Scan PREMIUM 倶楽部(44 ページ目) | ScanNetSecurity
2024.04.19(金)

Scan PREMIUM 倶楽部(44 ページ目)

欧州人権裁判所が大規模な監視に「違法」の判決を下す~その判断は、英国政府のスパイ法を抹殺するかもしれない(The Register) 画像
国際

欧州人権裁判所が大規模な監視に「違法」の判決を下す~その判断は、英国政府のスパイ法を抹殺するかもしれない(The Register)

それは人権を侵害している、と主張した 2 人の活動家は、2014 年に同法を巡ってハンガリー政府を訴えた。ECHRは、このハンガリーの法律が「侵害とならぬための充分な保証を提供していない」との判決を下した。

OWASP が「安全なコーディングのバイブル」を新たに発表~そのセキュリティアドバイスがあれば、もう The Register のセキュリティ記事は読まなくても良いかもしれない(The Register) 画像
国際

OWASP が「安全なコーディングのバイブル」を新たに発表~そのセキュリティアドバイスがあれば、もう The Register のセキュリティ記事は読まなくても良いかもしれない(The Register)

「いまや我々は、10 年前から利用されている Java ライブラリについて語らない。我々が語っているのは、近代的なアプリケーション開発、AngularJS、RESTful 等に関することで──それらの全てが、ここにある」

「いえ、結構ですわ」フランス政府、暗号へのバックドアを却下~大臣が、暗号のスケルトンキーを「意図的な脆弱性」と呼ぶ──米国は聞いているか?(The Register) 画像
国際

「いえ、結構ですわ」フランス政府、暗号へのバックドアを却下~大臣が、暗号のスケルトンキーを「意図的な脆弱性」と呼ぶ──米国は聞いているか?(The Register)

「たとえ警察に権限を与える意図が賞賛に値するものだとしても、それは『賞賛に値しない意図を持った人々』にもドアを開くものだ。議論を煽るのはもっともなことだが、それは政府の意見に添った正しい解決ではない」

狡猾な罠を仕掛けた「マルウェア付きのインボイス」が、日本の銀行口座を空っぽにする~それをブロックできたアンチウイルス製品は、たった 7 %(The Register) 画像
国際

狡猾な罠を仕掛けた「マルウェア付きのインボイス」が、日本の銀行口座を空っぽにする~それをブロックできたアンチウイルス製品は、たった 7 %(The Register)

Rovnix は広範に知られているものではない。IBM によれば、テストを行った 54 のアンチウイルス製品のうち、このマルウェアの特定の構成を検出したのは、わずか 4 つだった。ただし現在、シグネチャファイルの追加が行われている最中である。

良いニュース:OAuth は「ほぼ」安全~研究者たちが Facebook のログインプロトコルに存在する 2 つの脆弱性に光をあてる(The Register) 画像
国際

良いニュース:OAuth は「ほぼ」安全~研究者たちが Facebook のログインプロトコルに存在する 2 つの脆弱性に光をあてる(The Register)

OAuth 2.0 は、ほぼ全てのレベルにおいて及第点を得ているものの、そのプロトコルには 2 つの弱い部分がある。リダイレクト処理と、アイデンティティプロバイダ(IdP)の処理法における、いくつかの側面だ。

スターウォーズ「BB-8」の玩具、ファームウェア更新にリスクあり~英国のセキュリティ研究者たちが指摘(The Register) 画像
国際

スターウォーズ「BB-8」の玩具、ファームウェア更新にリスクあり~英国のセキュリティ研究者たちが指摘(The Register)

PTPはベンダーに連絡し(ベンダーはそれを深刻に受け止めて分析し、更新を行うと約束した)、さらに「このセキュリティの弱点は、いかなる重大なリスクをもたらすこともないものだった」と結論づけるまでの間、その脆弱性を公開しなかった。

「脱線を招く欠陥」に苛立たされた列車ハッカーが、SCADA のパスワードのリストを公開~これで彼らも修復するだろう、たぶん(The Register) 画像
国際

「脱線を招く欠陥」に苛立たされた列車ハッカーが、SCADA のパスワードのリストを公開~これで彼らも修復するだろう、たぶん(The Register)

これらのバグは(無害そうなアプリケーションのバグでも)、賢い攻撃者により強力なベクトルで悪用される可能性がある。「もし誰かがモデムを攻撃できたら、そのモデムは電車の自動制御システムを攻撃でき、そして彼らは電車の制御を奪うことができる」

セキュリティ研究者によって確認された「自分のペースメーカーが心拍数のデータを医師に送る流れ」~ええと、これは SMS? SG? それともメール?(The Register) 画像
国際

セキュリティ研究者によって確認された「自分のペースメーカーが心拍数のデータを医師に送る流れ」~ええと、これは SMS? SG? それともメール?(The Register)

これらの医療ハッカーたちは昨年、米議会に対して「ハッカーが医療デバイスを調査することが、また車両にハッキングをすることが許可されるように、DMCA 制限法の例外的な措置を得るための働きかけ」を成功裏に行っている。

あなたのパスワードの長さはどれぐらい? HTTPS Bicycle 攻撃で暴かれるのは、それだけではない~「怠け者よ、2 要素認証を使え」(The Register) 画像
国際

あなたのパスワードの長さはどれぐらい? HTTPS Bicycle 攻撃で暴かれるのは、それだけではない~「怠け者よ、2 要素認証を使え」(The Register)

暗号を利用したウェブサイトと情報交換する際は、自分のパスワードの秘密が保たれていると思いがちだ。HTTPS Bicycle攻撃は、そうでない場合もあるということを示している。ほんの僅かな情報も、のちに『より洗練された攻撃』をもたらす可能性がある。

「SLOTH」(ナマケモノ)が来る! インターネットプロトコルから MD5 を取り除け、早く!~研究者たちが「まだ残されているハッシュ関数」の問題を指摘(The Register) 画像
国際

「SLOTH」(ナマケモノ)が来る! インターネットプロトコルから MD5 を取り除け、早く!~研究者たちが「まだ残されているハッシュ関数」の問題を指摘(The Register)

それをクラックするには非常に多くの計算力が要求される、という仮定が常にあったが、コードは1時間でクラックでき、エンドユーザーになりすましてシステムに侵入できる可能性があるということを、この論文は主張している。

法執行機関 VS シリコンバレーのアイドル的な問題児たち~そして Ashley Madison から、ハッキング可能な Jeep の話題まで(The Register) 画像
国際

法執行機関 VS シリコンバレーのアイドル的な問題児たち~そして Ashley Madison から、ハッキング可能な Jeep の話題まで(The Register)

米国OPM侵害事件の批判は中国に向けられたが、それは公正なスパイ合戦と見なされ、それほど非難はされなかった。そのハッキングの大胆さゆえに、中国に向けられる「苦々しい賞賛」さえ見られたほどだ。

Juniper 社製 NetScreen で動作する ScreenOS の認証回避の脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Juniper 社製 NetScreen で動作する ScreenOS の認証回避の脆弱性(Scan Tech Report)

Juniper 社製 Firewall 製品である NetScreen で動作する ScreenOS には、管理アクセスにおける認証を回避する脆弱性が報告されています。

ここが変だよ日本のセキュリティ 第18回「ニセモノ注意報発令!」 画像
特集
2次元殺法コンビ
2次元殺法コンビ

ここが変だよ日本のセキュリティ 第18回「ニセモノ注意報発令!」

急激に注目されたサイバーセキュリティ。こうなるとセキュリティの専門家を名乗る人がたくさん登場してくる。不安を煽るばかりの人やひけらかしをしてくる人も出てくる。そこで、こういう奴を信用するな! っていうポイントをまとめてみたよ。

あまりに多忙なセキュリティ業界は「セキュリティを正しく行うためのセキュリティ改善」ができない~PCI SSC が「SSL からの移行の期限日」を延期、クレジットカードの弱い暗号は今後も続く(The Register) 画像
国際

あまりに多忙なセキュリティ業界は「セキュリティを正しく行うためのセキュリティ改善」ができない~PCI SSC が「SSL からの移行の期限日」を延期、クレジットカードの弱い暗号は今後も続く(The Register)

したがって世界は、計画されていたよりも 2 年間長く、「不完全であることが分かっている暗号」とともに、何とかやり抜かなければならない。その間、悪者たちは弱い暗号を最大限に利用するだろうと我々は想像している。

IT による不法侵入:「サイクリングアプリが私の住所を流布したせいで、私の自転車は盗まれた」~英国人が GPS の正確さの被害に(The Register) 画像
国際

IT による不法侵入:「サイクリングアプリが私の住所を流布したせいで、私の自転車は盗まれた」~英国人が GPS の正確さの被害に(The Register)

このアプリには「ユーザーの自宅の正確な住所を隠す」というプライバシー設定のオプションがあるが、Leigh が自転車走行の詳細情報をシェアしたとき、彼はその切り替えスイッチに気づいていなかった。

欧州個人情報保護監察局「我々が規制すべきはスパイウェアのカウボーイ」──それはプライバシーの問題である(The Register) 画像
国際

欧州個人情報保護監察局「我々が規制すべきはスパイウェアのカウボーイ」──それはプライバシーの問題である(The Register)

監視ツールは、法執行機関が利用する合法的な道具になりえる。しかし、それらは企業と消費者の両方における通信やデータ処理のセキュリティ対策を回避するために利用することもできる。

研究者「iOS のバンキングアプリのセキュリティは、まだ充分に改善されていない」~再び行われた調査は 2013 年よりも良い結果を示したが、それでも問題は残されている(The Register) 画像
国際

研究者「iOS のバンキングアプリのセキュリティは、まだ充分に改善されていない」~再び行われた調査は 2013 年よりも良い結果を示したが、それでも問題は残されている(The Register)

「その数は全体的に減っているが、安全ではないデータをファイルシステムに保存しているアプリは現在も少なくない。それらの多くはいまもクライアント側の攻撃を受けやすい」と、彼は付け加えた。

民主党が「卑劣なデータのトリック」に携わったとサンダースの大統領選挙陣営が主張~IT セキュリティの混乱が、出馬中の 2 陣営の争いに発展(The Register) 画像
国際

民主党が「卑劣なデータのトリック」に携わったとサンダースの大統領選挙陣営が主張~IT セキュリティの混乱が、出馬中の 2 陣営の争いに発展(The Register)

サンダースの選挙活動マネージャは、チームをデータベースから閉め出したDNCの決定が不当であると宣言し、今年の10月にNGP VANへ報告されたインシデントの件も含めて、DNCによるデータの取り扱いを調査するよう要求した。

米国のサイバー犯罪者は、隠し立てもせず次々とハック&クラックを起こす~ヤンキーたちは警察を嘲笑し、RAT を販売するために YouTube を利用する(The Register) 画像
国際

米国のサイバー犯罪者は、隠し立てもせず次々とハック&クラックを起こす~ヤンキーたちは警察を嘲笑し、RAT を販売するために YouTube を利用する(The Register)

彼らは非常に予測不能な動きをする。多くの地下サイトは寿命が短い。彼らは 1 日だけ活動し、次へ動く可能性がある。調査を行うには、この速いペースに追いつかなければならない。

Windows の「認証の欠陥」が詳細情報を晒す~研究者は竪琴を奏でてケルベロス(Kerberos)を眠らせる(The Register) 画像
国際

Windows の「認証の欠陥」が詳細情報を晒す~研究者は竪琴を奏でてケルベロス(Kerberos)を眠らせる(The Register)

これらの攻撃のほとんどは、緩和をすることができない。なぜならこれは単純に『Windows 環境で、Kerberos がどのように働くのか』の問題だからだ……多くの場合、あなたは『特権アカウントの保護』に全力で集中する必要がある。

FireEye が炎に包まれる:たった一通のメールで、ネットワーク全体へのアクセスが可能に~Google Project Zero が欠陥を発見、情報の胃袋に空いた穴を埋めるパッチはすでに到着(The Register) 画像
国際

FireEye が炎に包まれる:たった一通のメールで、ネットワーク全体へのアクセスが可能に~Google Project Zero が欠陥を発見、情報の胃袋に空いた穴を埋めるパッチはすでに到着(The Register)

これらの全キットはデフォルトの状態で脆弱なので、このエクスプロイトは非常に危険だ。伝えられるところによると、FireEye は、すでに契約期間が終了している顧客にもサポートを提供している。

  1. 先頭
  2. 10
  3. 20
  4. 30
  5. 39
  6. 40
  7. 41
  8. 42
  9. 43
  10. 44
  11. 45
  12. 46
  13. 47
  14. 48
  15. 49
  16. 50
  17. 60
  18. 最後
Page 44 of 99
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×