「TYPO」を含む日記 RSS

はてなキーワード: TYPOとは

2021-03-29

ひどい問題を紹介する

anond:20210328163443を読んで。

NURO回線にしてから悪問に悩まされ続けた結果、作りがかなり雑だということがわかってきた。その一部をここで紹介したい。

ひどい問題たち

2016年2月はてな匿名ダイアリー投稿された、保活問題待機児童問題を指摘して有名になった記事タイトルを正確に書いてください

不正解: 保育園落ちた日本死ね!!!

正解: 保育園落ちた日本死ね

正確に書けというから調べて正確に書くと不正解。最低だと思う

Compact Disk、Digital Versatile Disc、Blue-Ray Disk、光ディスクとして存在しないのは?

正解: Blue-Ray Disc

設問にあるどれを入れても不正解になる。BlueとBluの違いをあげつらって設問にするくせに、DiskとDiscのtypoには注意を払わない。

桃太郎の家来は?

犬、キジ、猿の3者だが、どの順番で入れても、カタカナひらがな漢字を切り替えても、区切りを「、」「・」に変えても通らない。

正解にするにはどれか一つだけを入力しなければならない。

だったら設問を「1つ答えよ」とかにしてほしい。

イタリアでは「ドッピエッタドイツでは?

不正解: ドッペルパック、doppelpack

正解: ドッペルバック

正しくは「ドッペル"パ"ック」だが、誤字をしないと正解にならない。本当に雑。誤字まで探り当てろというのは要求が高すぎる。

三権分立のうちどれかひとつ漢字で答えよ

不正解: 立法権行政権司法権

正解: 立法行政司法

なんでこれで不正解になるのかわからない。

ペペロンチーノレシピ記事に現れる警察といえば?

正解: 乳化警察

Googleで「"乳化警察"」で検索すると 426 件 (0.34 秒)。マイナーすぎるし、そもそも何の話?

IT業界の著名エンジニア複数人所属希望を表明したはてなグループ名称は?

正解: サブテク

完全に内輪ネタしかも古い)。たまたま知ってたからいいけど、名前が思い出せなくてそこそこ検索した。

人間性センターダメなところ

人間性否定されるのはかなりキツい

検索で出てくる問題ならまだいい。これらの問題人間が真面目に回答してもなかなか正答することができないし、全問正解しないと数回で「人間失格」のページに飛ばされる。

それなりに苦労をさせておいて、適当に判定して「人間失格」と突きつけるのはかなりひどい仕打ちだ。人間性否定するのは、冗談悪趣味悪ノリでは済まされない話だと思っているし、怒りを覚えている部分もある。

人間に厳しく機械に易しい

設問と回答はパターン化されているので、むしろbot向きだ。問題と回答は散発的に書き込まれいるから、もはや秘密のものでもない。一方で、生身の人間には調べないとわからない設問も多いし、正しく答えても不正解になるなど負担が大きい。結果として、偽陽性人間なのに弾かれてしまう)が多く出てしまう。

もちろん、造りの荒いbotを弾くには有効かもしれない。しかし、ブログコメント欄掲示板などにスパムするbotと違って、匿名ダイアリーに書き込むにははてなアカウント必要だ。だからはてなシステムに合わせたbotカスタムで作らなければならない。そこまでするような相手ならば、この単純な仕掛けはいずれ簡単突破されてしまうだろう。

それなら、偽陽性偽陰性も少ないもうちょっとマシな対応方法はあるはずだ。

感想

元増田アカウントごと削除されたというのは気の毒な話だ。正答を晒したことでこのアカウントも削除されるなら、いい機会だからはてな引退しようと思う。

一方で、削除したところでいたちごっこに過ぎない、ということは指摘しておかなければならない。なぞなぞの回答を公開されたらおしまいになるようなシステムは、一見役に立っていたように思えても、元からシステムとして成立していなかったのだろう。このシステムいたちごっこで維持するより、対策方法を入れ替えた方が良いんじゃないか個人的には思う。

2021-02-08

anond:20210208211125

いやそういう細かいtypoじゃなくて構文の話

「とても」「非常に」のような汎用的な副詞を多用するとか、無駄受身形を使うとか、たくさんの文節をなるべく省略せずフルに連結するとか、日本語的には形容詞で終わるのが自然なところを動詞で言い換えるとかするとそれっぽくなると思う

「この娘ネコっぽくてかわいい」→「このとてもかわいい女性は猫のように私を魅了します!」とか

他者レイシスト糾弾するなら同じ土俵に上がるなよ

森元発言の何を責められるんだよこんなの支持して。つくづく狂ってると思う。

https://b.hatena.ne.jp/entry/s/twitter.com/rkayama/status/1358011210050850817

typoだろうが認識の間違いだろうが別に可愛いもんじゃん。

そんなものスルーなり優しく指摘して終了でさ、問題は中身だろ。

この程度の間違いがどれだけ当たり前かってさ、例えば日本の事を海外が報じたら名称の前違い、認識の間違い、当たり前にあるんだよ。

自分日本人だから日本国内の海外報道がどれだけあやふやものイマイチからなくても、その逆も然りなんだろうなくらいは軽く想像するよ。

から海外日本像なんて日本からしたら中国韓国も混ざりました、アジア的なやつですみたいないい加減なもんじゃん。

そう言うのいちいち欺瞞から間違う!なんて指摘するか?その程度で晒し上げられて茶化されるなんて、どこの日本原理主義者だよ。今日ネトウヨでもやらんだろ。

でさ、そんな間違いに党派性なんて関係ないと思うのよね。

元ツイは見事に今日ネトウヨと呼ばれるタイプのお歴々から厳選してるけど、自民党トランプ中共も許さないって人間だって充分間違えてる人いておかしくないんだよ。

そうじゃねーよネトウヨの愚かさを笑ってるんだよとかマジ黙れ。人を愚弄する事の正当化なんて聞きたかないわ。

ネトウヨと言う言葉他者カジュアルに見下すための免罪符にしてるような人間は考え直せ。

なんなら本当に党派性関係なく、こうした間違いは障害特性可能性もある。

本当何を小馬鹿にしてんだこいつらって思うし、そうした想像の欠如が本当腹立たしい。二度と人権なんて口にするなって思うよ。それこそ普段弱者救済唱えてる人間達の最悪の欺瞞だろ。

森元総理も何がダメかって想像力の欠如だよ。誰にどう響くかって、問題の根が同じなんだよ。

森元さんに関しては今更老体に鞭打っても仕方ないか引退しろくらいしか言う事ないけどね。

吃音の人が意見を訴えてるの笑えるかって何も笑えないよ。どんなに意見食い違ってもそんな個性くらい尊重するわ。

越えちゃいけない一線をもっと想像してくれ。

2020-12-11

ママは昔,朝鮮学校の人に酷いことされたから,あなた朝鮮学校に近付いちゃダメよ」

違った,タイトルの「朝鮮学校」は「公立学校」のTYPOね。

2020-10-24

anond:20201024164449

無意識意識化なんてできんやろ

いや、できるだろ。

クチャラークチャラーって指摘したら、無意識意識化できるやろ。

自分が気づいてないことを他人から指摘されて気づくことなんていくらでもあるのに、なんでこんな論理を主張できるの?

人権活動化がプライベートでは人権侵害してんだぞ

「化」は「家」のtypoしますが。

この理屈人権侵害(=差別?)を是としてよい理由根拠にならんでしょ。

知らないのなら申し訳ないけどデモ法律変わったりしないし

からデモだけで何かが変わるわけじゃないけど、世論形成とかの一助になって、その結果法律が変わったりするわけでしょ。

ハンセン病なんかその良い例じゃない?

アメリカではもう差別的な法律はない

あ、アメリカのことだったんですか。

差別的に取り扱うように規定してある法律は無いでしょうとも。

問題は、法律恣意的運用してる人がいて、その行為禁止する法律や仕組みがないことなので。

人の日頃の行いの問題なんだよ

「日頃の行い」というのは「常識として認識している行動規範に基づく行為」ということでしょ?

その「常識として認識している」ことって、本当に常識として正しいのかとデモで訴えてるわけで。

世の中を変えるってのがざっくりしてて単なる酔ってるが故の妄想しか思えない

まあ、実際デモをやってる人間が、どこまでデモの意義を理解してるのかはわかんないけどさ。

デモ参加者賛同者が多ければ多いほど、政治家への圧力になるわけで、何の影響もないってことはないでしょうよ。

デモに直接的な効果を求めるのが間違いだと思うなぁ。

2020-07-21

dateとdataをよく間違える

何で動かないんだよ!

ってなって処理を隅々まで検証した挙句時間置いて見直したらTypoしてる事に気づいた時の絶望感たるや

2020-04-23

[]タイポリセミア

単語文字ランダム並べ替えても、最初最後文字さえ固定されていれば、不思議と読めてしまうという現象

誤字を意味する「Typo」と低血糖意味する「Hypoglycemia」を合成した言葉である

正式学術用語ではない。

2003年頃、これを「ケンブリッジ大学研究」とするコピペ世界中に広まったが、

ケンブリッジ大学でそのような研究が行われたことはない。

実際にはノッティンガム大学のグラハム・ローリンソンの1999年論文に由来すると言われる。

2020-03-04

新型コロナ≒ただの風邪と言うデマについて少し書く2

anond:20200304115839

でもインフルエンザより死んでないんでしょ?

上の方で重症化率の話をしたけど、今回のウイルスは暫定で3.4%の致死率があるよ。「何だ、SARS3分の1じゃない」と思うかも知れないけど、今日時点の累計感染者数が全世界に9万人、つまり終息の見込みが見えないのにSARSの累計感染者よりも10倍多くて、死者数もSARSの774人よりも4倍に増えた状態だよ。

あと、「死者数はインフルエンザの毎年の死者数より全然少ないじゃん」と言う人が居るけど、2月11日時点の世界平均致死率2.3%と比べて、今日世界平均致死率は感染者数が倍以上増えてるのに3.4%と1.5倍近くに上がってるから、このペースで副作用のキツくないワクチンが完成する前に全世界の数億人に感染すると凄まじい数の死者が出るよ。

季節性インフルエンザ日本で毎年1000万人以上罹ってるから0.1%下の人が亡くなってるだけなんだ。今年アメリカインフルエンザの死者がとても多いと報道されたけど、あれも推定感染者と比べて致死率は0.05%程度しか無いんだ。

さらに、WHO中国の共同調査でこれまで死亡した人が発病してからの闘病期間は2〜8週間と公開されているから、高齢者は早く死ねるだけで40代以下の若年層の致死率はこれから跳ね上がる可能性も十分あるよ。よく言われる医療崩壊で適切に治療されなかったからポックリ死んじゃったケースが多い訳じゃないよ。

https://www.who.int/docs/default-source/coronaviruse/who-china-joint-mission-on-covid-19-final-report.pdf#page11

参考までに、1918年世界史で初めてインフルエンザ流行したスペイン風邪英語だとちゃんとSpanish Fluでインフルエンザ扱いだよ)は自然抗体ワクチンも無かったから2年間で推定感染者最大5億人超(当時の世界人口の約3分の1)、死者数も5000万〜1億人(致死率1020%)レベルだったから、今回の新型コロナウイルスがノーガード戦法で済むものじゃない事は分かると思う。アメリカCDC(疾病予防管理センター)はPSIパンデミック重度指数)というパンデミックの怖さの基準カテゴリー1〜5で定義してるけど、日本人が知ってる季節性インフルエンザ2009年の新型インフルエンザは致死率0.1%以下のカテゴリー1で最弱扱いだよ。

カテゴリー2は昭和戦後に起きたアジア風邪香港風邪(どちらも和名風邪だけどインフルエンザだよ。ややこしいね)で、カテゴリー3、4は存在しなくて致死率2%以上のスペイン風邪インフルry)がカテゴリー5として君臨しているんだ。

https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/column35.html

※指摘のおかげでスペイン風邪の致死率をtypoしていたことに気付いたか修正と合わせてスペイン風邪についてのリンクを追加したよ。

スペイン風邪けがカテゴリー5になれた理由はやはり初めてのインフルエンザ抗体予防接種も無かった事だよ。それを考えると今回の新型コロナウイルスは怖すぎるよね。

でも感染力は低いんでしょ?

全然低くないよ。誤解されてるけど、風邪よりうつやすい季節性インフルエンザでも現代人はみんな過去抗体予防接種があるから再生産数は1.5未満(1人から平均1人ちょっと二次感染)だけど、今回の新型コロナウイルス中国はもちろん「日本でも」基本再生産数は2はあると言われてるよ。(3月2日専門家会見より)

インフルエンザ再生産率が2より高くなっているデータ抗体が無い新型や予防接種が無い地域を含めたデータだったりするよ。基本再生産数(R0)の範囲が最大3もあるインフルエンザはほぼスペイン風邪ワーストケースの推定だよ。今回の新型コロナウイルス場合はR0がインフルエンザの倍近くの2以上、さら二次感染者が感染してから発症するまでの期間を表す発症間隔(Serial Interval)も2〜3日で発症するインフルエンザと違って最大2週間の潜伏期間のせいで推定2〜3倍あるんだ。二次感染した人は1週間以上初期症状すら出ないから、タクシー運転手1月屋形船のように一次感染者すら新型コロナ感染に気付いてない時期に倍々ゲームで広がってしまう恐れがあるんだよ。

https://www.mhlw.go.jp/kinkyu/kenkou/influenza/dl/infu090828-01.pdf

https://youtu.be/wZabMDS0CeA

あと上で今の累計感染者は9万人って書いたけど、これは感染確認できた人数、つまり検査できた人数だから今日の時点で全世界に数十万人の新型コロナウイルス感染者が居る可能性があるよ。

日本専門家は、「計算2月25日の時点で北海道には940人の感染者が居るはずなのに、3月2日の時点でまだ77人しか見つかってない。おかしいな」と3月2日の会見で言ってるよ。日本イベント自粛や全国休校は大体これが遠因で、今の日本は誰が感染者か全然分かってないのに、インフルエンザよりも辛い症状の病気が街中に蔓延している状態だよ。

https://youtu.be/LkKiszyvB4c

罹ったらどうすれば良いの?

どうにもできないよ。気付かずに周りの人にばら撒くのが一番最悪だから風邪っぽい症状が出たら家に篭って保健所電話して案内を受けてね。患者数がピークアウトしてキャパティに余裕が出来るまでは重症肺炎スレスレ状態になるまで検査はできないよ。家で耳と目を閉じ、口をつぐんで孤独に休め。

ナショジオ新型コロナウイルスに罹った場合重症例を記事にしてくれているけど、流石にこうなるまで我慢するのはやめようね!

https://headlines.yahoo.co.jp/article?a=20200221-00010000-nknatiogeo-sctch

次で最後だよ https://anond.hatelabo.jp/20200304120014

2020-02-05

typo

在庫状況」って打とうとして「在庫譲許王」になっちゃったんだけど超かっこよくない?

「ワシの目の黒いうちは貴様在庫は譲らぬ!」みたいなセリフ想像しちゃったよね

あーあ 働こ

2020-01-05

anond:20200105140117

失礼した1060と2060なTypoで1050ってうった。

さて

1060 価格 3万を切る価格

https://kakaku.com/search_results/GeForce%201060/?sort=priceb&act=Input&lid=pc_ksearch_searchbutton_top

2060 価格 3万5千円をちょいきるか上回る

 

まぁ5-7000円の差

性能はこれからぐぐってくる

2019-11-22

”フラック無頼デー”

約 283 件 (0.42 秒)

次の検索結果を表示しています: ”ブラックブライデー”

元の検索キーワード: ”フラック無頼デー”

Typoなんだろうか意図的ものだろうか

”フラック無頼デー”

2 件 (0.20 秒)

もしかして:ブラックブライデー”

くそ

こきたてヒーヒーだ

2019-07-06

7payのセキュリティ審査って何をやってたんだろうか

ここ連日騒がれている7pay。

パスワードリセットリンク送付先のメールアドレスに対して設計上の問題脆弱性が発覚して大変な事態に発展しています

昨日の会見では社長ITリテラシ不足が露呈したり、サービス継続が表明されたりして、いわゆる「祭」の様相を呈しています

また、会見内で「セキュリティ審査実施した」と明言がされました。

https://www.asahi.com/articles/ASM745HHHM74ULFA01Y.html

セキュリティ審査実施していたにも関わらず、何故今回の問題が見逃されたのか。

非常に稚拙な推測ですが個人的に考えられる可能性をまとめてみようかなと思います

セキュリティ審査とは

その名の通り、サービスローンチ前に実施する、脆弱性問題がないか審査の事・・・だと解釈しました。

審査」というとISMS辺りを連想しちゃいますね。

一般的には脆弱性診断とかセキュリティ検査とも呼ばれています。私はこちらの呼び方の方がしっくりきます

以後脆弱性診断と記載していきます

実施した」とはいっても、どういった内容を実施たかはわかりません。

ただ、7payは「一般に公開する」「お金を扱うサービス」になるため、ガチガチ脆弱性診断を実施すべきでしょうし、実際に実施したのではないかと思います

通常、脆弱性診断というと、以下のような項目があげられると思います

抜け漏れあると思うけど、大体どこのセキュリティベンダーでも上記のような項目を診断しているんじゃないかなあと思います

詳しくは各ベンダの診断内容のページを見てみると更に詳しく載っています

LAC、CyberDefence、NRIセキュア、ブロードバンドセキュリティスプラウトなど。

ただ、今回の脆弱性診断が外部ベンダ実施されたのか、内部で実施されたのかはわかりません。

以下、推測をつらつら書いていきます

外部ベンダ発注したが、コスト削減のために対象を削りまくった

脆弱性診断はモノによりますが、診断内容をマシマシにするとエラい額が掛かります

Webサービス診断は見積もり方法が各社違ったり、ツールを使うか手動とするかによって金額も大きく変わってきます

また、数量計算ベンダによってまちまちです。ページ単位であったり、画面遷移単位であったり、SPAであればAPI単位であったり、複合での計算だったりします。

お願いすれば見積もり時にステージング環境で動いているWebサービスクロールして、各ページの評価を付けてくれるベンダもあります

規模と見積もり内容にもよりますが、100~200万といったところでしょうか。

スマホアプリ診断は一本幾らという場合が多いような気がしますね。相場としては50万~100万程度でしょうか。

プラットフォーム診断も内容によるとは思いますが、大体100万くらいかなあと思います

これ以外にWebSocketを使っていたり、別のサービス連携していたりするとその辺りの通信も含まれてくるのでまた金額は上がる可能性もあります

Webサービス200万、スマホアプリ(iOSAndroid)100万*2、プラットフォーム100万とすると、500万円掛かるわけですね。

脆弱性診断をするだけでこれだけのお金が吹っ飛んでしまうわけです。

そしてこれをそのまま発注するかと言われると、多分しないでしょう。

セキュリティお金が掛かる割にリターンが少なく、目に見える結果が必ず出てくるとも限りません。

経営層は中々首を縦には振らないでしょう。

会見でも明らかになったことですが、社長ITリテラシはあまり高そうにありません。

こうなると脆弱性診断の稟議を通すのは中々容易ではなかった可能性もありそうです。

また7月1日に間に合わせたようなところもあるっぽい(?)ので、開発側に資金を全振りしていた可能性もあり、診断に費用を掛けられなかったのかもしれません。

いずれにせよ、全く実施しないのはまずいし重要そうな部分だけピックアップして実施しましょうという話にはなるでしょう。

削れるものをあげていってみましょう。

例えば、iOSスマホアプリ実施しなくても良いかもしれません。iOS上で動くアプリは確かサンドボックス構造になっているはずで、ローカルに何かしらのデータを持っていても外部からアクセスは基本不可であるためです。確か。

そもそもスマホアプリ自体不要かもしれません。7payのサービスへのアクセスインターフェイスとしてのアプリしか提供していないのであれば、取り扱うデータほとんどないと考えられるためです。そのため、スマホアプリAndroidのみ、もしくは両方実施しなくても大きな問題は発生しないのではないかと思います

・・・この辺り私の勘違いというか、「最優先でやるべきだろjk」といった考えがあれば指摘ください。

プラットフォームも、ベンダによります実施しなくとも良いとも思います

ベンダ説明でも、主にポートスキャンをして、空いているポートに対してtelnetで色々したりするといった説明がなされたと思います

Webサービスなら443と、空いていても80くらいしか外部には公開していないので、これは実施しないという選択をしても不思議ではないと思います

サーバコンフィグも、DocumentRootがおかしいとか致命的な設定ミスをしていない限りは見てもらう必要はないでしょう。

そもそも構築手順等はノウハウもあるでしょうし、わざわざ見てもらう必要性はほとんどないわけです。

ワイドショーでは「不正海外IPからで、国外からアクセス許可していた」事が取り上げられていましたが、例えプラットフォーム診断をしていても、この辺りは指摘されなかった可能性があります

実施していればもしかしたら備考レベルでの注意や、口頭で「国内のみに留めておいた方がいいかも」といったことは伝えられたかもしれませんが、「利便性」という観点から実行されることはなかったんじゃないかなと思います

Webサービスですが、ログインログアウト処理は必須でしょう。また、新規登録情報変更、退会処理も重要です。

パスワードリセットどうでしょうか。正直これも重要です。なので、ベンダに依頼するにあたってはここも診断対象としていたはずです。

ところで今回の件では協力会社について様々な憶測が飛んでいますが、NRI説が結構人気みたいです。

ただ、NRIにはNRIセキュアというセキュリティに特化した子会社存在しています

もし脆弱性診断をするとなった場合、そこを使わないという手はあまり考えられません。そもそも発注時にそれを見越して診断費も開発の見積もりに含まれているのではないかと思います

ただし、セブン側が「脆弱性診断はこちら側で発注します」と言っていれば話は別です。

NRIセキュアは診断費用が高いらしいので、コストダウンするために別ベンダに診断部分のみ発注する可能性はあります

別のベンダ発注したことで、抜け落ちた可能性はゼロではないかもしれません。

また、NRIセキュアが実施する場合においても、「ここは抑えておいた方が良い」という機能毎やページ毎にランク付けした資料セブン側に提出することと思われますが、どこを実施してどこを削るかの最終的な判断セブンに委ねられます

考えられる事としてはパスワードリセットの処理を診断対象外としたことですが・・・そうする理由もわからないので、うーん・・・

ただ、こうして対象を削りまくることで100万程度、もしくはそれ以下まで診断費用を抑えることができます

特定ベンダと、ツールを用いた定期診断を実施してもらう契約をしていた

この可能性もあるのかなと思います

使ったことはありませんが、SecurityBlanket 365というサービス自動での定期診断が可能なようです。

ライセンスやどういった動き方をするのかはいまいちわかりませんが、ベンダ逐次依頼する脆弱性診断よりかは安く済むはずです。

ただ、自動診断となると設計上の不備やそれに伴う問題は検出できないはずです。

ツールの手が届く範囲での、XSSPoC、ヘッダの有無など、ごく一般的脆弱性診断になると考えられます

でも手軽そうで安価っぽいなので、これで済ませていても不思議ではないです。

セブン内部でツールを用いた診断を実施していた

脆弱性診断ツールOSSのものもあればベンダ販売していたり、SaaS提供しているものもあります

OSSならOWASP ZAPやw3afがWebサービスの診断が可能です。また、phpcs-security-auditなど、ソースコードを解析し脆弱な箇所がないかを診断するものもあります

ちなみにWebサービスに対する診断を「DAST」、ソースコードに対する診断を「SAST」と言ったりします。

有償のものとなると、DASTは先程のSecurityBlanket、AppScan、Nessus、Vex、VAddyが挙げられると思います

SASTになると、RIPS TECH、Contrast Securityなどでしょうか。

上記のようなツールを用いて、セブン内で脆弱性診断を実施することでセキュリティの知見を高めたり、内部で完結させるための動きを取っていたかもしれません。

こういった動きは結構色んな組織で見受けられます。外部の手を借りずに診断ができれば、関係者間の調整も楽ですし、それと比べると費用も安く済みますからね。

ただし、社内のエンジニアに任せる事になるため、片手間になってしま可能性があります

また、ツール使用方法についてのノウハウは溜まるかもしれませんが、それとセキュリティの知見が溜まるかどうかは別の問題としてあると思います

・・・とは言ってもセブンにはCSIRT部隊ちゃんとあるんですよね。

https://www.nca.gr.jp/member/7icsirt.html

『7&i CSIRT は、7&i グループCSIRT として設置され、グループ企業に対してサービス提供しています。』と記載があります

また、『7&i CSIRT は、7&i HLDGS. の組織内に専任要員を以て設置され、インシデント発生時の対応だけでなく、インシデント発生の未然防止にも注力しています

グループ企業情報システム部門と連携し、7&i グループ内で発生するインシデントに対する未然防止のための調査分析リスク情報の共有、ならびにインシデント対応活動を行なっています。』

という記載もあるため、今回の7payも、7&i CSIRTが動いてセキュリティ関連のチェックをしていたのではないかと思います。「情報システム部門」とはありますが。

組織図上にはありませんが、デジタル推進戦略本部の下か、リスクマネジメント委員会情報管理委員会のどこかに所属しているんじゃないかと思われます

日本CSIRT協議会にも名を連ねているわけですし、CSIRTメンバー専任要因ともありますし、セキュリティ関連の技術知識は十二分にあると思うんですよね。

なので、内部でツールを使って実施していたからといって、こんな重大な不備を見逃すというのはちょっと考え辛いなあ・・・と思います

会見内で言われた二段階認証検討事項に上がらなかったのかなあ・・・と。

まあ、今でも機能しているのであれば、の話ではありますが。

で、これを書いている最中に気付いたのですが以下のようなリリースが出ていたんですね。

https://www.7pay.co.jp/news/news_20190705_01.pdf

これを見ると内部のCSIRT機能していなかったか力不足判断されたかどちらかになるのかな・・・と。

実際はどうだかわかりませんけど・・・

診断を実施したがどこかで抜け落ちた

これも有り得る話かなあ・・・と。

関係者が多いと情報共有にも一苦労です。

開発やベンダCSIRT部隊情報共有したとしても、POが忘れていたとか、伝えたつもりが曖昧表現で伝わっていなかったとか・・・

ベンダ実施して指摘事項として伝えていたけど、いつの間にやら抜け落ちていてそのままサービスイン・・・というのもシナリオとしては考えられますね。

問題認識していたが上申しなかった/できなかった

7payは社内的にも一大プロジェクトだったはずで、スケジュールも決まっている場合、余計なことを物申すと手戻りや対応時間を取られることになります

そういった事を許さな空気が出来上がっていると、まあ中々上には上がってきづらいです。

これも十分にありえる話ですかね。ないといいんですけど。

セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった

どうしても『審査』という言葉に引っかかっています。『検査』ならまだわかるんですが。

そこで思ったのですが、情報セキュリティ基本方針個人情報保護方針を元にしたチェックリストのようなものセブン内にあって、それを埋めた・・・みたいなことを「セキュリティ審査」と言っていたりするのかなと思ってしまったんですね。

でもこれはセブンペイの社長個人情報保護管理責任者ということで、ISMSPMS等で慣れ親しんだ単語である審査』を使っただけかもしれません。

そもそもそれで終わらせるなんて事ないでしょう。セブン程の企業・・・

そもそもやってない

大穴ですね。いやこれはないと思いますよ。あったら大問題じゃないですか・・・

というわけで、なんとなく「こうだったりして・・・」みたいな事をつらつら書いてみました。

そういえばomni7で以下のお知らせが上がっていましたね。

https://www.omni7.jp/general/static/info190705

『定期的にパスワードを変更いただきますようお願い申し上げます。』とのことです。CSIRTはもしかしたらもう機能していないのかもしれないですね。

もしくはわかりやす対策提示しろと言われたのかもしれません。それなら仕方ないんですけど。

パスワード定期変更を推奨する因習はいつ消えるんでしょうか。

以上。

以下追記 2019-09-08

一部typoとか指摘事項を修正しました(役不足力不足 etc)。

ついでに時間経ってるけど追記します。もう誰も見ないでしょうけど。

所詮「人のつくりしもの」だよ

監査なんて取り揃えた書類通りになっているかどうかなので、監査受けているかセキュリティ的に大丈夫ってことじゃないよ

そんなに監査が万能なら監査できるくらいの人が作り出せば完璧になるはずだろ

ちゃんと読んでいただけましたか?全文通して私の主張が「監査をしっかりやれば防げた」という意味と捉えられているのでしょうか。そんなに分かりづらい文章を書いた覚えもないのですが・・・

一番上でも記載していますが、私は今回の7payの「セキュリティ審査」は、「脆弱性問題がないか審査の事」、つまり脆弱性診断」を指していると仮定して本エントリを書いています

そういう意味で、ここで私が指している「審査」と貴方が指している「監査」は似て非なるものです。字面は少し似ていますがね。

監査貴方記載する通り「ある事象対象に関し、遵守すべき法令社内規程などの規準に照らして、業務成果物がそれらに則っているかどうかの証拠収集し、その証拠に基づいて、監査対象有効性を利害関係者に合理的保証すること」です。

貴方の言う「監査」に近いことは「セキュリティ審査自体が、情報セキュリティ基本方針個人情報保護方針に沿った内容かどうかを確かめただけだった」の見出し部分で触れていますが、それで終わらせているわ Permalink | 記事への反応(2) | 05:48

2019-06-04

Yahoo!映画の公開カレンダー(https://movies.yahoo.co.jp/calendar/)のページにある

映画トップ > 公開カレンダー > 公開予定

というパンくずリストの真ん中の「公開カレンダー」のリンクが「calender」というtypoのせいで

クリックしても「指定されたページが見つかりません。」になってしまうので誰か直すように伝えてほしい

anond:20190604002605

いや、キャバクラにはない飲み屋雰囲気が好きなんですよ。

こっちはたまにスベることはあっても、楽しい空間の一部になっているんです。

その中に紛れ込んでいる遺物(異物のtypoだが間違ってもいない)というか、金だけ払って自覚無しに反省もしない邪魔者が居ることについて対策をしたい。

人より多く金払えっていうわけなだけではなく、数値化して自覚させて自重させたいというのが大きいのかもしれません。

あなたが、飲み屋キャバにどれだけ行ってるか、どんな面白い会話、あるいはとりとめもない会話をしているのか知りませんが、

・年配で強く言えない

・金ある

自重しない

・おもんない

排除するほどの悪ではない

が揃ってしまうと言いようのない不幸が永遠に生産され続けてしまうんです

2019-04-19

anond:20190419172744

粉末ソースtypoだろ。そういう細かい所に突っ込むなよ。

ログイン ユーザー登録
ようこそ ゲスト さん