そういえばさあ、先週言い忘れたんだけど。 収録で言おうと思ってばっかり忘れてたんだけど、
今週、ついさんお誕生日ですよね。 おめでとうございます。
おめでとうございます。
そんなの持ってたの?
サプライズ!
45歳になりました。 おめでとうございます。
今日何かそういうのあるって聞いてないんで、お便りで紹介したのかな?
2人が全然言われてくれへんから、お便りに来てんねんぞ!
先週収録終わった後に気づいて言ったんだよね。
収録が何日でしたっけ?
先週の土曜日。
翌日が誕生日だったでしょ?
かな?
収録終わった直後に気づいて言い忘れた。
で、日付が変わってすぐ言いました。
なんなんそのアニバイみたいな、俺はちゃんと言ってたぞみたいなやつをここで言う。
ありがとうございます。
いくつになっても嬉しいもんですよ。
ちょっとそれ言い忘れたのがずっとここに残ってたんで、今日言えてよかったです。
一番いつも通りちゃう。
それがあったからちょっと違和感があるなぁと思いながら。
そのフリやったんだな。
ここからはいつも通りやっていこうか。
さっきも言いましたけど、初コラボですよ。
そうなんだよね、実はね。
なかなかコラボってない。
この3人はセミナーに呼ばれてるとかはあるけど、
そうですね。
ポッドキャストの収録としてやるのは初めてだよね。
コラボという意味で、場所借りてとかあったりとか、
あとほら最近やれへんけど、リサーチャーズナイトみたいな名前で3回ぐらいやりましたよね。
あれもやりたいよね。
リサーチャーズナイトとあれの違いってなんなん?
資料があるかないかとかそれぐらいか。
かもしれないですね。
リサーチャーズナイトはセミナーっぽいよね。
確かにしっかりおのおのが調べてきたみたいな話をしてましたね。
企業の方に会場借りてやったりとかして。
大阪2回、東京も2回やった。
うちの会社で1回やりましたしね。
またやりたいですけどね。
ゲスト呼んだりとかもしたいなってずっと言ってる。
ずっと言ってますよね。
呼ぶ呼ぶ詐欺だよね。
番組的なことやりたい欲が強いだけなのかもしれないですね。
公開集で言いたいだけみたいな。
ずっと言ってるもんね。
今日ね、お便りが多いというか、多いというよりも重め。
嬉しいじゃないですか。
重め?長め?
愛が重めってこと?
愛はそんなないかもしれない。
長めのやつというか、
身近にこういう風な被害に遭った人、
今した紹介シリーズみたいなの。
そういうのも来てるんでですね。
いくつか今日も紹介していこうかなと思うんですけども。
まずは看護さんへのお礼が来てましたね。
SSHの脆弱性あったじゃないですか。
あれのサイトすごく参考にさせてもらいました。
いつもありがとうございます。
嬉しいです。
これは別にメンションでよかったんちゃうのかっていうのもあるんですけれども。
ステッカー保持できちゃうの?
あ、まんまと。
そうそう。
これ読み上げた人はね、
ステッカーのコンビニで印刷できる印刷コードを差し上げるっていう。
それにまんまと。
ソーシャルエンジニアリング的なことに影響があったってこと?
いやいや、そんなことないですよ。
でも嬉しいですよね。
嬉しいです。ありがたいです。
そんなのがあったりとかですね。
あと乗っ取られ系なんですけど、身近に。
たとえば知人だと思うんですけども、この方の。
iPhoneが乗っ取られて中国から、
これはIPアドレスで判断されたんだと思うんですが、
遠隔操作でリセットをかけられたという被害の報告がありました。
おそらくApple IDが乗っ取られて、
デバイスを探す的なものから遠隔リセットをかけられたように思いますということで、
この方は警察とAppleへの連絡はもう済んでいるということで、
昨今iPhoneが乗っ取られる被害の問い合わせが増えているそうなんですよね。
ずっと定常的にあるのかもしれないですけど。
Apple IDは基本メールアドレスですよね。
なので、昨今多発している不正アクセスの流出を受けて、
ログイン志向も増えて、
ポリシーの甘いパスワードとか二要素をやっていない人が、
被害もこれから増えそうですねというお便りが。
こういうのって起きてるんやろうなと思いつつも、
実際に被害に遭った人に、僕ら聞くこと少なくないですか。
仕事自体がエンタープライズ向けなのが多いからかもしれないですけど。
身近な人での被害事例はあまりないかもね。
こういうお便りを聞くことの方が多いかもしれない。
そうなんですよね。内容はだいたい想像つくけど、
実際に起きてるんやというふうに教えてもらうと、
そうなんやという、あらためて生の情報というか。
あと、前よりもスマホ、特にAppleとかGoogleとかの
アカウントが乗っ取られた場合の影響度合いが
格段に上がっていると思うんですよ。
なんで、前よりもその辺をもっと注意しなきゃいけなくなってきたなっていうか。
何でもかんでも紐づいていってたりはしますしね。
だからApple IDも、僕はApple信者なんでAppleの話しかしないけど、
なんでなん?
Appleアカウントの最低ニューオースト認証。
Appleだとニューオースト認証あるけど、一番今いいのは
Appleはセキュリティキーで保護できるんで、
2本いるんだよね。セキュリティキーが2本いるんだけど、
セキュリティキーを保護するのが一番安全で、
心配な人はそれをお勧めしたいんだけどね。
物理的な機能が2本いるっていうのがちょっとハードルが高すぎるんで、
もうちょっといい工夫をしてほしいなっていうか。
それはベンダー側の努力も必要かなって気がするけどね。
そうですね。何段階かやる方法があって、
これが一番今いいやつみたいなのがあるけど、
そのに伴って不便だとかハードルが上がるんだったら、
上げてでも今よりもちょっといいやつぐらいにする方がいいかなと。
ただね、他の多要素認証の設定もそうだけど、最初だけなんだよ。
設定の時だけが大変で、僕は結構Appleのデバイス、
今日もいっぱい手元にあるけど、普段使っているデバイスで
認証を求められることはほぼないわけ。
だからそれをなくした時とか、他人が攻撃をする時に有効なわけ。
普段の自分の利便性にはなんら影響しないの。
なんだけど最初のハードルが高すぎるのよ。
それをなんとか乗り越えられるようにするにはどうしたらいいのかなっていうのはちょっと…。
最近は機種、デバイス買い替えてもそのままいけますみたいなのがあるからね。
全然普段は全く意識しなくていいんだけど、
自分が多要素認証とかセキュリティ機で設定してるって忘れちゃうぐらいだけど、
でもそれは他人からの攻撃には有効だから、
そういうのがもうちょっとうまく普及するといいなっていうのもあるけどね。
なんかでも怖いね、こういう乗っ取りがあるっていうのは。
まだまだ時間かかりそうだけど地道に言うていかなあかんなと思いましたね、こういうのが。
でもありがたいですね、こういう実際の生の被害の声というか。
ドシドシ。
ありがとうございます。
ドシドシいただいてる場合っておかしいですよね。
ドシドシ被害になってるってことやもんな、それは。
ちょいちょい教えていただければいいかなと思います。
DMでいただいたんですけれども、
なんかちょいちょいDMあるよね。
最近ちょっとお便りがDM付いてるんですよ。
なんか表では出したくないのかな。
でもお便りで読み上げていいですかって言ったらいいです。
思っててよかったんちゃうかなっていう気もするんですけど。
これはちょっと普段と経路が違うやつなんですけど。
この方は普段セキュリティマネジメントの業務に従事しててですね、
このセキュリティのあれを楽しみに聞いていますと。
ありがとうございます。
ちょっと直接伝えたいということまでDMをしました。
なるほど。
もう今も直接どころじゃないですけど、ブロードキャスティングされてるわけですけど。
重めだね。
そうなんですよ。
私ごとですが、ここからちょっと様子おかしくなるかもしれないですけど、
ゆっくりゆっくり言って聞いててくださいね。
人事異動に伴いまして、
7月から大阪から東京への単身分離で一人暮らしを始めました。
自炊も含め、初めてずくしであり、不安を感じながら日々を過ごしております。
だんだん迷子になってきましたよ。
何のお便りなんだこれ。
そうなんですよ。
ですが、日課である週一の最新回、僕らの中のポッドキャストの最新話と、
過去からのものを聞くことっていうのが、引っ越した今も変わらずにずっと聞いてくださっていると。
僕ら3人の掛け合いとか、それぞれ結構似てる部分もあるけど、視点が違ったりするじゃないですか。
一つのものを見てもね。
そういうのがセキュリティに関する気づきだけじゃなくて、
自分の心の支えになっていることに気がつきました。
せっかく単身で東京に来たので、
おすすめのあれで紹介される食べ物や商品も積極的に試してみたいと思います。
いつもありがとうございますという。
嬉しいけど重めだね。
重いけど、とうとう心の支えにまでね。
来るところまで来たね。
行き着くところまで来たかもしれない。
ここまで熱く書いてくださるっていうのは、お二人にもちゃんと伝えたいなと思って。
だいぶあれかな。以前からずっと聞いてくださっていることなのかな。
そうですね。引っ越ししても変わらずこれからも聞いていただければと思います。
最初のくだりが良かったですね。
最初にだんだん読んでるときも、なんでこれ僕に送られたのかなと思ってたんですけども、最後まで読んだら分かりました。
ありがたい。
ここからあと三つお便りがあります。
まだあるの?そんなに。
聞いてきて。三つあんねんけど、同じような内容やね。
なるほど。
聞いたら1時間1ポイントだったかな。確かいけるんだよね。
上限はあるんでしょうね。
上限はある。
だから同じような感じでなんかできないのかな。
いけそうな感じしますね。
こんだけ貢献してればなんかそろそろ。
ただ誰も支援士持ってない。
持ってないですよ、僕らは。
あれか。
これが問題か。
それが問題か。
あれか。
すじさん、じゃあ取ってくださいよ。
説得力ないかもね。
確かにね。
そんな感じでなんで。
素晴らしいお便りを。
でも嬉しいお知らせですね。
そうですね。
お便りありがとうございます。
ありがとうございます。
紹介した方にはステッカーの印刷コードを送るんでですね。
今日俺初めて聞いたって方もいらっしゃると思うんで。
セキュリティのあれのハッシュタグをつけてXにポストいただければ
読み上げればステッカーの印刷コードをお送りします。
よろしくお願いします。
よろしくお願いします。
ということで今日もセキュリティの話をしていこうかなと思ったり思わなかったりしてるんですけれども。
どっちなんだよ。
思ってるんですけども。
今日はねぎさんがいきますか。
じゃあ私からトップバッターに行かせてもらいますけども。
今日はさっき小ネタで、さっき言ってないか。
小ネタでいこうかなと思ってるんですけど。
小ネタと言いながらですね。
先月6月の半ばくらいに日本国内で人知れず起きた大事件を。
人知れず?
人知れず起きたものをなんで話してるの?
人知れずなのにね。
確かに大事にしてるな。
話したいんですけども。
あまり注目されてないってことですね。
序端県の県が主催するセミナーの事務局のメールのアカウントが普通にアクセスされて
そこから大量のスパムのメールが送られましたっていう。
事件としてはよくある感じかなというところなんだけど。
これ実際に運用している業務委託先の会社の方が原因を調べたけどもよくわからなかったと。
原因不明ですと。
よくわからないってことも言ってくれてるんですね。
原因不明なんだけどもこういうふうに考えられるということで
おそらくパスワードを解析をして16文字のランダムな文字列を
偶発的に突破して侵入したんじゃないかと推測されますということを書いていて
対策として16文字のパスワードを20文字のランダムな文字列に変えましたと。
長くしましたと言ってるわけです。
4文字長くなった。
これだけ聞くとどこから突っ込めばいいのかわからないんだけど。
キツネにつままれたみたいな気持ちがする。
こんなこといちいち細かく言うまでもないかもしれないけども
一応言うともし仮にこれが本当に16文字のランダムなパスワードを
偶発的に突破したとすると
16文字だとアルファベットの大文字小文字あとは数字あとは記号を合わせたら
大体80から90種類ぐらい文字の種類があるのね。
文字種がね。
16文字だと大体ざっくり計算するとわかるけど
大体2の100乗をちょっと超えるぐらいの
すごい組み合わせになる。
ものすごい多い量ですね。
100ビット以上のセキュリティのある強度のものを
偶発的に破るっていうのは正直とんでもないことなわけね。
それはでも専門家だからパッとそういうふうに思うし
直感的に16文字がランダムなものの解析ってほぼ無理って
起こり得るとは考えにくいと。
思うんだと思う。
もちろん確率的にゼロじゃないんだけど
ちょっとおかしいよねってすぐ思うと思うの。
だけどこういうふうにプレスリリースで書かれてる。
それについてどうこうっていうわけじゃないんだけど
もしそれが起こり得ないことだとすると
実際には何だったんだろうなっていうのが
本当の原因。
本当の原因は他にあるはずじゃないかと。
それは何だったんだろうなって考えてみると
攻撃者が多分パサードを知ってたんだろうと思うしかないというか
そう説得されると思うので。
調べて発表された方っていうのは
偶発的に突破したんだろうってことは
多分そんな試行回数も多くないってことですね。
その辺は調べてるかどうかちょっと分からないけど
もしかしたらそういうログもなかったかもしれないよね。
仮に攻撃側がパスワードを知ってたとすると
という前提で話を進めるけど
そうすると大きく2種類考えられて
1つ目はパスワードを使い回していて
外から使い回してる別のところから
外部からログインしましたと。
それをたまたま攻撃者が手に入れて
侵入しましたと。
いわゆるリスト型みたいな感じですね。
それが1つ。
あともう1つは
内部から漏洩してたっていうケースが考えられて
これは例えばいろいろ考えられるけど
内部で使っている人のPCの端末が
マルウェアに感染していて
そこに保存されてたパスワードが実は漏洩してました。
インフォスティーラー系か。
実は担当者の人がフィッシングかなんかに
実は引っかかっていて
その間にパスワードを入力していて
実は漏れてました。
くらいが多分最もらしいというか
考えられる。
他に何かあるかな?
いやパッと思いつくのそれくらいちゃいます。
自分で入力したか取られたか
違うところから漏れたかみたいなね。
そうですね。
それくらいがちょっとパッと思いつくとか
ある感じなんだけど
もしそうだとすると
例えばマルウェア感染とかだったら
継続して漏れてる可能性があるので
今もなおね。
さっきその16法条20文字っていう
変えるってあったけども
もしかしたらそれ変えてもまた漏れるかもしれない。
変えた後にまた取られるってことですね。
その原因がわかってない中で対策をする
というのは難しいと思うんだけど
でも対策になってない可能性があるわけ。
例えば原因わかんないけど
パスワードだけでは不安なので
例えば多要素認証を付け加えましたとか
だったらまだわかるかなという気もするんだけど
ちょっとその辺のね
対策の考え方が難しいなっていう風に思うと。
今日こういう話したの何かっていうと
小ネタって言った割には
そうじゃないかもしれないんだけど
言わんかったらよかったな。
こういうね今その話をしたのは
こういう事件とかがあると
何馬鹿なこと言ってんだみたいな
こんなこと起きるわけないじゃんみたいな
16文字のランダムな文字列のね
しかもこれ今回のって
パスワードの発地とかをさ
手元に持ってきて
クラックしてるっていうわけじゃなくて
オンラインで多分アタックしてるから
余計難しいですよね。
なんだけど別にこういうことがあると
例えば何馬鹿なこと言ってんだって
言っちゃう人がいるのは分かるんだけど
やゆしたりいじったりみたいなことが
よくありますよね。
僕はどう感じたかっていうと