Discover
セキュリティのアレ
346 Episodes
Reverse
・ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について|デジタル庁
・デジタル庁のガバメントソリューションサービス(GSS)への不正アクセスについてまとめてみた – piyolog
・辻 伸弘 (nobuhiro tsuji) on X: "デジタル庁の不正アクセス事案からSCS評価制度のある部分のことを考えてきました。" / X
・サイバーセキュリティ報告書 | 東芝 サイバーセキュリティ | 東芝
・A Tale of Two SOCs: Insights From Two Red Team Assessments | CISA
・2つの重要インフラ組織へ行われたレッドチーム評価についてまとめてみた – piyolog
・The Anthropic Glasswing Receipts Are Starting to Trickle In | Blog | VulnCheck
・Anthropic’s coordinated vulnerability disclosure dashboard
・韓国政府、「ミュトス発の脅威」へのセキュリティ対策発表…脆弱性管理センター設置、ドメイン3.5億件を毎日監視(KOREA WAVE) – Yahoo!ニュース
・LOLRMM – Home – LOLRMM
辻伸弘メモ:選択肢はなかった。Duoが劣るのはカメラだけ!付けてきやがって。占拠してみたいな。15年くらい前に餃子パーティしたっけな。大分ちゃう。距離感・バランス大事ですよ。ほんまに。ほんまお手本になってほしい。読んで眺めて気になるキーワード2つについて考えてきました。レジリエンスについて。言葉分からへんの多いねん。レジリエンスあります!とはいうものの何をもって?レジリエンスって単純な復旧能力だけではなく、攻撃を途中で止める能力も含めて、どう測るのかが大事ですね。サプライチェーンについて。相手方の状態と自組織との関係性を考慮して次のアクションを決定するんでしょうね。Attack Surface Management から Third Party Risk Management になり、侵害された取引先からの Attack Pathと見ないといけないと思った。共通言語化って必要。Project GlassWingで見つかった脆弱性のその後。いい効果とはあまり言えない数字に感じる。今後改善されるとしてもまだ精度の問題が残っているのかな。見つけた側と告げられた側の評価のギャップでかすぎ。過大評価、過小評価があるにせよブレブレであることがまずい。バラバラに同じことをして重複を生む無駄。ありますよね。組織合っても権限というか強制力がないと形だけになりがちですね。
【チャプター】
| いつもの雑談から | 00:00 |
| お便りのコーナー | 05:09 |
| (T) サイバーセキュリティ報告書を読んで考えてみた | 16:40 |
| (N) Project Glasswing のその後の状況 | 34:26 |
| オススメのアレ | 55:09 |
The post 第317回 あがるよねぇ~!スペシャル! first appeared on podcast - #セキュリティのアレ.
・原宿餃子楼
・August 27 outage: Incident report | Proton
・ラムネ|森永製菓株式会社
・Security Incident – BGP Hijacking – Virtualizor
・Latest BGP Hijack Targets Hosting Software Vendor | Kentik Blog
・#StopRansomware: Medusa Ransomware | CISA
・The Crown Prince, Nezha | Huntress
・GTO | 関西テレビ放送 カンテレ
・俺のスカート、どこ行った?|日本テレビ
辻伸弘メモ:30分はかなり短い。不満。再放送してほしいねん。久々の3人でご飯。入ってきてからのこと。冷却故障再び。想定の幅。どんなお便りもありがたいんですよ。知らん人からの招待に気をつけて。日本にも来てるって!注意喚起って何かしら目を引くものあるといいですよね。Asanaとかもあるんかな。こういった攻撃は状況全体を見渡す形での管理しにくそう。知り合いや同じ組織の人から来るのは何故なのか。どこまでそういったリストを用いているのか知りたい。先行マルウェア。割とそこそこ発生しているんですね。BGPハイジャックの後、悪意のあるアップデートを配信ってこれきついなぁ。証明書まで用意されたらインストール後まで気付きようないやん。配布されたもので認証情報が取られた?狙われた顧客のジャンルを考えると影響範囲が広がりそうなインシデントですね。3CXの例ですね。自分たちの管理が及ぶところかそうでないところかでレスポンスの迅速さに影響でそう。便利さと安全性のバランス。バレンタインデーが最後のリークであるMadusaの話。保険というか医療関係でしたね。IABの募集は結構前の印象あった。広範囲に攻撃していけそうなところをフィルタする仕組み。開けて閉めて。ネットワーク全体を効率的に管理する方向に進んでいると思う。時間の経過で変化するものとしなさそうなものの見極め、ジェネリックな部分はどこかを考えることは大事です。28年ぶりでした。
【チャプター】
| いつもの雑談から | 00:00 |
| お便りのコーナー | 05:27 |
| (P) Slack の不正なワークスペース招待への注意喚起 | 18:50 |
| (N) BGP ハイジャックによるソフトウェアサプライチェーン攻撃 | 30:40 |
| (T) Medusa ランサムウェアの攻撃活動 | 46:54 |
| オススメのアレ | 62:30 |
The post 第316回 励まして!褒めて!スペシャル! first appeared on podcast - #セキュリティのアレ.
・日本アノニマス超会議!!(#anonloft)のつぶやきまとめ – posfie
・Namecheap service outage update – Namecheap Blog
・The Namecheap Meltdown | Inside the August 2026 Phoenix Outage | Jestr
・サイバーセキュリティで資格や経験よりも重要な3つのスキル
・[2607.26791] SecRespond: Benchmarking AI Agents for Real-World Post-Compromise Incident Response
・The Second Life of Expired Domains
・Illegal Streaming Fronts a $7M Dropcatch Domain Operation
・Expired Malicious Domains Bring New Threats to Life
・期限切れドメインのドロップキャッチを悪用した攻撃インフラの調査についてまとめてみた – piyolog
・大阪・関西万博関連ドメインの一部で起きているドロップキャッチについてまとめてみた – piyolog
・油淋鶏(ユーリンチー) | メニュー:北陸・東海・関西・四国・中国(岡山・鳥取) | 餃子の王将
辻伸弘メモ:パソコンデビューした高校生からずっとこんな感じ。他に活かすことできないトラブルシュート。8月23日。伝説ではない風化してるんだ!アレ勢同士のコラボはほんま嬉しい。観てくれてた!円盤って言ってしもた。ゲームも向き不向き?Teamsの仕様。慣れ・馴染みの穴。冷却できなくなったDC。自分たちのシステムを止めて、利用者が影響を受けた形か。まっちゃっちゃっ!でもDCいっぱいだけど。単一障害点過ぎて何から何まで止まった。そして、原因が二転三転。粛々と復旧を進めていてもその過程での説明が弱いと評価は下がりますね。どこで障害が起こるかで影響範囲が大きく変わる。いつもしっかりしていても1つの失敗があればそこに目が行く説。選んだ責任もある。AIあたりまえの今に求められる力。ちょっとエスパーやなぁ。疑問を持つ大切さ。AIの出すたくさんのそれっぽい答えに対しての疑問と検証。自分事例。自分の成果物へのツッコミ。直感かぁ。異常検知待ちではなく、もう少しプロアクティブに。色々することが増えると対応する時間は削られるから。やはり業務を学ぶことが大事であることには変わりないのかも。皆さんの意見、接し方も聞かせてほしい。過去の流れからの予想は危険かもしれない。その先にある変化ではない変化も考えた方がいいのかも。期限切れドメインのその後。古からの仕組みが悪用されている。一日平均で5万超えってすんごいな!ノリでドメイン取るのやめたい。シンクホール久々に聞いたかも。結構な金額でもペイできるんですね。再利用なくすほうが全体最適ならないのかな。全然興味なかった。
【チャプター】
| いつもの雑談から | 00:00 |
| お便りのコーナー | 06:12 |
| (N) Namecheap で発生したサービス障害 | 15:03 |
| (T) サイバーセキュリティで資格や経験よりも重要な3つのスキル | 28:24 |
| (P) 期限切れドメインのドロップキャッチを悪用した攻撃インフラ | 47:46 |
| オススメのアレ | 63:34 |
The post 第315回 みんなのトラブルシュートを教えて!スペシャル! first appeared on podcast - #セキュリティのアレ.
・SILENT HILL f Official Website
・AI assistant hacks gym website in first known Australian autonomous cyber attack – ABC News
・映画「サマーウォーズ」公式サイト
・#セキュリティのアレ でRSS配信されなくなった過去回を、自分用に聴けるようにするRSSフィード生成ツールをPythonで作ってみた – メモ的な思考的な
・Expanding Capabilities to Combat Transnational Cyber-Enabled Crime – The White House
・Fact Sheet: President Donald J. Trump Expands Capabilities to Combat Transnational Cyber-Enabled Crime – The White House
・Combating Cybercrime, Fraud, and Predatory Schemes Against American Citizens – The White House
・Former ransomware negotiator gets 4 years for BlackCat attacks
・Cloudflare DDoS脅威レポート(2026年上半期):DNSフラッドと地政学的緊張が新たな波を引き起こし、テラビット級攻撃が急増 | Cloudflare ブログ
・Europol-supported global operation targets over 75 000 users engaged in DDoS attacks – Operation PowerOFF is a global effort aimed at dismantling criminal DDoS-for-hire infrastructure | Europol
・Smile, You’re on Camera! Part 2: Lazarus IT Workers Exposed
・How We Caught Lazarus’s IT Workers Scheme Live on Camera
・【公式】タイボールズ エッグス|amepla(アメプラ)公式オンラインショップ
辻伸弘メモ:お盆でした。平穏でした。2/5周。10月以降も頑張ってほしい!アレを勉強会で使っていただけて嬉しい。AIはもはや日常に。馬のアレの行方。サマーウォーズ久々に観ようかな。アレ勢がコラボ。コンバットってちょっとかっこええなぁ。大統領の覚え書き。色々な制限はある。が、しかし。民間ではあるもののは別の国ではありましたね。「アメリカでは~」ってアメリカのみの場合もあることに注意が必要なワードだと思っています。標的が犯罪者か国家支援かって攻撃してみないと分からないという懸念。とはいえ追いつかない、間に合わないからだろう。国の不得手を民間が補う。その逆も。数が増えれば失敗確率上がる説にはどうするのか。久々のDDoSソムリエ。クォータ単位で観ると件数が底上げされているように見える。Operation PowerOffの成果?超帯域幅消費型ってほんま強そう。漢字やと余計に強そう。10分ってずっとですね。対応しているうちに終わることもあるが。ボットネット由来から踏み台由来へ。半年に一度になった。逆潜入の話。前回のレポートの話から。フロントに立ってもらうパターン。今回は偽会社を作っておびき寄せるというもの。動画でやりとり見られますよ。紹介、紹介、紹介で3人。本人確認書類の怪。使われた画像は本物っぽかった。とはいえ流出したものっぽい。色々初歩的でミスも多かった。多くの人が抱くイメージと違うかもしれないですね。踏み台(ジャンプ)サーバを得られたのは大きい。ちょっとおもろいクロージング。本物のValid Accountを渡してしまう前に。後に。委託先の向こう側のどこかにあるかもしれない脅威をどうとらえるか。
【チャプター】
| いつもの雑談から | 00:00 |
| お便りのコーナー | 03:33 |
| (P) 国家安全保障に関する米大統領の覚書 | 16:53 |
| (N) Cloudflare DDoS 脅威レポート 2026年上半期 | 34:02 |
| (T) 北朝鮮 IT ワーカーの実態調査潜入レポート | 48:22 |
| オススメのアレ | 73:38 |
The post 第314回 セキュリティのアレ f!スペシャル! first appeared on podcast - #セキュリティのアレ.
・ソルティライチ|商品のこと|キリン
・Residential Proxy — セキュリティのアレまとめ
・ランサムウェアレポート 2026年版。ソフォスランサムウェアの現状
・Adverse cyber extortions are more common than commonly advised – Coveware
・Off-by-1 Labs Research: AI-generated vulnerability patches require human review | 1Password
・ChainDrop: Inside a Self-Propagating npm Worm
・keyv 等 複数著名パッケージへのソフトウェアサプライチェーン攻撃の概要と対応指針 – GMO Flatt Security Blog
・Incident Report: unsanctioned agent behaviour during cyber testing | AISI Work
・英国AISIの評価中に発生したAIエージェントの権限外行動についてまとめてみた – piyolog
・レインボーラムネ|UHA味覚糖オンラインショップ
辻伸弘メモ:どれくらいの梅?新しいステッカー。考えながらのご聴取ありがとうございます!抹消されたアレ。まとめありがとうございます!どっちにパッチ?世の中思う通りにはうまくいかない。何故だろうだけでは防げない。多くの人は正常を知らない。そんなことはないを知らない。色を付けずに見る。ステッカーのコンプについては今回からスタートです。体にも影響出てるねん。脆弱性がこんなに減るのは意外。変化意識しておこう。多要素認証の導入は進んでいるが網羅性に欠けている可能性。検知タイミング違いの暗号化の成功と失敗。長い目で見るとバックアップからの復旧は真ん中程度。要求ぎゃく。やっぱ減ってる。弱毒化。AIによるパッチ作成への評価。それぞれ複数作らせて評価。かなり失敗してるものもあるな。直し方がイマイチ?AIでやることの意義があるのか否か。修正できてるかどうかだけではなく、仕様変わってない?新たな穴ない?という品質に関することへも注意が必要。AIの活用は上司と部下のあるべき姿やと思ってますねん。既視感あるんよなぁ。何回目やっけ?って。令和のワームはこういう形か。今回のやらしさは盗み出す情報の広さ。時間差もあるだろうし、関連性が見えないかもしれない。色々と策は講じられているものの根本的ではない。というよりも人が狙われてる。
【チャプター】
| いつもの雑談から | 00:00 |
| お便りのコーナー | 06:05 |
| (T) ランサムウェアの現状 2026年版 | 25:55 |
| (N) フロンティア AI モデルによる脆弱性パッチの生成 | 42:46 |
| (P) npm パッケージへのソフトウェアサプライチェーン攻撃再び | 57:26 |
| オススメのアレ | 70:17 |
The post 第313回 「ランダム」って入力できへんねん!スペシャル! first appeared on podcast - #セキュリティのアレ.



