2005年05月21日()<< 前の日記 | 次の日記 >>
この日の詳細

■1 丸善:メルマガ会員にウイルス誤送[http://www.mainichi-msn.co.jp/it/computing/news/20050520k0000m040123000c.html][セキュリティ] | 固定リンク | Tweetする

セキュリティホール memo[http://www.st.ryukoku.ac.jp/%7Ekjm/security/memo/2005/05.html#20050519__maru] から。
お詫びの文書[http://mis.maruzen.co.jp/home/owabi20050519.pdf] がでているけれども、PDF文書になっている。画像で無いだけまだマシだろう。
また今回の件で、弊社のサーバがウィルス感染した事実はございませんので、お客さまの個人情報(ご氏名、ご住所及びクレジットカード番号など)が外部に流出している可能性はございません。
ということで、メールアドレスは個人情報ではないという見解の様だけれども、
丸善メルマガの配信システムが、もろMLになってたようで、 ウィルスチェックサーバからの警告とか、 会員からの苦情とかが逐一メルマガ会員に配信されます。
おかげで、リモートメールで500件削除するはめになりました。 朝日新聞特報部の人の苦情メールも回ってきました。
孫引きになるけれども、こういうところに送ったメールの署名に個人情報が含まれていたケースもあるのではなかろうか。それとも、MLの配信アドレスと気づかずに苦情を言ったから自業自得なのだろうか。
技術的な側面から見ると、メール配信システムにMLドライバを使ってこの手の事故を起こすことが多い様な気がする。
メールはプッシュ型のメディアなので、下手なことをした場合に、相手に与える影響が非常に大きい。そういう点においては、メールの配信システムを理解していないシロウトさんがメール配信システムを作るのは非常にまずい。
メーリングリストドライバを流用するのも諸般の事情でやる場合があるかも知れないけども、投稿アドレスを秘密にしただけとかいう運用だったりすると、メールヘッダに投稿先アドレスが漏れたりしている場合もあるので十分に注意されたい。
そもそも、メールアドレスというのは、本来秘密として管理するものではないから、メールアドレスの秘密に頼る運用には問題が生じやすい。

■ 関連記事

詳細はこの日の詳細から

2005年05月22日()<< 前の日記 | 次の日記 >>
この日の詳細

■1 [不正アクセス]他人になりすましてネット侵入の教師逮捕[http://news.livedoor.com/webapp/journal/cid__1162208/detail] | 固定リンク | Tweetする

セキュリティホールmemo[http://www.st.ryukoku.ac.jp/%7Ekjm/security/memo/2005/05.html#20050521__int] より。
他人になりすましてインターネットに侵入
なんか、斬新な響きだ。
他人になりすましてインターネットに侵入
その内、ドメイン取得する時に架空の情報で登録したり、発アドレスを偽ったパケットを送り出したりするのも取り締まられるかも知れない。

■ 関連記事

詳細はこの日の詳細から

2005年05月23日(月)<< 前の日記 | 次の日記 >>
この日の詳細

■1アドレス収集spam[spam]次の記事 >> | 固定リンク | Tweetする

最近、spamの効率が悪くなってきたのか、アドレスの死活を確認することが、あっちの世界のビジネス的には重要になってきている模様だ。生きているアドレスであることが確認できていると高く売れるのではなかろうか。
という訳で、いきなりごみ箱に捨てられたりしそうな広告満載のメールではなくて、いかにも普通のメールを装ったメールが来る様になってきた。
最近受け取った中で非常に巧妙だと思ったのが、これ。
Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id 59F11C1EB7 for <info@nanet.co.jp>;
Sun, 22 May 2005 18:54:50 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IGVYAJ-000644-ER for info@nanet.co.jp;
Sun, 22 May 2005 18:56:43 +0900
To: info@nanet.co.jp
Message-ID: <20050522.1856430421.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Sun, 22 May 2005 18:56:43 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: 私のアドレスにメールした記憶はありますか?
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

私のメールボックスにエクセルらしき添付ファイル付きでメールが来てたんですが…どんなご用件でしょうか?
送信者アドレスが私の知らないアドレスだったので、何か間違いかと思って。

添付ファイルの内容はもしウィルスだったらと思って開いてません。

4458_sumi_15.xlsと言う名前のファイルです。

もし重要な書類だったらと思いメールしたんですが…。
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=n&lc=nnnn~
一見、まともな内容に見えるので、つい返事をしてしまう人が多いかも知れない。
そうすると、
  • まず、生きているアドレスだということが分かる
  • メール送信者に名前を含めていると本名が分かる場合がある
  • 署名を付けていたりすると、もっと個人情報が流出する
  • 文面によっては男性だということが推測できる
ということで、出会い系サイトのspamや架空請求がわんさか押し寄せてくることが予想されます。
しかも、本名や署名で素性が分かっている場合、架空請求をする側からすると非常に効率が良いわけで、相手によっては会社に請求の電話を掛けてくる様な脅迫を行使するかも知れません。
一度、よからぬ業者にメールアドレスと何らかの個人情報の紐付けデータが渡ってしまうと、回収するのは困難ですし、数年も前に収集されたと思しきメールアドレスに未だに次から次へと新手のspamが来るところを見ると、売買市場は確かに存在している様です。
ということで、見知らぬ相手からのメールに返事を書く時は、そこまで注意しないといけないという、世知辛い世の中になってきています。
私はspamにはオプトアウトの返事もしない様にしているのですが、クレームなどで返信を書く場合は、spamに返信をすることによって、spamerに情報を与えて喜ばせることにならない様に注意する必要があります。

続編が来ました。:

「井川 りかこ」さんから、続編が届きました。
Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id 377FFC1EB4 for <info@nanet.co.jp>;
Mon, 23 May 2005 18:28:59 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IGXRRE-000688-3H for info@nanet.co.jp;
Mon, 23 May 2005 18:30:50 +0900
To: info@nanet.co.jp
Message-ID: <20050523.1830500031.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Mon, 23 May 2005 18:30:50 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: 添付ファイルの事でメールした井川りかこです。
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

私の方でもパャRンに詳しい知り合いに聞いてみたりして調べたんですが、多分いたずらかウィルスじゃないかと言う結論になりました。

ただ、開かなかったのでウイルスに感染してはいないようです。

お騒がせしてごめんなさい。
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=n&lc=nnnn~
非常に手が込んでますな。

どうしてspamだと判断したかというと…:

心当たりが無かったら返事しなきゃ良いんですが、 「複数のアカウントに同じ文面のメールが送られてきた」「しかもspam専用アドレスが含まれていた」という辺りで確定しました。 ヘッダを良く見るとメーラも普通のメールだとしたら、非常にアヤシイというかあり得ないものを使っていることが分かります。
「hotmailだから」というのも判断材料になり得るのですが、ウチの場合、hotmailのアカウントを使い捨てで使って連絡してくる *1 人がいるので、ごみ箱に入る様にはなっていません。
*1: メール環境がない出先なんかから。

■ 関連記事

■2 史上初、スイスアーミーナイフにUSBメモリ[http://www.itmedia.co.jp/pcupdate/articles/0404/09/news048.html]<< 前の記事 | 固定リンク | Tweetする

一年以上前の話ですが。発見したのでメモ。

■ 関連記事

詳細はこの日の詳細から

2005年05月24日(火)<< 前の日記 | 次の日記 >>
この日の詳細

■1 2ちゃんねる「電車男」から巨額の寄付[http://blog.livedoor.jp/liquid7/archives/11114541.html] | 固定リンク | Tweetする

これまたずいぶん古い話なのですが、知らなかったのでメモ。
2ちゃんねるに書き込む記事に対して、著作権や著作者人格権を留保するために、
  • まず、自分の日記か何かに書く
  • そこからの転載を自作自演
すると良いという話があったが、名無しの誰かさんになれる2ちゃんねるのシステムを利用していながら、著作権を主張するのは何かおかしい気がする。
しかし、日記システムにしても、blogシステムにしても、掲示板、MLにしても、書き込む人は書き込んだ時には、そういった権利を気にはとめていないのかも知れない。
特に技術系MLは、書き込んだ内容が検索したりアーカイブされていたりすることで、価値が出てくるのだから、著作権に限らず権利関係を確保しないと、過去の質問が検索できなくて、「過去ログ読め」も通用しないMLになってしまう。暗黒時代に逆戻りだ。

■ 関連記事

詳細はこの日の詳細から

2005年05月25日(水)<< 前の日記 | 次の日記 >>
この日の詳細

■1 続・アドレス収集spam[http://www.nantoka.com/~kei/diary/?200505c&to=200505231#T200505231]次の記事 >> | 固定リンク | Tweetする

「井川りかこ」と名乗るspamですが、なんかエスカレートしてきた模様です。一説によると、7通位来るようで、一頃の「大石オブジョイトイ」を彷彿とさせますが、こっちは返事を送らなくても定期的に送ってくる様です。

3通目「井川りかこです。何度もメールしてしまって」:

Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id 6A635C1EB4 for <info@nanet.co.jp>;
Tue, 24 May 2005 18:54:52 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IGZNMH-00089G-7D for info@nanet.co.jp;
Tue, 24 May 2005 18:56:41 +0900
To: info@nanet.co.jp
Message-ID: <20050524.1856410171.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Tue, 24 May 2005 18:56:41 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: 井川りかこです。何度もメールしてしまって
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

無神経かもしれませんが…もし良かったらメル友とまではいきませんがメール交換でもしませんか?

実は先週離婚して今、実家に居るんです。

近くに誰も話相手もいないし。突然届いたメールに返信してしまったと言うのもあるんです。

もし暇なお時間とかあるんでしたら、お話し相手にでもなってくれませんか?

無理にとは言いませんので。気が向いたらでいいです。お返事下さい。
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=2&lc=1041

4通目「どうも、井川です。」:

考えてみると、メールを送ってきたきっかけも自然と言えば自然だし、3通目で、
無神経かもしれませんが…もし良かったらメル友とまではいきませんがメール交換でもしませんか?
と前置きしておいて、このメールで自己紹介する仕組みになっている。一方的にメールを送ってくる不自然さを感じさせないために苦心した跡がうかがえる。
免疫がない普通の人は引っかかるかも知れない。
Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id 0339CC1EBB for <info@nanet.co.jp>;
Wed, 25 May 2005 18:22:33 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IH1GPJ-0007DG-8K for info@nanet.co.jp;
Wed, 25 May 2005 18:22:31 +0900
To: info@nanet.co.jp
Message-ID: <20050525.1822310199.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Wed, 25 May 2005 18:22:31 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: どうも、井川です。
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

何もする事が無く、迷惑かと思いつつメールに手が伸びてしまいました。

メル友をお願いしたとは言え、何も知らない私にメールするのも微妙ですよね…。
一応自己紹介しておきます。

32歳で、先週離婚したばかりです。子供は居ません。
今は実家に一時的に住んでいます。

離婚の原因は…夫の浮気です。
2週間も家に帰って来なかった時期があったりとずっと前から怪しかったのですが。

色々と調べた結果、会社の部下と浮気を2年していた事が発覚して。
まぁ、よくある話ですが自分にまかさ起こるとは思いませんでした。

こんな話をするのは少し気が引けたのですがお話を聞いてくれる相手もいなくて。

勝手に私一人盛り上がって迷惑をかけるのも嫌なのでこの辺で。
またメールしてしまうかもしれませんがお願いしますね。
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=2&lc=1041

■ 関連記事

■2 井川りかこ(cc3e5e31631d408)系スパムに注意[http://www2g.biglobe.ne.jp/~stakasa/nospam_bbs/past/log/020760.html#20828]<< 前の記事 | 固定リンク | Tweetする

トラックバックでコメント頂きました。
やっぱり出会い系勧誘の様ですね。 昨日の記事[http://www.nantoka.com/~kei/diary/?200505c&to=200505231#T200505231] でも触れましたが、この手のを信じ込んで返事を出した場合、架空請求やワンクリック請求でも、相手がこちらの個人情報を持っていますし、「興味があったから利用したんじゃないか」という材料を与えてしまいますから、要注意ですね。
その内、こういう仕組みでメール出してきて、Webbugと連携させる手法が登場するに違いありませんから、ますます注意が必要だと思います。

■ 関連記事

詳細はこの日の詳細から

2005年05月26日(木)<< 前の日記 | 次の日記 >>
この日の詳細

■1 決闘:ルール決め殴り合い、少年12人逮捕[http://www.mainichi-msn.co.jp/today/news/20050526k0000e040059000c.html]次の記事 >> | 固定リンク | Tweetする

また決闘[http://www.nantoka.com/~kei/diary/?200503a&to=200503032#T200503032] ですか。
相互の合意で相手を決める▽髪の毛は引っ張らない▽ギブアップしない時は動かなくなるまでやる▽ たとえ死んでも許される
「たとえ死んでも許される」が問題だろう。「髪の毛は引っ張らない」はむしろ微笑ましい。
しかし、これ本当に決闘罪が適用できる様な決闘だったのだろうか。記事によれば、
少年らは「K1」などの格闘技にあこがれていたといい、「合意の上での殴り合いの何が悪い」と話しているという。
のだから、「決闘罪」の存在を知らないで、署員の誘導のままに「たとえ死んでも許される」と言ったので「決闘罪」になったのかも知れない。
本当に、格闘技としてやったんだとしたら、判断は微妙だけど、
当時都立高校1年のグループ6人と、同市立中学を卒業したばかりの同級生のグループ6人。 バイクの売却を巡るトラブルに決着を付けるため、今年3月11日午後8時50分ごろ、世田谷区奥沢2の公園で2人ずつ6組が順番に決闘し、1人に頭や腕に2週間のけがを負わた疑い。
という背景があるのがいけないのかも知れない。でも、「世界タイトルを巡る争いに決着を付けるために」殴り合っても流血しても許されるもんなぁ。どこに線があるのだろう。

■ 関連記事

■2 「エピソード3」初日で54億円の荒稼ぎ[http://msntoday.msn.co.jp/home.armx]<< 前の記事 | 次の記事 >> | 固定リンク | Tweetする

メッセンジャー起動時に表示される、MSNトゥデイの見出しの表現。「荒稼ぎ」というのは言いがかりではないか。
記事本文[http://event.entertainment.msn.co.jp/eigacom/buzz/050526/02.htm] の方は、「記録的大ヒット!」という表現になっている。
どうも、MSNトゥデイの見出しは、東スポ的と言おうか、無茶な表現が目立つ。

■ 関連記事

■3「原因は秘密だが天災の様なもので当社に落ち度は無いから補償はしない」〜カカクコム[セキュリティ]<< 前の記事 | 次の記事 >> | 固定リンク | Tweetする

サイトを改竄された上、サイト閲覧者にトロイの木馬ウイルスを送ったり、2万2511件の顧客情報を流出させた、 価格.com[http://www.kakaku.com/] だけれども、25日の記者会見で、
「当社に過失はなかったが、詳細は明らかにできない」
「今回の件は、過失や重過失に類するものではない」
穐田誉輝社長は、サーバーの管理責任について「OSへのパッチ適用など、考えられる対策は適切に取ってきた。今回の件は我々の過失ではない」と否定した。
として、運営体制に問題があったことを否定し、原因については、
具体的な原因については、他のサイトへの攻撃につながりかねず、警察の捜査にも支障をきたすおそれがあるとして、一切の公表を避けた。
「類似犯罪のヒントを与えたくないので、これ以上コメントはできない」と詳細を話すことを何度も避けた。
今回の攻撃内容や、攻撃を受けた点については、すでに警察、ならびにIPA(独立行政法人情報処理推進機構)に情報を提供しており、これらの機関から今後、何らかの情報が発表されることはあり得るものの、カカクコムから公表はしないという。ただし、個別に求められれば、 NDA(秘密保持契約)を結んだ上での情報提供には応じるとしている。
として、原因は公開せず、
他の案件で問題となったような内部理由による情報流出事件とは異なり、今回は悪意の第三者からのハッキングによる情報詐取事件である」として、個別の補償は行なわず被害サポートを行なうことで対応するとした。
と、「悪意の第三者からのハッキングによる情報詐取」だから補償はしないと発表した模様だ。
さらに、
「必要とされるWindowsのパッチは当てていた。社内で考えられる最高レベルのセキュリティ対策をしていた」
から、「考えられる最高レベルのセキュリティ」を確保していたと主張し、
穐田社長は今回の件を「言い方は悪いかも知れないが、地震にあったようなもの」と例える。「地震に本当に危機意識を持っているのは、被害にあった人だろう」
と、阪神淡路や新潟中越の被災者に配慮したら発言できない様なことを言っている。
パッチを適用してセキュリティが確保できるのであれば苦労はないし、泥棒に取られたんだから責任は無いと言えるのだったら、質屋さんや倉庫業は苦労をしない。
利用者の信用が要らないビジネスモデルだからこの様な発言ができるのだろう。 もし、エンドユーザーの信頼が必要なビジネスだったら、こういう発言は出てこないだろう。

「類似犯罪のヒントを与えたくないので、これ以上コメントはできない」:

セキュリティに関しての情報開示は確かに難しい問題を含むのだが、だからこそ言い逃れに使ってはいけないし、言い逃れに聞こえない様に注意が必要だ。
例えば、本当に最新の侵入技法がこの侵入に使われていて、これを公表すると世界中のサーバに影響が及ぶと言った場合、ベンダが対策を完了するまでの間、公表を控えた方がより安全が保たれるという意見がある。
「類似犯罪のヒントを与えたくないので、これ以上コメントはできない」として、理由を公開しないのはこのケースである。
一方、今回の事件が、もし、既知の手法による攻撃であったとしたら、公開することによって、「こういう対策もしていなかったのか」という批判にさらされることになる。
その様な批判を避けるために「類似犯罪のヒントを与えたくないので、これ以上コメントはできない」と言っているのであれば、まさに言い逃れであって、許されることではない。
このケースはどちらだろうか。
今回の攻撃内容や、攻撃を受けた点については、すでに警察、ならびに IPA(独立行政法人情報処理推進機構)に情報を提供しており、これらの機関から今後、何らかの情報が発表されることはあり得るものの、カカクコムから公表はしないという。
「この場で話すことはできない。ただ、 IPA(情報処理推進機構)には事態を報告しており、IPAを通じての情報開示は行う
としているが、 IPAセキュリティセンター[http://www.ipa.go.jp/security/index.html] の人によれば、
株式会社カカクコムからは、「不正アクセスを受けた」という被害の届出があり
ましたが、現時点では その原因や対策については報告を受けておりません
という。まさか記者会見でウソを言ったとも思えないが、これは一体、どういうことだろうか。
少なくとも、情報の開示によって信用を得ようという姿勢は全く見られない。

■ 関連記事

■4 「パスワードはメモしておけ」−MSのセキュリティ担当幹部、自説を披露[http://japan.cnet.com/news/sec/story/0,2000050480,20083861,00.htm][セキュリティ]<< 前の記事 | 固定リンク | Tweetする

確かに、弱いパスワードを使われたり、管理ポリシや安全性の違う複数のシステムで同じパスワードを使われるよりも、安全な方法でメモした方が良いかも知れない。
利用者にパスワードを付けさせるよりも、システム側で生成したパスワードを強制した方が、全体としては安全になる可能性もあるのに似ている。
利用者が設定するパスワードはJoeアカウントになりがちだし、他のシステムの大事なパスワードを流用してしまうかも知れないし、いくつもパスワードを付けないといけないから、弱い共通パスワードを使うユーザーが出てくる可能性がある。
システムで付けたパスワードは、きっとユーザはメモするに違いないけれども、メモが盗まれる可能性は、ユーザが付けたパスワードが侵入経路になる可能性より低そうだ。
弱いパスワードを共通パスワードにしてメモしている人がいるのも問題なのだけど。

■ 関連記事

詳細はこの日の詳細から

2005年05月27日(金)<< 前の日記 | 次の日記 >>
この日の詳細

■1 文化庁、アイコン無断使用認める[http://www.itmedia.co.jp/news/articles/0505/26/news078.html]次の記事 >> | 固定リンク | Tweetする

「アイコンを無断使用することを文化庁が認めた」と空目。

■ 関連記事

■2 OZmall不正アクセス,再開は30日目標,「過失はなかった,手口は公表しない」[http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20050527/161628/][セキュリティ]<< 前の記事 | 固定リンク | Tweetする

早速、サイバーノーガードより悪質な戦術が広まりつつありますね。
不正アクセスの手口については「ほぼ特定できているが,類似の不正アクセスを誘発しかねないため,侵入手口は公表しない」(スターツ出版)という。またセキュリティ対策については「過失はなかったと考えている」(同)としている。
原因は秘密だが天災の様なもので当社に落ち度は無いから補償はしない「カカクコム戦略」の誕生だ。

大手サイトの「4つのやりません宣言」 サイバーノーガード戦法を超えた必殺のサイバークロスカウンター![https://www.netsecurity.ne.jp/1_2937.html]:

命名されたらしい。

カカクコム、ついに「過失なかった」と主張[http://www.13hz.jp/2005/05/post_5857.html]:

Stressful Angel[http://stressfulangel.cocolog-nifty.com/stressful_angel/2005/05/_527_057a.html] から。
SQLインジェクション[http://www.13hz.jp/2005/05/post_19ba.html] だった説が有力の様なのですが、実際のところ、SQLインジェクション位のレベルの脆弱性の話になると、監査でお客さんのコード査読して問題を見つけても、
  • そんな複雑な攻撃が成り立つわけがない
  • ソースを見たからできるだけで、ソースは公開していないから大丈夫
という主張をまず間違いなくされて、再開発すべきだと主張するのが難しい部類に入ります。
この手のレビューは、ある種のセキュリティ監査ですから、監査するお仕事の立場とすると、あぶないものを大丈夫とは言えないのです。
良い方のケースだと、開発会社にそのままスルーして、開発会社の責任で直すということに落ち着きます。開発会社の責任において大丈夫ということになります。あやしいのですが、開発会社が直したものをもう一度レビューする費用はどこからも出ません。
悪い方のケースだと、開発会社の方が大丈夫と主張して終わり。
もっと悪いケースだと、お仕事が無かったことになります。
結局、レビューを頼む側としては、立派な印鑑をほいほい捺してくれるところの方が都合が良いということになって、世の中には立派な印鑑を捺された「セキュリティは万全」なシステムがたくさんあるんだろうなぁと想像します。

■ 関連記事

詳細はこの日の詳細から

2005年05月28日()<< 前の日記 | 次の日記 >>
この日の詳細

■1「哀は愛より出でて愛より哀し」 | 固定リンク | Tweetする

「あいはあいよりいでてあいよりかなし」失恋小説のタイトルみたいだ。思いついただけ。

■ 関連記事

詳細はこの日の詳細から

2005年05月29日()<< 前の日記 | 次の日記 >>
この日の詳細

■1TCPみたいな何か[おしごと]次の記事 >> | 固定リンク | Tweetする

例えば、インターネット上で巨大なファイルを転送することを考えると、状況によってはTCPが邪魔になることがある。独自の転送プロトコルを使えれば、もっとスループットが稼げるのに…っていう状況だ。
もちろん、UDPやIPの上に組み立てれば良いだけの話なんだけど、NATやファイヤウォール機能が問題になる。
ということで、TCPに見えるけれども実はTCPではない何かというのが実装できないか検討してみた。
要は、ファイヤウォールを騙そうという話だから、微妙に黒い様な気もするけども、技術的には面白い。
ステートフルって言っても、接続と切断のシーケンスが、TCPっぽくなっていれば相手のウインドウを超えようが何しようが通してくれるんじゃ無いかなぁって気はする。
まさか、フラグメント組み立てまで検証しているということは無かろう。
もっとも、普通の環境のネットワークでは、TCPなので性能が出ないという局面はあまりないかも知れない。

■ 関連記事

■2 続・井川りかこspam[http://www.nantoka.com/~kei/diary/?200505c&to=200505251#T200505251]<< 前の記事 | 固定リンク | Tweetする

各地で話題の 井川りかこspam[http://www2g.biglobe.ne.jp/~stakasa/nospam_bbs/past/log/020760.html#20828] ですが、佳境に入ってきました。衝撃のエンディングまで一挙公開です。
実家に居るからと言って親に甘えようと思ってたのですが…出戻りなんだからと言う理由で家事は私がさせられています。
「メール楽しいですね。井川です(^-^)」, 井川りかこ, 2005年5月26日
として、「家庭的で家事ができる」という印象をアピールしています。 3通目[http://www.nantoka.com/~kei/diary/?200505c&to=200505251S1#T200505251S1] の、
実は先週離婚して今、実家に居るんです。
や、
32歳で、先週離婚したばかりです。子供は居ません。
今は実家に一時的に住んでいます。
とあわせて、リアリティを出しています。
「近くに誰も話相手もいない」[http://www.nantoka.com/~kei/diary/?200505c&to=200505251S1#T200505251S1]「32歳で、先週離婚したばかりです。子供は居ません。」[http://www.nantoka.com/~kei/diary/?200505c&to=200505251S2#T200505251S2] と、まじめなお付き合いを考えている男性にも絶妙にアピールする文章になっています。
その一方、
昨日色々考えてたんですが。男の人ってどういう感覚で女性を見るんでしょう?
やっぱり素敵な女性はどんな状況でも結婚していても一番好きな人がいても抱きたいって思うんですかね?

男の人と女は違いますよね。

逆に綺麗じゃない女性でも抱かせてくれるならそれはそれで受け入れてしまうのでしょうか…。
ちゃんと、エッチ方面の期待も抱かせる絶妙な文章になっています。
ただ、あくまで今はメールでの関係ですからあえてそこは知らなくてもいいのでは?そう思って言わないんです。

もし、これが実際に会うと言う話になるのなら少しは違いますがそれは私は今は考えてないので。
一方的にメールを送って来た割には「メル友でいましょう」とか言っていたのですが、
私、メールをしながら錯覚してしまったのかもしれませんが、以前はメールだけの関係と言ってましたが。
正直な意見として会ってみたい。そう思ってしまいました。
とか言い出します。
実は、ホンモノだと思って一生懸命返事を書いている男性諸氏も相当数いるのかも知れないと思いましたね。
それでも、ちゃんとメールでの文通として成立する様に考えられているのかも知れません。

5通目「メール楽しいですね。井川です(^-^)」:

Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id 1859BC1EBB for <info@nanet.co.jp>;
Thu, 26 May 2005 15:57:11 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IH34N8-0002VW-22 for info@nanet.co.jp;
Thu, 26 May 2005 15:57:08 +0900
To: info@nanet.co.jp
Message-ID: <20050526.1557070964.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Thu, 26 May 2005 15:57:08 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: メール楽しいですね。井川です(^-^)
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

実家に居るからと言って親に甘えようと思ってたのですが…出戻りなんだからと言う理由で家事は私がさせられています。

離婚後の良い気分転換だとは思うんですけど。

親には毎日、毎日、言われるんです。
早く恋人の一人でも作ったら?って。

確かにこっちに戻って来てから私の周りには異性の気配がしませんが…気分なんてそう上手に切り替えられないですから…。

それと、思ったんですがやはり私が何処に住んでいるのか気なりますよね?

実は実家と住んでいた家は隣の県なので(^^ヾ
戻っているとは言えない感じです。

ただ、あくまで今はメールでの関係ですからあえてそこは知らなくてもいいのでは?そう思って言わないんです。

もし、これが実際に会うと言う話になるのなら少しは違いますがそれは私は今は考えてないので。

こっちに戻って来てから少し変わったと言えばデジカメを買って色々と写真を撮るようになりました。
風景の写真、空の写真、自分の写真。日記の様に撮っています。

別に何でもないんですが。

新らしい事を始めるのって少しですが違いますよね。

何か今興味あってしてる事ってありますか?

長くなってしまってごめんなさい(^-^;
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=2&lc=1041

6通目「何だか日課になりつつあります。井川です(^-^)」:

なんか、ディティールにまで配慮してありますね。ちゃんと実在する本なのですよ。
Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id 52812C1EBA for <info@nanet.co.jp>;
Fri, 27 May 2005 13:07:45 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IH4RGT-0009I4-3S for info@nanet.co.jp;
Fri, 27 May 2005 13:07:41 +0900
To: info@nanet.co.jp
Message-ID: <20050527.1307410027.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Fri, 27 May 2005 13:07:41 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: 何だか日課になりつつあります。井川です(^-^)
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

昨日色々考えてたんですが。男の人ってどういう感覚で女性を見るんでしょう?
やっぱり素敵な女性はどんな状況でも結婚していても一番好きな人がいても抱きたいって思うんですかね?

男の人と女は違いますよね。

逆に綺麗じゃない女性でも抱かせてくれるならそれはそれで受け入れてしまうのでしょうか…。

私自身、22歳で結婚するまでは男性とお付き合いした経験が無かったもので(^-^;

別れた主人が最初の恋人であり、生涯の相手だと思ってたんですけどね…。

写真、撮ったの送ってみたりしたいのですがウィルスとかやっぱり私自身添付ファイルには怯えているので機会があったら見せたいと思います。

今日はなんだか少し脱力していてずっと本を読んでいました。

川北義則著、いちばん大切な生き方 ひとりになって、見えてくることわかること
と言う本です。

本屋さんで見かけてついつい買ってしまったのですが。

正直文字が頭に入って来ないので眺めてる程度でした。

昔は漫画ばかり読んでた自分がこういう本に手を出すのは変化なんでしょうか。
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=2&lc=1041

7通目「井川です。勇気のいる告白ですが…。」:

そして、衝撃のクライマックス。続きは出会い系サイトでどうぞ。らしい。
Return-Path: <rikako_ikawa_tm@hotmail.co.jp>
Received: from cc3e5e31631d408 (pl758.nas929.o-tokyo.nttpc.ne.jp [202.229.202.246])
by ns.nanet.co.jp (Postfix)
with ESMTP id DCF29C1EB9 for <info@nanet.co.jp>;
Sat, 28 May 2005 10:25:41 +0900 (JST)
Received: from [127.0.0.1] (helo=localhost)
by cc3e5e31631d408
with smtp (Exim 4.43) id IH6EMN-000AHG-5Y for info@nanet.co.jp;
Sat, 28 May 2005 10:25:35 +0900
To: info@nanet.co.jp
Message-ID: <20050528.1025350121.babaq@rikako_ikawa_tm-hotmail.co.jp>
Date: Sat, 28 May 2005 10:25:35 +0900
From: 井川りかこ <rikako_ikawa_tm@hotmail.co.jp>
Subject: 井川です。勇気のいる告白ですが…。
MIME-Version: 1.0
X-Mail-Agent: BSMTP DLL Feb 11 2003 by Tatsuo Baba
Content-Type: text/plain; charset="ISO-2022-JP"

このメールアドレスが明日には使えなくなってしまうみたいなんです。

私、メールをしながら錯覚してしまったのかもしれませんが、以前はメールだけの関係と言ってましたが。
正直な意見として会ってみたい。そう思ってしまいました。

勇気がないので…直接伝える勇気の出ない言葉と私の写真を住んでる地域情報サイトに載せました。

サイトの「お相手検索」から「恋人募集」にして、私の血液型「O型」を入れたら検索できるはずです。
名前はそのまま「井川りかこ」で待っています。
http://www2.dear-angel.net/user.app?cmd=entrymail&asp=yj
このURLから見る事が出来ます。

インフォシークとかと同じで無料のサイトだったので確認してみてください。

もし、そういう出会いを求めてくれるのであれば私の携帯の番号を教えます。
私のフリーアドレスでも平気だったので簡単に使えました。

それでは、待っていますね。
-------------
井川 りかこ
rikako_ikawa_tm@hotmail.co.jp

_________________________________________________________________
無料250MBメールボックスのMSN Hotmail
https://registernet.passport.net/reg.srf?id=2&lc=1041

■ 関連記事

詳細はこの日の詳細から

2005年05月30日(月)<< 前の日記 | 次の日記 >>
この日の詳細

■1 続・TCPみたいな何か[http://www.nantoka.com/~kei/diary/?200505c&to=200505291#T200505291]次の記事 >> | 固定リンク | Tweetする

メッセージを頂きました。
いまどきの安物NAT 箱でもsyn food とか防止する機能があるので堂なんでしょうねぇってきはします。sequcence 番号の正当性をきっちりやるfirewall はまぁ少ないでしょうが、存在しないわけではないし。
接続のSYN, SYN+ACK, ACK あたりまではきちんとやらないと接続してくれなそうですね。
以降、シーケンス番号は、初期ISNから単調増加させてやれば十分って思ってたんですが、「sequcence 番号の正当性をきっちりやるfirewall」ですか。こっちが送ったACKから算出できるウインドウに入らないパケットを阻止するのかなぁ。だとすると結構やっかいですね。要はウインドウサイズをウソの様に大きくすれば良いのだけど。

■ 関連記事

■2 「自治体は情報システムとそのデータの著作権を持つべきだ」[http://itpro.nikkeibp.co.jp/free/NGT/govtech/20050523/161315/][電子自治体]<< 前の記事 | 固定リンク | Tweetする

mmasudaさんとこ[http://unixluser.org/diary/?200505c&to=200505302S7#200505302S7] より。
長崎県では、
長崎県の方式では、仕様書を握っているのは行政側です。ですから、システムを修正するときに、あるベンダーが構築したシステムを、別の会社が受注することが十分あり得ます。ベンダーは適正な価格にしないと利潤が確保できないわけです。
仕様書、コードの著作権は県に帰属するという方式で電子県庁の構築を進めているのだけれども、実際、世の中、
先にベンダーが開発したパッケージがあり、多少仕様変更をして作ってもらった場合、仕様変更の部分だけが共同所有で、もともとのパッケージの著作権はITベンダー側にある
という様な事が多かった様だ。
ここからが黒い話。
「パッケージを使いますから」と言って、提示する金額は新規開発に匹敵する様な金額だったりする。新規開発の費用の見当も付かないのだから「パッケージを使うからずいぶん安くなっています」と言われると、「安いんだなぁ」と思ってしまう。
で、実際開発フェーズに入ると、実は完成された「パッケージ」というものは存在していなくて、事実上、新規開発していたりする。それでも「パッケージ」と言い張るメリットがある。
まず、「パッケージのカスタマイズ」であるから、ユーザが出してくる仕様要求に対して、「このパッケージではそれはできません」と言うことができる。自分たちの作りたい仕様で作れば良いのだ。
さらに、パッケージなのだから著作権はベンダー側に残る。開発費回収済みのパッケージを、他の自治体に売りに行くこともできる。一方、「カスタマイズ部分」の著作権が共有になっていても、自治体の方がそれを使う方法は事実上無い。
で、なにしろ「パッケージ」なのだから、他のベンダーに乗り換えることは不可能である。仕様書もプログラムもベンダーに握られているのだから。保守作業も他の業者に頼むことはできない。マニュアルの著作権もベンダーにあるから教育すらできない訳だ。
もちろん、独占できるところに良心的な値段が付くことは無い。
ということで、パッケージ一つ売り込めば、ハードウェアから保守まで全てを一手に握れた時代があったのだけど、世の中にはまだあるかも知れない。

■ 関連記事

詳細はこの日の詳細から

2005年05月31日(火)<< 前の日記 | 次の日記 >>
この日の詳細

■1 IT部員を安全に解雇する方法[http://www.itmedia.co.jp/enterprise/articles/0505/30/news054.html][セキュリティ]次の記事 >> | 固定リンク | Tweetする

Stressful Angelから。
[http://stressfulangel.cocolog-nifty.com/stressful_angel/2005/05/_531_b7f3.html] このケースや、 解雇された腹いせに500万通のスパム送信--英でDoS攻撃の少年逮捕[http://japan.cnet.com/news/media/story/0,2000047715,20069851,00.htm] の様なケースは、いわば「腹いせ」なので、比較的低レベルな攻撃なのだけど、自分の職場や自分の評価に日常的に不満があるIT部員の場合は、もう少し周到な準備をしていることがあるから注意が必要だ。
例えば、
  • (彼|彼女)が作ったAccessの給与支払システムには、マスターから自分の名前が消えたら、全データを消去しちゃう様なコードが埋め込まれているかも知れない。
  • バックアップローテーションを知っているので、データを徐々に崩壊させていって、気づいた頃にはバックアップローテーション全てが改竄済みのデータになっている仕様かも知れない。
  • Linuxサーバでは、パスワードが勝手に変更されてたら裏口を開けて待つdaemonが走っているかも知れない。
  • .forward使って、アクセス権限を取り戻すスクリプトが仕掛けてあるかも知れない。
  • (彼|彼女)が保守してたシステムが決算処理の頃になってうまく動かなくて、魔法の修正を毎年やらないと、きちんと動いた様に見えるけど、結果が微妙にデタラメになるっていう仕様になってるけど、それが明文化されていなくて、うっかり引き継ぎを忘れてるかも知れない。
等と、解雇に備えて着々と準備を進めているかも知れない。
そういった準備が整うと、「いつでも辞めてやる」というある種の覚悟ができるから、かえって些細なことに腹を立てない様な余裕が出てたりするけれども、理不尽な事を命令されたりしたのをきっかけに「私の待遇は不満だ」と言い出す事になる。周囲からすると、いきなり態度が大きくなるので驚くのだけれども、本人としては、「今までずいぶん我慢を重ねてきた」のであって、当然の主張だということになる。
経営者側は、今まで信じられない様に安い給料で、まともな残業代も払わずに自社のシステム全般の面倒を見させてきたのはずいぶん無茶な事だと言うことはすっかり忘れているから、そんな仕事は誰にでもできると思って、当然、この交渉は決裂して、「だったら辞めろ」ということになる。
(彼|彼女)としては、そもそも評価されなかったら辞める積もりで準備は重ねてきたわけだから、全く未練はない。その会社のシステムは崩壊するかも知れないけれども、それは自分を評価しなかった会社の「自業自得」と考えるのである。
もっとも、辞めるヒトが相当に良心的でも、そのヒトがムリにムリを重ねてきて維持してきた社内システムは、そのヒトが辞めただけで崩壊したりするものだ。

経営者側への教訓
  • 一人の社員に頼り切らない
  • 社員の無理に甘えない
  • 不満は溜まる前に汲み上げる
従業員側への教訓
  • 一人で頑張りすぎない
  • 会社の無理に応えない
  • 不満は溜まる前に主張する

マイクロソフト、社長退任の陰でゲーム事業の34人指名解雇[http://bizns.nikkeibp.co.jp/cgi-bin/search/wcs-bun.cgi?ID=253165&FORM=biztechnews]:

と言うわけで、準備をする隙も与えずにリストラする方法もある様だ。
3月20日午前11時。東京都杉並区にある代田橋オフィスの1階ホールに、Xbox事業部に所属する約200人の社員が集められ、緊張した面持ちでこれから起こるであろう出来事に思いを巡らせていた。
(中略)
「Xboxの販売状況は極めて厳しい。残念だが早期退職制度を始める。各自、席に戻って人事部からのメールを確認して指示に従ってほしい」。
で、部屋に戻ってメールを開いてみると、
リストラ対象者のパソコンには、「荷物をまとめて会議室に集まれ」というメールが届いていた。
らしい。
半信半疑のまま指定された会議室に向かうと、 エレベーターや非常階段には 警備員が配置されている。監視役の社員の同行なしではトイレにも行けないという物々しさ。「これじゃ、 まるで犯罪者じゃないか」。ある社員は不安よりも込み上げてくる怒りを抑える方が大変だったと証言する。
会社側は準備万全です。
今までは犯罪者じゃ無かったかも知れないけれども、腹いせに何するか分かりませんから、警備員も監視役も必要だ。

経営者への教訓
  • 指名解雇は抜き打ちで
  • 通知したらその日の内に退職させる
  • 通知したら警備員を配置して監視下に置く
従業員への教訓
  • いきなり解雇通告されても慌てない準備をしておく
  • いつもポケットにICレコーダー
  • 信用できる会社で働く

■ 関連記事

■2「元日本兵」のニュースの影で…<< 前の記事 | 固定リンク | Tweetする

どうしてこんなにマスコミ各社盛り上がるのかなぁと考えて、恐い考えになってしまった。荒唐無稽で全く根拠が無い話だけれども。
例えば、政府が国民の関心を逸らしている隙に、何らかの法案を審議、可決に持って行きたいとします。とすると、マスコミ受けするニュースがあると好都合です。
一方、各省庁ではこういう時のためのヒミツのファイルがあって、やり出すと大騒ぎになるけども、ゼンゼン話が進まないネタが貯めてあったりするのです。
で、そのネタ帳を探して、大きく報道されそうなやつをこの機会に手がける…
まぁ、アメリカではある本を購入すると、政府機関の監視下に置かれるという話がありますが、そんなレベルの話です。

■ 関連記事

詳細はこの日の詳細から

以上、11 日分です。

指定日の日記を表示

前月 2005年05月 翌月
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31

最近の日記

2010年07月31日

暑中お見舞い

2010年07月27日

シリーズ・クロールとDoSの違いと業務妨害罪と(7) - 念力デバッグ再び

2010年07月25日

自治体の図書館ページに見る地域ドメインの混乱

2010年07月24日

Catalystを試してみる
DMC-FX7の修理

2010年07月23日

シリーズ・クロールとDoSの違いと業務妨害罪と(6) - レガシーの呪縛

2010年07月22日

シリーズ・クロールとDoSの違いと業務妨害罪と(5) - その後の念力デバッグ

2010年07月21日

ASP版MELIL/CS導入図書館リスト

Hatena::Bookmark

分野別タイトル一覧


全て
CLIP
SYA!nikki
book
freebsd
hns
magic
おさけ
おしごと
お買いもの
ぐる
ごはん
アクセシビリティ
オープンソース
セキュリティ
音楽
地域情報化
電子自治体
日記

keikuma on Twitter

keikuma Name:前田勝之
Location:長崎市
Web:http://www.nantok...
Bio:前田勝之(まえだかつゆき)。長崎在住。コンサル、SE、プログラマー、 なんとか株式会社代表、非常勤講師(情報セキュリティ)。 セキュアド、テクニカルエンジニア(SV,NW)。サーバ管理とWeb日記を10年ほど。 ネットとリアルの接点に関心あり。食べること・歌うこと・愛すること・作ること・飲むこと。おいしいものがぜんぶすき。

サイト内検索

Google 検索

RSSリーダーに登録

  • Subscribe with livedoor Reader
  • Add to Google
  • My Yahoo!に追加
  • はてなRSSに追加
  • RSS feed meter for http://www.nantoka.com/~kei/diary/
  • RSS feed [はてなアンテナに登録]
TweetClock
    follow me on Twitter

    Google AdSense

    Amazon

    Powered by hns-2.19.9, HyperNikkiSystem Project