タグ

securityに関するlesamoureusesのブックマーク (158)

  • セキュリティの柱 - AWS Well-Architected Framework - セキュリティの柱

    公開日: 2023 年 12 月 6 日 (改訂履歴) このホワイトペーパーは、AWS Well-Architected フレームワークのセキュリティの柱に焦点を当てています。 AWS Well-Architected Framework.お客様が安全な AWS ワークロードの設計、配信、メンテナンスにベストプラクティスと最新の推奨事項を適用するうえで役立つガイダンスを提供します。 はじめに それらの AWS Well-Architected Framework は、AWS でワークロードを構築するための意思決定におけるトレードオフの理解に役立ちます。このフレームワークを使用すれば、信頼性、安全性、効率性、コスト効率に優れ、持続可能なワークロードを、クラウド内で設計および運用するためのアーキテクチャ上の最新のベストプラクティスを学ぶことができます。このフレームワークにより、ワークロードをベ

  • 1Passwordを使って、ローカルにファイル(~/.configや.env)として置かれてる生のパスワードなどを削除した


    1Password使(~/.config.env) .envAPI Token API Token npm installpostinstall Compromised PyTorch-nightly dependency chain between December 25th and December 30th, 2022. | PyTorch Whats Really Goin
    1Passwordを使って、ローカルにファイル(~/.configや.env)として置かれてる生のパスワードなどを削除した
    lesamoureuses
    lesamoureuses 2023/02/01
    こんなことできるのかー
  • フォーム入力支援やサイト最適化サービスの改ざんについてまとめてみた - piyolog

    2022年10月25日、ショーケースは同社が提供する複数のサービスが不正アクセスを受けたため、サービスを利用する企業のWebサイトを通じて入力された情報が外部へ流出した可能性があると公表しました。ここでは関連する情報をまとめます。 フォーム入力支援やサイト最適化サービス改ざんで複数社に影響波及 www.showcase-tv.com 不正アクセスによりショーケースが提供するサービスのソースコードの改ざんが行われた。対象サービスが稼働するシステムの一部で脆弱性を悪用されたことが原因。 被害に遭ったのは「フォームアシスト」「サイト・パーソナライザ」「スマートフォン・コンバータ」の3つ。フォームの入力支援やサイト表示最適化を行うサービスで利用企業は同社が公開するJavaScript (formassist.jp、navicast.jp上で公開)を自社サイトより読み込むことで利用する。 改ざん被害

    フォーム入力支援やサイト最適化サービスの改ざんについてまとめてみた - piyolog
    lesamoureuses
    lesamoureuses 2022/10/27
    使う側は js読み込むだけだとすると直接 js書き換えられたのかな?どういう方法かよくわからない
  • 勝手に登録されたネットバンキングから不正送金される事案についてまとめてみた - piyolog

    開設済みの銀行口座を狙って第三者が勝手にインターネットバンキングの利用登録を行い、それを悪用することで不正送金の被害に遭う事例が全国で相次ぎ報じられています。ここでは関連する情報をまとめます。 インターネットバンキングに勝手に登録して不正送金 2021年末頃から全国的にこの手口による不正送金事案が発生しており、被害者に対して電話でインターネットバンキングの利用登録に必要となる情報を聞き出し、その情報を使って勝手に利用登録を行う。登録したインターネットバンキングを通じて自身の口座に不正に送金が行われる。 インターネットバンキングの利用にはワンタイムパスワードの登録が必要で、利用者が口座開設の際に登録している電話番号から所定の番号へかけることで確認が行われるものがある。これに対しては「手続きに必要」などの指示を通じて被害者から電話を掛けさせることで確認作業を突破し、被害者自身は人確認の行為を

    勝手に登録されたネットバンキングから不正送金される事案についてまとめてみた - piyolog
    lesamoureuses
    lesamoureuses 2022/09/05
    7payとドコモ口座を思い出した
  • TrivyでAWSアカウントのセキュリティスキャンができるようになりました | DevelopersIO


     trivyv0.31.0AWS feat: Add AWS Cloud scanning (#2493) Releases / v0.31.0 v0.31.0v0.31.2 Releases / v0.31.2    Amazon Web Services  CIS AWS Foundations Benchmark standard AWS CLI AWS (ReadOnlyAccess) 
    TrivyでAWSアカウントのセキュリティスキャンができるようになりました | DevelopersIO
    lesamoureuses
    lesamoureuses 2022/08/17
    便利 “各是正項目に記載のあるリンク先には、問題の詳細や是正方法に関する記載があります”
  • ヤフオク!、送り状における電話番号は「00-0000-0000」を記載するよう異例の呼び掛け【やじうまWatch】

    ヤフオク!、送り状における電話番号は「00-0000-0000」を記載するよう異例の呼び掛け【やじうまWatch】
    lesamoureuses
    lesamoureuses 2022/06/28
    手口がわかってても防げないの辛いなぁ
  • Node.jsのMySQLパッケージにおけるエスケープ処理だけでは防げない「隠れた」SQLインジェクション - Flatt Security Blog


    styprFlatt Security TL;DR Node.jsMySQL mysqljs/mysql (https://github.com/mysqljs/mysql)SQL SQLmysqljs/mysql SQL 
    Node.jsのMySQLパッケージにおけるエスケープ処理だけでは防げない「隠れた」SQLインジェクション - Flatt Security Blog
  • パスワードの1文字目に「~(チルダ)」を使って痛い目にあった - Qiita


    1~使  A  ssh 使 A root  sudo su -  Connection to xxx.xxx.yyy.zzz closed. A A  ~.xxxxxxxxxx  ~  調 ~ 調
    パスワードの1文字目に「~(チルダ)」を使って痛い目にあった - Qiita
    lesamoureuses
    lesamoureuses 2022/02/10
    こういうのがあるのかー!1Passwordとかのパスワード生成の時にはこういうルールが事前にあったりするのかな
  • GMOインターネットグループがサイバーセキュリティ事業に本格参入


    GMO   GMOGMO2022124  GMO GMO
    GMOインターネットグループがサイバーセキュリティ事業に本格参入
  • macOSの暗号化zipファイルはパスワード無しで解凍できる - NFLabs. エンジニアブログ


     Offensive Team AppleiPhoneApple WatchiPad mini ApplemacOSzip  macOSzip2 zipzipcrypto (zipzipcrypto) zip.DS_Store1 1.
    macOSの暗号化zipファイルはパスワード無しで解凍できる - NFLabs. エンジニアブログ
  • 東京五輪に関係する日本語のファイル名を持つマルウェア(ワイパー)の解析 | 技術者ブログ | 三井物産セキュアディレクション株式会社


    20210720() 15VirusTotal .exe  VirusTotal 1 VirusTotal  2  PDFEXE
    東京五輪に関係する日本語のファイル名を持つマルウェア(ワイパー)の解析 | 技術者ブログ | 三井物産セキュアディレクション株式会社
  • 「Codecov」への第三者からの不正アクセスによる当社への影響および一部顧客情報等の流出について

    2022年9月26日追記) 件に関する、セルフチェックページとお問合せ窓口の提供を終了いたしました。 この度は、お客さまをはじめ多くの関係者の皆様に多大なるご迷惑とご心配をおかけしましたことを、深くお詫び申し上げます。 株式会社メルカリは、当社が利用している外部のコードカバレッジツール※「Codecov」に対する第三者からの不正アクセスにより、当社のソースコードの一部および一部顧客情報(フリマアプリ「メルカリ」で2013年8月5日〜2014年1月20日に実行された売上金の顧客口座への振込みに関連した情報17,085件、2015年11月〜2018年1月の間におけるカスタマーサービス対応に関連した情報217件、2013年5月に実施したイベントに関連した情報6件、「メルカリ」および「メルペイ」の一部取引先等に関する情報7,966件、当社子会社を含む一部従業員に関する情報2,615件)が外部流

    「Codecov」への第三者からの不正アクセスによる当社への影響および一部顧客情報等の流出について
  • より安全にご利用いただけるようになったClassiのご報告と今後の取り組みについて | Classi(クラッシー) - 子どもの無限の可能性を解き放ち、学びの形を進化させる

    1.はじめに 2020年4月(昨年)、当社サービス「Classi」に不正アクセスがあった件に関し、過去一年間、弊社はこれを重く受け止め、お客様に安全にClassiをご利用いただく事を当社事業の最優先事項とし、各種対策を年間を通じ実施してまいりました。 今年度も、昨年度から継続して、サービスのセキュリティを重視した全社的な対策を実行していく所存でございますので、以下に発生直後の対応、及び今日までに実行いたしましたセキュリティ強化対策を含めて、今後の取り組みについてご報告いたします。 現在に至るまで同様の不正アクセスは起こっておらず、セキュリティ状況についても外部企業の第三者調査の結果、他社と比較して標準水準以上に強化できていると評価いただいております。また2021年3月のISO/IEC27001に基づく情報セキュリティマネジメントシステム(ISMS)の継続審査 においても、マネジメントシステ

    より安全にご利用いただけるようになったClassiのご報告と今後の取り組みについて | Classi(クラッシー) - 子どもの無限の可能性を解き放ち、学びの形を進化させる
    lesamoureuses
    lesamoureuses 2021/05/12
    “当社サービスの開発者がフィッシング攻撃を受け、ソースコード管理基盤(以下 GitHub )の認証情報を窃取される。”
  • twitterアカウント@yanmaが乗っ取られた - yanma


    .iconTwitterTwitter2OFFON使(Twitter) .icon2OFFWeb
    twitterアカウント@yanmaが乗っ取られた - yanma
    lesamoureuses
    lesamoureuses 2021/04/05
    こういう仕組みなのか怖い “twitterからワンタイムパスワードのような数字の羅列を貰い、リセットしたいtwitterアカウントでその数字をtweetすることができたら本人とみなすということだろう”
  • LINEアカウントへの不正アクセスに対する注意喚起 | LINE Corporation | セキュリティ&プライバシー


    LINE2023101LINE LINE 2023930 1.  LINEhttps://contact-cc.line.meLINE3,035IDEmail  調 2.  LINE
    LINEアカウントへの不正アクセスに対する注意喚起 | LINE Corporation | セキュリティ&プライバシー
    lesamoureuses
    lesamoureuses 2021/02/12
    “不正ログインの発生時にお客様の個人情報(電話番号、ユーザー識別子、Emailアドレス(ログイン際のID))が取得されうる状態”
  • Dropbox Businessは非常に危険です | 江口某の不如意研究室


    DropboxDropbox Business鹿使 73477Dropbox Dropbox Business    
    lesamoureuses
    lesamoureuses 2020/06/21
    これ自然にやっちゃいそうで怖い。前に Business 検討したことあったけどやめておいて良かった。
  • 2020.06.03【お知らせ】お名前.com Naviで発生した事象につきまして|お知らせ|ドメイン取るならお名前.com

    ドメインのご利用ならこちらがおトクです(ドメイン永久無料!さらにサーバー初期費用無料&月額最大2ヶ月無料!)

    2020.06.03【お知らせ】お名前.com Naviで発生した事象につきまして|お知らせ|ドメイン取るならお名前.com
    lesamoureuses
    lesamoureuses 2020/06/04
    いきなり「他のお客様」が出てきて困惑 “調査により、他のお客様については影響がないことを確認”
  • iPhoneのメールアプリの脆弱性を狙うゼロクリック攻撃についてまとめてみた - piyolog


    2020422iPhoneZecOps調AppleZecOps(4/26 )  iOS iPhoneiPad(Mobilemail/Maild) 42313.4.5ZecOps13.4.5β
    iPhoneのメールアプリの脆弱性を狙うゼロクリック攻撃についてまとめてみた - piyolog
    lesamoureuses
    lesamoureuses 2020/04/23
    すごい “タップやクリックの必要なく攻撃できることから、ZecOpsは0-Clickと呼称している。”
  • 差し込むとマルウェア感染するUSBデバイスが届いた事例についてまとめてみた - piyolog


    2020326TrustwaveUSBFBIUSB USB BestBuy50 USB使ZDnet 2020212Trustwave TrustwaveUSB
    差し込むとマルウェア感染するUSBデバイスが届いた事例についてまとめてみた - piyolog
  • SMSを密かに送信し、位置情報を追跡するエクスプロイト「Simjacker」が発見される


    AdaptiveMobile Security912SIMSimjacker 2使Simjacker1100150 SMSSIMS @ T BrowsereSIMSIM30使
    SMSを密かに送信し、位置情報を追跡するエクスプロイト「Simjacker」が発見される
    lesamoureuses
    lesamoureuses 2019/09/14
    “eSIMを含む多様なSIMカードにプリインストールされており、少なくとも30カ国の携帯キャリアがこのプトロコルを使っている。端末ではなく、SIMカードのタイプに依存するので、標的のメーカーは問わない”