
2012年2月版 「情報セキュリティ月間」はイベント目白押し
山本洋介山
bogus.jp
2012/3/12
2月は毎年恒例の「情報セキュリティ月間」。それに合わせて開催された数多くのイベントに馳せ参じるため、寒さの中、日本全国を駆け巡った人がセキュリティクラスタの中にも多く見られました。
また、日本でも久しぶりとなるCapture The Flag(CTF)がようやく大々的に開催されたり、CODEGATEの予選には多くの日本人の参加者があったりと、CTFも盛り上がりを見せています。一方でDNSの脆弱性が報告されたり、ICカードのプライバシーが問題となったりと、さまざまなレイヤで話題が繰り広げられることにもなりました。
「LOVE PC」キャンペーンってなーに?
2月は「情報セキュリティ月間」で、セキュリティをテーマにしたイベントやセミナーが目白押しとなりました。
一部だけを抜き出してみても、2月9日には肉を食べながらセキュリティを語る「29sec2012」が開催されたほか、2月10日には「NICT情報通信セキュリティシンポジウム2012」、2月16日〜17日には松山で「情報セキュリティシンポジウム道後2012」が開催されるという具合です。内閣官房情報セキュリティセンター(NISC)が取りまとめたものだけでも、1299件に上るイベントが開催されました。
その中でひときわ目を引いたのが、「LOVE PC」キャンペーンというものでした。「PCにセキュリティという名の愛を」というキャッチコピーの下、突如出現したこのWebサイト。セキュリティというイメージからはあり得ない、ピンク色をベースにした女子向けサイトのようなデザインで、「誰が何のためにやっているのだ?」と一躍タイムライン(TL)の話題となります。
実は、IBMやマイクロソフトなどの大手企業が運営事務局メンバーとなり、情報処理推進機構(IPA)や日本ネットワークセキュリティ協会(JNSA)などが後援する活動でした。「カジュアルなサイト」という路線を狙っていたようなのですが、TLではそれを面白がる人は少なく、本物なのか偽物なのかを探っている人の方が多いように感じられました。
さらには、サイトを見た人の中から「右クリックが禁止されている」だの、「セキュリティポリシーがおかしい」(指摘を受けすぐに修正されました)だの、多数の突っ込みを食らうはめに。主な活動が、FacebookでJVNの脆弱性情報やセキュリティ関係の記事をシェアするという淡々としたものだったこともあり、残念なことに2月の半ばにもなるとあまり話題に上ることもなくなってしまいました。
情報セキュリティ月間のキャラクターとしては、経済産業省の「セキュリーナ」もいますが、このあたりのアピール方法、もう少し何とかならないものでしょうか。
雪の中、第1回SECCON CTF開催!
2月18日には、福岡県で「第1回SECCON CTF」が開催されました。「将来の情報セキュリティを担う若手技術者を発掘したい」という目的から、基本的には学生のみの参加だったようですが、なぜか当日は社会人との混成チームもあったようです。
| 【関連記事】 SECCON CTF福岡大会レポート http://www.atmarkit.co.jp/fsecurity/special/167ctf/01.html |
運営側、参加側どちらにも、TLでよく見かける人が多数参加していました。雪の中会場に向かう様子や準備にいそしむ様子がTwitterを通して垣間見えて、TLを読んでいる方も開始前からわくわくしました。
さすがに競技中はつぶやくどころではなかったのか、参加者からのツイートはほとんどなかったのですが、運営の人たちが、得点経過だけでなく会場の写真などをアップしてくれたおかげで、雰囲気がよく伝わりました。長時間の戦いの後、第1回の優勝チームは「Ubel Panzer」となりました。おめでとうございます。
残念だったのは、雰囲気以外の情報があまり伝わらなかったところです。「用意された問題のうち、Web関連の問題には誰も手を出さなかった」など、少しだけ傾向は漏れ伝わってきたのですが、もう少し問題の中身やルールなどの情報が外に伝わってきたらいいなと思いました。
| 【関連リンク】 第一回 Seccon CTFまとめ(Togetter) http://togetter.com/li/260225 |
このように大きなCTF大会が開催されるのは日本では久しぶりのことです。後日、運営委員長の竹迫氏がラジオに出演した際には、「どうしてこれまで開催できなかったのか」と聞かれていたのですが、「マスコミに『犯罪を助長するようなことをやらせるなんて何事か』と叩かれたせいで開催できなくなった」ともいえず、言葉を濁していたのが印象的でした。TLでもこのことに言及している人が何人もいました。
Ghost Domain Names脆弱性の危険性は?
2月8日、DNSサーバの新たな脆弱性に関する論文が発表されました。上位ゾーンの権威サーバがそのゾーンへの委任を取り消しても、そのゾーンのキャッシュが消えないようにできるという問題です。消したはずのドメイン情報が、幽霊(Ghost)のように消えずに残ったままになることから「Ghost Domain脆弱性」と名付けられましたが、人によって、危険なのか、それほど危険ではないのかで、意見が分かれていました(なお、BINDの脆弱性は3月にリリースされたバージョン9.9.0によって対策されています)。
JPドメインの中の人である@OrangeMorishita氏は、使用中のドメイン名には影響がないため、拙速な対応よりも正しい理解が大切と考えているようでした。
逆にqmail.jpの@beyondDNS氏は、この問題を重大な危険性をはらむものと考えているようで、DNSサーバの入れ替えや使用しているキャッシュDNSサーバの変更など早めの対策を勧めていました。さらに、さまざまなDNSサーバに対してGhostが残ることを実証する実験を行うなど、問題の啓蒙活動にも取り組んでいました。
しかしながら、DNSなど低めのレイヤのセキュリティにはあまり関心を持たれないのか、自分でDNSサーバを管理している人が少ないからなのか、@beyondDNS氏がいろいろ情報を提供してもどうも反応が薄かったようです。また、この問題提起に反応を返すのも、いつものセキュリティクラスタを構成する人とは異なる人が多かったのが印象的でした。
やはり、一口にセキュリティといっても物理層からアプリケーション層、政治層まで、興味と得意分野は人によってさまざまで、1人ですべての分野をカバーするのは難しいことを実感させられます。
セキュリティクラスタ、2月の小ネタ
この他にも2月のセキュリティクラスタでは以下のようなことが話題となりました。3月はいったいどのようなことがTLを賑わせるのか楽しみですね。
- CODEGATE予選、SUTEGOMA2余裕の予選突破!
- Shibuya.XSS大人気でキャンセル待ちが200人
- IBMが通話履歴をビッグデータとして勝手に解析する?
- 不正アクセス禁止法改正で、はまちちゃん逮捕!?
- セキュリティキャンプ継続決定
- 「目grep」に続く「耳grep」
- OCN、3カ月半にわたり、他人のメールパスワードを再設定できるひどい状態だったことが明らかに
- 検閲があるはずのiPhoneでも、ユーザーのデータを収集するアプリが出現
- OAuthを単体で認証に使うと危険!
- 農林水産省にも標的型メールによる攻撃が
- AnonymousがpcAnywhereのソースコードをBitTorrentに放流
- 鉄道系ICカードでは他人の履歴情報を閲覧できるかも!?
| Profile |
| 山本洋介山 bogus.jp 猫と一緒に自宅の警備をする傍ら、「twitterセキュリティネタまとめ」というブログを日々更新しているtwitterウォッチャー。セキュリティやネットワークに関する原稿も書いてます。 |
| 2012年1月版へ |
Twitterセキュリティクラスタ まとめのまとめ 2月版 バックナンバー
- 第1回 セキュリティベンダのクラックがTwitter上の話題に
- 第2回 震災に揺れたタイムライン
- 第3回 PSNが全部話題を持ってった
- 第4回 収束見えないソニー関連の攻撃
- 第5回 “ハッカー集団”は梅雨とともに去りぬ?
- 第6回 定期的に話題になる「パスワードの定期変更」
- 第7回 盛り上がった夏の終わりに現れたのは……
- 第8回 インターネットを支える根幹への指摘相次ぐ
- 第9回 Androidアプリに関する話題から目が離せない!
- 第10回 イベントの秋と盛り上がったプライバシー問題
- 第11回 無料サービスなら通信内容を記録してもいいの?
- 第12回 ユーザーの履歴情報は誰のもの?
- 第13回 「情報セキュリティ月間」はイベント目白押し
- 第14回 埋め込みサービスの改変がもたらすリスク
- 第15回 新入生も新入社員も勉強会に寄っといで!
- 第16回 Twitterパスワード流出騒ぎの顛末
- 第17回 季節外れのサーバ障害台風、来襲?
- 第18回 セキュリティ業界の夏祭り、Black Hat&DEFCON
- 第19回 タダほど高いものはない? ツールバーの履歴収集
- 第20回 ハクティビストに中国……サイバー攻撃再燃の1カ月
- 第21回 遠隔操作ウイルスによる誤認逮捕で百家争鳴
- 第22回 遠隔操作ウイルス騒ぎは鎮静化、一方で……
- 第23回 Gmail乗っ取りでてんやわんやの年の瀬に
- 第24回 新年早々脆弱性と謎解きメールに右往左往
- 第25回 真犯人? それとも誤認逮捕? 渦巻く意見
- 第26回 韓国で発生した大規模なサイバー攻撃が話題に
- 第27回 狙われた「使い回しアカウント」
| セキュリティクラスタまとめのまとめ 連載インデックス |
TechTargetジャパン
- 「演算子のインジェクション」と「SSJI」 (2013/5/22)
大量データ処理時の高速性などから注目を集める「NoSQL」を使ったアプリの脆弱性とは? そして対策は? - 見落としがちな整数関連の脆弱性(前編) (2013/5/16)
Linuxカーネルの脆弱性を例に挙げ、整数オーバーフローが生じてしまうメカニズムと修正方法を解説します - 狙われた「使い回しアカウント」 (2013/5/14)
多数のサイトで不正アクセスが明らかに。今までとは異なるパスワード攻撃手法に注目が集まりました - 再考・APT〜Mandiantレポートを基に〜 (2013/5/10)
米国のセキュリティ会社、Mandiantが2月に公表したレポートの内容を解説するとともに、それが持つ意味や公開の背景を考察
|
|
キャリアアップ
- - PR -
イベントカレンダー
- - PR -
転職/派遣情報を探す
**先週の人気講座ランキング**
〜 Android編 〜
ホワイトペーパー(TechTargetジャパン)
「ITmedia マーケティング」新着記事
2013年4月の検索市場――Googleは高水準を維持、MicrosoftとYahooは今一歩及ばず
米国における4月の検索件数約200億件のうち、Googleは133億件、Bingは35億件、Yahooが24...
浜松ホトニクス、オラクルのCMS「Oracle WebCenter Sites」でグローバルサイトを刷新――問い合わせ2割増、負荷5割軽減
日本オラクルは5月22日、光技術の研究/開発で世界的な評価を受けている浜松ホトニクスが...
第12回 カナダのマクドナルドが宣材写真の制作プロセスを公開。「不都合な真実」を自ら明るみにするその真意とは?
カナダのマクドナルドが2012年6月にYouTubeで公開した動画が再燃し、その再生回数が850万...





