2010-09-21

秋霜烈日?

厚労省の偽証明書発行事件に関わる裁判で、証拠品
として押収されたフロッピーに記録されていたファイル
のタイムスタンプが改ざんされていた疑惑で、大阪地
検特捜部の主任検事が逮捕された報道が飛び交って
います。

ファイルのタイムスタンプを変更するツールなどは検索
するとすぐに見つけることができますが、データを書き
換えて遊んでいるうちに・・・という辺りで証拠品の扱
いに対する感性を疑いたくなるような話です。


■関連リンク
障害者団体向け割引郵便制度悪用事件 - Wikipedia

特別捜査部 - Wikipedia

前特捜部長らを一斉聴取へ 大阪地検、FD改ざん疑惑で
asahi.com
2010年9月21日15時0分


MACtimeからわかるファイル操作 (Version 1)
(PDFファイル)
JPCERT/CC
公開日 2009-11-02


Forensic Focus

Tools - Forensics Wiki

最後の砦
wyvern notes
2008-02-06

2010-08-24

RIDEX

書店に並んでいたのを見て一発で気に入って買った
コミックです。最近はバイクに全く乗れてませんが、
読んでいるとフラっとどこかへ行きたくなります(笑)

バイクはクルマと違って、色々なものがダイレクトに
身体へ響く何とも言えない感覚がありますね。

エンジンを掛ける感触や回転を立ち上げてスタート
する音、加速感や風を切っていく感じも独特なもの
があって、免許取りたての時は起き抜けに朝食も
摂らず一回りなんて事もよくやってました。

忙しさにかまけて放っておくと、機嫌を損ねられて
エンジンに火が入らず押し掛けで何とかしのいだ
りなどクルマの数倍手がかかりますが、バイクは
最もセクシーな乗り物、というのが持論です。











■関連リンク
SHOWHEI HALUMOTO Official Websight "HALMAN"

2010-08-01

Propeller Cafe

連日猛暑が続いていますが、久々
にできた時間を使って、これまで気
になっていた所にいってみようと調
布飛行場にあるカフェに足を運んで
みました。

カフェの真横が滑走路と格納庫。
食事をしつつ、しばし外を眺めて
いると新中央航空の機体が戻っ
てきました。

ああいった路線で、伊豆方面へ
旅行・・・なんていうのもいいかも
しれませんね。


■関連リンク
マリブクラブ

新中央空港株式会社

調布飛行場
ちょうふどっとこむ


調布飛行場 - Wikipedia

2010-07-14

Windows 2000、XP SP2のサポート終了

今日で、タイトルに挙げているOSのマイクロソフトに
よるサポートが終了となります。

どちらも仕事で使ったことがありますし、2000などは
某交通機関を利用中に、エラー画面から再起動ま
での一部始終に出くわしたことなどもありましたが、
今後も使い続けるところはまだまだあるでしょうね。

やはり、OS換装にはハードウェアのスペックや利用し
ているソフトの問題なども多々絡んでくるのでしょうが、
VISTAなどは所々で扱いにくいという声を聞きましたし
実際に触れたときなども、他の要件上ユーザアカウント
制御を無効化せざるを得ない場面を体験した事があり
ます。

OSの入れ替え時(アプリケーションの場合もあります
が)に必要なPCスペック等の情報収集と整理は、導
入時に疎かにされがちな場合もあるかと思いますが、
最低限、使っているOSとCPUのクロック数、メモリ容
量くらいは3点セットとして知っておいても良いのでは
ないでしょうか。


■関連リンク
サポートが終了するWindowsを利用しているシステム管理者への注意喚起
独立行政法人 情報処理推進機構
2010年7月5日


サポートが終了したOSは危険です!
独立行政法人情報処理推進機構
セキュリティセンター(IPA/ISEC)
掲載日:2010年7月5日


Windows ホーム

Windows デスクトップ製品のライフサイクル

マイクロソフト サポート オンライン

マイクロソフトOS Windows ライフサイクルとライセンス

MS:「VistaのUACはユーザーをいらいらさせるために搭載した」
CNET Japan
文:Tom Espiner(CNET News.com)
翻訳校正:吉武稔夫、高森郁哉
2008年4月14日 15時15分


ユーザーアカウント制御 - Wikipedia

Windows Vista UAC(ユーザーアカウント制御)機能を無効にする方法
TechScrawl
2007年02月09日


Windowsのユーザー・アカウント制御(UAC)を一時的に無効にする
@IT
2007/03/09
2009/10/16更新


Survival Time on the Internet
Handler's diary
Published: 2008-07-13,
Last Updated: 2008-07-14 13:46:58 UTC
by Lorna Hutcheson (Version: 3)

2010-06-30

MBTI

仕事の関係で、「このテスト受けてみて」とのお話から
Web上で受けられる性格検査にトライしました。

ユングのタイプ論をベースにしたものだそうで、紹介さ
れたのはMyPersonality.infoというサイトです。

他にも同じようなテストができる所はいろいろありそう
ですし、私家訳版で日本語を使えるコンテンツを出して
いらっしゃる方もいるので、気が向いたときにやってみ
ると面白いかもしれません。


■関連リンク
MyPersonality.info

HumanMetrics

The Personality Type Portraits

性格テスト【私家訳版】
socioarc


一般社団法人 日本MBTI協会

MBTI入門

タイプ論
城太郎日記

2010-06-10

Apple's Worst Security Breach

AT&TサイトのWebアプリケーションが持っていた脆弱性が
悪用され、iPad 3Gオーナーのデータ114,000件が流出した
という記事を見たのですが、その後でSophosのPaul Duck
linのブログにあった興味深いコメントを読んでいました。

第1に、アップルはこの問題に密接な関わりがあるけれども、
彼らはiPad SIMのためにビジネス・パートナーにAT&Tと組む
ことを選んだので、アップル内部、またはiPadに機密保護違
反は存在しない。

第2に、米国内の全iPad所有者に関する個人情報が漏洩し
たことも考えられるというクレームは扇情的で到底ありそうも
ない話の上、反証が困難。従って、この侵害の結果として国
家的に重大なセキュリティリスクが起こるようには少しも思え
ない

第3に、Eメールアドレスはホワイトハウスの従業員が係った
か否かに関係なく、使用されている時は常に公的に明らか
にされているものである

第4に、データを回復した自称「ハッカー」は、彼らが外部か
ら見えるべきでないと知っていたデータを読み出す為、故意
に繰り返しAT&TのWebサイトが保持していたバグを攻撃す
ることによってこれを成し得たと主張し、それは11万4000回
にも及んでいるように見受けられる。だとすれば、それはサ
イバー犯罪であってどんなハッカーでもない

さらに、「こうした大げさなショックゴシップセキュリティニュー
スに関する問題は、まさに狼少年によって引き起こされた問
題だ」と一刀両断しています。

第1についてはあまりよく知らないのですが、コメントを読んだ
後、不安を煽る記事の対極(?)としてBruce Schnierの提唱し
ている「セキュリティシアター(人々に安心感を与えるように設
計されているものの、必ずしも安全向上につながらないセキュ
リティ対策の事)」という言葉を思い出しました。

不安や恐怖は、適切な強度や方向性を持つのであれば身を
守る役目を果たす大切な感情だと思いますが、それが本当に
その場で必要なもの(だった)かを判断し後に活かすには、や
はり学習あるのみかな・・・と思います。


■関連リンク
Apple's Worst Security Breach: 114,000 iPad Owners Exposed
BUSINESS INSEIDER SAI
Ryan Tate, Gawker
Jun. 9, 2010, 5:04 PM


アップル最悪のセキュリティブリーチ。iPad所有者11万4000人分のデータ流出
ギズモード・ジャパン


iPad / AT&T Security breach
Apple - Support - Discussions


Reuters, News Corp. And Other Mainstream Media Blow It Again
-- Pass Up iPad Security Breach Scoop They're Now All Reporting
BUSINESS INSIDER The Wire
Joe Pompeo
Jun. 10, 2010, 8:31 AM


Apple's worst security breach, or a great big hyperbole?
Paul Ducklin’s blog
Posted on June 10th, 2010 by Duck


iPad Owners Exposed
Handler's diary
Published: 2010-06-10,
Last Updated: 2010-06-10 16:26:50 UTC
by Deborah Hale (Version: 1)


iPadユーザーのメールアドレスを不正入手したハッカーが
規制薬物所持で逮捕される
Computerworld.jp
2010年06月18日


AT&T's iPad Security Breach
Schneier on Security
June 21, 2010


ブルース・シュナイアー氏が語る「セキュリティ・シアター」の功罪
Computerworld.jp
2008年03月31日


[CRYPTO-GRAM日本語版]現実世界のセキュリティ:GHB
ITpro
2004/08/27

2010-06-03

Google社内のWindows離れ?

Googleが社内でWindowsの使用を段階的に中止していくという
報道を昨夜聞いてからちょっと関連報道を見ていたところ、"Win
dows以外のOSはユーザやハッカーにとってもなじみが薄いから
安全"という趣旨の言葉がありました。が、実際のところはどうな
のでしょうか。

●脆弱性データベースを使って対応件数を調べてみる
例えば、"すでに知られている脆弱性の数だけでOSの強度が
明確になるわけではない"という反論はあるかもしれませんが、
その気になれば誰もが見ることができる指標として、Web上で
公開されている脆弱性データベースを利用してみました。

JVN iPediaという、日本語で脆弱性情報をチェックできるデータ
ベースでは、深刻度を「危険」、「警告」、「注意」の3つに分類
しており、この深刻度とキーワードを絡めた検索を行う事がで
きます。

仮に、深刻度が「注意」の場合を比較的低リスクと見たとして
Windows、Linux、Macintoshという各OS名(製品名の細かな
違いを吸収する意図で、上記の様に大まかなキーワードを設
定し、日付などは未設定にしています)と「危険」、「警告」と
いった深刻度を組み合わせてサーチしてみると以下のように
なります。

------------------------------------------------------------
深刻度:危険
Windows :495件(53%)
Linux :254件(27%)
Mac OS :185件(20%)

深刻度:警告
Windows :310件(38%)
Linux :316件(38%)
Mac OS :197件(24%)
------------------------------------------------------------

次に、海外における同様サイトの一例として、SecuniaでAdv
anced Search
をかけてみました。

ここでは、脆弱性がもたらす深刻度を"Critical Level"として
表記しており、JVN iPedia同様、検索時のキーに含める事が
できます。

そこで、最も深刻度が高いとされている「Extremely critical」
、次に中程度の「Moderately critical」を各OS名称と組み合
わせてサーチすると、どちらもLinuxが最多となります。

------------------------------------------------------------
Critical Level:Extremely critical
Windows :37件(32%)
Linux :50件(42%)
Mac OS :30件(26%)

Critical Level:Moderately critical
Windows : 582件(12%)
Linux :3,693件(78%)
Mac OS : 489件(10%)
------------------------------------------------------------

ちなみに、Mac OSとしているキーワードをMacintoshにすると、
絞り込まれる件数はぐっと少なくなります。

●各OSに対応する検証コードの件数を調べてみる
では、Windows以外のOSがハッカーにとってなじみが薄いの
か?という点については、脆弱性を検証できるコードをサーチ
できるサイトがいろいろ存在しますが、絞込んだ後の件数表示
機能を備えていないなどもあって、Googleで以下のキーワード
をそれぞれ入力してざっくりと見てみました。

site:www.milw0rm.com "Exploit" "OS Name"

site:www.securiteam.com "Exploit:" "OS Name"

securiteam.comを対象とした際、サーチ時に"Exploit:"と文字
列を囲んで検索精度を上げるようにしています。また、"OS N
ame"の中にある文字列が、各OS名となります。

------------------------------------------------------------
milw0rm.com
Windows : 1,970件(58%)
Linux : 1,140件(34%)
Mac OS : 256件( 8%)

securiteam.com
Windows : 2,960件(81%)
Linux : 604件(16%)
Mac OS : 109件( 3%)
------------------------------------------------------------

すると、上記のようにWindowsが多勢を占めました。

総合的に見ると、MAC OSへ安全性の軍配があがりそうに見え
ますが、Microsoftが主張しているようにWindows自体にも様
々な防御手法が提供されていますから、最終的にはどこまで
堅牢に構成できるかに依存する人的な割合の方が大きい様に
思います。

当のGoogleは、これまで社内でずっとWindowsばかりを使って
いたかといえばそうでもなく、2009年7月頃に公開されている
ITproの記事によると"Googleの社内ではデスクトップの半数
以上はLinuxで、Windowsは8分の1程度、後はMacintosh"と
いうことですから、慣れなどの利便性だけを考えれば、社内的
には元々大したインパクトはないのかもしれませんね。


■関連リンク
[報道関連]
グーグルのクリス・ディボナ氏:
「われわれはプロプライエタリソフトも重視している」
CNET Japan
文:Joris Evers(CNET News.com)
翻訳校正:編集部
2007年1月17日 08時00分


プロプライエタリ・ソフトウェア - Wikipedia

Google社内は既に“脱Windows”
- 記者の眼 特別編:「Chrome OS」私はこう見る
ITpro
2009/07/13


Googleが新入社員にWindowsの使用を禁止?Chrome OSへの移行準備か
Tech Crunch
by MG Siegler on 2010年6月1日


GoogleのWindows使用中止報道、Microsoftが公式ブログで反論
INTERNET Watch
2010/6/2 16:18


「GoogleがWindows利用中止令」の報道、セキュリティ専門家は疑問視
ITmedia エンタープライズ
2010年06月02日 08時38分 更新


[OS]
Microsoft Windows - Wikipedia

Linux - Wikipedia

Goobuntu - Wikipedia

Mac OS - Wikipedia

「世界一安全なOSはMac OS XとBSD」との英調査結果
INTERNET Watch
2004/11/04 12:32


BSDとMacOSは安全なOSなのか
tokix.net
2004/11/05 12:35


LinuxとWindowsを比べた場合,安定性や安全性が優れるのはどちらですか
Linux一問一答:ITpro
2007/02/08


WindowsやLinuxより安全なOSになることを約束するMINIX 3
Info Q
2009年5月31日 午後3時1分


安全性の高い新OSの開発にNSFが助成金 - Zero Day
ZDNet Japan
文:Ryan Naraine(Special to ZDNet.com)
翻訳校正:石橋啓一郎
2010年4月13日 16時37分


[脆弱性DB]
深刻度を色分け表示--脆弱性対策情報データベース「JVN iPedia」が刷新
CNET Japan
吉澤亨史2007年11月26日 20時24分


脆弱性の深刻度評価の新バージョンCVSS v2について(2007年8月20公開)
独立行政法人 情報処理推進機構
セキュリティセンター
最終更新日 2009年11月30日


情報処理推進機構:情報セキュリティ:共通脆弱性評価システムCVSS概説
独立行政法人 情報処理推進機構
セキュリティセンター
最終更新日 2010年2月25日


[Bug Hunting]
Bug Hunting, Step by Step
eWeek.com
By: Paul F. Roberts
2005-10-31


BUG HUNTING
JOY OF SETUP
Written by Bob Arnson
April 4th, 2010 at 14:47


Bug Hunting Open-Source vs. Proprietary Software
slashdot
Posted by Zonk on Sat Oct 07, 2006 01:41 PM