それちょっと見てみてもいいんじゃないかな。
後で見てみよう。
ということでございます。
はい。お便りが来ております。
お願いします。ありがとうございます。
本当にこのポッドキャストのリスナーの人たちは層が厚いというか
滝に渡るんやなって思わされたツイートがあったんですけど
前回のタイトル覚えてます?
何だっけ?
なんとかスペシャル。
それ毎回やから。スペシャルついてなかった時ないのよ。
前回はですね。第168回ロマンスカルテ集計愛に気づいてくださいスペシャルっていうスペシャル。
それに対してですねお便りが来ておりまして
もしかして結成30年ってことでタイトルに取り上げてくれたのでしょうか?
前世紀から今に至るまでライブ行ったり新譜買ってるファンです。
何気にグレーと同じぐらい活動を休止していない方々です。
ロマン以外もおすすめです。というお便りをいただいております。
え?
気づいてないですか?
そのツイートを見たんだけど、それ見て気づいた。
そうですか?
ごめん。俺ねこれ全くノーマークっていうか全然知らなかったんだよね。
そうですか。
僕、ねぎしさんがロマンス詐欺の話をしてる時からずっと頭の中で流れてましたもん。この曲が。
音楽系はコツイさんが言ってくるやつとか結構昔のやつとかもあるからまあまあわかるんだけど
これはね全然知らなかった。
そうですか。ペニシリンというグループなんですけど。
何かに欠けてるんだろうなぁとは思ったけどタイトル読んだ時に。
元ネタあるやろうなぐらいは分かった。
あるんだろうなとは思ったけど元ネタは知らなかった。
そうなんですね。これも僕高校生ぐらいの時かな聞いたの。
そんな前なんだ。
それぐらいじゃないかな。高校生ぐらいの時に出てきたんじゃないかなこのグループ。
ちょっと曖昧ですけどね。高校1年生か20歳21歳ぐらいって結構ごっちゃになっちゃうんですよ。
そうなんだ。
時期的にこれぐらいって言ったらその間には入ってんねんけど18かと思ったらやっぱ21やったとかそういう感じのあったりするんですけど。
でも僕これ結構ちゃんと知っててですね。30年っていうのを知ってました。
さすが。
これ引っかかって、元ネタこれやったら気づく人はいるかなとは思ってたけど。
だって思いっきり歌い始めと曲のタイトルが入ってるから気づくけど。
曲知ってれば分かるだろうね。
でも30周年までちゃんと拾える人がこのリスナーの中にいるとは思わなかったですね。
確かに確かに。
ほうほうほう。
写真をクリック。はい。
そうそうそうそう。
まあこれが何かこう。
まあ分からないんですけどこのツイートいろいろ見てると社内のアドレスで来たっていう風に書いてあったんですよね。
本当に社内のアドレスで送って偽装して送信元のサーバーとかが実は違っていて
社内のアドレスに偽装してきただったらまあ訓練っぽいけど
ほんまに社内のアドレスで社内のサーバーを送ったらちょっと訓練感ないなって気はちょっとしますよね。
何を目的とした訓練なんだろうな。
そこちょっと不明確かな。
確かにそうですね。
もしかしたらもっと細かい情報があるのかもしれないですけど。
そうですよね。だから目的が何かによるんですよね。
例えばその前者向けに送るメールって会社によったらテンプレートとか送信元のアドレスとかって制限されてる場合あるじゃないですか。
うちなんかもそうなんですけど前者メールってペッて送れないようになってるんですけど
そういったのから来るわけ、こんなふうな前者宛てに来るわけないでしょっていうのに気づいてくださいなのか
何なのかによりますよね。
フィッシングも一般的には外から来るっていうか
身内のアドレスっぽく見せかけて外から来るのに気づきましょうみたいなのはわかるし
あとアカウントが乗っ取られたケースで社員になりすまして社内の他の人にメールを送ってくるっていうケースも報告されてるので
例えばそういうその普段この人がしないような内容だなっていうのに気づいてほしいっていうような意味で
通電をするっていうのはありかもしれないだけど
普段怒らないような役員の人から急に怒りのメールが来たら違和感を感じろみたいな
そうそうそういう連絡とか来そうもない人からなんか変な連絡が来るとかっていう
ちょっとわかんないけどね。どういうところに違和感を感じろって言ってるのかがわかんないと
ありかなしかっていうのもちょっとよくわかんないけど
ちょっと何が目的となのかそれだけ聞くとわかりにくいなっていう印象はあるな
僕も同じようなことを思ったんですけど
結局訓練って開いてしまわない方がいいに決まってるけど
開いた時にどう正しいアクションを取るかっていうのが訓練って名のつくものだと
よく言ってたんですけど今回のこれを見て目的なんなんやろうなとかいろいろ考えた結果
そのフィッシングメールでしたっていう種明かしの時とかに
どういう意図で何を学んでほしかったのかっていうことを
そのメールの内容に照らし合わせた説明ってのがなかったら
ダメかダメとか良くないなって思いましたね
そうだね。そういう訓練とかをサービスで提供している場合とか
そういう種明かしも含めてこういうふうに今後気をつけましょうみたいな
そういうコンテンツが表示されるとかそういうパターンもあるよね
それが圧縮ファイルで固めてリークされたんだけど
ローエスト従業員情報というのはよくよく見ると
エンボイっていうアプリケーションのデータっぽいですねというのが見ればわかるんだけど
エンボイって何かっていうと実はこれもアトラシアンと同じでオーストラリアにある会社の名前で
よくいろんな会社にあるけどオフィスの座席表のデータとか
会議室の予約のシステムとか
そういうオフィスを使う上で必要なサービスとかをまとめて提供しているのがそういう会社なんだろうねこのエンボイっていうのは
アトラシアンもそのサービスを使ってましたということで
そのデータがどうも漏れたらしいということまでがわかって
メディアがアトラシアンに問い合わせたら
なんて答えたかというとアトラシアンはそれはエンボイから漏れたデータですと
自分たちのアトラシアンのシステムも顧客のデータも安全です大丈夫ですみたいな
そういう回答をしちゃったのね
一方のエンボイの方もうちのシステムは別に不正侵入されてませんと
うちから漏れたデータじゃありませんと
調べたんだけど多分アトラシアンの従業員の人の情報が漏れてそこからやられたんじゃないですかみたいな
お互いに自分たちじゃありませんっていう回答を出しちゃったわけよ
ぐるぐる回ってますね
そうでなんでそのメディアもお互いに責任なしつけてるみたいなそういう報道をしちゃって
なんだこれはみたいになったらその1日2日後ぐらいにアップデートがあって
結局どうなったかっていうと両者のセキュリティチームが一応協力して調査をした結果
エンボイが言ってることが正しくて
実はアトラシアンのある従業員の人のクレデンシャルが誤って外部に公開されていて
これはパブリックレポジトリって書いてあったんでおそらくだけど
例えばGitHubとかそういう公開のレポジトリに意図せず
その認証情報とかが入ったままの例えばコードとか設定ファイルとかなんかわかんないけど
間違ってアップしちゃってそれをたまたま攻撃者が見つけて悪用されたっていう
多分そんな感じじゃないかと具体的には書いてないんでわかんないんだけど
そんな感じである従業員のクレデンシャルが誤って公開されていたので
それが悪用されてそのエンボイのアプリケーションに不正アクセスされましたと
だからエンボイ側から見たら正規の従業員がアクセスしたのと変わらないので
全面的にアトラシャインが悪かったわけなんだよね
ということが結果わかりましたということで
その該当の従業員のアカウントは向こうにしたし安全だからもう大丈夫みたいな
そういう一応幕式になったんだけど
結果それでそうですかっていうことなんだけど事件としてはこれだけなんで
影響としてはその従業員の情報が7000人ぐらいっていうのが
8000人ぐらい社員いるらしいんでだいぶかなりの規模の従業員情報が漏れているので
今後それを使って何か従業員に対してフィッシングが来るなの
逆にアトラシャインの社員の人を語って他の会社に何かするなの
そういうようなことが発生してくるかもしれないのでそれはそれで気をつけなきゃいけないんだけど
僕がちょっと今日取り上げたのはそこではなくてさっき言った
お互い最初は自分じゃないですって相手を非難した形に見えちゃったっていうところが
良くなかったんじゃないかというか
これを見てそのインシデント発生した時に外部の組織と協力して対応するって
意外と難しいんだなっていうことをちょっと思って
今回の結果論だけどアトラシアン側がメディアから問い合わせを受けた時に
今両者で協力して調べてますとか何とか言っておけば良かったわけよ多分
確かにね
だって1日2日で調べがつく話なんだからさ
もちろんメディアからのプレッシャーもあって
うちじゃないです断罪ですって言いたかったっていうのもあると思うんだけど
ちょっとそれは今回のケースに限って今どうだったかなっていう感じで
あともう一つ結果的に両者のチームが協力して調査に当たれたんだったら
その辺の連絡っていうか体制はスムーズに築けたのかなとか
あらかじめそういう連絡ってできるようになってたのかなとかさ
今回のケースで改めてそういうのをバタバタ連絡したのかなとかさ
ちょっとそのインシデントが社内だけ閉じてないようなケースってのはあるじゃない
特に今は増えてるでしょうしねそういうのは
外部サービスの利用なんて別に珍しくもなんともないから
そういうケースでこういうインシデントが起きた場合に
外部の手を借りるっていうことはあると思うし
お互いが被害者っていう可能性もあるから
一緒に調べましょうみたいなケースっていうのはあると思うんだけど
たまたま今回ちょっとその辺の連携がどうもうまくいかなかったのかなっていう風に見えるんで
見えるしあとはその最初の報道でお互いに相手を非難してるっていう風に
メディアに書かれてるとさなんかこう印象が良くないじゃん
良くないですよね
それでこの会社のことを悪く言う人はそんなにいないかもしれないけど
やらなくてもいいことやっちゃったなっていう感じが若干あるんで
結果だけ見て言ってるからそれはなんとも言えるんだけど
何が正解だったのかなっていうのをちょっと
事故対応としてどうだったんだろうっていう目で見ちゃうんでついついさ
どうかなってどう思う?