Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
SNUG_WG-Platform_20260413.pdf
Search
Mio Yokohama
May 29, 2026
7
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
SNUG_WG-Platform_20260413.pdf
Mio Yokohama
May 29, 2026
More Decks by Mio Yokohama
See All by Mio Yokohama
ServiceNow USEMAustralia Updateと移行戦略 - ServiceNow Community Day 2026
mioyokohama
0
76
ServiceNow SNUG 2025YEP ServiceNow の責任のある開示プログラムとは
mioyokohama
0
36
ServiceNow WFT25 CreatorCon Rising Star が語るコミュニティの魅力
mioyokohama
0
30
SNUG K25フィードバックセッション_Knowledge セッション登壇体験記
mioyokohama
0
160
ドメインあるある言いたい!
mioyokohama
0
110
Featured
See All Featured
A Modern Web Designer's Workflow
chriscoyier
698
190k
Become a Pro
speakerdeck
PRO
31
6k
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
370
Accessibility Awareness
sabderemane
1
140
コードの90%をAIが書く世界で何が待っているのか / What awaits us in a world where 90% of the code is written by AI
rkaga
62
44k
Designing for humans not robots
tammielis
254
26k
Building Applications with DynamoDB
mza
96
7.1k
A designer walks into a library…
pauljervisheath
211
24k
Done Done
chrislema
186
16k
Side Projects
sachag
455
43k
Bash Introduction
62gerente
615
220k
Art, The Web, and Tiny UX
lynnandtonic
304
22k
Transcript
ࠓ͔Β͑Δʂ 4FSWJDF/PXϓϥοτϑΥʔϜ ηΩϡϦςΟ࣮ફ5JQT 4/6(1MBUGPSN8PSLJOH(SPVQ !NJP@ZPLPIBNB c.JP:PLPIBNB
ڞ༗Ϟσϧ
4BB4͔ͩΒηΩϡϦςΟ ͓ͤͰ͍͍ΜͰ͠ΐ͏ʁ
͍͍͑ɺͦΜͳ͜ͱ͋Γ·ͤΜɻ
ڞ༗Ϟσϧ
ڞ༗Ϟσϧ
ڞ༗Ϟσϧ インフラ層はServiceNowが、 その上の「設定」や「データ」はユーザーが責任を持つ
4BB4ͱ͍ͬͯϢʔβʔϓϥοτϑΥʔϜͷ ηΩϡϦςΟΛߟ͑ͳ͚ΕͳΒͳ͍ɻ
4FSWJDF/PX4FDVSJUZ$FOUFS
ΠϯελϯεͷηΩϡϦςΟΛӡ༻ɾཧ͢ΔͨΊͷμογϡϘʔυͱػೳͷू·Γɻ 4FSWJDF/PX4FDVSJUZ$FOUFS
4FDVSJUZͷਪઃఆ͕༏ઌ͝ͱʹఆٛ͞Ε͓ͯΓɺͦΕͧΕͷ४ڌঢ়گ͕νΣοΫ͞Ε͕ͭ͘ɻ 4FSWJDF/PX4FDVSJUZ$FOUFS ϋʔυχϯάείΞ
• 陳腐化した暗号化⽅式を使い続けていないか? • ⾼セキュリティプラグインをアクティブにしているか? • バックグラウンドスクリプトへのアクセスを制限しているか? • HTMLサニタイザーが有効になっているか? など…
4FSWJDF/PX4FDVSJUZ$FOUFS ϋʔυχϯάείΞ 4FDVSJUZͷਪઃఆ͕༏ઌ͝ͱʹఆٛ͞Ε͓ͯΓɺͦΕͧΕͷ४ڌঢ়گ͕νΣοΫ͞Ε͕ͭ͘ɻ
4FSWJDF/PX4FDVSJUZ$FOUFS ϋʔυχϯάείΞ 4FDVSJUZͷਪઃఆ͕༏ઌ͝ͱʹఆٛ͞Ε͓ͯΓɺͦΕͧΕͷ४ڌঢ়گ͕νΣοΫ͞Ε͕ͭ͘ɻ 未対応の場合、全てに対応するのは⼤変ですが、 まずはPriorityが「1 - Critical」,「2 - High」からまずは対応することをお勧めします。
https://dev375419.service-now.com/now/security-center-monitoring/all_security_metrics 4FSWJDF/PX4FDVSJUZ$FOUFS ϝτϦΫε ΠϯελϯεͷηΩϡϦςΟʹؔ͢ΔࢦඪΛूܭ͠ɺΠϕϯτᮢΛઃఆͯ͠௨Ͱ͖Δɻ
https://dev375419.service-now.com/now/security-center-monitoring/security_policies 4FSWJDF/PX4FDVSJUZ$FOUFS ϝτϦΫε ΠϯελϯεͷηΩϡϦςΟʹؔ͢ΔࢦඪΛूܭ͠ɺΠϕϯτᮢΛઃఆͯ͠௨Ͱ͖Δɻ • 特権が付与されたときに通知 • 代理操作したときに通知 •
ユーザーがロックアウトされたときに通知 など…
4FSWJDF/PX4FDVSJUZ$FOUFS 4FDVSJUZ $FOUFS8PSME'PSVNͳͲͷΠϕϯτͷΠϯελϯεηΩϡϦςΟܥͷηογϣϯͰΑ͘ հ͞ΕͯΔͷͰɺػձ͕͋Ε͝ཡ͍ͩ͘͞ɻ ·ͨɺ:PV5VCFͷ$PNNVOJUZνϟϯωϧͰհಈը্͕͕͍ͬͯ·͢ɻ
υϝΠϯྻڍ߈ܸ
υϝΠϯྻڍ߈ܸ ͝ଘͷ௨Γɺ4FSWJDF/PXͷΑ͏ͳ4BB4Ͱ͜ͷΑ͏ͳαϒυϝΠϯܗࣜΛ࠾༻͍ͯ͠·͢ɻ <Πϯελϯε໊>TFSWJDFOPXDPN
υϝΠϯྻڍ߈ܸ ͜ͷΑ͏ͳαϒυϝΠϯʮαϒυϝΠϯྻڍ߈ܸʯʹΑΓ༰қʹݕग़͢Δ͜ͱ͕ՄೳͰ͢ɻ mio@Mios-MBA ~ % __ _____ __ _______
__/ /_ / __(_)___ ____/ /__ _____ / ___/ / / / __ \/ /_/ / __ \/ __ / _ \/ ___/ (__ ) /_/ / /_/ / __/ / / / / /_/ / __/ / /____/\__,_/_.___/_/ /_/_/ /_/\__,_/\___/_/ projectdiscovery.io [INF] Current subfinder version v2.13.0 (latest) [INF] Loading provider config from /Users/mio/Library/Application Support/subfinder/provider-config.yaml [INF] Enumerating subdomains for service-now.com ***********.service-now.com **********************.service-now.com ***************.service-now.com *******************.service-now.com *****************.service-now.com ***********.service-now.com ***********.service-now.com *******************.service-now.com ***********.service-now.com ***************.service-now.com **********.service-now.com ***********.service-now.com *********service-now.com ***********.service-now.com *************.service-now.com ***********.service-now.com [INF] Found 56126 subdomains for service-now.com in 9 minutes 14 seconds 実施する場合は攻撃にならないよう パッシブな⽅法でお試しください。
υϝΠϯྻڍ߈ܸ 4FSWJDF/PXͷΑ͏ͳ4BB4ϑϧεΫϥονͱҟͳΓɺΈ͕ڞ௨Ͱ͋Δɺ୭Ͱ༷ΛѲ͠ɺ ੬ऑੑΛݕূͰ͖ͯ͠·͍·͢ɻ ·ͨɺଟ͘ͷاۀ͕Πϯελϯε໊ʹ໊ࣗࣾΛ͍͕ͪͰ͕͢ɺ͜ΕʹΑͬͯυϝΠϯ͔Β৫͕ಛఆ ͞Ε͘͢ͳ͍ͬͯ·͢ɻ ʮΈ͕ΒΕ͍ͯΔʯºʮυϝΠϯʢ৫ʣ͕͔Δʯ͜ͱͷ૬ޮՌʹΑΓɺৗʹڴҖʹ͞Β͞Ε ͍ͯΔͱ͍͏ߴ͍ϦεΫҙࣝΛ࣋ͭඞཁ͕͋Γ·͢ɻ
υϝΠϯྻڍ߈ܸ ͷϦετΟδΣοτͷઃఆϛεʹΑΔใ࿙ӮՄೳੑͷ 1P$ͷެ։ޙɺ࣮ࡍʹ͜ͷΛѱ༻ͨ͠ΞΫηε͕ه͞Εͨใࠂ͕͋Γ·͢ɻ ࠓޙ4FSWJDF/PXͷϓϥοτϑΥʔϜʹؔ͢Δ੬ऑੑ͕ެ։͞Εͨ߹ɺࢲͨͪͷΠϯελϯεʹ ͦͷ߈ܸ͕ߦΘΕΔՄೳੑ͕ߴ͍͜ͱΛҙ͓ࣝͯ͘͠ඞཁ͕͋Γ·͢ɻ
υϝΠϯྻڍ߈ܸ υϝΠϯྻڍͱಛੑ͕ҟͳΓ·͕͢ɺඇϓϩμΫγϣϯڥͷηΩϡϦςΟॏཁͰ͢ɻ ඇϓϩμΫγϣϯڥʹҎԼͷΑ͏ͳΠϯελϯε໊Λ͚͍ͭͯ·ͤΜ͔ʁ <Πϯελϯε໊>EFWTFSWJDFOPXDPN <Πϯελϯε໊>TUHTFSWJDFOPXDPN <Πϯελϯε໊>USBTFSWJDFOPXDPN <Πϯελϯε໊>UFTUTFSWJDFOPXDPN
υϝΠϯྻڍ߈ܸ υϝΠϯྻڍͱಛੑ͕ҟͳΓ·͕͢ɺඇϓϩμΫγϣϯڥͷηΩϡϦςΟॏཁͰ͢ɻ ඇϓϩμΫγϣϯڥʹҎԼͷΑ͏ͳΠϯελϯε໊Λ͚͍ͭͯ·ͤΜ͔ʁ <Πϯελϯε໊>EFWTFSWJDFOPXDPN <Πϯελϯε໊>TUHTFSWJDFOPXDPN <Πϯελϯε໊>USBTFSWJDFOPXDPN <Πϯελϯε໊>UFTUTFSWJDFOPXDPN このような慣例的な命名規則などを推測して、 セキュリティ管理の⽢いインスタンスから侵害される可能性があることにも注意が必要です。
$4.ʹޚ༻৺
֎෦ͱ͍͏֓೦ͷొ *54.*5".ɺ4FD0QTʢ734*3ʣɺ͋͘·Ͱʮ෦ʢࣾʣʯͷͨΊͷΈͰ͢ɻ ͔͠͠ɺ$4.Ͱʮ֎෦ʢސ٬ίϯγϡʔϚʔήετʣʯͱ͍͏֓೦͕ొ͠·͢ɻ ෆಛఆଟΛ૬खʹ͠ͳ͍ͱ͍͚ͳ͍ ෦ར༻ͳΒʮ*1੍ݶʯʹΑΓ֎෦͔ΒͷΞΫηεΛःஅ͢Δ͜ͱ͕Ͱ͖·͢ɻ ͔͠͠ɺෆಛఆଟΛ૬खʹ͢Δ$4.Ͱɺͦͷಛੑ͔Βɺ੍ݶΛར༻Ͱ͖ͳ͍߹͕͋Γ·͢ɻ ৴པͰ͖ͳ͍Ϣʔβʔ͔ΒͷΞΫηεΛલఏʹ͠ͳ͚ΕͳΓ·ͤΜɻ ΞλοΫαʔϑΣεͷ֦େ ͜Ε·ͰʮࣾϙʔλϧʯͳͲળҙͷར༻ऀʹΑΔ৴པΛલఏͱ͍ͯͨ͠Πϯελϯεɺ $4.ΛೖΕΔ͜ͱͰɺѱҙΛ࣋ͬͨ߈ܸऀʹ͞Β͞ΕΔ֎෦ެ։αΠτͱมΘΓ·͢ɻ
αϒυϝΠϯྻڍ߈ܸͳͲʹΑΓɺΠϯελϯε໊͕ಛఆ͞ΕΔ͜ͱͷॏΈ͕ɺ෦ͷΈͷӡ༻ͱൺ ͯେ͖͘૿େ͠·͢ɻ $4.ʹޚ༻৺
ྫ͑ • ෆཁͳ֎෦ެ։ϖʔδɾϙʔλϧΛด͡Δɻ 63-Λॻ͖͑ͨΒ؆୯ʹΞΫηεͰ͖ͯ͠·͏ɻ • ඇϓϩμΫγϣϯڥͷηΩϡϦςΟݎ࿚ʹ͓ͯ͘͠ ׳ྫతͳ໋໊υϝΠϯྻڍ߈ܸʹΑΓɺඇϓϩμΫγϣϯڥ߈ܸͷରʹͳΔɻ $4.ʹޚ༻৺
ηΩϡϦςΟνΣοΫγʔτ
ηΩϡϦςΟνΣοΫγʔτॻ͍ͯ·͔͢ʁ
https://note.com/nocoinc/n/n9e7760661f81
ΫϥυηΩϡϦςΟνΣοΫγʔτͷ༰ Ψόφϯεɾ৫ମ੍ ୈࡾऀೝূͷऔಘঢ়گ*40ɺ40$5ZQFɺ *4."1ͳͲͷऔಘ༗ແɻ ࠶ҕୗઌͷཧ4FSWJDF/PXσʔληϯλʔͷཧମ ੍ɻ ཧతɾٕज़తج൫ σʔληϯλʔͷηΩϡϦςΟೖୀࣨཧɺࢹΧϝ ϥɺిݯԽɻ
σʔλͷ҉߸Խ௨৴࣌ʢ5-4ʣ͓Αͼอ࣌ʢ"&4 ʣͷ҉߸Խɻ όοΫΞοϓͱ෮چ310ʢඪ෮چ࣌ʣ350ʢ ඪ෮چ࣌ؒʣͷఆٛͱ࣮ɻ ੬ऑੑཧఆظతͳϖωτϨʔγϣϯςετͷ࣮ࢪͱ मਖ਼ϓϩηεɻ *%ɾΞΫηεཧ ೝূํࣜ4".-440࿈ܞͷՄ൱ɺ.'"ʢଟཁૉೝ ূʣͷαϙʔτɻ ύεϫʔυϙϦγʔෳࡶੑɺ༗ޮظݶɺϩοΫΞτ ઃఆɻ ӡ༻ɾΠϯγσϯτରԠ ϩάͷఏڙϢʔβʔͷૢ࡞ϩάʢ"VEJU-PHʣ͕औ ಘɾอՄೳ͔ɻ Πϯγσϯτ௨ηΩϡϦςΟࣄނൃੜ࣌ɺԿ࣌ؒҎ ʹ࿈བྷ͕དྷΔ͔ɻ αϙʔτମ੍࣌ؒͷडମ੍͕͋Δ͔ɻ ίϯϓϥΠΞϯεɾ๏ن੍ σʔλͷॴࡏʢ%BUB3FTJEFODZʣຊࠃͷσʔ ληϯλʔΛࢦఆͰ͖Δ͔ɻ (%13ݸਓใอޢ๏ରԠݸਓσʔλͷऔΓѻ͍ɺ আɾΤΫεϙʔτͷ༰қੑɻ
4FSWJDF/PX$03&ʹใ͕͋Γ·͢ɻʢ,#ʣ ΫϥυηΩϡϦςΟνΣοΫγʔτΛॻ͘ͱ͖
ΫϥυηΩϡϦςΟνΣοΫγʔτΛॻ͘ͱ͖ ServiceNowの内部情報のため、取り扱いには注意 4FSWJDF/PX$03&ʹใ͕͋Γ·͢ɻʢ,#ʣ
੬ऑੑ͕ൃݟ͞ΕͨΒ
4FSWJDF/PXʹ੬ऑੑ͕ݟ͔ͭͬͨ߹ɺҎԼͷྲྀΕͰରԠ͕͞ΕΔ͜ͱ͕͋Γ·͢ɻ 4FSWJDF/PX͕੬ऑੑΛݕग़ʢ4FSWJDF/PXࣗͷௐࠪ ֎෦͔Βͷใࠂʣ τϦΞʔδͱରࡦݕ౼ ੋਖ਼ରԠ ϦεΫߴͷ߹ɿ؇ࡦͷద༻
ϦεΫͷ߹ɿϗοτϑΟοΫεͰमਖ਼ पʢίϛϡχέʔγϣϯϨίʔυɾηΩϡϦςΟΞυόΠβϦҰɾ$7&ެ։ʣ ੬ऑੑ͕ݟ͔ͭͬͨΒͲ͏ͳΔʁΑ͋͘Δύλʔϯͱҙ
4FSWJDF/PXʹ੬ऑੑ͕ݟ͔ͭͬͨ߹ɺҎԼͷྲྀΕͰରԠ͕͞ΕΔ͜ͱ͕͋Γ·͢ɻ 4FSWJDF/PX͕੬ऑੑΛݕग़ʢ4FSWJDF/PXࣗͷௐࠪ ֎෦͔Βͷใࠂʣ τϦΞʔδͱରࡦݕ౼ ੋਖ਼ରԠ ϦεΫߴͷ߹ɿ؇ࡦͷద༻
ϦεΫͷ߹ɿϗοτϑΟοΫεͰमਖ਼ पʢίϛϡχέʔγϣϯϨίʔυɾηΩϡϦςΟΞυόΠβϦҰɾ$7&ެ։ʣ ੬ऑੑ͕ݟ͔ͭͬͨΒͲ͏ͳΔʁΑ͋͘Δύλʔϯͱҙ リスクの⾼い脆弱性の緩和策は事前の予告なく適⽤され、 後から情報公開される傾向があります。
/PX4VQQPSUͷ ηΩϡϦςΟίϯλΫτ
/PX4VQQPSUʹ,FZ$POUBDUͷઃఆ͕͋Γ·͢ɻ ,FZ$POUBDUͷ֤छ୲ऀʹઃఆ͞ΕͨϢʔβʔʹͦΕͧΕॏཁͳ௨͕ߦΘΕ·͢ɻ /PX4VQQPSUͷηΩϡϦςΟίϯλΫτɺϝϯςͯ͠·͔͢ʁ https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB1285089
ͦͷதͰ4FDVSJUZ$POUBDU Λઃఆ͓͔ͯ͠ͳ͍ͱॏཁͳηΩϡϦςΟ௨Λݟಀͯ͠͠·͏͔ʂ /PX4VQQPSUͷηΩϡϦςΟίϯλΫτɺϝϯςͯ͠·͔͢ʁ https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB0547262
None