Scan 創刊 17 周年記念クラフトビールの醸造から戻った我々に科された新たなミッションはビールのラベル製作でした。木内酒造の「手造りビール工房」で製作したビールは、自分でデザインしたオリジナルのラベルを貼り付けて完成します。ラベルは味まで左右する重要なもの。
ScanNetSecurity PREMIUM MEMBERS キャンペーンと連動してお届けしている創刊 17 周年記念 クラフトビール醸造記、今回は第 3 回をお届けします。
これらの攻撃のほとんどは、緩和をすることができない。なぜならこれは単純に『Windows 環境で、Kerberos がどのように働くのか』の問題だからだ……多くの場合、あなたは『特権アカウントの保護』に全力で集中する必要がある。
ラックは、ジュニパーネットワークスの「ScreenOS」の脆弱性に関する注意喚起を発表した。
2015年12月29日(火)~2016年1月4日(月)まで年末年始休業とさせていただきます。
筆者はあちこちでセキュリティ対策について講演することが多い。プレゼンする時に大切なのは、序盤に会場の雰囲気を和らげることなんだ。これをアイスブレイクとかよく言うけど、もっとも会場がどよめいた2枚を最後にお届けする。
創刊 17 周年記念 クラフトビールの名称は、まぎらわしいことを覚悟で、メルマガと同じ名前「Scan PREMIUM」と決定しました。
2015 年 12 月 14 日に、世界的に利用されている CMS である Joomla! において、セッション値処理の不備を利用して遠隔から任意のコードが実行されてしまうゼロデイ脆弱性が報告されました。
これらの全キットはデフォルトの状態で脆弱なので、このエクスプロイトは非常に危険だ。伝えられるところによると、FireEye は、すでに契約期間が終了している顧客にもサポートを提供している。
DNPは、標的型サイバー攻撃への対策要員を養成するアカデミーを2016年3月に開設する。
警察庁は、@policeにおいて2015年11月期の「インターネット観測結果等」を発表した。
IPAおよびJPCERT/CCは、コレガが提供する無線LANルータやネットワークカメラに複数の脆弱性が存在すると「JVN」で発表した。
JNSAは、同協会のセキュリティ十大ニュース選考委員会による「JNSA 2015 セキュリティ十大ニュース」を発表した。
シャープは振り込め詐欺対策機能を搭載したデジタルコードレス電話機「JD-V37CL」「JD-V37CW」の2機種を、2016年2月に発売することを発表した。
フィッシング対策協議会は24日、「じぶん銀行」を騙るフィッシングサイト(偽サイト)が存在しているとして、注意を呼びかけた。
JRAは12月20日、福島競馬場において「福島競馬場シニアカード会員」の個人情報を記録したUSBメモリを紛失したことが判明したと発表した。
MacKeeperユーザーのメールアドレス、電話番号、IP アドレス、そして弱いハッシュ化を施されたパスワードが危険に晒されていた。Chris Vickery は、検索エンジン Shodan を利用中に、その 20GB のデータをたまたま発堀した。
パロアルトネットワークスは、被害者のコンピュータに保存されたモバイルデバイスのバックアップファイルから個人情報を盗むために使用される新しい「BackStab」攻撃の詳細を明らかにした。
モバイルアイアン・ジャパンは、スター・ウォーズの新エピソードが公開されたことにちなんで、2016年のエンタープライズモバイル予測を発表した。
IPAは、「2015年度情報セキュリティに対する意識調査」の結果を発表した。
IPAおよびJPCERT/CCは、ISCが提供する「ISC Kea DHCP サーバ」にDoSの脆弱性が存在すると「JVN」で発表した。
ラックは、卓越したIT技術を持った若者を支援する「ITスーパーエンジニア・サポートプログラム“すごうで“」について、2016年度の募集を開始した。
そのようなたち研究者は起訴されることを恐れ、もはや脆弱性を開示しなくなる。実際、一部のハッカーは先日のPacSecWestのPwn2Ownに参加しなかった。参加するためには、エクスプロイトに関わるものを東京のイベントへ運ぶことになるからだ。
日本IBMは、ランサムウェアへの感染を狙った攻撃が12月に入っても引き続き行われていることをTokyo SOCにおいて確認しているとして、注意を呼びかけている。
IPAおよびJPCERT/CCは、Juniper Networksが提供する機器などに使用するOS「ScreenOS」に複数の脆弱性が存在すると「JVN」で発表した。
ScanNetSecurity 編集部は、Black Hat USA 2015 の取材出張を目前に控えた忙しい時期に、ウイークデーの昼間からビールを飲みに行くという、もう最高なミッションに出かけたのでした。
その欠陥により、いずれかのアカウント(ユニバーサルデモアカウントを含め)にログインした攻撃者は、36万台のあらゆるThinkRaceへのログインが可能になると彼は語った。「全アカウントにブルートフォースを仕掛ければ、それぞれにインクリメントが可能だ」
ALSIは、クラウド型Webフィルタリングサービスをバージョンアップし「InterSafe CATS Ver. 4.4」として販売開始したと発表した。
FFRIは、標的型攻撃対策に特化した技術・サービスを提供する米Lastline社と連携を図っていくことについて合意したと発表した。
IPAおよびJPCERT/CCは、Dovestones Softwareが提供するアカウント管理セルフサービスツール「AD Self Password Reset」にパスワードのリセットをリクエストしたユーザを正しく検証しない脆弱性が存在すると「JVN」で発表した。
国民生活センターは12月17日、「消費者問題に関する2015年の10大項目」を発表した。「子どもの事故防止に向けた取組み強化」や「マイナンバー通知開始に便乗した詐欺被害」など、社会的注目を集めた問題10項目を選定している。
フィッシング対策協議会は21日、「イオン銀行」「千葉銀行」を騙るフィッシングサイト(偽サイト)が存在しているとして、注意を呼びかけた。
「我々が追跡している様々な国のサイバープログラムは5つの主要なセクターを選び出している。金融、メディア、エネルギー、通信、輸送だ。多くが焦点を当てているのは、いまも『金融』だが、他のセクターも攻撃をうけており、また危険にさらされている
10 月から、有料会員制ニュースサービス「 ScanNetSecurity PREMIUM MEMBERS 」を開始した ScanNetSecurity ですが、実は、10 月以前に有料メルマガとして配信していた過去の記事の多くはまだ、Web から閲覧することができません。。。
PHP において multipart/form-data ヘッダをパースする main/rfc1867.c のmultipart_buffer_headers 関数には、細工された multipart/form-data リクエストを処理する際に CPU リソースを過度に消費してしまう脆弱性が存在します。
EMCジャパンとKELは、EMCのパートナー販売支援プログラム「ビジネスパートナー」において、RSA製品のリセーラー契約を締結したと発表した。
BBソフトサービスは、「インターネット詐欺リポート(2015年11月度)」を発表した。
ジュニパーネットワークスは、2016年のITトレンド予測について発表した。
日立製作所は17日、スマートフォン(スマホ)をキャッシュカード代わりにしてATM取引などを可能とする「日立モバイル型キャッシュカードサービス」を国内の金融機関向けに販売開始した。
パネルディスカッションのモデレータを務めたのはメタ・アソシエイツ代表 高間剛典氏。また、デロイト トーマツ リスクサービス 岩井博樹氏、PwCサイバーサービス 星澤裕二氏も加わり、ヒッポネン氏を中心に、重たいテーマについて意見を交わした。
「セキュリティとプライバシーの面で、ウェブが大きな前進をする時が来た。我々は HTTPS がデフォルトとなることに期待している。Let's Encrypt は、できるだけ証明書の取得と管理を簡易化することによって、それを可能とするために設計された」
カスペルスキーは、法人向けエンドポイントセキュリティの統合プラットフォーム「Kaspersky Endpoint Security for Business」の最上位製品として「Kaspersky Endpoint Security for Business Advanced」の販売を開始した。
NECは、中央官庁、自治体、金融機関での利用に適した統合型メールソフトウェア「Mission Critical Mail シリーズ」を発売した。
IPAおよびJPCERT/CCは、RARLABが提供するRAR形式に対応する圧縮・解凍ソフトウェア「WinRAR」に実行ファイル読み込みに関する脆弱性が存在すると「JVN」で発表した。
IPAおよびJPCERT/CCは、コルネが提供するショッピングサイトを構築するためのWordPress用プラグイン「Welcart」にSQLインジェクションの脆弱性が存在すると「JVN」で発表した。
日本電信電話(NTT)の研究チームは17日、「量子暗号」の通信距離を、光デバイスのみで通信速度を落とすことなく、2倍にする新方式「全光都市間量子暗号」を提唱した。これまで400km程度だった既存方式の通信圏が800km程度まで拡大できるという。
MOTEXは、Dropbox Japanと協業を開始したと発表した。
JPRSは、BIND 9.xの脆弱性(DNSサービスの停止)について緊急の注意喚起を発表した。
警察庁は、Slow HTTP DoS Attackの可能性が疑われる攻撃事例を把握したとして、「@police」において注意喚起を発表した。
トレンドマイクロは、「個人に関する情報のセキュリティ意識調査」の結果を発表した。
「攻撃者について理解しなければ防御することはできない」 11月18日にエフセキュアが開催したセミナー「今、プライバシーとセキュリティを考える」において、フィンランド本社のチーフ・リサーチ・オフィサーを務めるミッコ・ヒッポネン氏が会場に向かってこう呼び掛けた。
これは、まだリリースから 1 か月に満たない最新種の Cryptowall と、世界で最も効果的で人気のあるエクスプロイトキット Angler を活用した、現在のところ最も複雑な、また最も効果的と思われるランサムウェア攻撃の一つだ。
松尾商店は14日、Microsoft Azure上のクラウドサービスとして提供する「Ekran on Azure(エクラン オン アジュール)」の販売を開始したことを発表した。
堺市は14日、有権者情報などのデータを含む選挙システムを、市職員が無断で持ち出し自宅PCに保存していた問題について、調査結果を発表した。約68万人の有権者データを含む6つのファイルが流出したことが、新たにあきらかとなった。
「警察は、より良い『テロとの戦い』のあらゆる側面に目を向けている、それは言うまでもない。しかし我々は、効果的な対策を取らなければならない」と彼は語った。
F5は、「ADCベンダーであるF5が語るセキュリティ」をテーマにメディアブリーフィングを開催した。
BSAは、福岡地裁が福岡県内の20代男女に対して著作権法と商標法違反で有罪判決を下したと発表した。
警察庁は、Linuxが組み込まれたIoT機器を標的とした攻撃を観測したとして、「@police」において注意喚起を発表した。
IPAは、マイクロソフトが提供するWebブラウザ「IE」のサポートポリシー変更について注意喚起を発表した。マイクロソフトは2016年1月12日(日本時間)より、IEのサポートポリシーを変更、サポート対象が「各 Windows OSで利用可能な最新版のみ」となる。
「大学ではCTFに参加してセキュリティ技術を学んできました。最近ではCTFに参加するだけではなく自分たちでCTFを運営し、問題を解くだけではなく問題を作ることの独特の難しさを体感しています。」
Q 1.外部機関から連絡があり、自組織から不審な通信がでていると指摘された場合最初に何をすべきか? / Q 2.インシデントレスポンスは何のために実施するのか? / Q 3.終息宣言・安全宣言はどのタイミング出すのか?
もしも「モノ」のメーカーがアップデートを遅らせることを決意し、その結果「モノ」が修復されないのであれば、それは良いことではない。そして「モノ」がオンラインの状態だということを考えると……もうお分かりだろう。
トレンドマイクロは11日、ランサムウェア「CrypTesla」(通称「vvvウイルス」)について、国内での攻撃が急増している現状を公表した。スパムメールにより「CrypTesla」を拡散させようとする動きが、活発化しているという。