総務省が27日より開始した「電子申請・届出システム」について、セキュリティ上の問題点が指摘されている。
この問題は、セキュリティ関係者が集うコミュニティとして知られるセキュリティホールmemoのメーリングリスト上で指摘された。
日本ネットワークアソシエイツ株式会社はメールを大量に送信するウイルス「W32/ MyLife.b@MM 」の危険度を「中」に格上げしたと発表した。
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は、3月20日、今年度の情報セキュリティ関連事業の活動内容を報告した。情報セキュリティ関連の情報・技術を調査・情報収集・分析・情報発信する業務、「セキュリティ評価・認証制度」(ISO/IEC 15408準拠、2001
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月26日、「セキュアなWebサーバの構築と運用に関するコンテンツ」を公開した。セキュアなWebサーバの構築と運用に関する設定や留意点について、Solaris(SPARC版)+Apache(Webサービス)とWindows 2000 Server
先日、配信した「外車販売企業Webサイトの個人情報が370件流出(2002.3.
26)」について、札幌のニュースサイト「BNN」が、追跡取材を行った結果を配信した。
BNN では、道内の被害者を確認するとともに、同種事件に対する注意喚起を行っている。
株式会社バガボンド Scan編集部はセッションハイジャックなどの危険性を解説した「WebアプリケーションセッションIDの脆弱性を突いたブルートフォース攻撃」をオンデマンド出版にて販売開始した。
この資料は、アイ・ディフェンス社が発行する「iAlertホワイトペー
外車専門の販売を行うオートトレーディングルフトジャパン株式会社が運営するWebサイトで、個人情報が外部から閲覧可能であったことが判明した。
ドール株式会社のクイズ懸賞で、応募した22名の個人情報が漏洩する事件が発覚した。
レンタルサーバやホスティング事業を営む株式会社シーピーアイの web が21日に改竄されていた。
この改竄は、同社の web 内の一部のショッピングカート CGI の脆弱性を利用したもの。脆弱性のあった CGI は、決済システムに情報を渡すために使用されるもので、同社が
特定非営利活動法人ネットワークリスクマネジメント協会の web にクロスサイトスクリプティングの問題があることが発見された。
同協会の web にある会員向のサービスでは、認証の際に、IDとパスワードがCookieに保存される。クロスサイトスクリプティング脆弱性を利
web サーバのアクセスログの解析に使用されるソフト analog にクロスサイトスクリプティングの脆弱性が存在していたことを先日お伝えした。
3月18日、アクセスログ解析ツール analog に管理者を攻撃できるクロスサイトスクリプティング脆弱性が発見された。この問題により、悪意のあるサイトへのユーザーや、Cookieの漏洩などが発生するおそれがあるため、日本 Analog ユーザー会が、この問題に関する報告を行
CERT Coordination Centerは3月19日、PGPに関するドキュメント「Using PGP to Verify Digital Signatures」をPDFで公開した。PGPはドキュメントの最後にPGP signatureと呼ばれる英数字列を使って、PGP keyの持ち主がそのドキュメントを書き、署名後に変更されていない
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月14日、「patch.exe」という添付ファイルで、感染を拡げるウイルスについての情報を掲載した。またこれは、警視庁ハイテク犯罪対策総合センター、経済産業省商務情報政策局情報セキュリティ政策室にも転載され
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月18日、PKI関連の技術解説をPDFで公開した。PKIの概要から公開鍵暗号方式、ハッシュ関数、デジタル署名などの技術要素、認証局と電子証明書、PKIを利用したTLS、S/MIME、VPNなどのアプリケーション、政府認証
日本長期信用銀行から行名を変更し2年が経過した新生銀行だが、個人顧客開拓を目的に開始した「新生総合口座PowerFlex」でセキュリティホールが存在する可能性が発見された。
SecureIIS は、IIS サーバを防御するアプリケーションファイアウォールである。Code Red 、Nimda の際には、デフォルトの状態で、感染を防御したことで知られている。独自の人工知能エンジンを積んでおり、新種のワームにもほとんど手を加えることなく自動的に防御して
2002年2月 Prisoner'Choice インシデント事後対応 ベスト&ワースト
>>初歩的なミスから生まれた誤配信
■ウイルス月次レポート
先週、警察庁、外務省、公安委員会の各Webサイトで、クロスサイトスクリプティングの脆弱性が確認された。
本日午前に掲載しました『新生銀行が預金者に断りなくネットで口座を公開』というタイトルの記事の中で、新生銀行と同じビルに入っていたヤフーカフェが、ファイアウォール内部におかれているという記述があり、これについてヤフー様よりご指摘をいただきました。お詫
日本長期信用銀行から行名を変更し2年が経過した新生銀行だが、個人顧客開拓を目的に開始した「新生総合口座PowerFlex」でセキュリティホールが存在する可能性が発見された。
ソニー銀行で、MacOS版Flash Player 6を使うと取り引き不能に陥る現象が発生した。
株式会社ファーストグループが行った、「電気製品に関するアンケート」「会員募集キャンペーン」の一部で個人情報漏洩が発生した。
>> 添付ファイルを開かないのは基本
〜最大18種類の異なるバージョンのサーバを使用する業者も〜
5月29日(水)〜30日(木)の両日、赤坂プリンスホテルにおいて開催される「RSA Conference 2002 Japan」のカンファレンス事前登録が開始された。
〜利用者の啓蒙による自衛強化などによる複合的な対処が必須〜
>> 再開された「Secure Site シール」でも偽装を防げない
総務省は3月13日、情報通信審議会から「BSデジタル放送用受信機等が対応可能なコンテンツ権利保護方式の技術的条件」について、答申内容を公表した。今回の答申は、平成13年6月に諮問した「大容量蓄積機能を活用するデジタル放送方式に関する技術的条件」に対する答申
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月11日、日立ソフトウェアエンジニアリング株式会社によるオペレーティングシステムのセキュリティ機能拡張の調査を公表した。米国 NSA が開発した Security Enhanced Linux (SELinux) および TrustedBSD P
独立行政法人製品評価技術基盤機構適合性評価センターと情報処理振興事業協会セキュリティセンターは、3月28日に「ITセキュリティ評価・認証セミナー2002」を開催する。適合性評価センターは、政府がISO/IEC 15408(JIS X 5070)に基づいてセキュリティ評価されたIT関
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月8日、「情報セキュリティ関連の調査・開発」に関する提案の公募を開始した。情報処理に対する脅威の実態を把握し、それに対する技術上、運用管理上の防御措置と、電子政府における情報セキュリティ確保を目
3月13日、首相官邸の web にクロスサイトスクリプティングの問題が発見された。
日本ネットワークアソシエイツ株式会社は本日3月14日、日本語件名を持つメール配信型の新種ウイルス「W32/ Fbound.c@MM 」に関する詳細を発表した。このウイルスは、「.jp」のメールアドレスの場合、サブジェクトが“重要なお知らせ”“お久しぶりです”などと日本語で
3月7日以降、立て続け発見された問題により、断続的にサービスを停止していた日本ベリサインだが、3月13日になり「Secure Site シール」の情報提供サービスが再開された。サービスの再開に伴い、同社のWebサイトでは問題の修正とともに、今後実行される機能改善の詳細
小泉首相のメールマガジンを発行していることで知られる首相官邸のWebサイトに、クロスサイトスクリプティングの脆弱性があることを発見された。しかし、13日の10時現在もこの問題は修正されておらず、首相官邸のWebサイトに設置されているフォームに存在していること
新しいワームが発生した際の影響度について、co.jp サーバの調査結果に基づいて、わが国全体のIPアドレス数、生きているIPアドレスなどを加味したシミュレーションを複数回行った。
シミュレーションにあたって、下記項目を条件にした遷移確率行列を用い、1つの感染
>> 全体の"90%以上"が古いバージョンのソフトを使用
>> 全体の60%以上がアウトソーシングを利用
17万件の co.jp サーバのうち、特定することのできた web サーバアプリケーションは約15万件。
このうち、もっと多いのは、Apache で 82%と圧倒的な多数を占めている。ついで多いのは、マイクロソフト社の IIS 9% となっている。
国内最大のセキュリティ情報サービス "Scan Security Wire"(バガボンド社)は、国内企業サーバの実態調査結果を収録した「SCAN Security Alert」を発表した。
ここ数ヶ月のセキュリティインシデント急増により、社内イントラネットでのセキュリティ情報の共有の必要性が増大している。
セキュリティインシデントの発生には、企業のシステム担当、広報担当、セールス担当、カスタマーセンター担当などさまざまな部署が情報を共
3月8日、エヌ・ティ・ティ・コミュニケーションズ株式会社コンシューマ&オフィス事業部は、無慮のセキュリティ関連情報メールサービスを3月11日より開始するという発表を行った。
日本ベリサイン社は、3月7日以降立て続けに発見された問題点の修正のため、断続的にサービスを停止している。
その間、「Secure Site シール」などの同社のweb サイトの実在性などの認証サービスは受けることができなかった。
「Secure Site シール」は、3月9日に偽
3月9日に発見された日本ベリサイン社の「Secure Site シール」の問題点について、内容を解説する。
同社の「Secure Site シール」は、シールの画像をクリックすると同社にwebに移動し、認証されたサイトであることが表示される。
3月7日に発見された日本ベリサイン社の web の問題点の修正のため、同社は、「SecureSiteシール」のサービスをあしかけ2日間停止した。
3月9日、日本ベリサインの提供する「Secure Siteシール」に偽装の問題点が本誌の調査で発見された。
存在しない web サイトや日本ベリサイン社の認証を受けていない web サイトでも簡単に、認証を受けた web であるかのような偽装が可能となっていた。なお、この問題
クロスサイトスクリプティング脆弱性に関する啓蒙活動を行っている office 氏が、これまでに発見したクロスサイトスクリプティングのうち代表的なものを紹介するページを公開した。
大手認証ベンダである日本ベリサインのWebサイトに、重大な問題点が発見された。今回発見された問題点は、以下のようなURLへのアクセスが可能であり、ファイルが閲覧できてしまうというもの。
株式会社シマンテックは、「 W32.Klez.E@mm (クレズ E)」の被害報告が増えていることから、同ワームの危険度を2から3に引き上げ、注意を呼びかけている。 W32.Klez.E@mm は昨年10月25日に発見された「Klez.A」の変種で、今年1月17日に発見されたワーム型ウイルスで、
トレンドマイクロ株式会社は、2002年2月のウイルス感染被害マンスリーレポートを発表した。同レポートによると、ワーム型の WORM_BADTRANS.B が先月と同様第1位となり、1498件の被害が報告されている。2月は1月に比べ、全体的に被害件数が減少しているが、そのなかでJ
情報処理振興事業協会(IPA)は、2002年2月のコンピュータウイルス届出状況を発表した。この報告書によると、2月の届出件数は1439件で、実質率は13.6%から8.8%と大きく減少している。これは、W32/Badtransウイルスの亜種が1月の1381件から2月は649件に減少したことが
情報処理振興事業協会(IPA)は、2002年2月のコンピュータ不正アクセス届出状況を発表した。この報告書によると、2月の届出件数は69件で、侵入による被害が15件、アクセス形跡が40件で、1月とほぼ同数が報告されている。個人ユーザからは49件届出があり、そのうち7割が
情報処理振興事業協会IPAセキュリティセンター(IPA/ISEC)は3月6日、セキュリティ関連APIに関する調査報告書をPDFで公開した。この調査は、アトミック・タンジェリン株式会社が、PKCS、Crypto-API、GSS-API、OPSEC、BioAPI等、多くのセキュリティ関連APIをリストアッ
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月1日、セキュリティホールに対応するための「セキュアプログラミング講座」を公開した。スクリプト言語やJavaによるWebアプリケーションの開発者のためのWebプログラマコースと、パッケージソフトウエアやオ
Internet ExplorerとOutlook/Outlook Expressで、任意のプログラムが実行可能になる問題が発見された。この問題はHTMLに仕込まれたコードによって発生する物。innerHTML、insertAdjacentHTMLやouterHTMLにより、codebaseから任意のコマンドやプログラムを実行すること
株式会社シマンテックは、2002年2月の月間ウイルス被害ランキングを発表した。このレポートによると、今月の国内第1位は相変わらず「 W32.Badtrans.B@mm 」で264件の被害が報告され、続く第2位には137件の被害報告を受けた「 W32.Badtrans@mm.enc 」が挙がっている。全
3月1日、NTT-Xの運営するウェブマガジン、ホットワイアードジャパンにクロスサイトスクリプティングの脆弱性が発見された。
3月1日、北海道札幌市のインターネットニュースサイト「BNN」は、富士通北海道システムエンジニアリングのサーバにクロスサイトスクリプティングの脆弱性が発見されたと発表した。
富士通北海道システムエンジニアリングは、インターネットプロバイダやホスティング