Fox on Security

セキュリティリサーチャー(インシデントアナリスト)で、セキュリティコンサルタントのキタきつねの独り言。専門はPCI DSS

調べてみた。

2019年版Verizonデータ漏洩/侵害調査報告書

Verizonの最新レポート(英語版)がリリースされていました。 2019 Data Breach Investigations Report | Verizon Enterprise Solutions ◆キタきつねの所感 このレポート(Verizonデータ漏洩/侵害調査報告書)は、海外のセキュリティセミナーで引用されるこ…

EC-CUBE構築サイトは攻撃を受け続ける可能性が高い

東京新聞のEC-CUBEに関する記事を読んで、納得する部分も多くありましたが、少し認識が違う点もありました。 www.tokyo-np.co.jp インターネット通販サイトで買い物中に偽のクレジットカード決済画面が現れ、利用客の入力したカード情報を盗まれる新手口の被…

ユニクロのセキュリティへの意識

ユニクロの46万件の不正アクセス事件を遅まきながら取り上げてみます。事件発表から少し経ちましたが、流出件数が大きな割には、追加情報(記事)が出てこない印象です。 www.nikkei.com 公式発表 「リスト型アカウントハッキング(リスト型攻撃)」による弊…

エーデルワイン オンラインショップのカード情報漏えい

GW前に一度この記事に関して書いていたのですが、PCがフリーズして原稿データが吹っ飛んでしまったキタきつねです。カード情報漏えい(専門にやや近い)という事もあり、リベンジで記事を書いてみます。 scan.netsecurity.ne.jp 2018年10月31日に完了した調…

オフィス365の安全性向上

マイクロソフトが重い腰を上げた様です。Office365へのセキュリティコンプライアンス改善を4/30に発表しました。 www.microsoft.com Microsoft 365 E5およびE5コンプライアンスにもたらされる新機能 組織外で共有されている暗号化された電子メールを制御する…

ななつ星ギャラリーのカード情報漏えい

ななつ星サイトからの個人(カード)情報漏えい事件について少し調べていたのですが、時間が取れずまとめられていませんでした。 www.nikkei.com JR九州は12日、豪華寝台列車「ななつ星in九州」の関連商品を販売する通販サイトが外部から不正アクセスを受け…

シトリックスへのパスワードスプレー攻撃

米国のCitrix社へのサイバー攻撃が記事に出ていました。 www.sbbit.jp 公式発表 Citrix investigating unauthorized access to internal network | Citrix Blogs Citrixがサイバー攻撃を受けたことはFBIから告知を受けたと、Black氏は次のように説明していま…

TikTokの利用規約違反を考える

TikTokが、保護者の同意を得ず13歳未満のユーザの個人情報を収集してたとして、米国の児童オンラインプライバシー保護法(COPPA=Children's Online Privacy Protection Act)違反で570万ドル(6.3億円)の罰金を支払う事になったとの記事が出ていました。 ww…

GDPR関連記事のまとめ(2019年2月版)

1月末にGDPRの罰金額の定点記事を書きましたが・・・Googleの様に罰金額まで明示した記事が2月分としてはあまり見つかりませんでした。ほとんどが調査中の記事なのですが、今後、罰金事例となって出てくるものも含まれて居ますので、私が気になったGDPR関連…

大学は多要素認証を本格的に検討すべきではないか

また大学のOffice365が迷惑メールの踏み台に使われました。 mainichi.jp NHKの記事の方が詳しく書いていたのでこちらを引用します。(しばらくすると消えてしまうと思いますが) 県立大メールに不正アクセス|NHK 島根県のニュース 浜田市にある島根県立大学…

カード情報非保持サイトからの漏洩は繰り返す

またカード情報非保持のサイトがカード情報を漏えいした事件が出ていました。 scan.netsecurity.ne.jp 株式会社B.F.Yokohamaは2月12日、同社が運営するうさぎ雑貨や飼育用品を扱う「バニーファミリー横浜ネットショップ」にて外部からの不正アクセスがあり一…

PayPayはDarkWebに捕まった

PayPayの100億円第2弾キャンペーンが始まっていますが、前回のキャンペーンに関連にて気になる海外記事が出ていました。DeepWeb&DarkWebを調査するGemini Advisoryによると2018年11月~12月にDarkWebに追加された日本のクレジットカード情報がPayPayに関係…

GDPR違反の罰金額を調べてみた(2019年1月版)

Googleに対してフランス当局(CNIL)がGDPR違反で5000万ユーロの罰金を課す事が発表され、Googleが不服申し立てをする様ですが、GDPRの罰金額・・・当初言われていた全世界売上の4%(最大)という恐ろしい罰金ではなかったので、少し調べてみました。 japa…

PA-DSSの後継規定

PCI SSCから決済アプリケーションの国際セキュリティ基準であるPA-DSSの後継規定が公開されました。 blog.pcisecuritystandards.org PCIソフトウェアセキュリティ基準は、PCIペイメントアプリケーションデータセキュリティ基準(PA-DSS)とどのように異なる…

管理レスWebカメラには規制が必要ではないか

監視カメラの乗っ取り事件、起こるべくして起きた事件と言えるかも知れません。 www.asahi.com 捜査関係者によると、男は4月下旬、自宅のパソコンを使い、神戸市東灘区の就労支援施設の監視カメラの映像記録装置や、千葉県八千代市の水路に市が設置した水位…

Office365もFIDO2に積極対応していく(はず)

Office365の大学での普及率は2015年時点で70%を超えているので、恐らくほぼ全ての大学が今や何らかの形でOffice365のお世話になっていると言っても過言ではないようです。 ict-enews.net これは取材前の予備知識だが、Office 365 Educationの利用者は2014年…

Facepunchの会員データ漏洩

Troy Hunt氏の「Have I Been Pwned」はセキュリティ関連の方であれば、毎月聞くようなサイトかと思います。こちらのサイトで新たに10/17に漏洩データとして登録されたのが英国のゲーム開発会社Facpunchでした。約40万件のユーザ情報が漏洩したとの事。 news.…

産総研の最終報告書から思うこと

産総研が7月20日に、2月6日に判明した外部からの不正アクセス事件についての報告(最終報告)を出していました。結果から言えば、懸念していた通り、個人情報や知財権を漏えいしていました。(※機密性3情報では無いと産総研は発表していますが、未公表の研究…

経営層を動かす3段階の取り組み

6/1に記事を書いた経営指針にサイバー攻撃対策を盛り込む事を促す経産省の方針ですが、産業サイバーセキュリティ研究会の第2回の配布資料が出ていました。 foxsecurity.hatenablog.com 資料3 産業サイバーセキュリティ強化へ向けたアクションプラン ◆キタき…

管理レスWebカメラの現状

読売オンラインになかなか興味深い記事が載っていました。 www.yomiuri.co.jp カメラは、「芝川都市下水路」の鎌倉橋近くに設置され、市のホームページで水位の画像を公開している。当初設置していたカメラは、初期設定されたパスワードをそのまま使用してお…

公式発表が出る個人情報漏えい事件は氷山の一角

昨日の記事の続きです。「Have I Been Pwned」を運営するTroy Hunt氏が2月にDark Webサイトに個人情報ファイルがたくさん掲載されている・・・と発表した件を少し調べています。 haveibeenpwned.com Troy Hunt: I've Just Added 2,844 New Data Breaches Wit…

Saks Fifth AvenueのPOS侵害はフィッシングから?

米国のSaks Fifth Avenue等の高級百貨店を展開するHudson's Bay Company(HBC)が4月1日に米国の一部店舗で使われた決済カードデータが漏えいした件を発表しました。この件について少し調べてみました。 www.itmedia.co.jp ■公式発表 Saks Fifth Avenue - FAQ …

Under Armour子会社の会員サイトから1.5億件のデータ漏えい

下着メーカーで有名なUnder Armourが3/29に食べ物と栄養のアプリケーションとWebサービスを提供する「MyFitnessPal」でユーザ情報が漏えいしたと発表しました。 mainichi.jp ■公式発表 Under Armour Notifies MyFitnessPal Users Of Data Security Issue (NY…

フューチャーアーキテクト社の営業秘密持ち出し事件を調べてみた

日経新聞が3月8日にITコンサル元役員が競合先企業に営業情報を漏えいされた疑いで逮捕されたとの記事を掲載していました。 www.nikkei.com ■公式発表 本日の当社元社員に関する報道について (フューチャーアーキテクト社) 当社元従業員の逮捕について (ベイ…

総務省の非常勤職員募集を調べてみた。

総務省の非常勤職員募集の内容が日給8000円の割りにアレでは無いかと、Twitter等々で話題になっていましたが、この件を調べてみました。 ■当該募集ページ ※3/10時点でリンクが無くなっていましたので、以下記事作成時の情報となります。 募集対象の条件の割…

性弱説での重要文書管理が必要なのではないか?

日経新聞の3月1日記事に、日本企業の重要文章が中国百度の文章共有サイトに漏えいしている事が報道されていました。 www.nikkei.com IT関連会社「クロスワープ」(東京)が調べたところ、2017年6月~18年2月だけで186社の文書掲載が確認された。いずれの…

セキュリティ機器の管理は自己責任

ネットバンキングは便利ではありますが、自己責任の部分について理解が出来ない方は、従来通りの銀行店舗での利用を原則とした方が良いかも知れません。2月22日の産経ニュースに「ネットバンキングのパスワード端末搾取」の記事がありました。 www.sankei.co…

産業技術総合研究所は知財権を流出したのではないか?

産業技術総合研究所(AIST)が不正アクセスを受けたと2月13日に発表しました。この件について日経新聞が続報でオフィス365などが被害を受けたと報じています。 www.nikkei.com ■公式発表 弊所に対する不正なアクセスに関する事案について インシデントタイム…

福岡放送の不正アクセス事件を調べてみた。

福岡放送のホームページがサイバー攻撃を受けて個人情報が漏えいした可能性があると朝日新聞の2/13記事で報じられていました。 www.asahi.com インシデントタイムライン 日時 出来事 2018年2月2日 サイバー攻撃を受ける 2018年2月5日 夕 外部からサイバー攻…

Swisscomのデータ流出事件をしらべてみた。

スイス通信大手のSwisscomの顧客データが昨年秋に80万件の顧客情報を漏えいしたと2/7に発表しました。この件について書いてみます。 www.tripwire.com ◆キタきつねの注釈 Swisscomはスイス大手の通信キャリアで、Wikipediaによれば51%の株はスイス連邦政府…