先々週の8月7日(木)に、Scanメルマガが通算1000号を迎えたので、Black Hat ノベルティを、メルマガ読者のみんなに特別プレゼントをすることにしたんだにゃー。ノベルティのうち、今日はTシャツを紹介するよ。
日本マイクロソフトのセキュリティチームは16日、Windowsの更新プログラムのトラブルに関する情報を公開した。8月13日公開の更新プログラムの適用により問題が発生する場合があるという。
NTTドコモは12日、同社のAndroidスマートフォン「Xperia Z1 SO-01F」と「Xperia Z1 f SO-02F」の不具合を解消する最新ソフトのアップデートを開始した。
このマルウェアとそのファミリーはあらゆる分野の小売業者にとって甚大な脅威である。なぜなら徹頭徹尾整備されたインフラ抜きにして、クレジットカード情報が盗まれるのを防ぐために事業者ができることはほとんどないからだ。
日本スマートフォンセキュリティ協会(JSSEC)のPR部会調査分析WGは12日、「第二回スマートフォン企業利用実態調査」の報告書を公開した。2013年に続いて2回目となる。
IPA(情報処理推進機構)およびJPCERT/CCは13日、ウェブサイト運営者および管理者に対し、改めてウェブサイト改ざんに対する点検と備えを呼びかけた。
IPAおよびJPCERT/CCは、tenfourzeroが提供する写真共有ウェブパッケージ「Shutter」に、複数の脆弱性が存在すると「JVN」で発表した。なお、Shutterの開発および保守は終了している。
こういった種類の攻撃が可能であるということは、数年前から知られていた:情報セキュリティ関係者たちが、このような悪意ある USB を「plug and prey(プラグ&餌食)」と呼ぶことすらあった。そして現在、我々はそれが現実であることを知らされた。
ACCSによると、警視庁東村山署は、Webサイトを通じて権利者に無断で複製した映像作品等の海賊版を販売していた神奈川県横浜市の元自営業(元録画代行業者)男性を、著作権法違反の疑いで送致した。
IPAおよびJPCERT/CCは、サイバーエージェントが提供するAndroid 版「Ameba」に、SSLサーバ証明書の検証不備の脆弱性が存在すると「JVN」で発表した。
エフセキュアは、NASデバイスを狙ったランサムウェアが広がっていると発表した。
アドビは、「Adobe Reader」および「Acrobat」のセキュリティアップデート(APSB14-19)を発表した。
日本マイクロソフトは、2014年8月のセキュリティ情報を公開した。公開されたセキュリティ情報は事前通知通りの9件で、最大深刻度「緊急」が2件、「重要」が7件となっている。
Signal は、鍵交換に ZRTP プロトコルを使用しており、会話には AES 128ビット暗号化が利用される。2 人のユーザーが会話しようとするとき、そのアプリは2 人のユーザーのスクリーン上にお互いが確認できるメッセージを表示する。
IPAおよびJPCERT/CCは、ラリタン・ジャパンがIPネットワークに接続して使用する提供するKVMスイッチ「Dominion KX2-101」にDoSの脆弱性が存在すると「JVN」で発表した。
フォーカルポイントは、2,000mAhバッテリを搭載し、米国防総省MIL準拠の耐衝撃性能を備えたiPhone用ケース「OtterBox Resurgence」を、8月下旬より発売する。価格は12,000円。
デジタルアーツは進学教室浜学園と協業し、小学生とその保護者を対象としたインターネットリテラシー教育に関する映像を制作、イードが運営する教育情報サイト「リセマム」上において映像配信を開始する。
セコムは11日、「セコム画像アーカイブサービス」の提供を開始すると発表した。
Black Hat USA 2014 の二日間のしゅざいが終わって、編集部は同じラスベガスで開催される DEF CON 22 に来たよ。 Black Hat よりもDEF CON の方が歴史が古いんだニャー。
インフォマニア、シナジーマーケティング、トライコーン、ニフティ、日本情報経済社会推進協会(JIPDEC)、パイプドビッツ、ヤフーは11日、「なりすましメール防止安心マーク」の銀行への導入開始を発表した。
CTCは、「CTCマネージド・セキュリティ・サービス(CTC-MSS)」の提供を10月1日より開始すると発表した。
フィッシング対策協議会は、セゾンNetアンサーを騙るフィッシングメールが出回っているとして注意喚起を発表した。
IPAおよびJPCERT/CCは、Iridiumが提供する、船舶に備える衛星通信用の端末である「Pilot」および「OpenPort」に複数の脆弱性が存在すると「JVN」で発表した。
ウェブルートは、「オンラインセキュリティのための8つのヒント」を発表した。
USB を利用したインシデントといえば、国内では過去最大級の顧客情報漏えいとして世間を騒がせたベネッセの事件が記憶に新しい。もし「ただ USB ポートへ接続するだけで、接続先の PC の制御を奪えるデバイス」が社内に紛れ込んだ場合、どのような悲劇が起こりえるだろう。
「多くの機器が、その情報を暗号化しないままホームネットワーク上で送信するため、たった 1 件のネットワークのミスコンフィギュレーションが起こるだけで、ユーザーはワイヤレスネットワークを介し、世界中にそのデータを露出してしまう」
チェック・ポイントは、同社の創業者であり会長兼CEOであるギル・シュエッド氏による「未来をセキュアに=Secure Your Future」を開催した。
IPAおよびJPCERT/CCは、Piwigoが提供する、Web上で画像ファイルを管理するためのソフトウェア「Piwigo」に複数の脆弱性が存在すると「JVN」で発表した。
日本マイクロソフトは、2014年8月のセキュリティ情報の事前通知を発表した。発表によると、セキュリティ情報の公開は8月13日で、9件のパッチ公開を予定している。
8月7日、JR有楽町駅前広場にて『教えて!「かくれ脱水」委員会 熱中症・脱水症対策啓発イベント in 有楽町』が実施された。
東京地方検察庁立川支部は、ベネッセのグルーブ会社シンフォームの業務委託先元社員を不正競争防止法違反で東京地方裁判所立川支部に起訴した。元社員は、ベネッセの顧客情報を持ち出し、名簿事業者に売っていたことが明らかになり7月17日に逮捕されていた。
ジャストシステムは7日、5月に文献社より購入した全データ(ベネッセコーポレーションから漏えいした個人データ)を、警視庁に確認のうえ8月6日に削除したことを公表した。
東京都教育委員会は8月5日、学校非公式サイト(学校裏サイト)等の監視結果を公表した。公表したのは、平成26年6月分と平成26年4月-6月分。4月からの3か月で、裏サイトで検出された不適切な書き込みの件数は3,014件、うち自身の個人情報が2,647件だった。
ヤフーは7日、スマートフォン・タブレット向け「Yahoo! JAPANアプリ」に、新たに気象警報と避難情報をプッシュ通知する緊急情報通知機能を追加した。
ウェザーニューズは、台風による被害を減らすため、スマホアプリ「ウェザーニュースタッチ」の『台風ピンポイント』と『スマートアラーム(台風モード)』において、台風11号に関する情報の配信を開始した。
IPA(情報処理推進機構)セキュリティセンターは5日、パスワードリスト攻撃によるネットサービスの被害が深刻なことを受け実施した、「オンライン本人認証方式の実態調査」の結果を公開した。
日本能率協会グループのジェーエムエーシステムズは5日、セキュリティに配慮しつつ、スマートデバイスを用いた画像活用が可能なソリューション「KAITO(カイト)・セキュア・カメラ」の販売を開始した。
NTTコミュニケーションズ(NTT Com)は6日、クラウド型の安否確認サービス「Biz安否確認/一斉通報」において、スマートフォン向けアプリの提供を開始した。
ウェザーニューズは、PCサイト「ウェザーニュース」やスマホアプリ「ウェザーニュースタッチ」において、ゲリラ雷雨の予測情報を配信する『ゲリラ雷雨Ch.』を期間限定で公開している。
気象庁が8月8日9時45分に発表した台風情報によると、強い台風11号(ハーロン)は、奄美大島の東南東約230キロをゆっくりした速さで北へ進んでいるという。強い勢力を維持したまま、9日には九州地方に接近する恐れがある。
モノのインターネットに関しては、悲観的な意見を述べる Schmidt に、Schneier は「長いスパンで利用される製品の場合、システムをアップデートする方法や修復する方法の概念も古くなるだろう」と語った。
これらは先着順に配布される予定で、配布物の価値が 600 万ドル(編集部註:約 6 億円)に達したとき、Sony は PlayStation Plus の 1 か月分の無料メンバーシップの提供のみに切り替える予定を立てている。
ソリトンは、不正デバイス接続対策アプライアンスの新バージョン「NetAttest LAP V2.2」(LAP)と、それらを統合管理する新製品「NetAttest LAPManager」(LAP Manager)を、8月8日より販売開始すると発表した。
金融機関間のサイバーセキュリティに関する情報を共有するための組織「一般社団法人 金融ISAC」(金融ISAC)が設立された。
いよいよ8月6日から、Black Hat USA 2014 がはじまったよ。世界中からせんもんかの人が集まるカンファレンスなんだにゃー。Scanの読者のみんなもいるのかな。
「Heartbleed を発見したとき、私たちは、それが非常に深刻な脆弱性であり、より迅速に周知させる必要があると思いました。たとえば『CVE2014…』と番号で呼ぶのではなく、『世界の誰もが聞いたことのある話題』にしたかったのです」
「この I2P の脆弱性はデフォルトで、完全にパッチされた Tails で悪用することができる。エクスプロイトを行うためにセッティングやコンフィグを変更する必要はない」
IPA(独立行政法人情報処理推進機構)は6日、夏休みの長期休暇中およびその前後における、情報セキュリティの注意事項を公開した。
気象庁が8月6日に発表した気象警報によると、北日本や西日本では激しい雨が降り、東北地方や西日本では局地的に激しい雨が降っている。特に高知県では、これまでの記録的な大雨の影響で土砂災害警報が発令されている。
日本気象協会は、2014年8月7日以降に日本に接近する見込みの台風11号に関する情報を発表した。
トレンドマイクロは、コンシューマ分野における2014年からのビジネス戦略を発表した。
Codenomicon社を聞いたことがなくても、 Heartbleed はみんな知ってると思うんだにゃー。OpenSSL のバグに、そもそも「Heartbleed」という名前をつけて、ロゴまで作ったのがこの会社だよ。
まずは基調講演から。基本的なことなのですが、あらためて、基調講演の意味はご存じですか? 英語では「Keynote」つまり楽曲の基本のトーンという意味で、その会議全体の方向性を暗示する重要なイントロとなる講演です。
Scan編集部のみんなが、アメリカのラスベガスで開催されるセキュリティカンファレンスのしゅざいに行くので、そのようすの一部をぼくがお届けするよ。
「お粗末なデータ消去」は、eBay で販売されている中古の PC や携帯電話の間では一般的な問題だが、それよりは目立たないケースとして、第三者に売却される POS 端末にも同じ問題が当てはまるということを、その研究結果は示している。
IPAおよびJPCERT/CCは、Symantec社が提供する企業向け ウイルス対策ソフト「Symantec Endpoint Protection」にバッファオーバーフローの脆弱性が存在すると「JVN」で発表した。
シマンテックは、パートナー企業4社(デル、富士ゼロックス、富士通マーケティング、リコージャパン)とともに「不正送金マルウェア対策イニシアティブ」を発足させたと発表した。
ラックは、地方自治体や地方の中小企業の保護を目的に、地元でインターネットサービスを提供するデータセンター事業者向けのセキュリティ監視・運用付きソリューション「SecureNetサービス」を開始した。
日立システムズとトレンドマイクロは、クラウド環境向けのセキュリティ対策の分野での協業に基づき、トレンドマイクロの総合サーバセキュリティ対策製品「Trend Micro Deep Security」をリモートで運用、監視するサービスを日立システムズが提供開始する。
Microsoft Windows の afd.sys ドライバにメモリ領域を二重に解放してしまう脆弱性が報告されています。
さらに、ホテルの部屋に設置されている金庫の磁気カードリーダーは、「カード上のデータにアクセスするためのスキミングを行うオプション」をも犯罪者に提供する(のちに彼らは、その情報を地下フォーラムで売ることができる)。
日立製作所と博報堂は4日、ビッグデータにおいて生活者情報(個人情報やプライベート情報)が利活用されることに対する生活者の意識を調査した「第2回 ビッグデータで取り扱う生活者情報に関する意識調査」の結果を発表した。
独立行政法人情報処理推進機構(IPA)は1日、2014年8月の呼びかけ「法人向けインターネットバンキングの不正送金対策、しっかりできていますか?」を公開し、注意を呼びかけた。