西暦2000年に活躍する先端セキュリティ研究者が、もし21年後の現代2021年にタイムスリップしたら、いろいろなことに驚くことでしょう。たとえば身代金要求型マルウェア「ランサムウェア」がここまで隆盛猖獗を極めていることにはきっと驚愕するに違いありません。
クラウドストライク株式会社は6月、オンラインセミナー「Global company Security seminar 2021 海外拠点のセキュリティ、セキュリティ運用、新たなサイバー攻撃~様々な課題に立ち向かう企業に必要な対策とは」の7月14日開催を発表した。
今回はイエラエセキュリティ白木より、診断者としてよく遭遇する脆弱性をご紹介します。どうぞお楽しみください!
有限会社エフイーエヌは6月、同社が運営するファッションに関する情報を発信する「F.E.N. WEBサイト」に不正アクセスがあり、登録メンバーの情報が流出した可能性が判明したと発表した。
日本空港給油株式会社は6月24日、第三者からの不正アクセスにより関連サーバ内のデータが暗号化され、ランサムウェアに感染したことが判明したと発表した。同社では6月21日早朝から社内ネットワークシステムに障害が発生していた。
セゾン自動車火災保険は6月23日、フランスのスタートアップ企業であるシフトテクノロジーが提供する、不正な手法による保険金の請求を検知するソリューションの運用を開始したと発表した。
ここが最も大事なところなのだが、同社自身が PPAP を製品の機能として提供し続けてきた過去が存在する。そのプロット社が脱 PPAP 製品として開発し、来る 7 月 1 日から提供開始するのが「 DAPP) 」と同社が呼ぶ技術だ。
ヴイエムウェア株式会社は6月24日、SaaS アプリケーションやインターネットアプリケーションにアクセスするユーザー及びインフラを保護するクラウドホスト型サービス「VMware Cloud Web Security」の6月25日からの一般提供開始を発表した。。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は6月24日、サイバーセキュリティ対策活動に特に顕著な貢献をした個人・団体に感謝の意を表して6月に感謝状を贈呈したと発表した。
ヤフー株式会社は6月24日、2021年3月までの目標として掲げていた「民間取引先との契約手続きを100%電子サイン化する」の達成を発表した。
株式会社TwoFiveは6月25日、なりすましメール検知支援クラウドサービス「DMARC / 25 Analyze」に新機能として「なりすまし通報機能」の追加を発表した。
バラクーダネットワークスジャパン株式会社は6月25日、「2021年のアプリケーションセキュリティの状況」を発表した。
デジサート・ジャパンは、Web上での情報の安全性を担保する新たなサイトシール「DigiCert Smart Seal」(デジサート・スマートシール)の日本語対応版を発表した。
現時点で確認されている第三者からの不正アクセスは、「りゅうぎんWeb申込サイト」及び「来店予約サービス」を利用したことのある顧客445件の姓・名ほか。
神奈川県川崎市は6月25日、川崎市公共施設利用予約システム(ふれあいネット)の利用者登録にて事実とは異なる「市内在勤」登録が確認された利用者及びその疑いがある利用者に対し、ふれあいネットの利用停止措置を行ったと発表した。
ますも(益茂)証券株式会社は6月23日、同社のシステム内に保管されていた顧客の個人情報漏えいの可能性についてFacebookで発表した。
2021 年 4 月に、Google Chrome に任意のコード実行が可能となる脆弱性が報告されています。
日本プルーフポイントは、世界の最高情報セキュリティ責任者(CISO)が直面している主要な課題を調査した「2021 Voice of the CISO(CISO 意識調査レポート)」の日本語版を発表した。
株式会社中日新聞社は6月24日、同社が業務委託契約している企業に不正アクセスがあり、顧客情報が流出した可能性が判明したと発表した。
原子力規制委員会は6月22日、システム不具合によるメールアドレス漏えいについて発表した。
吉岡マネジメントグループでe-ラーニング用の動画販売を行う株式会社ビズアップ総研は6月24日、同社が運営する「ビズアップ総研オンラインショップ」に第三者からの不正アクセスがあり、顧客のクレジットカード情報が漏えいした可能性が判明したと発表した。
なお、普通に利用する分には心配する必要はありません。
大和田:小説を書いていて思ったのは、主人公がどこに向かって行けば正解なのかがわからなかったことです。映画では、主人公が最終的に何を目的にしているのか考える必要があるんですが、今回、正解はないというか、ゴールが見えませんでした。
今回はクラウド診断を担当する白木 光達と共に、クラスメソッド株式会社よりセキュリティチームのリーダーとして活躍する臼田 佳祐 氏をお招きし、クラウドネイティブな環境における“今”のリアルな状況を、顧問・川口 洋が詳しく聞きます。どうぞお楽しみください!
株式会社LogStareが主催するITエンジニア限定のeスポーツ大会「LogStare eSports Series」の第1回大会、Apex Legendsトーナメントが6月19日に開催された。
タレスDIS CPLジャパン株式会社は6月22日「2021年タレス・グローバル・データ脅威レポート」の調査結果を発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月23日、WordPress用プラグインWordPress Popular Postsにおけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月23日、EC-CUBE における複数のクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
地方独立行政法人市立東大阪医療センターは6月22日、6月7日に公表した医用画像参照システムサーバのダウンについて続報を発表した。
福祉用具レンタル・販売やリネンサプライを行う株式会社ヤマシタは6月22日、第三者からの不正アクセス攻撃で社内保管する情報の一部流出が判明したと発表した。
2021 年の現状況下で、セキュリティ企業がランサムウェアに関するホワイトペーパーを出すだけでもちょっとしたリスクかもしれない。
一般社団法人日本クラウドセキュリティアライアンス(CSAジャパン)は6月22日、クラウド接続した医療機器のサイバーセキュリティ対策について同法人のブログで発表した。
日本プルーフポイント株式会社は6月、Okta Japan株式会社、クラウドストライク株式会社、Netskope Japan株式会社との合同ウェビナー「ハイブリッド労働環境におけるベスト・オブ・ブリードのゼロトラスト・セキュリティ」の開催を発表した。
株式会社NTTドコモは6月22日、同社が提供する「あんしんセキュリティ(プライバシー)」のiPhone・iPad対応を発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月22日、Inkdrop における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月22日、WordPress用プラグイン「不動産プラグイン」シリーズにおけるXSSの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
高級ショコラ専門店を経営する株式会社オヴァールリエゾンは6月21日、6月8日に公表した同社が運営する「パレドオールオンラインショップ」会員情報の流出について続報を発表した。
戸建て分譲住宅を扱う東証1部上場企業の飯田グループホールディングス株式会社のグループ企業であるアイディホーム株式会社は6月23日、同社物件を購入した一部顧客の個人情報漏えいについて発表した。
「国産」「自社開発」「セキュリティ運用特化」「垂直統合」これら 4 つの高いハードルに挑戦し、長い助走の果てにようやく飛び越えた企業が大阪に存在する。リスペクトをこめて本誌はこの企業を「大阪の奇跡」と呼ぶことにする。
Google が、何百万も存在するオープンソースソフトウェアライブラリにおけるすべての依存関係をマッピングし、パッチが適用されていない脆弱性を警告するオンラインツールを構築した。
経済産業省は6月21日、日本発の「IoTセキュリティガイドライン」、「つながる世界の開発指針」に基づいたIoTシステムの安全安心を確保する国際規格の発行について発表した。
デジタルアーツ株式会社は6月21日、「テレワーク導入・導入検討中の組織に対するセキュリティ対策意識調査」を実施し、その結果を公表した。
東京都府中市は6月17日、同市職員による個人情報を含むデータが残存するデジタルカメラの紛失について発表した。
カーネルドライバの脆弱性は、特権昇格を許し、セキュリティ機能の無効化やユーザー認証情報の詐取、インフラストラクチャ内の水平移動などを可能にするため、攻撃者にとって垂涎の的となっています。
日本プルーフポイント株式会社は6月17日、パンデミックの1年間を経て世界の最高情報セキュリティ責任者(CISO)が直面する主要な課題を調査した「2021 Voice of the CISO(CISO 意識調査レポート)」の日本語版を発表した。
お客様からよく聞かれる質問に、「ペンテスターになるためにはどんな技術を身につければよいでしょうか?」「何か資格を取得したらペンテスターになれますか?」「どうすればペネトレーションテスターを育てられるのでしょうか?」といったものがあります。
総務省は6月18日、2020年8月末の世帯及び企業における情報通信サービスの利用状況等について調査した「通信利用動向調査」の結果を取りまとめ公表した。
日本マイクロソフト株式会社は6月16日、同社 セキュリティ レスポンス チーム セキュリティ プログラム マネージャ 脆弱性報告窓口 担当 垣内 由梨香 氏の署名記事を配信し、同社製品の日本語での脆弱性報告の手続きについてのアナウンスを行った。
URLが「https://make.powerapps.com」 で始まることのみを検証する欠陥で、攻撃者はこれを悪用し、サブドメイン「https://make.powerapps.com.fakecorp.ca」 などを作成し、信頼されていないコンテンツを Power Apps のタブに読み込ませることが可能となる。
単になりすましメールを排除するだけでなく、レポートを元に自社の管理体制、運用体制を確認できるという新たなメリットにも注目が集まっている
日本プルーフポイント株式会社は6月、株式会社サイバージムジャパンと共同で内部脅威をテーマとしたWebセミナー「情報漏えいは内部からが最多 経営層は内部脅威にどう立ち向かうべき」の開催を発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月18日、日立仮想ファイルプラットフォーム製品における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月17日、Hitachi Application Server ヘルプにおけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
セゾン自動車火災保険株式会社は6月3日、同社公式Webサイトの契約者専用ページ「マイページ」に、第三者からの不正アクセスが判明したと発表した。
株式会社大阪メトロサービスは6月7日、同社のメールサーバに不正アクセスがあり、6月4日から5日にかけて同社の特定のメールアドレスを踏み台にした「なりすましメール」の大量送信が判明したと発表した。
電力向け大型高温高圧バルブを製造する東証2部上場企業の岡野バルブ製造株式会社は6月16日、4月26日に公表した同社グループシステムへのサイバー攻撃について調査結果を発表した。
株式会社大一電化社は6月17日、同社が運営するエスプレッソマシン専門店 旧「Daiichi F&Lオンラインショップ」に第三者からの不正アクセスがあり、クレジットカード情報流出の可能性が判明したと発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月16日、OpenClinic GA に複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月16日、ThroughTek 製 P2P SDK に重要な情報の平文での送信の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
パラマウントベッド株式会社は6月15日、同社の従業員が利用する仮想デスクトップ環境のウイルスに感染について発表した。
大和ハウス工業株式会社の100%子会社であるスポーツクラブNAS株式会社は6月16日、同社サーバに外部から不正アクセスがあり、同社の一部店舗で運用する会員管理システムに障害が発生したと発表した。
総務省は6月16日、情報システム関係業務を委託する富士通株式会社が管理・運営するプロジェクト情報共有ツールに第三者から不正アクセスがあり、同省の情報システムに関する情報が外部流出したことが判明したと発表した。
株式会社京都高雄倶楽部は6月16日、同社が運営する「糖質制限食の専門ショップ 糖質制限ドットコム」に第三者から不正アクセスがあり、顧客のクレジットカード情報流出の可能性が判明したと発表した。