7月28日、ドルフィンクラブのWebサイト改竄が確認されているが、現在は復旧している。改竄を行ったのは「Fatal Error」と名乗るグループと思わる。なお、復旧情報は7月29日午前現在のもの。
三重県は7月29日、「e−デモ会議室」を稼働しているサーバに不正アクセスがあったことと、ネームサーバが何者かに乗っ取られていることが判明したと発表した。
<プラットフォーム共通> ━━━━━━━━━━━━━━━━━━━━━━
▽ Simplicity oF Upload───────────────────────
Simplicity oF Uploadは、スクリプトが言語パラメータでのユーザ入力を適切にチェックしないことが原因でセキュリティ
AT&Tグローバル・サービス株式会社は7月28日、サイバー攻撃を検知し、企業に損害を与える前にユーザが予防できるようにする「AT&Tインターネット・プロテクト・サービス」を、8月1日より大企業、ISPなどを対象に発売を開始すると発表した。本サービスは、ハッカーや不正
株式会社ネクシィーズは7月26日、情報セキュリティマネジメントシステム「ISMS」に関する認証を7月14日付けで取得したと発表した。認証の対象となる事業部は、同社管理本部および情報通信管理部で、登録範囲は「懸賞キャンペーン方式ならびに業務受託方式による説明型テ
株式会社沖データは7月28日、印刷物による情報漏洩を防止する「ログオン情報強制印刷ソリューション」を、株式会社百十四銀行の全本部および営業店に納入したと発表した。今回納入したソリューションは、同社カラーLEDプリンタとモノクロLEDプリンタおよび専用アプリケー
株式会社ミックは7月27日、同社が提供しているオンラインショップ構築システムの受注確認メール送信機能に、電子署名付きメールの送信機能を付加すると発表した。電子署名用の電子証明書および署名ゲートウェイサーバには、日本ベリサイン株式会社の「ベリサイン セキュ
富士通株式会社は7月27日、同社の非接触型手のひら静脈認証技術が、株式会社滋賀銀行にて採用されたと発表した。滋賀銀行は同認証技術について「非接触方式のため衛生面で優れていること」、「他行での導入実績があること」を理由に2006年3月発行予定のICキャッシュカー
セコムトラストネット株式会社は、365日ホームページの安全を守る、ホームページのトータル安全管理サービス「e-SECOMホームページサービス」を、7月より提供開始した。本サービスは、脆弱性診断+暗号化通信+ホームページの実在証明機能をパッケージにして提供する。
最
日本エフ・セキュア株式会社は7月28日、同社の提供する「F-Secureアンチウィルス クライアントセキュリティ」がエヌ・ティ・ティ・データ先端技術株式会社の提供する検疫システム対応統合型セキュリティ管理ソリューション「NOSiDE Inventory Sub System 2005 」の最新版
富士通株式会社は7月27日、PCワークステーション「CELSIUS」のラインナップにモバイルワークステーション「CELSIUS H230」、デスクトップ型ワークステーション「CELSIUS N440」、「CELSIUS J340」を追加、同日より販売を開始したと発表した。CELSIUS H230は、セキュリテ
セコムトラストネット株式会社は、e-文書法に対応する企業向けに、同法によってビジネスがどう変わるかをテーマに「e-文書法 早わかりサイト」を7月28日に開設した。2005年4月1日に施行された同法は、同日施行された個人情報保護法の認知度と比べると今一歩であるものの
セコムトラストネット株式会社は、2005年3月エヌ・ティ・ティ・スマートコネクト株式会社のホスティングサービス「スマートスクウェア」のセキュリティ強化サービスで販売提携した。この提携強化のためエヌ・ティ・ティ・スマートコネクト株式会社は、本年7月25日まで、
任意団体「セキュアな電子政府を推進する会」は、NPO「セキュアなデジタル社会を推進する会」として改称したと発表した。また、NPOスタート記念として、日本の情報セキュリティ戦略についてディスカッションを行うシンポジウム「デジタル社会推進シンポジウム2005」〜セ
7月27日、28日の2日間に、15件のWebサイト改竄が確認されている。改竄を行ったのは「un-root」「WHACKERZ」と名乗るグループと思わる。なお、復旧情報は7月28日午前現在のもの。
本連載では、各種フィッシング対策製品の効果を、対策手法を紹介しながら検討している。今回紹介の中心となるのは、ブラウザレベルで動作するフィッシング対策製品だ。それでは、前回解説したフィッシング手法の概要を記したあと、早速各対策製品の検討を行っていく。
楽天株式会社は7月28日、同社が運営する楽天市場の加盟店「AMC」から個人情報が流出した件で続報を発表した。発表によると、同店舗からの個人情報流出件数が161件増えたことが確認され、合計284件となった。なお、AMC以外の店舗からの情報流出は確認されていない。現在の
<プラットフォーム共通> ━━━━━━━━━━━━━━━━━━━━━━
▽ IBM Lotus Domino─────────────────────────
IBM Lotus Dominoは、リモートユーザがnames.nsfにアクセスできることなどが原因でセキュリティホールが存在する。この
株式会社シーフォーテクノロジー(C4T)は7月25日、リマージュジャパン株式会社のCD-R/DVD-Rオンデマンド パブリッシング システム機器事業における戦略的な協業について同意したと発表した。今回の協業では、リマージュのCD/DVDへのデータ書き込み製品と、C4Tのセキュリ
デジタルアーツ株式会社は7月22日、おもに家庭で子どものネット利用を管理するフィルタリングソフトの最新版として、「i-フィルター 4」を同日より発売したと発表した。また、フィルタリング機能をフルに確認できる30日無料体験版を、7月29日より同社ホームページよりダ
株式会社セキュアード・コミュニケーションズは、同社のワンタイムID双方向認証技術「SKIP9」を用いて外出先から安心してグループウェア「サイボウズ office6」にアクセスすることのできる認証セキュリティー製品「SKIP9 for サイボウズ」を7月29日より販売する。本製品
株式会社ハンモックは7月25日、クライアントPC統合管理ツール「ASM」の新バージョン「ASM2005」を発表した。本製品は、IT資産管理、ネットワークセキュリティ、情報漏洩対策機能を統合し、一元管理するパッケージソフトウェア。新バージョンの「ASM2005」では、特に情報
株式会社バッファローは、携帯に便利な小型・軽量のUSB2.0対応フラッシュメモリ「RUF-CL/U2」シリーズのブラックモデルに512MBタイプを追加した。同製品シリーズは、個人情報保護に最適な暗号化ソフト「Secure Lock Ware」に対応(WindowsXP/2000対応)。フラッシュメモ
株式会社バッファローは、USB2.0対応の指紋認証機能付きUSBフラッシュメモリ「ClipDrive Finger!」に512MB/1GBタイプを追加した。同製品シリーズは、個人情報保護に最適な指紋認証機能を搭載したUSBフラッシュメモリ。筐体内蔵の半導体センサーを使用したバイオメトリク
サクサ株式会社と日立ソフトウェアエンジニアリング株式会社は、日立ソフトの指静脈認証システム「静紋(じょうもん)」とサクサの持つICカードリーダライタ装置を組み合わせた情報端末を共同開発すると発表した。カード認証とバイオメトリクス(生体認証)を組み合わせ
NTTアイティ株式会社は、PC環境ローミングソフトウェア「シェアードPC」を発売した。本製品はクライアント環境をサーバにバックアップし復元できるソフトウェア。同製品がインストールされたPCにICカードを挿入するだけで、IP網を通じて辞書やソフトウェア、デスクトップ
日本電気株式会社とNECパーソナルプロダクツ株式会社は7月26日、企業ユーザを対象としたPC買い取りサービスに「PCデータ安心消去ソリューション」を追加、同日より提供を開始した。同ソリューションは、PCの引き取りからデータ消去までの作業の履歴管理を実施、使用済み
日本テレコム株式会社は、社内LANセキュリティサービス「SecureLANs」に、ウイルス対策サービスを追加し、提供を開始した。新サービス「治療ソリューション」は、クライアント端末に対してトレンドマイクロのウイルス対策ソフトウェアの提供や最新パターンファイルの配信
株式会社フォーバル クリエーティブと図研ネットウエイブ株式会社は、セキュリティ製品の商品企画・販売分野で業務提携し、ウェブフィルタリング機能を搭載したセキュア・プロキシ・アプライアンス「Websense ウェブプロテクション・アプライアンス」を8月1日より発売す
日本ユニシス株式会社は、セキュアブレインが提供するフィッシング詐欺対策ソリューション「PhishWall(フィッシュウォール)」の販売を開始した。同ソリューションは、Webサイトのユーザーが、自分のアクセスしているWebサイトが正規のWebサイトであることを容易に確認
三井住友海上火災保険株式会社は7月26日、Webにて24時間365日利用可能な事務所侵入盗リスク簡易診断システム「MAT-LOCS」を業界で初めて開発、7月より専用ホームページにて無料提供を開始すると発表した。同サービスは、事務所の置かれた犯罪環境と対策の実施状況に関し
日本ヒューレット・パッカード株式会社は7月26日、同社が開発、販売するWeb統合型認証ソフトウェア「HP IceWall SSOシリーズ」において、一般消費者にインターネットサービスを提供する企業向けに特化したパッケージを新たに発売すると発表した。新たなパッケージには、
日本電気株式会社(NEC)は、セキュリティと利用者のプライバシー保護を両立する世界最小データ量・世界最小計算量の認証方式を開発したことを発表した。開発した認証方式はグループ署名と呼ばれる認証方式に属するもので、個人名やIDなど、認証対象を特定する情報を用い
デル株式会社は、セキュリティ機能を強化し、PoEに対応した中・大規模ネットワーク向けネットワークスイッチ「PowerConnect (パワーコネクト) 3400」シリーズ4機種を発売した。新製品は、ギガビットアップリンク、スタック機能を持ち、従来製品と価格を同水準に抑えなが
7月26日、27日の2日間、2件のWebサイト改竄が確認されている。改竄を行ったのは「Ashiyane Digital Security Team」「JaCKaL」と名乗るグループと思わる。なお、復旧情報は7月27日午前現在のもの。
<プラットフォーム共通> ━━━━━━━━━━━━━━━━━━━━━━
▽ SAP Internet Graphics Server───────────────────
SAP Internet Graphics Serverは、細工されたリクエストによってセキュリティホールが存在する。この問題が悪用される
大手ブログサービスFC2は増加するトラックバックスパムに対して制限を加えることを発表した。最近宣伝を目的としてスパムが増加していることからこれらを制限するとしている。具体的には下記の対策を講じるとともに訴訟の準備も進めているという。
7月25日、インターネットショッピングモール楽天に出店している株式会社センターロード(AMC)からクレジットカード情報を含む個人情報が流出した(Scan Daily EXpress 2005/07/25)。123件の情報が流出したと発表されている。
京都府警は7月25日、署のPCを無断で持ち帰る際に盗難に遭ったとして府警伏見署刑事課の巡査部長に対し3ヶ月の減給、上司である刑事課長を訓戒、同課長代理を注意の処分にしたと発表した。これは、同巡査部長が7月4日夜、帰
宅途中にパチンコ店に立ち寄った際に車上荒らし
サンフランシスコのFBIのコンピュータ侵入スクアッド(Computer Intrusion Squad)とコンピュータ・セキュリティ協会(Computer Security Institute)がサイバー犯罪のレポートを発表した。
25日夜、編集部にUFJ銀行を騙る日本語フィッシングメールが届いた。メールの内容は今年3月に登場した同行を騙る日本語フィッシングメールと同じものである。フィッシングサイトは一見するとUFJ銀行のように偽装されているが、よく見るとリンク切れがあったり、URLにUFJ銀
───────────────────────────────────
●アクセスランキング
───────────────────────────────────
1. https://www.netsecurity.ne.jp/
2. https://www.netsecurity.ne.jp/9_3625.html
07
<今週の特集記事>
◇情報セキュリティポリシーに関する調査結果
◇シリーズ連載「海外における個人情報流出事件とその対応」
■第49回■ Equifaxと Choice Point (2)漏洩事件以後に対策を取るも、はっきりとした差が
https://www.netsecurity.ne.jp/7_372
2005年4月に個人情報保護法が全面施行され、多くの企業が顧客情報など重要な情報資産の「管理の徹底」に取り組んでいる。しかし「個人情報流出事件」は後を絶たない。少し古い話になるが、ソフトバンクBBの大規模な個人情報流出事件をはじめ、銀行や消費者金融など金融機
サイバーディフェンス社からの情報によると、KDE e.VのKopeteインスタントメッセージクライアントに含まれているlibgaduで、リモートから攻撃可能な脆弱性が見つかった。これにより、任意のコードが実行される可能性がある。脆弱性は入力検証部分に存在する。実環境で攻
サイバーディフェンス社からの情報によると、複数のベンダが実装しているInternet Software ConsortiumのDHCP Serverで、リモートから攻撃可能な脆弱性が見つかった。これにより、任意のコードが実行される可能性がある。脆弱性は入力検証部分に存在する。実環境で攻撃コ
文系管理者や経営者が昨今のセキュリティ事件に不安を持っていろいろ質問をしても、エンジニアの返答は何を言っているかよくわからないことが多いだろう。そういう方のための三回連載です。
サイバーディフェンス社からの情報によると、複数のベンダが実装しているLarry WallのPerlプログラミング言語に、ローカルで攻撃可能な脆弱性が見つかった。これにより、root権限が取得されたり、任意のファイルが削除される可能性がある。脆弱性は、バージョン5.8.6以前
サイバーディフェンス社からの情報によると、複数のベンダのOSディストリビューションに含まれているLinux Device Filesystemのdevfsで、リモートから攻撃可能な脆弱性が見つかった。これにより、セキュリティ設定が迂回され、chroot() jailの外部ディレクトリにアクセス
●信用回復に必死のChoicePoint
サイバーディフェンス社からの情報によると、Oracle社のReports Servicesでリモートから攻撃可能な脆弱性が見つかった。これにより、アプリケーションサーバが乗っ取られる可能性がある。これは設計上の欠陥である。コンセプト検証のコードの存在を確認している。パッチ
サイバーディフェンス社からの情報によると、Oracle社のOracle 9iR2および10g Database Serverの複数のバージョンで攻撃可能な脆弱性が見つかった。これにより、重要な情報やサービスへのアクセスが妨害される可能性がある。脆弱性の詳細は公開されておらず、実環境で攻
株式会社オーエムシーカードは7月22日、同社会員あてのカード利用代金明細書300通を、配送過程において紛失したと発表した。カード利用代金明細書は、NTTコムウェア・ビリングソリューション株式会社(NTTビグソル)を業務委託先として、毎月、印刷・封緘したものを最寄
サイバーディフェンス社からの情報によると、マイクロソフト社のカラー管理モジュールに、リモートから攻撃可能な脆弱性が見つかった。これにより、バッファオーバーフローが発生し、任意のコードが実行される可能性がある。この脆弱性は入力検証部分に存在し、実環境で
サイバーディフェンス社からの情報によると、Oracle社のForms Servicesでリモートから攻撃可能な脆弱性が見つかった。これにより、アプリケーションサーバが乗っ取られる可能性がある。これは設計上の欠陥である。コンセプト検証のコードの存在を確認している。パッチは
サイバーディフェンス社からの情報によると、複数のOSディストリビューションに含まれているzlibのバージョン1.2.1から1.2.3で、リモートから攻撃可能なバッファオーバーフローが見つかった。これにより、プロセスがクラッシュし、任意のコードが実行される可能性がある
JPCERT/CCは7月25日、ISDAS(インターネット定点観測システム)の観測結果から、TCP 1433ポートへの一時的なスキャン増加が確認されていると発表した。このポートは、Microsoft SQL Serverなどで使用されるもので、複数の既知の脆弱性が確認されている。JPCERT/CCでは、
サイバーディフェンス社からの情報によると、複数のベンダのOSに実装されているEric S. Raymondのfetchmail電子メール取得パッケージで、リモートから攻撃可能なバッファオーバーフローが見つかった。これにより、任意のコードが実行される可能性がある。実環境で攻撃コ
───────────────────────────────────
7月26日のWeb改竄情報
───────────────────────────────────
7月25日、株式会社CISのWebサイト改竄が確認されている。改竄を行ったのは「Bomfunk」と名乗る
<プラットフォーム共通> ━━━━━━━━━━━━━━━━━━━━━━
▽ Netpbm──────────────────────────────
グラフィックスデータ編集プログラムであるNetpbmは、dSAFERオプションがGhostScriptを呼び出す際に適切な処理を行って
ACCS(社団法人コンピュータソフトウェア著作権協会)は7月26日、同協会が運営する「著作権・プライバシー相談室〜ASKACCS」Webサイトから個人情報が流出した事件において、ACCSおよび個人情報の流出被害を受けた個人3名が提起していた民事訴訟について、東京地方裁判所
7月22日、25日の4日間で、6件のWebサイト改竄が確認されている。改竄を行ったのは「JaCKaL」「powersiker」「k4」と名乗るグループと思われる。なお、復旧情報は7月25日午前現在のもの。
<プラットフォーム共通> ━━━━━━━━━━━━━━━━━━━━━━
▽ PHP FirstPost──────────────────────────
PHP FirstPostは、block.phpスクリプトがユーザ入力を適切にチェックしていないことが原因でセキュリティホールが存在す