門家なんていないからな

平文保存みたいなことを平気でやる一方で逆にクラウド一切信用しないマンみたいなのもいたり

GitHub禁止とか社内網をプロキシガチガチにしちゃってるのに

一部のクラウドサービスはザルになってて(接待でも受けたんだろうね)シャドーIT天国になってたりする

ちなみに研究所にはセキュリティ研究者暗号研究者とかはいるんだけど

システムセキュリティ監査的なことが出来る人はいない

ペネトレーションテストっていう意味は知ってても実際に出来る人はいない

子会社に行くとそもそも意味を知ってるかどうか怪しい(知ってたら外注すると思う)

ただ部署としては各子会社が「情報セキュリティ部門」みたいなのを作ってるんだけど

実際に業務してる中の人地方から参勤交代人事異動してきた素人

トップにいる人も前職は法人営業してた人とかで

「〇〇県の教育委員会ITシステム納入実績あり」→「ということはセキュリティ分かるよね?」

って感じで素人が座るポストになってる

一週間ぐらいの研修受けたら「スペシャリスト認定」みたいなの貰える

「我が社には専門家が多数在籍!」

とかはそういうこと

そのくせに多大なる権限を持っているので、業務効率化のために社内サーバを建てようとしてもデフォルトDenyになってる

仮に設置しても四半期に一度はエクセルでできたセキュリティチェック表をPDF化して上長手書きサイン貰うとかそういうレベル

(さすがに今は手書きサインしてないと思う)

社外向けにクラウドサーバ構築する時も導入必須ソフトウェアがズラーッと並んでて

「このソフトはこの機能代替できます

「このソフトがやってることなスクリプト2行で終わります

かいうのを指摘しても

規則なので導入してください」

一点張りっていうお役所丸出しの人達しかいない

当然土日とかは返事が無いのでlog4jときも週明けになってようやく

Log4jを使っている人は集計Excel記載よろしく

みたいなメールが届いたりするレベル

平文保存なんて全然不思議じゃ無いな

ちなみに苦情とか改善要望を上げても上長はまだしもその上の偉い人とか役員重要性がさっぱり分かってないからどこかで消えてしま

問題が起きたらどうするか?もちろん揉み消す!流石だね!

2020-10-15

SES批判を真に受けたらキャリアが死んだ

 数年前、プログラミングスクールを出て、SESやってる会社に入った。

普通業務終わってから20時や21時に帰社させて飲み会しようとするところとか、そもそもSESが法的にグレーじゃないかってことで、俺は会社をやめた。

売り手市場からすぐに次も見つかるだろうと思ってたら、見つからなくて、派遣会社のお世話になり始めた。

転職エージェントを使い続けるも書類で落ちたり最終選考で落ちたりを続けて、

気づいたら未来ある若者からただの派遣おじさんになっていた。

派遣で行ける現場はひどいところが多い。たとえばgitについて俺より詳しい人に会ったことがない。rebaseかmergeかって議論にさえ出会たことがない。そもそもブランチが汚いなら綺麗にしようとかそういう視点がない。

ブロガーのいうことを真に受けて派遣で働き出してしまったが、失敗だった。

俺のエンジニアとしてのキャリアは死んだ。

今年の冬は、爪に火を灯しながら年越し派遣村オールナイト孤独ハッカソン及びペネトレーションテスト(進入先0人)、かまします

2019-11-04

anond:20191104131606

✗悪意を持った人間行為に対してあの雑誌脆弱であったというだけで

○ポモ全体がペネトレーションテストに耐えうる知的堅牢性を持ち合わせていなかった

そういうとこやぞ。お前らが軽蔑されるの

2019-01-06

anond:20190106155516

それは言い過ぎ

PayPayなんて明らかに専業外の奴らがペネトレーションテストしてるだろ

2018-09-10

弘法は筆を選ばずの格好良さに憧れて迷走

大坂なおみの優勝で、ラケット市販の物というので、かっこいいなって思った。

この弘法は筆を選ばず的なかっこよさについつい憧れてしま

エースパイロットでもカラーリングだけ違うけど量産機乗ってるみたいなキャラがいい。

昔、BackTrackというペネトレーション特化型のLinuxディストリビューションがあったでしょ

それはKali linuxが後継になったんだ。

ペネトレーションテスト向けOSってニッチな奴だけど

ワナビーは憧れてた人が多かったんよ

なんか中二心をくすぐる雑誌とかで紹介されたりしてさ。

で、痛い話なんだけど

kali linuxに取って代わったあとも

BackTrackっていう名前はかっこいい名前のまま憧れててさ

そのワナビーコミュニティの中では、時代kaliみたいな雰囲気になってたんだけど(皆ちゃんと使いこなせてないけど)

「俺は使いやすいからあえて古いBackTrack使ってっから」って言ったりしてさ

完全のあれよね。古いシステムだけど技でそれを補う的なストーリー演出してたよね。

実際はリポジトリも閉じちゃってバージョンアップできないし、カーネルバージョンも何年も前のやつで止まってるのよね

でもそんな実際的不具合は使いこなせてないからわかんないわけよ。

ぶっちゃけOpenSSLとか古いまんまだから、当時の新し目の暗号スイート使えないしさ。他にもブラウザも古いしさ。

自分脆弱性満載のままで使ってるわけよね。

ペネトレーションテストするOSペネトレイタブルな状態ってすごい恥ずかしいよね。

まあ、当時はそんなのもわかるはずもなく、間違ったかっこいい演出しちゃたけど、あれは笑われてたなと思うよ。

はじかしぃ

冒頭の大坂なおみとは全然関係ない話になっちゃったけど、昔話思い出しので、吐き出しといたよ

 
ログイン ユーザー登録
ようこそ ゲスト さん