はてなキーワード: Sierとは
最前線でプレッシャーに晒されながら後ろから刺されないようにあれもこれも確認と承認、板挟みの状況で落としどころ考えて調整、お前らで直接会話しろよって状況で間取り持って合意形成。みたいなストレス
MAXの現場とは無縁でまったりマイペースで楽しい技術を追っかけてれば良し、メーカーの研究職のように売れる製品を作らなくてはいけないというプレッシャーもない。
JTC SIerの研究職と長年お付き合いしてきたけど、彼らはそもそも研究なんて高度なことをしてる人はごく少数で、ほとんどの人は要件定義フェーズの派遣業をしてる感じだね。
研究所も自分でお金を稼ぐというプレッシャーのせいか、事業部門が募集する「研究(依頼研)」という名の開発をする作業員をやっている。
その中で適当に新規性を見つけて(無理やりひねり出して)特許書いて研究所としてのノルマ達成。
ちなみに研究職の人月単価は通常SEの数倍に上るため基本は上流工程しかさせられない。また研究職のためかドキュメントはあまりかけないし、
プロダクトコードレベルの品質を作ることはもちろん、プロジェクトマネジメント等もできない。
となると一体何をやっているかというと、PJ初期段階の技術調査という名のAWSのドキュメントを読んでまとめる作業をしてたりする。
はてブって定期的にIT求人の年収が安すぎるとか、リモートから強制出社になってけしからんみたいな記事が話題になるけど、正直、非ITエンジニアの俺からするとITエンジニアってそんなに偉いんか?って思ってしまう。
たかが「いち企業の情シス」に年収1000万とか2000万が妥当か?リモート云々もあーだこーだ言ってるけど結局楽したいだけじゃん(まあ、労働者として条件が良いところに働きたいというのは理解するが)。
そもそも、日本のITエンジニアって何してるんだ?大半はSIerってやつで業務システムを作ってるか、受託開発でアプリ開発してるだけだろ。
画期的、先進的な事業をしてる企業とか、アメリアのシリコンバレーの企業なら年収数千万にフルモートが当たり前って分かるけど、果たして日本のITエンジニアってやつは年収2千万が当たり前の仕事なんかね。
すくなくとも社内情シスに年収1千万とか2千万とかはおかしいよ。
今の時代、ITが重要なのは分かるけど、メーカーで設計者や研究者よりも情シスのITエンジニアに高い給料を払うのが当たり前?それとも設計者や研究者の給料も全員2千万にする?それは無理がすぎる。
上流階級を気取ってるけど、そもそも社会は現場に出て年収400万とかで働いている人たちのおかげで成り立ってるって分かってるのかなぁ。
今は改善してる(はずだ)と思うが、俺が5年前まで勤めていた地方の某公益法人の某施設では、システムはSIerに丸投げで正規職員の一人が本来の職務の片手間に業者と折衝してるという感じだったな
私はプロではないのでわからないので、間違っているのは当たり前だと思って読んでください。
個々人のエンジニアの能力がとかクレジットカードがとかは基本関係ないという話です。
(関係なくてもパスワードを使い回している場合は、同じパスワードを使っているサービスのパスワードはすぐ変えるの推奨)
私は長年社内システムの奴隷をやって参りました。現在のクラウドになる前のサーバも触って参りましたので、その辺りからお話しをさせてください。
サーバーというのは、簡単に言うとシステムを提供しているコンピュータです。
貴方が触っているコンピュータシステムのネットワークの向こう側にいます。この増田も増田のサーバーというのがいて、私たちにサービスを提供してくれています。
しかし、このサーバ、どんなイメージを持っていますか? でっかい黒い冷蔵庫?ちかちか光るロッカー? それともバーチャルのネットワークで画面上に写されるものでしょうか。
サーバーといっても、実4形態ぐらいあるのです。私もチョットワカルぐらいなので間違っていると思いますが、まずは理解する為に簡単に説明させてください。
と言う段階があります。
ニコニコ動画のサービスはどうかというと、色々な情報を得ると、④を使いながら③にする途中で、まだ②が残っている、ということのようですね。
これらの使い分けについてですが、最近は自社でサーバを持っていると自分たちで管理しなければならなかったりして大変なので、できるだけ②から③、できたら④に持っていきたいと言うのが世の中の流れです。それでも②はのこりますが、最小限にしていく方向。
現在は、②のシステムがだけがやられたように、セキュリティ的にも預けた方が望ましいと言われています。
今回も、自社で管理している部分が攻撃されました。特にクレジットカード情報が漏れていないと何度も言われているのは、そこを自社で管理せずに専門業者に任せていたことが大きいわけです。
この流れをまずは頭に入れましょう。
さて、メールを扱ってるサーバーと、売れた商品をバーコードでピッとして管理するシステムは全く別でどちらかがハッキングされたからといってもう一つもされるこことはありません。これは何故かと言うと、それぞれを細かくたくさんのシステムや仮想サーバに別けた独立なシステムになっているからです。
さらにKADOKAWAのようにサービスを外部に展開してる会社の場合、外部向けのシステムと内部向けのもの(バックオフィス)で必要な機能が異なるので、部署が異なるのと同じように違う仕組みになっているはずです。ただし、物理的にどこにサーバがあるかなどはあまり関係がありません。
しかし、こうなると小さなサーバがたくさんたくさんあると言う状態になって管理が大変です。
利用者の視点にしても、システムごとにログインするための情報が別々だと非常に使いづらいですよね。会社で部屋ごとに別々の鍵がついていて、じゃらじゃら鍵束を持って歩くような状態は面倒です。
すると、どうするかというと、これらをまとめて管理するシステムというものが作られます。
これを「システム管理ソフト」と「認証システム」といいます。これらが全体に対してユーザ認証や、サーバが正常に動いているかどうかの管理を提供する事で、たくさんのシステムの管理を効率化するのです。
企業の警備室に機能を集約するようなものです。ですが、ここが要になっていて、破られると全ての鍵が流出してしまうということになるわけです。
出てきた情報から見ると、この管理するシステムと認証するシステムがやられたと思われます。
また、その前の前段はVPNと言う仕組み(ネットワークを暗号化して安全に隔離するもの)が攻撃されて破られたのではないかと推測しています。
これは近頃猛威を振るっている攻撃で、業務用で多く使われているVPN装置の脆弱性(弱点)が狙われて、多数の問題が起きています。当然脆弱性を修正したプログラムは適用されていると思いますが、次から次へと新たなセキュリティホールが見つかる状況であり、匿名のアングラネットでは脆弱性情報が取引されているため、訂正版のプログラムが出る前の攻撃情報が用いられた可能性があります。(これをゼロデイ攻撃といいます) あくまでも推測ではありますが。
個々のシステムは独立しています。ですが、こうなってくると、今回はシステム全体が影響を受け、さらにどこまで影響が及んでいるかの分析が困難なレベルだと言われています。
ここまで広範囲に影響するとすると、管理と認証とVPNが攻撃を受けてやられたとみるべきでしょう。
また、ここが破られていると、クラウドシステムにも影響が及ぶケースがあります。
一時期「クラウド」というとストレージの事を言うぐらい、クラウドストレージが当たり前になって、自社運用ファイルサーバは減りました。これは今では危険と認識されているほかに、こちらの方が安く利便性も高いからです。
それ故に、クラウドストレージ、たとえばSharePoint OnlineやGoogleDrive、Boxなど外部のシステムに置くようになっています。
オンプレミスの認証サーバが破られているので、その認証情報を利用してクラウドにアクセスできてしまったものだと思われます。言わば、鍵を集めて保管してあった金庫がやぶられるようなもの。
通常、クラウドシステムはそんなに甘い認証にはなっていません。例えば多要素認証といってスマホなどから追加で認証すると言うような仕組みがあります。貸金庫に入るとき、自称するだけでは入れず、身分証明書とパスワードの両方が必要なうなものです。
また、日本企業なのに突然ロシアからアクセスされたりすると警報をだして遮断する仕組みがあります。
とはいえ、いちいちクラウドにアクセスする度に追加認証をしていると大変で、面倒クサいと言う声が上がりがちです。
そんなときに行われてしまうのは、自社のネットワークからアクセスするときは、認証を甘くすると言う仕組みです。
つまり、ネットワークは安全だという仮定の下においてしまうわけですね。自社の作業着を着ている人なら合い言葉だけで、本人確認なしで出入り自由としてしまうようなものです。
ところが今回は、ここが破られてしまって被害を受けている可能性があります。自社の作業着が盗まれているので、それを着られてしまったので簡単に入れてしまったようなもの。
また、社内システムからデータを窃盗するには、どのシステムが重要かを判断しなければなりませんが、クラウドサービスだと世界共通であるため、一度入られてしまうと慣れ親しんだ様子で好きなようにデータを窃盗されてしまうわけです。
上記のことを踏まえて、KADOKAWAの展開してるサービス自体や、そこに登録しているクレジットカードは「おそらく」大丈夫です。パスワードも「ハッシュ化」という処置を経て通常は記録されていません。
ただ、パスワードを使い回している方は、その事実とは別にそもそも危険です。パスワード変更をおすすめします。さらに、ハッシュ化をされていても、時間をかければ色々な方法でパスワードを抜き出す事も不可能では無いことも忘れずに覚えておきましょう。
しかし、単なるユーザー、お客さんではなく、KADOKAWAと会社として関わってる人や従業員、取引先で色々な書類等出した人は、既に情報が窃盗されていて、そこから今後も追加で情報が出回る可能性があります。
一方で、分かりやすい場所に保存されていたわけではない情報(システムのデータベース上にだけ入っていたものなど)は、センセーショナルな形で流出したりはしないのではないかと予想しています。
犯人が本当に金が理由だとするならば、データを分析するような無駄な事に労力を割かないためです。
腹いせで全てのデータを流して、暇人が解析する可能性はあります。
ありますが、犯人はコストを回収しようとするので、これらの情報を販売しようとします。売り物になる可能性のものをただ単に流したりもしづらいのではないかと思っています。
もちろん、油断はするべきではありませんし、購入者が現れるとすると購入者は具体的な利用目的で購入するため、より深刻な被害に繋がる可能性も残されています。
犯人が悪いからやられたのです。レベルが低いからとか関係ありません。
また、周到にソーシャルハッキング(オレオレ詐欺のようになりすまして情報を搾取するなどの方法)や、このために温存したゼロデイ攻撃(まだ誰も報告していない不具合を利用した攻撃)を駆使され、標的型攻撃(不特定多数ではなく、名指して攻撃すること)をされると、全くの無傷でいられる企業や団体は、恐らく世界中どこにも存在しません。
それは大前提とした上で、敢えて言うならば、どちらかというと、経営判断が大きいと思われます。
ニコニコ系のサービスと、KADOKAWAの業務システムと2つに別けて話しをしましょう。
ニコニコ系のサービスは、現在、クラウドにシステムをリフトアップしている最中だったと思われます。先日のAWS(クラウドサービスの大手企業)の講演会で発表があったようにです。
ですが、この動きは、ニコニコのようにITサービスを専門にする企業としては少し遅めであると言わざるを得ません。
これは何故かと言うと、ニコニコ動画というサービスが、日本国内でも有数の巨大なサービスだったからだと思われます。特殊すぎてそれを受け入れられるクラウドサービスが育つまで待つ必要があったと思われます。
それが可能になったのはようやく最近で、動画配信系はクラウドに揚げて、残りを開発している最中だったわですが、そこを狙われたという状態ですね。
ただ、厳しい見方をするのであれば、その前に、クラウドに移行する前に自社オンプレのセキュリティ対策を行っておくべきだったと思います。結果論ですが。
それをせずに一足飛びでクラウドに移行しようとしたというのだとは思います。確かに一気に行けてしまえば、自社オンプレに施した対策は無駄になります。コストを考えると、私が経営者でもそう言う判断をしたかも知れません。
KADOKAWAの業務システムですが、これはITを専門としない企業であれば、オンプレミス運用(②番)が多く残るのは普通です。
何故かと言うとシステムとは投資と費用なので、一度購入したら4年間は使わないといけないからです。そして自社向けであればそれぐらいのサイクルで動かしても問題はありません。
しかし、それ故に内部的なセキュリテ対策の投資はしておくべきだったと思います。
以上の様にエンジニアのレベルととかは関係ありません。基本的には経営者の経営判断の問題です。エンジニアに責任があるとすれば、経営者に対して問題点を説明し、セキュリティを確保させる事ができなかったと言う所にあるでしょう。
ですが、パソコンのことチョットワカル私として、想像するのです。彼らの立場だったら…自社グループに経験豊富なエンジニアがいて、一足飛びにクラウドへリフトアップができそうなら、既存の自社サービスのセキュリティ変更に投資はしないと思います。
逆に、パソコンに詳しくなく、自社部門だけでは対応が難しく、SIerの支援を受けつつやらなければならないと言うのならば、SIerは固いセキュリティの仕組みを付けるでしょうし、システムごとにSIerが異なることから自然とシステムは分離されていたでしょう。
そして減価償却が終わった者から徐々にになるので時間がかかることから、昨今の事情により、セキュリティ変更に投資をしてからスタートしたかも知れません。
ただし、繰り返しになりますが、犯人が悪いからやられたのです。レベルが低いからとか関係ありません。
(おそらくは)社内のシステム管理を、自社でできるからと言って一本化して弱点を作ってしまったのは不味かったと思います。
先ほど述べたように、高度化していく手口でシステムへの侵入は防ぐことが出来ません。
なので、システムは必ず破られると考えて、それ以上被害を広げないこと、一つのシステムが破られたからと言って他のシステムに波及しないようにすることなどを意識する必要がありました。
これは物理的な話しではなくて、論理的な話です。例えば物理的に集約されていてもちゃんと別けていれば問題ないし、物理的に分散していても理論的に繋がっていたら同じです。
すごく簡単に言えば、管理するグループを何個かに分けておけば、どれか一つが破られても残りは無事だった可能性があります。
とりあえず今まで出てきた内容からするとニコニコとかその他のKADOKAWAの外部的なサービスは人員的にも予算的にも全然関係ない感じ
はてな界隈だけかもしれないけど
規模だとNTTデータに次ぐぐらいでっかくって、スパコンの件も含めて他が逃げてやらない仕事を引き受けて完遂できる数少ないSIerではあるんだけど。
最近は他が逃げるまえに真っ先に逃げるようにみえるよね。外から見ると。
官公庁案件でもこりゃ無理となったら真っ先に撤退している気がする。たとえばe-GOVの件とか。
撤退後に炎上の報道がされたりするから嗅覚は確かなんだろうが、
https://xtech.nikkei.com/atcl/nxt/column/18/01157/042200109/
最近、客先常駐から社内SEに転職することが決まった。忘れないうちにこの転職に関する備忘録を残しておきたい。
この理由に至った現職の内容を話そう。
なってしまった、とネガティブに書いているが全否定するつもりはない。新卒で入った会社は客先常駐であることだけが悪かった。COBOLも別に悪い言語とか思っているわけじゃあない。
ただし『客先常駐とCOBOL』という組み合わせは、将来の展望を描けなかった。これから新卒の人にはあまりお勧めできない。
なぜか。
まず、『客先常駐』。
これは全くもって良くない。責任が少ない仕事で十分で、人間関係を適度にリセットしたい人には向いていると思う。もしくは、よっぽどのニッチかつ高スキル保持者くらいだろうか。
問題点を述べていこう。
問題点そのいち。
常駐先ガチャが待っている。どんな地獄の案件が待っているか行かないと分からない。しかも、客先と戦わない営業マンの方が給料が高いなんてやっていられない。最近はSier側が強気に出られるパターンも小耳に挟むが、まだ稀な印象である。
問題点そのに。
上流工程に携われるかは運である。そもそも要件定義とか予算とかを他所から来た人間に任せることは難しい。底辺下請けにはもってのほかである。よって、下流工程のみの経験でスキルは身につかないまま、30代に突入する可能性すらある。
問題点そのさん。
契約形態によるが1ヶ月の勤務時間が決まっている。1ヶ月最低〇〇時間以上勤務となっている。これがネックとなり連休を取ることが非常に難しい。さらに、GWや年末年始休暇があると残業必須になる月が発生する。勤務時間縛りプレイ未経験者は大したことではないと思うかもしれないが、ワークライフバランスにおいてストレスになる。
次に、『COBOL』。
先ほども書いたが悪い言語だとは思っていない。
ただし、大型新規開発は今後ないと思えと言いたい。必然的にCOBOLを書き書きしていた時代のおじさま方には、技術の点で一生勝つことはない。彼らがくたばるまでは。
それと、たまに聞く「コボラーはこれからずっと需要があるし、新規参入者も減っているから将来安定だよ」なんて話。この嘘、ほんと?
確かにCOBOLは自分が死んだ後も生き残るだろうが、それほど大きなパイが残るだろうか。元請けか自社の社員にしか仕事が残らないのではないか。あったとしても金がどの程度分配されるというのだ。
個人的には、将来の選択肢を増やすためにCOBOL以外"も"経験した方がいいのではないかと思った。加えて、COBOLしか経験がないと求人が少なく30代以降の転職のハードルが高いため、その前に一度足抜けした方が安牌だと判断した。まあ、逃げ切れる世代には関係ございませんけれども。
悪魔合体させるといけない。
まず、COBOLはほぼ金融業界でのみ生き残っておりコボラーの生息範囲は限られることとなる。結果的に、客先常駐していると別の常駐先で出会った人かその関係者とかち合う可能性が非常に高くなる。個人情報や噂が一気に広まってしまうわけであり、一回でも社会からすってんころりんしたら戻りにくい。
なにより、両者ともに揃うと別業界や別ポジションに転職しにくくなる。客先常駐コボラーから客先常駐コボラーに転職する人が結構いるのが現実。コボラーになりたいなら最初からIT土方ピラミッドの頂点コボラーにならなければならない。
という様々な思いがあって、
客先常駐の働き方はこの先これ以上は無理だなとなり、COBOLだけではない肩書きを持ちたいと思って転職を決意したわけである。
現職の忙しさで心も身体もすり減っており、スケジュール管理や企業とのやり取りなんてとても無理だったからである。
さて、ステマなし・エージェント会社名無記載の個人的なエージェントの印象を述べていく。
まず、当初は大手のエージェントに登録していたが、こいつは全く使えなかった。自社開発か社内SEを希望しても、客先常駐とずっと求人出している営業職と介護職の求人票を寄越してくる。
最終的には、客先常駐コボラーは美味しくないため全くフォローされなくなり、ついにはエージェントの気配が消えた。
経歴に自信がある人か自主的に転職活動を進められる人以外は、大手向きではない。
次に中規模のエージェントに登録した。疲れて自主的に動けない自分向きであった。
エージェントの対応としては、大手より転職希望者が少ないためか連絡が頻繁かつ口調が砕けたものであり、転職活動の並走者感を演出することを意識されていたように感じた。
そのため、マメに連絡欲しくない人には向いていないと思う。
なお、結果的にこちらで内定まで到達したが、登録してから内定まで平均より1ヶ月ほど長かったようである。これも客先常駐コボラーの呪いか。
面接対策については、2つ目の中規模エージェントで書類添削及び面接対策の申し出があって実施していただいた。それに従えばおよそ間違いないと思うが、参考として面接経験を書き残す。
面接での質問は、これまでの仕事のことを深掘りされることが多かった。
一問一答で準備しておけるようなものではないため、成功したこと・失敗したこと・仕事中に心がけていることなどを整理しておくことが必須である。新卒からコボラーの人間に技術は期待されないから、アピールできるところが仕事の進め方や考え方だけだからだ。
また、気になるITの話題や自己研鑽の質問への回答をそれぞれ2〜3くらい用意しておくとベスト。
志望理由は、表向きの転職理由と求人票の職務内容を結びつけて言えばいい。ここを起点に他の話に発展していくことも多く、嘘の理由であっても結びつきをブレさせない意識を持つといいだろう。
企業研究はインターネットで調べて、事業内容と今後数年の計画を口で語れれば十分かと思われる。新卒と違って会社説明会なんてものはなかったが、面接担当者が面接中にどのような会社か親切に語ってくれるから、そこから志望動機にも繋げていくことができた。
そして、自分と同じく経歴がクソだと思う転職希望者たちには次のことを言いたい。
たとえ転職先で希望のキャリアや待遇が手に入れられなくても足がかりになるような経験が得られるか、でエントリーしていくといいと思う。
もしかしたら、転職した後に「失敗した」「隣の芝生が青いだけだった」なんてことになっているかもしれないが、そのときはまた転職活動を頑張る所存。
採用と教育のコストを考えろよというご意見には、退職されないように経営しろと回答させていただく。
ここまで来て一点大きな訂正をさせて欲しい。
コボラーを名乗っているが、実際はCOBOLよりJCLに触る時間の方が多かった。なんなら、JCLで一番動かしたものは読めないアセンブラのツールだったかもしれない。汎用機バンザイ。