Myページ
ホーム
コミュニティの人々
ソフトウェア
技術紹介
適用分野
Tyzohとは
ご意見お問い合わせ

V.S.A. III

2007年2月アーカイブ

ミイラ盗りがミイラに - ウィルスに感染したウィルス

こんにちは,五十嵐です.マルウェアの作者がウィルスに感染していたらしいというお話.


これは結構笑えます.McAfee も "This time I would like to recommend that they use anti-virus as well, otherwise they can also be infected !" というのがなかなか面白い.

人の振り見てわが振り直せ,といいますから,マルウェア作者じゃなくてもウィルス対策ソフトウェアは必須ですね.


# タイトルの「ウィルスに感染したウィルス」は実は正しくなくて,
# 「ウィルスに感染したマルウェア」というのが正しいようです.

 

いかちょー (2007-02-27 16:41) | コメント(0)| トラックバック(3)

Firefox 2.0.0.2 リリース

こんにちは,五十嵐です.Firefox 2.0.0.2 がリリースされました.

この MozillaZine 日本語版の日本語はかなり厳しいものがありますが...セキュリティ fix が含まれていますので,Firefox をお使いの方はお早めにアップデートされた方がよいでしょう.


Firefox 1.5 シリーズの 1.5.0.10 も同時にリリースされていますが,1.5 シリーズは 2007 年 4 月 24 日でアップデートサポートが終了するので,1.5.x をお使いの方は,この機会に 2.0 にアップグレードされてはいかがでしょうか.

 

いかちょー (2007-02-26 23:04) | コメント(0)| トラックバック(0)

「不正アクセス行為の発生状況」(平成18年)

こんにちは,五十嵐です.国家公安委員会,総務省,経済産業省が 「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」 を発表しました.

まだざっと見ただけですが,警察活動による認知端緒の件数が非常に伸びているのに驚きました.もっとも,平成 13 年の件数は異常ですけれども.

出展:「不正アクセス行為の発生状況」 表1-3 認知の端緒の推移



検挙件数も平成17年度の 277 件から 703 件と大幅に増えています.検挙件数ですので,有罪となった件数ではありませんが,有罪になったケースもほぼ同様の推移を見せていると考えてよいでしょう.

また,セキュリティホールをついたような不正アクセスよりもフィッシングなどによって ID などを盗むケースが圧倒的に多いこともわかります.この報告書を見ると 「8 割が内部犯行」 という都市伝説は,日本国内ではあまり真実を突いていないようです.

今後はボットやスパイウェアなどの原因が増えてくるのでしょうね.

 

いかちょー (2007-02-23 15:44) | コメント(0)| トラックバック(7)

TGIF: 電王はカードよりも携帯電話を使え!

こんにちは,五十嵐です.昨日曜日から 「獣拳戦隊ゲキレンジャー」 が始まりました.小手 (手甲? 鉤爪?) のようなグローブ (「ゲキチェンジャー」) を着けて変身するようです.まだ一回目で,IT に絡むような話は無く,情報セキュリティの考察は今後の展開を見て進めることにします.

一方,「仮面ライダー電王」 は第4話が放映され,楽しいながら相変わらずツッコミどころ満載です.一番気になるのはやっぱり必殺技の前にポイ捨てする 「パス」 のゆくえ.怪人を始末した後で,探し回る姿を想像すると滑稽です.

そこで思いついたのが,GPS 付きカード.無くしても在りかがわかるとか.それならポイ捨てしても,戦闘場所がどこかに移っても大丈夫ではないかとか.ただ,そのためには識別情報や位置などを発信するための仕組みが必要になります.そうすると,カードの大きさでは収まらなくなってしまいますね.

ちょっとカードからずれてしまいますが,USB メモリに GPS 機能があったらどうだろう.USB メモリが企業での使用が嫌われるのは,紛失した時のリスクが大きいからです.それなら紛失してもどこにあるのかわかれば良いのではないでしょうか.

一歩進めて,紛失したら遠隔でデータが消去できればもっと安心です.そういえば,そういうサービスが携帯電話にもあったなぁ,と.ならいっそ,携帯電話に USB メモリの機能が付いていれば...しかし,一般消費者の需要がそこまで高いとは思えませんので,もともと携帯電話に搭載されているメモリを,アダプタ一つで USB メモリにも使えるようにすれば,おおっ,これは便利.

携帯電話くらいの大きさなら紛失しにくいし,別に持って歩くこともないし,紛失したら遠隔操作で電話帳ごとメモリを消去.これ,結構便利だと思いませんか? USB メモリ側からは,電話帳は読めない,というか物理的にバスを分離しておいた方がいいですね.ついでに,USB メモリとして使用する場合には,携帯電話のボタンで暗証番号を入力するようするともっとセキュアになります.盗難にあっても読み出されるまでに時間稼ぎができるように...当然,耐タンパー性を持たせて.

そこまでするなら,やっぱりカードじゃなくて,モバイル Suica のように携帯電話にパスもつけた方がいいねぇ.それなら,やっぱり仮面ライダー電王も,「パス」「カード」じゃなくて,携帯電話で変身しなくちゃね.
#そしたら,「仮面ライダー電王」 ではなくて 「仮面ライダー555(ファイズ)」 になってしまいますが...


"TGIF" とは,"Thank God, It's Friday!" の略.「花の金曜日」略して「花金」(笑) 毎週金曜恒例のお遊び/オタクモードです.

いかちょー (2007-02-22 23:29) | コメント(0)| トラックバック(0)

オンラインショップの信頼性

こんにちは,五十嵐です.オンラインショップの信頼性について考えさせられてしまいました.

オンラインショッピングに対して過半数のユーザーが不安を感じており、その不安を解消する手段が具体的に分からない――。Eストアーが行った調査からは、このようなインターネット利用者の姿が浮かび上がった。

私が思っていたよりもオンラインショッピングに不安を感じている人が多いです.不安を感じずにオンラインショッピングをしている人が多いのではないかと思っていたのですが.

一方,信頼性の確認手段として

なお、トラブルに遭わないために行っている、あるいは今後取り入れたい確認方法を尋ねたところ、男性で最も多かったのは、「SSLなどサイトの安全性表記を確認する」で53.1%。女性も同様の回答が52.2%に上ったが、それ以上に「購入者の口コミや評価を確認する」が54.1%と、わずかながら上回った。

という記述があるのですが,「SSL」で確認できるのは通信の暗号化の確認だけであって,そのサイトの信頼性を確認できるわけではないのですよね.私の場合はやっぱり「購入者の口コミや評価を確認する」でしょうか.そうすると,最初の一人にはなりたくないので,誰かが人身御供になってくれるのを待つということです.もっと簡単に信頼性を確認できる方法があるといいですね.

 

いかちょー (2007-02-22 20:06) | コメント(0)| トラックバック(23)

「ナレッジベースマネジメントにおける情報セキュリティ」寄稿

こんにちは,五十嵐です.私が寄稿した記事が Japan Internet のホームページに掲載されました.

久しぶりにブログではない堅い文章を書いたので,少し読みづらいかもしれません.この記事は,Tyzoh ブログで少しずつ書いていた記事をまとめたものです.

原稿では表を使用したのですが,校正で変更されてしまいました.

情報の活用までの段階

各段階の詳細

ツール

1. 情報の創造・発見

情報の発信

ブログ

情報の抽出

データマイニング等

情報(暗黙知)の形式知化

SNS等

2. 情報の共有

存在の共有

SBM,検索ツール等

内容の共有

ファイル共有サーバ等

解釈(意味)の共有

(SNS), (SBM)

3. 情報の活用

エキスパート・システム等

いかがでしょうか.少しはみやすくなったと思います.

結局,「アクセス制御」ということに尽きるわけですが,一度共有された情報は,それ以降,完全に削除することはできない,制御できないという点をしっかり念頭に入れておくことが大切だと思います.

 

いかちょー (2007-02-21 10:56) | コメント(0)| トラックバック(0)

「情報セキュリティ」という言葉の普及

こんにちは,五十嵐です.2005年末から Google アラートを使用しています.使い始めた頃は「情報セキュリティ」という言葉で通知されるのは,週に数件でした.しかし,今では,一日に何件ものホームページやブログが検索にかかって通知されてきます.

「情報セキュリティ」という言葉は,もともと一般の「セキュリティ」と区別して,「情報」に特化したセキュリティということで使われ始めたものですが,この言葉が定着化したということなのでしょう.

一方で,情報セキュリティを考える場合に,物理セキュリティなどを抜きには語れなくなってきています.情報セキュリティの専門家には,より広い知識が必要になってきていると言ってもいいでしょう.日々の勉強が欠かせません.

これから益々「情報セキュリティ」の示す範囲は広がり,言葉も様々な意味に使われていくことになると思います.

 

いかちょー (2007-02-20 23:52) | コメント(0)| トラックバック(9)

JIS Q 27002 「情報技術―セキュリティ技術―情報セキュリティマネジメントの実践のための規範」

こんにちは,五十嵐です.2006/05/20 に制定された日本工業規格 JIS Q27002情報技術―セキュリティ技術―情報セキュリティマネジメントの実践のための規範」を眺めています.各管理策をサマライズした表は JIS Q27001情報技術-セキュリティ技術-情報セキュリティマネジメントシステム-要求事項」の附属書 A にあります.

みんなが 「27001 の 133 の管理策」と呼んでいるものは,実はこの「附属書 A」の表のことで,この実体は JIS Q 27002 に存在します.JIS Q 27002:2006 の制定に伴い,JIS X5080:2002「情報技術-情報セキュリティマネジメントの実践のための規範」は廃止されました.

JIS X5080:2002 はもともと国際規格 ISO/IEC 17799:2000 を翻訳したものです.ISO/IEC 17799 は 2005 年に改定され ISO/IEC 17799:2005 となりました.情報セキュリティマネジメントのシリーズとして番号を体系的につけるために,ISO/IEC 27001:2005 と変更になり,これを受けて,JIS でも JIS Q27001:2006 を制定したものです.セキュリティ技術の管理策を制定したものが JIS Q27002:2006 となっています.

JIS Q27001:2006 の付属書 A の詳細が JIS Q27002:2006 に書かれていることが意外と知られていないようですので,簡単に紹介してみました.

 

いかちょー (2007-02-19 20:47) | コメント(0)| トラックバック(4)

TGIF: インテル社のプロセッサがスタートレックの世界へ

こんにちは,五十嵐です.「轟轟戦隊ボウケンジャー」 も最終回を迎え,今週の TGIF ネタは,「仮面ライダー電王」 にしようか新番組 「獣拳戦隊ゲキレンジャー」 にしようか迷ったのですが,こういう記事を見つけちゃったので...

「スタートレック」 の生みの親であるGene Roddenberry氏などの作家がSF物語の世界でしか描けなかった未来のシナリオも、プロセッサ・チップの性能向上によって実現可能になる」と同社は主張する。

これですよこれ.

NASA の多くの人たちも 「スタートレック」 で宇宙を夢見て「未来」を現実に引き寄せ,インテル社の人たちも 「スタートレック」 の世界を目指して未来のシナリオを実現可能にしようとしている.

スタートレック の世界のガジェットを,情報セキュリティの分野で,私も何かひとつでも実現できたらなぁ,と思わないでもないのですが...
現実は厳しい...

"TGIF" とは,"Thank God, It's Friday!" の略.「花の金曜日」略して「花金」(笑) 毎週金曜恒例のお遊び/オタクモードです.

いかちょー (2007-02-16 23:29) | コメント(0)| トラックバック(5)

CCCクリーナーの脆弱性

こんにちは,五十嵐です.CCC (サイバークリーンセンター) が提供していた CCC クリーナーに脆弱性が見つかったという話ですが...

関係者のみなさんご苦労様でした.ボットを駆除しようという目的の CCC クリーナーに脆弱性があったというのは,提供しているみなさんにとっては,かなりショックな出来事だったと思います.どうやら世間の評判を気にされている方もいらっしゃるようですが,私は,「まぁ,そんなこともあるでしょうね」という程度に思っていました.


これと関係する話だろうと思っていたので.
正直に言うと,一般消費者にはまだ CCC は浸透していないと思います.私の妻など「CCC? サイバークリーンセンター? 何それ」という状態ですから.まだ情報セキュリティ分野の人たちが注目しているだけなので,それほどの大騒ぎにはならないと思います.

今後,CCC の名前が一般消費者 PC ユーザに浸透して有名になってくると,そうはいかなくなるでしょうけれどね.

 

いかちょー (2007-02-15 21:53) | コメント(0)| トラックバック(0)

Common Criteria v3.1 日本語訳

こんにちは,五十嵐です.ブログに書くにはちょっと鮮度が落ちていますが,IPA のセキュリティセンターから Common Criteria v3.1 の日本語訳が出ています.

このページにも書かれていますが 「本資料は規格文書ではないため、参考資料としてご利用願います」という点は注意が必要です.

いかちょー (2007-02-13 22:43) | コメント(0)| トラックバック(7)

TGIF: ボウケンジャーからゲキレンジャーへ,そして電車男

こんにちは,五十嵐です.昨年の今頃だったでしょうか.ここのブログの検索ワードのトップが 「ボウケンジャー」 だったそうです.真面目な報告書に 「ボウケンジャー」 の文字.なかなか笑わせていただきました.

その ボウケンジャー も 2007/02/11 (日)で最終回を迎えます.そして,次週からは 「ゲキレンジャー」へ交代.事前情報を全く仕入れないようにしているので,見始めてみないとどんな 戦隊シリーズ なのかはわかりません.とにかく ボウケンジャー はひとまず終了です.次の ゲキレンジャー ではどんな 情報セキュリティネタ を提供してくれるのか.楽しみに待っています.

電車男 こと 仮面ライダー電王 も好調にスタート.タイムパラドックスをものともせず(いや,そこは,「お約束」というやつでして...),過去に介入したりして,それでいいのか,仮面ライダー電王 よ.

それで気になっているのが,変身後の ライダーパス の取り扱い.どうも見ていると,闘いの前に投げ捨てているように見えるのですが,目の錯覚かなぁ.変身したら,あとはオレ知らんもんねーとばかりに,ポイっとパスを投げ捨てるんですが...せめて記名式にしておかないと,厄介なことになりそうなのです.飛んでいく日付がインプットされたカードを差し込むようになっているようでして.カードの装着で行き先を変えられる Suica ?

その発想は新鮮だけど,あんまりメリットなさそうな気がします.定期券にも使えないし.うーん,謎は深まるばかり.ひとまず,ライダーパス を戦いの前に投げ捨てるのやめなさいって.


"TGIF" とは,"Thank God, It's Friday!" の略.「花の金曜日」略して「花金」(笑) 毎週金曜恒例のお遊び/オタクモードです.

いかちょー (2007-02-09 23:54) | コメント(0)| トラックバック(24)

mod_perl でエラー - Catalyst を使ってみる 番外編

こんにちは,五十嵐です.先日 Catalyst を使用して作ったプログラムを Apache + mod_perl で動かそうと思ったのですが...
Couldn't render template "file error - template-index.tt: not found"


ということでエラーになってしまいました.

"http://localhost/"

では動くのを確認したのですが,

"http://localhost/catalysttest/testbookmark/"

ではテンプレートが無いというエラー...

いろいろとインターネットを検索してみましたが,解決策は見つかりませんでした.これはちょっと手強いかも.どなたか,これを解決したという方はいらっしゃいませんか?

 

いかちょー (2007-02-08 21:18) | コメント(0)| トラックバック(0)

線香を持ったパンダの絵にご注意を

こんにちは,五十嵐です.IPA から 1 月度のウィルス・不正アクセス届出状況の報告が出ていました.


W32/Fujacks というウィルスの亜種にはアイコンを「線香を持ったパンダの絵」に変えてしまうものも出ているそうですので,かわいい,とか言わずに,ご注意ください.だいぶ前から騒がれているので,ご存知の方も多いとは思いますが.
Windows Update を行うことで防げるものばかりです.今月の IPA からの呼びかけは

「 アップデートは忘れずに!!」
― Windows やウイルス対策ソフト等のアップデートは最新か確認しよう ―

とのことです.

いかちょー (2007-02-07 22:25) | コメント(0)| トラックバック(0)

秋葉原先端技術実証フィールド推進協議会

こんにちは,五十嵐です.本来は jin さんあたりが書くべきネタかなと思いつつ...

うちの大親分も写っているではないですか.中央省庁や自治体がどの程度参加するのかが気になるところですね.

いかちょー (2007-02-06 13:42) | コメント(0)| トラックバック(2)

本籍空欄

こんにちは,五十嵐です.妻が運転免許証の更新をして「暗証番号ふたつもいるんだよ~」と.

なんで運転免許証に暗証番号が,と思ったら,いつの間にか IC カードになってたんですね.いや,噂には聞いていましたけど.見た目は一緒ですが,本籍の欄が空欄になってました.空欄にするくらいなら,その欄をなくせよ,とか思うわけですけど.せめて「この欄空欄」くらい書いて欲しいなぁ.

それにしても暗証番号ふたつとはどういうことだと思ったら,一つ目の暗証番号を入れると「氏名,生年月日等の情報」(「等」ってなんだ?!),続いてふたつ目の暗証番号を入れると本籍と顔写真が確認できるそうで...

これによって,運転免許証が本物かどうかが確認できるということですが,これを利用するシーンって,道交法違反で捕まったとき以外に思いつかないんですが...

いかちょー (2007-02-05 23:59) | コメント(0)| トラックバック(3)

TGIF: 非接触型カードの 仮面ライダー電王

こんにちは,五十嵐です.今日は 2 月 2 日. 内閣官房情報セキュリティセンターなどが参加する情報セキュリティ政策会議が制定した「情報セキュリティの日」 です.みなさん,ウィルスチェックはしていますか?

さて, 仮面ライダーカブト が終わり,1 月 28 日(日)から新番組 「仮面ライダー電王」 (「でんおう」と読みます) が始まりました.

特撮モノの 戦隊シリーズ仮面ライダーシリーズ は,その時代の流行を取り入れて名前をつけたり,変身アイテムや武器を装備しています.例えば,2003 年に放映された 「仮面ライダー555 (ふぁいず)」 では前年から流行していた折りたたみ型携帯電話を 変身ベルト に装着して変身していました.

今回の 仮面ライダー電王 は, 変身ベルト に非接触型のカード (ライダーパス) をかざすと, 仮面ライダーに変身します.

非接触カードの流行が全国的なものかどうかという点になると私もよくわかりませんが,JR 東日本の非接触 IC カードのパス "Suica" は電車の乗り降りだけでなくコンビニエンスストアでも使える場所が増えてきていますし,私鉄や地下鉄,バスでも使えて JR にも乗り入れできる "PASMO" も 3 月 18 日に始まろうとしています.

全国放映の 仮面ライダー電王 で非接触カードを使うというのは,少なくとも首都圏では流行っていると言っていいのでしょうね.「笑っていいとも」の景品が Suica になったりしています.

気になるのは無記名式のところです (サーバ側には名前などが管理されているようですが) . 仮面ライダー電王 でも記名されているわけではないので,落としたら誰でも変身できちゃうのだろうか,と心配になります.現実世界では停止させる手順も整備しなければなりません.コンビニなどで使えるようになっている現在では,24 時間体制で停止の受付もやってほしいところです.しかし,番号とか書かれていないのですが,どうやって止めるんだろう.本人の名前と生年月日を言うと止められちゃうのかな.

ここのところ jin さんが改札がらみの話題をブログで書いています (「モバイルスイカ」, 「改札機のトラブル」) が,ベルトのエネルギーが切れたり故障したら, ライダーパス の認識が出来なくて,変身できなくなったりして...怪人 と戦うときに 「只今メンテナンス中」 なんてカッコわる~
可用性の確保のために代替の 変身ベルト も用意しなくちゃ.

ちなみに 仮面ライダー電王 のコンセプトは 「桃太郎」.電車に桃太郎とくれば 「桃鉄」 ですね(笑)


"TGIF" とは,"Thank God, It's Friday!" の略.「花の金曜日」略して「花金」(笑) 毎週金曜恒例のお遊び/オタクモードです.

いかちょー (2007-02-02 13:39) | コメント(0)| トラックバック(0)

情報のライフサイクル

こんにちは,五十嵐です.先日は「情報の共有」という視点で分類を考えてみたのですが,(個人ではなく)組織で情報が活用されるまでの段階を考えてみました.

情報を自ら作り出すか,あるいは既にある情報を発見するかというところに差異はないと考えて,これを「情報の創造・発見の段階」と呼ぶことにしましょう.

組織ですから,情報が作られたり発見されたりした後には,それを共有する段階が来ます.これを「情報の共有の段階」と呼ぶことにしました.先日書いたとおり,情報の共有には「情報の存在の共有」「情報の内容の共有」「情報の解釈の共有」の段階が含まれます.

そして「情報の活用の段階」に至ると考えました.

このように整理することで,それぞれの段階で必要となる IT ツールが見えてくるのではないでしょうか.

さらに一歩進めて,情報のライフサイクルというものを考えたとき,「情報の消去(削除)」という段階がありえるのかという疑問に当たりました.つまり,共有の段階を経てしまうと,情報はそこからさらに拡散し,完全に消去するということが事実上不可能になるのではないかと思ったのです.

一度共有された情報は半永久的に削除されないと考えると,それぞれの段階で情報セキュリティとしてガードした方がよいということになります.

ファイル共有やブログ,ソーシャルブックマーク,SNS といったツールでは,アクセス制御を十分に考慮しなければいけないということです.

 

いかちょー (2007-02-01 23:19) | コメント(0)| トラックバック(7)

« 2007年1月 | メインページ | 2007年3月 »

プロフィール

いかちょー

いかちょーこと五十嵐智です。
情報セキュリティ分野に興味があります。
一応、CISSP ホルダー。

SF者です。どうぞよろしく。

プロフィール詳細 (Google プロフィール)

RSSフィード

コミュニティの人々 | ソフトウェア | 技術紹介 | 適用分野 | Tyzohとは | ご意見お問い合わせ

Copyright (C) 2004-2010 Nihon Unisys, Ltd. All Rights Reserved.
Powered by Movable Type Open Source