「事象」を含む日記 RSS

はてなキーワード: 事象とは

2019-08-03

とある保険会社退職した

新卒就職して、10年間勤めた某生命保険会社退職した。

営業管理のような仕事をやっていたが、うんざりして辞めた。

最近やたらとニュースで見かけるが、あんなの「当たり前」と冷ややかな目で見ていた。

営業現場はグレーや真っ黒なことがまかり通っている。

・昨今話題の二重払い。新しい契約に入っても、古い方は半年続けてくださいなんて言うのはザラ。お客さんに何のメリットもない。(商品にもよるが)

営業の締切が金曜の時はチャンス。明言しないが、土日の手続きでも金曜の日付を書いてもらう。そうすると活動できる日が2日増える。

・締切間近でも契約0件の場合、親戚・友達は何とかならないかと詰める。営業本人がダメなら、管理者がなんとかする。

・その保険料を誰が払うかはご想像に任せる。

署名漏れを透かして写してることもある。

管理してる側もおかしい。

・膨大な量のデータを載せた会議資料を作るが、会議中におさまりきらないので省きまくる。(改善しないのか?)

・土日出勤当たり前、振替休日は取ったふり。他人PC仕事

セキュリティ管理されてる執務室は20時までしか在室できないので、PCを持って仕事のできる部屋で業務継続

・このため、PCログが残らないノウハウ伝承されている。

・経費削減と地域に配るチラシ数千枚を夜な夜なプリンター印刷している。紙とトナーの補充、紙詰まりと格闘するバカバカしさ。もちろんサービス残業

効率コンプライアンスぎりぎりを攻める管理職、残念な営業達、昔はこうだったとふんぞり返る再雇用オッサン自分疲弊していくのを感じたし、こんな所で自分の将来のキャリアを描くことはできなかった。他人に胸を張れない事象が目につくのも辛く退職した。

同業他社転職したが、あまりの違いに驚いている。給与も働きやすさも上がった。業界内での転職が非常に多いので、話題の某社の面々は不適切営業に手を染めずに転職してはどうだろう。

韓国向け輸出規制についての駄文

韓国の件だけど、自分がここ10年ぐらい関わっている安全保障貿易管理(輸出管理)の分野が日の目を見て嬉しいと思う反面、不正確な報道ツイート拡散も目につく。

そこで、頭の整理も兼ねて、今回の事象に対する輸出管理担当者の考えを、ここに遺しておこうと思う。

■輸出規制ではないのか

最近報道を見ていると「ホワイト国を外れても輸出はできる。だから「輸出規制」にはあたらない」というのが日本政府の言い分であり、最近ネット言説の潮流となりつつある。

しかし、それはあまり形式的な論であり、輸出にかかわる企業側の手間、輸出までの期間を考えると、実質的な「輸出規制」に値するものだと私は思う。

日本の輸出規制

ここで日本の輸出規制について触れておくと、大きくわけて(1)リスト規制と(2)キャッチオール規制という2つの規制に分かれている。

リスト規制とは

貨物性質に着目した規制。たとえば精度の高い工作機械なんかは、核兵器開発に転用される可能性があるので、広範に規制されている。フッ化ポリイミドレジストフッ化水素もこのリスト規制に引っかかる。

リスト規制品を輸出するには

原則は輸出案件契約)ごとに許可を取る必要がある(=個別許可申請)。

ところがこの個別許可申請というのが曲者で、今どき申請は紙ベース。添付する契約書面の内容はもちろん、誤字脱字等についても事細かにチェックされて、まあなかなか許可下りない(90日以内というルールがあるにはあるのだが)。あと許可申請先は経産省安全保障貿易審査課という鬼のように厳しい部署であり、厄介。

■包括許可制度

それじゃ企業経済活動が成り立たないよね、というわけで、一定場合については「包括許可」という、文字通り包括的許可を与える制度を設けて、簡単に輸出できるようにしたわけ。

特にホワイト国向けの「一般包括許可」という制度は、なんだろう、鈍行列車に対する新幹線みたいなもの?あるいはディズニーランドファストパスみたいなもので、電子申請もできて、許可スムーズ下りる。申請先も全国の経済産業局通商事務所で済む。経産省審査課に比べると遥かに楽。

韓国に対する措置

韓国についてはすべてのリスト規制貨物について「一般包括」が使えていたのを、7月1日からはフッ化ポリイミドレジストフッ化水素について使えなくした、つまり個別許可申請必要とした。

そして8月28日から韓国ホワイト国を外れるので、すべてのリスト規制貨物について個別許可必要となる。たとえば等級の高いベアリングリスト規制貨物なんだけど、それ1つ韓国に出すにも、いちいち経済産業省申請必要となってしまう。

(正確に言うと3品目以外については「特別一般包括」という制度を使うという手がある。ただし経産省検査官監査を事前に受け入れなければならなかったり、いろいろ面倒くさい)

結論

つらつらと書いてきましたが、とにかく個別許可申請というのは、言葉上のイメージより遥かに面倒くさいものであり、許可までに時間も掛かる「実質的な輸出規制」に値するものなのですよ・・というのが私の考え。

■3品目を扱う企業対応

フッ化ポリイミドレジストフッ化水素を取り扱う企業について考えると、おそらく案件ごとに個別許可申請して、許可を取って、船を手配して・・・と悠長なことをやってられるような貨物ではなさそう。デカもの工作機械であれば、1件ごとの個別許可申請でも商売が回るのだが(面倒くさいことは変わりない)。

さらに、個別許可申請では「誓約書」という、勝手転売しない旨をうたった文書相手方から取得する制度がある。これ、相手方誓約書に反して転売した場合日本企業責任を問われるという鬼畜制度であり、具体的には罰金輸出禁止処分等のペナルティを課されてしまう。だから工作機械メーカーなんかはGPS機械に埋め込んで、相手方機械を動かし場合はすぐ分かるようにチェック体制を整えている。

しかし、フッ化ポリイミドレジストフッ化水素GPSを埋め込むわけにはいかない。もし韓国企業がこっそり転売をしたら、彼らを信じてわざわざ輸出許可を取った自分たちにペナルティが課されてしまう。こんな状況下でわざわざリスクを取って輸出をするかというと、韓国向け輸出自体をやめてしまうのではないだろうか?

■実際に許可下りるのか?

上記3品目については日本政府は輸出許可を出さないような気がする。もちろん不許可処分を出してしまうと大事になるので、企業自粛を求めるようなやり方になるとは思うのだけど(そういうことが何度かあった)。その意味でも「実質的な輸出規制」に値するものだと思う。

キャッチオール規制審査とは

顧客性質に着目した規制簡単に言うと経産省が発行しているブラックリスト外国ユーザーリストという)に載っているか、輸出された貨物核兵器開発等に使用した前科があったり、今回使用しようとしている顧客については、リスト規制と同じように経産省許可申請をしなければならないとする制度。輸出企業は、顧客名前契約書、HPを調べて、安全顧客かどうかを確認する義務があるというわけ。

ホワイト国向け輸出の場合そもそもこのキャッチオール規制審査免除されていたのだけど、ホワイトから外れると、この審査も行わなければならない。

・・・ただ、担当者の実感としては、この審査自体はさほどの手間ではない。企業によってはホワイト・非ホワイト区別をつけず実施しているところも多いと思う。

ホワイト国を外すこと

ちなみに、ホワイト国というのは現在27カ国あって、国際的レジームに加入しているかどうかが基準になっている。核だったり、ミサイルだったり、生物兵器だったり、汎用品の軍事転用だったり。自分がこの仕事を始めてからは、ブルガリアが追加されたことがあったと思うけれども、基本的には4つのレジームに入っているかどうかがメルクマール(と、自分は教えられてきたし、安全保障貿易管理資格試験でもそのような模範解答とされている)。今度インドが入るんじゃないかと数年前から言われてはいる。

ところが韓国は巷間言われているような北朝鮮への横流し疑惑があるとはいえ、4つのレジームから脱退したわけではない。にも関わらず差別的な取り扱いをするのは、明文化されていないとはいえルールを逸脱した運用だよなあ、と思うところはある。

■今後の着地点

本丸はフッ化ポリイミドレジストフッ化水素の3品目だとすると、これらについては引き続き個別許可申請必要とする一方、今後アメリカ仲介を受けて韓国ホワイト国に戻すというのは、着地点としてありそうな気はする。けど、今の内閣嫌韓世論からすると、それも難しいのかなあ・・・

2019-07-31

anond:20190730225623

感情問題で済むうちはそういう無邪気さがあってもよいかと思うがもういい歳したおっさんなので気を付けるべき。

感情問題で済むうち:

情動のままに行動して自分環境にまだ経験値のないことを得る、まだ経験値がない故失敗は織り込み済みであること。

その経験の少なさが時期的に若い外見によって充分に理解される、または関係者が同年代であり同様の経験である場合

おっさんなので、未経験言い訳にすることが困難な理由

充分な時間により当該事象以外に経験値があり、転用や応用によって失敗の回避を期待されている、または関係者がその要領を得ているのにおっさんはもっていない齟齬により関係破綻する。

おっさん無知かわいい場面はおっさんが故に経過年数による収入や職位、権利物理資産の量をその価値運用について「無知」なため「利用」しやす場合、利用にあたり接触が多くなることを好意と感じるその関係についてのみ。

最初の恋がうまくいかない理由

その情動が何を目的として、どういった手段運用によって生活に関わるかを経験値としてもっていないため。

デート時間をどこに置くか、会話をどうするかなど指針がないためそれを策定するための手段目的と化し、恋愛目的である相手との継続的かつ親密な関係性をいかに築くかということがその基準となりそれを構築するための行動が恋愛であるという視野の狭窄から脱する機会を得られる可能性が少ないため。

自己生活パートナーとの共同生活を割り振る割合などを経験値として重ねるか、理想とする生活像が明確でありそれを共有できる状態であるところに至るまでは失敗を繰り返す可能性が大きい。

可能性であってそれらの手段化した目的タスク的にこなすためのパートナーとして成立する場合もある。

しかし今回のそれは「新しいことに気づいていく」と言っている場合手段さえも模索なので、うまくいく可能性は非常に低い。

具体的に恋愛だけを成功させるために必要パートナー像は、あなたのもっている物理的な価値を利用しようとしてくれる女性を見つけて期待する期間内に枯渇しないようそ支出を調整することだ。

人間本能遺伝子わからん手段目的もなく好きという状態を得た人間の理性が解決方法も着地点ももたずに楽しいだの、新しいだので行動するのはただ迷惑をかけて申し訳なく終わることを繰り返すだけになる。

それを積み重ねてパートナーそばにおく具体的指針ができるころを予想するとおよそ還暦前くらいになるのではないか

重ねて、金銭目的男性を選んでいる女性必要金額に折り合いがつく相手を選ぶか、それが嫌なら耳と目を閉じ孤独に暮らせ。

2019-07-30

anond:20190730214855

日本が今まで通り特別扱い重要工業品を輸入させてくれない!』という事象に対抗して「よし他の日本製品を不買だ!」っていう発想は、ちょっと独特な感じがする。輸入したいのかしたくないのか?

anond:20190730091747

あのゴミ共に人の心とか無いぞ?

なにかやって「ありがとう」って言われたことあるか?やってもらって当然とか思ってるから

もちろん謝罪も無い。自分全般的に悪いとか思ってないから。自分自然事象のせいで、不可抗力からって思う

こんなお手も出来ない犬を社会で支えるのか?

anond:20190729165632

ジュゴンを殺すな」

気合いと称して暴力を振るい死なせた事象に基づきます

2019-07-29

よく漫画で男が変装して女子高に潜入、とかやってるけど現実には無理じゃん。

実写でその回再現するときだって例外なくひどい事になってる。

一般より顔がいい役者で、しかも女顔としてキャスティングされてても尚現実的ではない事象なら、

漫画でもう少しリアリティを出したほうが良いのではないか

整形して顔の骨格を変える、手術して声帯を調整する、女性仕草を身につける、そういうリアリティがほしい。

カツラ被って制服きてハイ潜入、でバレないって漫画だとしても無理あり過ぎるでしょう。

2019-07-28

ただいま、自動検針サービスをご利用のお客さまに「料金確定メール」の配信がされない事象が発生しております。 復旧時期は8月中を予定しております。料金・使用量につきましては更新されておりますので、ご確認いただけます。ご不便をおかけいたしますが、ご理解頂きますようお願い申し上げます

この春からコラム全部止まってるし

いったい何が...

2019-07-26

anond:20190726211137

歴史的な〇〇が関係してる/してない、で考えるのをやめた方がいい。経済はつながってるんだから歴史的事象は何でも、間接的には関係してると言える。

関係しててもしてなくても、歴史的事柄は起こってしまたことは変えられない。こういうのの再発防止は、ちゃん郵便局名と担当者名前を出して処罰すればいいだけだ。その他の議論は、全部目くらまし。

せっかく書いてたエントリーが消えた

スマホブラウザで書いてる途中にほかのアプリをちょこっといじって戻ったら自動更新された。

仕組みはわかんないけど途中までしか残ってなかった。

iPhoneこの事象多すぎ。。

俺のチラ裏昔の恋愛話はチラ裏にもならないんだな、、。

anond:20190726155031

嘘乙。0と1の間でも結局32ビットだとか64ビットの0/1であらわせるので全ての事象は1/0で表現できるんだぞ

みんな「パワハラ」に対して安易にキレすぎだと思う

吉本興業のごたごたが、「パワハラ」と認識されたことで、よくわからない方向に向かってる。

最初宮迫さんが嘘をついていて謹慎処分を受けたのが、

宮迫さんと亮さんの会見で、一気に問題点

宮迫さんが、『反社会的組織からお金をもらっていない』と嘘をついていた」から

吉本興業パワハラ」にズレていった感がある。

そのあとの吉本興業社長の会見も、「ああ、この人ならパワハラをやりかねん」という印象が補強されたと思う。

宮迫さんと亮さんの会見以降、この問題が完全にエンタメ化したんじゃないか

宮迫さんと亮さんのしゃべる姿は、かなり見応えがあるし、「超人芸人所属大手事務所からパワハラを受ける」という、分かりやすスリリングな内容だった。

ぶっちゃけ、「闇営業」とか、何が問題なのか、素人にはわかりにくい。

でも、「パワハラ」はとんでもなく分かりやすい。

半沢直樹」みたいなビジネステーマドラマ映画でもよく取り上げられるし、

パワハラやめましょうね〜」と、厚労省が啓発してて、広告が駅に貼ってあったりする。

そして、かなりの人数のビジネスパーソンが、上司から理不尽なことを言われたりして、鬱憤が溜まっている。

パワハラのムカつき、イラつき、憤りはかなりの人数の人が容易に想像できるし、共感できる。

その事象悪質性が高いか話題になるんじゃなくて、「あー!俺もわかる!」「それ、腹たつよな!」と、共感できる話だから話題になってるんだなと。

「闇営業の話はどこ行ったんじゃ?」と突っ込まずにはいられない。

「本当かどうか」「より重大かどうか」みたいなことはどうでもいいのだろう。

そもそも、あの会見だけだと、宮迫さんと亮さんが言ったことが本当かは、見ている一般人にはわからないじゃないか社長発言の録音もないわけだし。

ほぼ時を同じくして、吉本ほどではないけど、炎上したのが「レペゼン地球」の「パワハラホルモン

DJ社長所属タレントジャスミンパワハラをしたと、グループぐるみ自作自演をした件にも、通じる部分があるなと思った。

「本当にパワハラを受けた人の気持ちを考えろ!」と、憤っている人もいるが、

本当にパワハラを受けたのなら、Twitterに書き込まずに弁護士労働組合など、然るべき機関相談すべきじゃないのか?

昔は、ひろゆきが「うそうそであると見抜ける人でないと(掲示板を使うのは)難しい」と言っていたが、

日本国民の大半がネットユーザーになったことで、「ネットに書かれた情報には嘘が含まれ可能性がある」という大前提を忘れてしまったんじゃないかと思う。

レペゼン地球が打ち出した炎上商法はとても示唆に富んでいると思う。

「嘘かどうか」よりも、「共感できるかどうか」で、善悪、真偽を判断してしまう人が増えすぎたことを茶化しているのだと勝手に推測している。

レペゼン地球が、「パワハラ」というテーマを扱ったのも、このテーマ共感性が高く、話題になると踏んだからだろう。

さらに、Twitter告発ネットメディアが本人にアプローチして話を聞いたことを記事化するという流れもここ数年で定番になったが、

その手法自体にも疑義申し立てている構図となっている。

レペゼン地球DJ社長に対するパワハラ告発を受け、ネタバラしの前にメディアDJ社長本人に取材していたが、そこでDJ社長パワハラ事実を認めていた。

メディアの「裏どり」も結局は本人にコンタクトして「やったんですか?どうなんですか?」と問いただし、

本人が言ったことをそのまま文章にして流しているのだから、それはTwitterスクショを貼るのとあまり変わらないだろう。

レペゼン地球自作自演に胸糞が悪くなった人が大勢いたが、その理由は「自分が騙された」ことをはっきり示されたことと、「ネット告発」を否定されたことだろう。

ネットに嘘が書いてある」なんて、正直めんどくさくてしょうがない。

毎日流れてくる情報が多すぎるからもっと楽して情報摂取したいし、いちいち「これは本当か嘘か」なんて考えることはとてもしんどい

からネット住民は、ネットに書かれていることを、いとも簡単に信じて、憤るようになったし、

「本人が声を発して喋っている」というだけで信ぴょう性が勝手に爆上がりする。

警察などの専門の機関が調べたことよりも、ネットにただ書き込まれたことの方を信頼しているようにも見える。

さら物事の良し悪しが「共感できるかどうか」で判断されてしまうので、有名企業パワハラ告発されたら、「悪質だ!」と一気に吹き上がるが、

無名中小零細企業パワハラ告発しても、宮迫さんほどの有名人でも大手企業所属でもない限り、問題にする人は少ないのではないか

そんな民衆によるあやふや判断基準で、本来社会的制裁を受けるべきではない人が、炎上したことで職を失ったり、社会的な信用を失ってしまう。

ネット告発」の危うさを、レペゼン地球は再認識させてくれたのだと思う。

ネットでこれだけたくさんの人が書き込んでいたら、自分の保身のために「ネタバラし無し」のガチな嘘をつく人だって大勢いるはずだ。

より重大で深刻なのは、そういう嘘の方ではないのか?

2019-07-24

身に覚えのないdアカウントセキュリティコード通知が届く事象について

外部から不正アクセスにより、お客様に身に覚えのないセキュリティコード通知が届く事象確認されております

https://www.nttdocomo.co.jp/info/notice/page/190719_00.html

どっちやねん

俺の知らないIDの「身に覚えのないdアカウント」なのか

ログイン操作してないのに届く「身に覚えのないセキュリティコード通知」なのか

19歳が投票して増田に真面目なことを書く事象に驚いているはてなの皆様

うごメモはてなの開始は2008年末、当時小学生だったメモラーも、今は立派な有権者です。

あなたも私も同じだけ時間が流れています

anond:20190724013647

個別事象じゃなくて、人間関係についての慢性的な不満、不安がそこに現れてるんですよ。真の原因は別のところですよ。

2019-07-21

投票に行かない者はその後の政治についても文句を言う権利もない

16年参院選長野選挙区で最も低投票率 松本市を歩き、有権者に聞いた

https://www.excite.co.jp/news/article/Mainichi_20190718k0000m010224000c/

> 「政治に期待できないから、投票率は低くなるんだろう。『選挙に行かない』と言う声もよく聞く。介護を充実させるとか目に見える結果がないと」。

投票には行くつもりで、政治家には具体的な行動を期待している。

正直ここを読んでいて呆れ果てた。

投票に行かない=白紙投票と同じ=どの様な政党候補当選し、その後の政治でどの様な主張をし、法律増税等が行われてもそれらを全て私は信任する。

と言う意味であり、文句を言う権利すらもないのだ。

それなのにこの様な発言をしている時点で投票と言う趣旨すら理解していないのではないのかと思った。

投票自体国民候補を通して直接的に意思をぶつける事が出来る数少ない場であるのだ。

今回の選挙投票率が低いらしい。

投票に行かない人はどの様な結果が後々議会で決められても全て私は信任していると言う事を認識しておいた方が良い。

参院選場合最低6年は文句を言う権利すらないと言う事を自覚しておいた方が良いだろう。

例えば、巷で話題になっている自身の身にも降りかかるであろう消費税問題高齢者年金問題等と言う政治的な事象に対しても文句は言えない。

それらがどの様な方向に行っても私自選挙に行かずに投票と言う行為を投げ出した為、全てその当選した候補政党意志に全て賛同をしている事になる。

からその後の政治に対しても一切文句を言える立場ではなくなっていると言う事を自覚しておくべきだろうと思う。

2019-07-17

プルリクエストは何故難しいか

人間自分が考えてるものと眼の前の事象が異なると

ついついツッコミを入れてしまう生き物なんだよ

はてブ見てると分かるだろ?

 

プログラミングってのはまあ大体ちゃんと動いてるよねっていう状態でも色んな書き方ができる

書き方の良し悪しは簡単にはわからない

でもそれを人は指摘してしまうんだ

 

指摘されたら議論するか素直に従うかだが、低コストなのは素直に従う方だ

その修正コストは割と無視できない

 

プルリクエストあくま品質向上のためのもの

ダブルチェック、トリプルチェックに近い

しかプロジェクトの進捗とそういう品質トレードオフにあるから、そのバランスを見て指摘するかどうか・修正するかを話さなければならないが

進捗に対して興味がある人というのは想像以上に少ない

受託開発ならまだ締切に対する絶対性は強いんだが、事業会社になると何故か過剰品質に傾倒してしま

そしてそれでいいと皆が思うようで、ヤキモキするのはPM経営者

 

OSS場合はむしろその役割を考えると高品質で然るべきだから

プルリクエストは上手く動くんだが

それを急がなければならないシーンで使用すると重しになってくる

というわけでプルリクエストは難しいんだ、使う者のおかげでね

anond:20190717003542

少し普及した後、豪雨地震で一部地域停電QR役立たずという事象が起きて一斉にポシャる未来像が見える

チリキャッシュレス決済が普及しないのと同じメカニズム日本でも起きる

2019-07-16

anond:20190716191754

天の川銀河の中心にある超巨大ブラックホールの前にこの巨大な銀河のすべての事象虚構最後X線を残して無に帰すというのに、まだ実態虚構の話をしてるのか。

2019-07-12

キクマコおしどりマコ、悪いのはどっち?

2人が争っているらしい。

おしどりマコは、積極的情報収集して世間に知られてない話を聞くと、

ろくに真偽も確かめずに大騒ぎしてデマ屋と言われるおっちょこちょいイメージ

でも基本はイイ人。

素人に真偽確認不能事象はいくらでもあるし、隠ぺいされるくらいならみんなに知られて、

結果として真偽が明らかになればいいというスタンス


キクマコは、物理か何かの学者さんで、素人には分からないデマの真偽を分かりやすく教えてくれる。

だけど、最近は専門外のことにまで口出しするようになって、おかしくなっている側面もある。

でも、基本はイイ人。

っていうのが俺からみた印象だったんだけど、今の2人は名誉棄損と言論の自由で争っている。

マコ同士仲良くしろよと思うんだが・・・

2019-07-09

OCNカスタマーサポート伝書鳩くらい遅い

なんか海外サービスからSMSが届いてないことに気づいた。以前使ってたdocomoデフォルト勝手拒否設定になってるクズだったので、同じようなことになっていないかSMS拒否設定を確認することにした。

なんとOCNSMS拒否設定はダイヤルからしかできないらしい。 https://www.ntt.com/personal/services/mobile/one/voice/option/07.html ダイヤルしたら「ネットワーク暗証番号」を求められた。そんなものは設定した覚えはないが、とりあえず心当たりがある番号を数回入力したが駄目だった。

ググるhttps://support.ntt.com/mobile-one/faq/detail/pid23000005ik が出てきて「ネットワーク暗証番号の初期値はOCNマイページにてご確認いただけます。」とのこと。リンク先を開くとOCNマイページに飛ばされが、「ネットワーク暗証番号」という文字列は何処にも無い。というかこのご時世に画像文字ボタンゴロゴロしてる。OCN技術は20年前で止まっているようだ。いろんな画面を開いて閉じてして、やっと何処に書いているのかわかった。「ご契約SIMカード/端末」のリストの下に※の注釈として「※音声対応SIMをご利用のお客さまは「ネットワーク暗証番号」が設定されています。初期値は「****」になります。」と書かれていた。そんな重要情報注釈書き???OCN大丈夫

なにはともあれネットワーク暗証番号がわかった。SMS拒否設定の解除をしよう。改めてダイヤルしてネットワーク暗証番号入力する。するとこういうメッセージが流れた「ネットワーク暗証番号ロックされています」。数回しか試してないのにロックされたようだ。KSG。というか一発でこれ通せる人間いるのか?そもそも https://www.ntt.com/personal/services/mobile/one/voice/option/07.html にはロックされるなんて一言も書いてないぞ。

ロックされたものは仕方がないので解除しよう。解除の方法電話しか無いらしい。さすが日本最大のインフラグループ会社だ。ゴミすぎる。電話を書けると自動音声のガイダンスが流れた、が、ネットワーク暗証番号がどれなのかわからない。仕方がないので「その他」を選ぶ。

オペレータに繋がり事情説明した。ここでOCNの長ったらしいお客様番号を口頭で伝える。なぜ手前の自動音声のタイミング入力させないのか?わざわざ言い間違えや聞き間違えの発生する口頭で伝えさせるのか?頭が悪いにも程がある。オペレーターが担当部署繋ぎますと、違う部署へと繋がれた。まぁ、順当だ。

別のオペレーターに繋がった。何やら様子がおかしい。「SIMロック」とか「ロック画面」というフレーズオペレーターの口から出てくる。今回の対象ダイヤルによって変更するSMS拒否設定のはずだ。SIMロックロック画面などスマホが介在する仕様など一切ないはずだ。このオペレーターは何もわかっていない。仕方なく事象と状況とサービス仕様こちらが説明する。どちらがオペレーターかわかったものではない。何度もスマホ機能だと誤解するオペレーターを抑えつつ、なんとか理解させることに成功した。自社のサービス仕様くらい自分たち理解しておいて欲しい。結局このオペレーターでは対応できないので別の部署に繋ぐとのこと。さすが分業が進んだ図体だけでかい組織対応できない部署仕事を失わせないために客である私に無駄足を踏まさせたわけだ。

やっとテクニカルサポート部署に繋がった。最初からそうして欲しい。「状況の確認をさせてください」と宣いつつ、先のオペレーターに説明したことを繰り返し伝える。さすがOCNだ。最高の情報連携システムを使っているようだ。一通りの話が済み。やっとロックを解除できることになった。オペレーターは言った「解除まで2営業日かかります」と。

は?

なんで2日も掛かるの?OCN部署間はモールス信号でも使ってるの?いやいやモールス信号は古いとはいえ近代無線を使った通信方式だ。そんな遅いわけがない。きっと伝書鳩を使っているんだ。今からオペレーターが手紙を書き、担当部署宛の鳩を確保し、飛ばすのだろう。7payの問題も起こった昨今だ。きっとサイバー犯罪対策アナログにしているのだろう。

そもそも禄にドキュメントにも書かれていない「ネットワーク暗証番号」なるものが数回間違った程度でロックされてしまうこと、検索してもヒットしないこと、サイトリンクが不親切極まりないこと、その程度の操作に何日も掛かること、オペレーターがサービスを禄に理解してないこと、諸々のクレームを入れた。そうするとオペレーターが謝罪をしてきたので「謝罪はいらないので上申してちゃん組織として直させろ」と伝えた。俺って優しい。

まりにも頭に来たし、ちょうどいい機会なのでOCNを辞めて他のMVNOに乗り換えようと思う。

2019-07-07

この症状は何という病気なんでしょうか?

いま私は40代になりますが、20代から続いている症状にちょっとした悩みを持ってます

同じ症状をお持ちの方もいるのかな?あるいは改善した人などがいればどのように行ったか聞かせて欲しいと思い書いてみます

私はずっとIT業界で勤めており、仕事趣味も含めてキーボード使用する頻度は人より高めな人生を過ごしてます

30台はブロガーとして数年はほぼ毎日ブログ更新などもしてました。

さて症状なのですが、20代後半辺りから右手の指がしびれるようになってきて、以下の専門病院に出向いて調べてみましたが

解決しませんでした。

 ・整形外科

 ・神経内科

 ・心療内科

体や神経、骨・心に特に異常はなし。

手の使い過ぎと言われたので、あまり使わないように数か月過ごしましたが事象改善せず。

カイロにも出向きましたが、改善が見られませんでした。

40代になってから左手の指もしびれが出始めており、スマホ操作する時も指がピリピリして

まり長い時間使えない状況です。

最近は指を使っていない時も痛みが出るようになっており、この文章を書いている時も

軽い痛みをもって書いています

周りの人の何名かに相談もしてみましたが、なかなか良い結果に繋がらなかったので

ここに書いてみる事にしました。

これは何という病名で、どのようにすると改善するかご存知の方は是非ご教示頂きたく。

anond:20190707104323

氷山の一角を大々的に取り上げると

瑣末な事象も頻繁に発生してるように見えちゃうんだな。

2019-07-06

7payのセキュリティ審査って何をやってたんだろうか

ここ連日騒がれている7pay。

パスワードリセットリンク送付先のメールアドレスに対して設計上の問題脆弱性が発覚して大変な事態に発展しています

昨日の会見では社長ITリテラシ不足が露呈したり、サービス継続が表明されたりして、いわゆる「祭」の様相を呈しています

また、会見内で「セキュリティ審査実施した」と明言がされました。

https://www.asahi.com/articles/ASM745HHHM74ULFA01Y.html

セキュリティ審査実施していたにも関わらず、何故今回の問題が見逃されたのか。

非常に稚拙な推測ですが個人的に考えられる可能性をまとめてみようかなと思います

セキュリティ審査とは

その名の通り、サービスローンチ前に実施する、脆弱性問題がないか審査の事・・・だと解釈しました。

審査」というとISMS辺りを連想しちゃいますね。

一般的には脆弱性診断とかセキュリティ検査とも呼ばれています。私はこちらの呼び方の方がしっくりきます

以後脆弱性診断と記載していきます

実施した」とはいっても、どういった内容を実施たかはわかりません。

ただ、7payは「一般に公開する」「お金を扱うサービス」になるため、ガチガチ脆弱性診断を実施すべきでしょうし、実際に実施したのではないかと思います

通常、脆弱性診断というと、以下のような項目があげられると思います

抜け漏れあると思うけど、大体どこのセキュリティベンダーでも上記のような項目を診断しているんじゃないかなあと思います

詳しくは各ベンダの診断内容のページを見てみると更に詳しく載っています

LAC、CyberDefence、NRIセキュア、ブロードバンドセキュリティスプラウトなど。

ただ、今回の脆弱性診断が外部ベンダ実施されたのか、内部で実施されたのかはわかりません。

以下、推測をつらつら書いていきます

外部ベンダ発注したが、コスト削減のために対象を削りまくった

脆弱性診断はモノによりますが、診断内容をマシマシにするとエラい額が掛かります

Webサービス診断は見積もり方法が各社違ったり、ツールを使うか手動とするかによって金額も大きく変わってきます

また、数量計算ベンダによってまちまちです。ページ単位であったり、画面遷移単位であったり、SPAであればAPI単位であったり、複合での計算だったりします。

お願いすれば見積もり時にステージング環境で動いているWebサービスクロールして、各ページの評価を付けてくれるベンダもあります

規模と見積もり内容にもよりますが、100~200万といったところでしょうか。

スマホアプリ診断は一本幾らという場合が多いような気がしますね。相場としては50万~100万程度でしょうか。

プラットフォーム診断も内容によるとは思いますが、大体100万くらいかなあと思います

これ以外にWebSocketを使っていたり、別のサービス連携していたりするとその辺りの通信も含まれてくるのでまた金額は上がる可能性もあります

Webサービス200万、スマホアプリ(iOSAndroid)100万*2、プラットフォーム100万とすると、500万円掛かるわけですね。

脆弱性診断をするだけでこれだけのお金が吹っ飛んでしまうわけです。

そしてこれをそのまま発注するかと言われると、多分しないでしょう。

セキュリティお金が掛かる割にリターンが少なく、目に見える結果が必ず出てくるとも限りません。

経営層は中々首を縦には振らないでしょう。

会見でも明らかになったことですが、社長ITリテラシはあまり高そうにありません。

こうなると脆弱性診断の稟議を通すのは中々容易ではなかった可能性もありそうです。

また7月1日に間に合わせたようなところもあるっぽい(?)ので、開発側に資金を全振りしていた可能性もあり、診断に費用を掛けられなかったのかもしれません。

いずれにせよ、全く実施しないのはまずいし重要そうな部分だけピックアップして実施しましょうという話にはなるでしょう。

削れるものをあげていってみましょう。

例えば、iOSスマホアプリ実施しなくても良いかもしれません。iOS上で動くアプリは確かサンドボックス構造になっているはずで、ローカルに何かしらのデータを持っていても外部からアクセスは基本不可であるためです。確か。

そもそもスマホアプリ自体不要かもしれません。7payのサービスへのアクセスインターフェイスとしてのアプリしか提供していないのであれば、取り扱うデータほとんどないと考えられるためです。そのため、スマホアプリAndroidのみ、もしくは両方実施しなくても大きな問題は発生しないのではないかと思います

・・・この辺り私の勘違いというか、「最優先でやるべきだろjk」といった考えがあれば指摘ください。

プラットフォームも、ベンダによります実施しなくとも良いとも思います

ベンダ説明でも、主にポートスキャンをして、空いているポートに対してtelnetで色々したりするといった説明がなされたと思います

Webサービスなら443と、空いていても80くらいしか外部には公開していないので、これは実施しないという選択をしても不思議ではないと思います

サーバコンフィグも、DocumentRootがおかしいとか致命的な設定ミスをしていない限りは見てもらう必要はないでしょう。

そもそも構築手順等はノウハウもあるでしょうし、わざわざ見てもらう必要性はほとんどないわけです。

ワイドショーでは「不正海外IPからで、国外からアクセス許可していた」事が取り上げられていましたが、例えプラットフォーム診断をしていても、この辺りは指摘されなかった可能性があります

実施していればもしかしたら備考レベルでの注意や、口頭で「国内のみに留めておいた方がいいかも」といったことは伝えられたかもしれませんが、「利便性」という観点から実行されることはなかったんじゃないかなと思います

Webサービスですが、ログインログアウト処理は必須でしょう。また、新規登録情報変更、退会処理も重要です。

パスワードリセットどうでしょうか。正直これも重要です。なので、ベンダに依頼するにあたってはここも診断対象としていたはずです。

ところで今回の件では協力会社について様々な憶測が飛んでいますが、NRI説が結構人気みたいです。

ただ、NRIにはNRIセキュアというセキュリティに特化した子会社存在しています

もし脆弱性診断をするとなった場合、そこを使わないという手はあまり考えられません。そもそも発注時にそれを見越して診断費も開発の見積もりに含まれているのではないかと思います

ただし、セブン側が「脆弱性診断はこちら側で発注します」と言っていれば話は別です。

NRIセキュアは診断費用が高いらしいので、コストダウンするために別ベンダに診断部分のみ発注する可能性はあります

別のベンダ発注したことで、抜け落ちた可能性はゼロではないかもしれません。

また、NRIセキュアが実施する場合においても、「ここは抑えておいた方が良い」という機能毎やページ毎にランク付けした資料セブン側に提出することと思われますが、どこを実施してどこを削るかの最終的な判断セブンに委ねられます

考えられる事としてはパスワードリセットの処理を診断対象外としたことですが・・・そうする理由もわからないので、うーん・・・

ただ、こうして対象を削りまくることで100万程度、もしくはそれ以下まで診断費用を抑えることができます

特定ベンダと、ツールを用いた定期診断を実施してもらう契約をしていた

この可能性もあるのかなと思います

使ったことはありませんが、SecurityBlanket 365というサービス自動での定期診断が可能なようです。

ライセンスやどういった動き方をするのかはいまいちわかりませんが、ベンダ逐次依頼する脆弱性診断よりかは安く済むはずです。

ただ、自動診断となると設計上の不備やそれに伴う問題は検出できないはずです。

ツールの手が届く範囲での、XSSPoC、ヘッダの有無など、ごく一般的脆弱性診断になると考えられます

でも手軽そうで安価っぽいなので、これで済ませていても不思議ではないです。

セブン内部でツールを用いた診断を実施していた

脆弱性診断ツールOSSのものもあればベンダ販売していたり、SaaS提供しているものもあります

OSSならOWASP ZAPやw3afがWebサービスの診断が可能です。また、phpcs-security-auditなど、ソースコードを解析し脆弱な箇所がないかを診断するものもあります

ちなみにWebサービスに対する診断を「DAST」、ソースコードに対する診断を「SAST」と言ったりします。

有償のものとなると、DASTは先程のSecurityBlanket、AppScan、Nessus、Vex、VAddyが挙げられると思います

SASTになると、RIPS TECH、Contrast Securityなどでしょうか。

上記のようなツールを用いて、セブン内で脆弱性診断を実施することでセキュリティの知見を高めたり、内部で完結させるための動きを取っていたかもしれません。

こういった動きは結構色んな組織で見受けられます。外部の手を借りずに診断ができれば、関係者間の調整も楽ですし、それと比べると費用も安く済みますからね。

ただし、社内のエンジニアに任せる事になるため、片手間になってしま可能性があります

また、ツール使用方法についてのノウハウは溜まるかもしれませんが、それとセキュリティの知見が溜まるかどうかは別の問題としてあると思います

・・・とは言ってもセブンにはCSIRT部隊ちゃんとあるんですよね。

https://www.nca.gr.jp/member/7icsirt.html

『7&i CSIRT は、7&i グループCSIRT として設置され、グループ企業に対してサービス提供しています。』と記載があります

また、『7&i CSIRT は、7&i HLDGS. の組織内に専任要員を以て設置され、インシデント発生時の対応だけでなく、インシデント発生の未然防止にも注力しています

グループ企業情報システム部門と連携し、7&i グループ内で発生するインシデントに対する未然防止のための調査分析リスク情報の共有、ならびにインシデント対応活動を行なっています。』

という記載もあるため、今回の7payも、7&i CSIRTが動いてセキュリティ関連のチェックをしていたのではないかと思います。「情報システム部門」とはありますが。

組織図上にはありませんが、デジタル推進戦略本部の下か、リスクマネジメント委員会情報管理委員会のどこかに所属しているんじゃないかと思われます

日本CSIRT協議会にも名を連ねているわけですし、CSIRTメンバー専任要因ともありますし、セキュリティ関連の技術知識は十二分にあると思うんですよね。

なので、内部でツールを使って実施していたからといって、こんな重大な不備を見逃すというのはちょっと考え辛いなあ・・・と思います

会見内で言われた二段階認証検討事項に上がらなかったのかなあ・・・と。

まあ、今でも機能しているのであれば、の話ではありますが。

で、これを書いている最中に気付いたのですが以下のようなリリースが出ていたんですね。

https://www.7pay.co.jp/news/news_20190705_01.pdf

これを見ると内部のCSIRT機能していなかったか力不足判断されたかどちらかになるのかな・・・と。

実際はどうだかわかりませんけど・・・

診断を実施したがどこかで抜け落ちた

これも有り得る話かなあ・・・と。

関係者が多いと情報共有にも一苦労です。

開発やベンダCSIRT部隊情報共有したとしても、POが忘れていたとか、伝えたつもりが曖昧表現で伝わっていなかったとか・・・

ベンダ実施して指摘事項として伝えていたけど、いつの間にやら抜け落ちていてそのままサービスイン・・・というのもシナリオとしては考えられますね。

問題認識していたが上申しなかった/できなかった

7payは社内的にも一大プロジェクトだったはずで、スケジュールも決まっている場合、余計なことを物申すと手戻りや対応時間を取られることになります

そういった事を許さな空気が出来上がっていると、まあ中々上には上がってきづらいです。

これも十分にありえる話ですかね。ないといいんですけど。

セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった

どうしても『審査』という言葉に引っかかっています。『検査』ならまだわかるんですが。

そこで思ったのですが、情報セキュリティ基本方針個人情報保護方針を元にしたチェックリストのようなものセブン内にあって、それを埋めた・・・みたいなことを「セキュリティ審査」と言っていたりするのかなと思ってしまったんですね。

でもこれはセブンペイの社長個人情報保護管理責任者ということで、ISMSPMS等で慣れ親しんだ単語である審査』を使っただけかもしれません。

そもそもそれで終わらせるなんて事ないでしょう。セブン程の企業・・・

そもそもやってない

大穴ですね。いやこれはないと思いますよ。あったら大問題じゃないですか・・・

というわけで、なんとなく「こうだったりして・・・」みたいな事をつらつら書いてみました。

そういえばomni7で以下のお知らせが上がっていましたね。

https://www.omni7.jp/general/static/info190705

『定期的にパスワードを変更いただきますようお願い申し上げます。』とのことです。CSIRTはもしかしたらもう機能していないのかもしれないですね。

もしくはわかりやす対策提示しろと言われたのかもしれません。それなら仕方ないんですけど。

パスワード定期変更を推奨する因習はいつ消えるんでしょうか。

以上。

以下追記 2019-09-08

一部typoとか指摘事項を修正しました(役不足力不足 etc)。

ついでに時間経ってるけど追記します。もう誰も見ないでしょうけど。

所詮「人のつくりしもの」だよ

監査なんて取り揃えた書類通りになっているかどうかなので、監査受けているかセキュリティ的に大丈夫ってことじゃないよ

そんなに監査が万能なら監査できるくらいの人が作り出せば完璧になるはずだろ

ちゃんと読んでいただけましたか?全文通して私の主張が「監査をしっかりやれば防げた」という意味と捉えられているのでしょうか。そんなに分かりづらい文章を書いた覚えもないのですが・・・

一番上でも記載していますが、私は今回の7payの「セキュリティ審査」は、「脆弱性問題がないか審査の事」、つまり脆弱性診断」を指していると仮定して本エントリを書いています

そういう意味で、ここで私が指している「審査」と貴方が指している「監査」は似て非なるものです。字面は少し似ていますがね。

監査貴方記載する通り「ある事象対象に関し、遵守すべき法令社内規程などの規準に照らして、業務成果物がそれらに則っているかどうかの証拠収集し、その証拠に基づいて、監査対象有効性を利害関係者に合理的保証すること」です。

貴方の言う「監査」に近いことは「セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった」の見出し部分で触れていますが、それで終わらせているわ Permalink | 記事への反応(2) | 05:48

2019-07-04

anond:20190704094432

あるやろ。少なくとも3パターン事象はN=2になれば分析することはできるで。

ログイン ユーザー登録
ようこそ ゲスト さん