Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
没【ええんやで#57】2017年を振り返ってみる.pdf
Search
zash_shibainu
January 13, 2018
150
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
没【ええんやで#57】2017年を振り返ってみる.pdf
没ネタです。
zash_shibainu
January 13, 2018
More Decks by zash_shibainu
See All by zash_shibainu
_脆弱性診断研究会_78_TruthPositiveのお話.pdf
zash_shibainu
0
78
[OWASP-Connnect-2]Snakes_and_Laddersやってみた.pdf
zash_shibainu
0
110
【eLV-SEC-2】ボードゲームでセキュリティを学ぼう.pdf
zash_shibainu
0
270
_SEC共有_15_過去のインシデント事例から学ぶこと.pdf
zash_shibainu
0
440
_eLV_Web脆弱性を体験しよう.pdf
zash_shibainu
1
550
【IaCC#2】DockerImageでアプリを配布しよう
zash_shibainu
1
250
【ええんやで#59】Mutillidaeのインストールを見よう
zash_shibainu
0
600
OWASP Top10-2017対応版Dockerイメージの使い方
zash_shibainu
1
980
【ええんやで#57】他分野のプロから学ぶサイバーセキュリティ.pdf
zash_shibainu
1
160
Featured
See All Featured
Automating Front-end Workflow
addyosmani
1370
210k
Conquering PDFs: document understanding beyond plain text
inesmontani
PRO
4
2.9k
Crafting Experiences
bethany
1
240
Building a Scalable Design System with Sketch
lauravandoore
463
34k
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
160
The World Runs on Bad Software
bkeepers
PRO
72
12k
Unsuck your backbone
ammeep
672
58k
Speed Design
sergeychernyshev
33
2k
The Mindset for Success: Future Career Progression
greggifford
PRO
0
430
Why You Should Never Use an ORM
jnunemaker
PRO
61
9.9k
Product Roadmaps are Hard
iamctodd
55
12k
How People are Using Generative and Agentic AI to Supercharge Their Products, Projects, Services and Value Streams Today
helenjbeal
1
260
Transcript
None
Who are You? 第57回 脆弱性診断ええんやで(^^):LT枠 この素材だけ有料!! このマークは 撮影禁止ページです (公開もしない)
今日のLTテーマ 2018年始まりました! さて今年は(セキュリティ的な意味で)何が起こるかな!? 過去を教訓に、今年(残346日)に備えましょう!! ⇒2017年を振り返ろう! 裏テーマ: フォント弄ってみた(あずきフォント)ので見えるかな? 見づらかったらTakaoフォントに戻します(´・ω・`) どこまでネタ(ボケ)が許容されるか? 第57回
脆弱性診断ええんやで(^^):LT枠 要約:前回(ルーキーズ)の飲みで そんな話が出たから。
で、本題 第57回 脆弱性診断ええんやで(^^):LT枠
2017年重大事件ピックアップ 第57回 脆弱性診断ええんやで(^^):LT枠 月 事件名 02 WP:150万以上のサイト改ざん 03 Struts2:S2-045/046(パーサ) 05
ランサム:WannaCry 06 ランサム:NotPetya 07 Struts2:S2-048(1系互換Plugin) 07 スウェーデン情報漏洩発表 08 PWD定期変更の変更ヽ( ^ω^)ノ 08 BGP事件(事故) 09 仮想通貨取引所へのDDoS 月 事件名 09 BlueTooth脆弱性(BlueBorne) 09 米Equifax情報漏洩(1.5億) 10 米Yahoo漏洩修正(10億→30億) 10 WPA2脆弱性(KRACKs) 10 ランサム:BadRabbit 11 米軍の情報がS3で公開設定 11 国内クラウドへのDDoS多発 12 米Alteryx情報漏洩(1.2億) 12 世界一有名なパスワード ※主観です。 From:Piyolog ⑨ 脆弱性/ランサム/情報漏洩/その他
さっくり所感 去年はWordPressで始まった ←今年はプロセッサ? Struts2脆弱性多数(書けなかった分も) ランサムが金になることがわかった ShadowBrokersも(攻撃手法を)売りに出すレベル 正確には、コッソリ裏で集金する仕組み… 大規模な情報漏洩多数(主な原因:設定ミス) つか米軍は勘弁してくれ(;´Д`) プロトコルレベル(WPA2、BlueTooth+RSA)脆弱性 Anna-Senpaiは捕まったけど、Mirai-LikeなBotは増加
第57回 脆弱性診断ええんやで(^^):LT枠
もう少し深堀り 第57回 脆弱性診断ええんやで(^^):LT枠
脆弱性関連 ランサムウェア関連 情報漏洩関連 その他 第57回 脆弱性診断ええんやで(^^):LT枠
脆弱性関連 第57回 脆弱性診断ええんやで(^^):LT枠
脆弱性関連 WordPress: 特に書くこともないので、徳丸さんBlogで… Struts2:S2-045/046:Jakarta Multipart parser(XXE) インパクトは大きかった。 Equifax:漏洩件数=約1.5億/アメリカの人口=約3.2億 また後程… OWASP-Top10とは関係ない、と思いたい…
第57回 脆弱性診断ええんやで(^^):LT枠 https://blog.tokumaru.org/2017/02/wordpress-4.7.1-Privilege-Escalation.html
脆弱性関連 WPA2&BlueBorne+RSA暗号化 まあ、こういう次元での話もあるということで… IoTデバイス(組み込み)はちと厄介かも… WPA2は前日大騒ぎでしたが、蓋を開ければ然程でも… 物理的(?)にMan in the Middleが必要… 冷静になろうね、という教訓と受け止めました(`・ω・´)
第57回 脆弱性診断ええんやで(^^):LT枠
ランサムウェア関連 第57回 脆弱性診断ええんやで(^^):LT枠
ランサムウェア関連 ランサムウェア:WannaCry、NotPetya、BadRabbit… WannaCryは北朝鮮関与と断定(米政府:12/19) 開発者がWannaCry(泣きたくなる)だったのかなぁ(´;ω;`) 実装が結構雑(あくまで凄かったのはNSA…) 第57回 脆弱性診断ええんやで(^^):LT枠 ※BBCから引用: http://www.bbc.com/japanese/42408318
ランサムウェア関連 きちんとWindowsUpdateすれば防げた脆弱性。 ただ、医療系とか、組み込み系は難しいかも。 医療系:アップデートが困難(薬事法とかで縛りがある) 組み込み:数が多い… このあたりはRASP※とか欲しいかも 第57回 脆弱性診断ええんやで(^^):LT枠 ※Runtime Application
Self Protectionの略。 OWASP Top10 2017 - RC1にはあったが、消えた… (というか、コレが原因で遅れたらしい)
情報漏洩関連 第57回 脆弱性診断ええんやで(^^):LT枠
情報漏洩関連 原因は大きく分ければ2つ 設定ミス AWS-S3:機密データあるのに公開設定… sql.dumpの消し忘れ(DocumentRootに置きっぱなし) 脆弱性 Struts2 勿論、他のものもあります。 第57回 脆弱性診断ええんやで(^^):LT枠
情報漏洩関連 Equifaxの元CEO公聴会 第57回 脆弱性診断ええんやで(^^):LT枠 ※ZDNet Japanから引用: https://japan.zdnet.com/article/35108266/ 問題の責任は、 ・セキュリティスキャンの不具合 ・1人の従業員のミスでパッチが適用されなかった
一応原文も https://www.engadget.com/2017/10/03/former-equifax-ceo-blames-breach-on-one-it-employee/
その他 第57回 脆弱性診断ええんやで(^^):LT枠
その他 遂に、遂にNISTのセキュリティポリシーから、パスワー ドの定期変更が消えました!!ヽ( ^ω^)ノ 今、パスワード関連で怖いのはリスト型なので。 定期変更させると、passwd1→passwd2になるだけなんだよ なぁ…ネタ考えるのも大変だし(;´Д`) 少なくとも、外部のサービスはバラバラなパスワードにして おきましょう!or 2段階認証など有効化! 1サイトで漏洩起きても、影響最小化
パスワード管理ツールの使用を個人的に推奨 第57回 脆弱性診断ええんやで(^^):LT枠
その他 Mirai-Botnetの騒動から約1年…ついに主犯3人が罪を 認めました。 特定だけなら2017/01にKrebsが。 第57回 脆弱性診断ええんやで(^^):LT枠 ※Krebs on Securityから引用: https://krebsonsecurity.com/2017/01/who-is-anna-senpai-the-mirai-worm-author/
その他 コレをオチに使う予定だったんですが… 第57回 脆弱性診断ええんやで(^^):LT枠
その他 お前ら面白すぎだろwwwww 天然物には勝てないorz 第57回 脆弱性診断ええんやで(^^):LT枠 https://gigazine.net/news/20171227-seclists-remove-my-password/
まとめ 第57回 脆弱性診断ええんやで(^^):LT枠
まとめ 今年もランサムは来るかも M/W、フレームワークの脆弱性も引き続き 定期/緊急アップデート&診断(チェック)お忘れなく! ITの進化スピードに人間が付いていけてない? 自動化、省力化などして、チェックに時間を割けるように。 IoT(非PC/サーバ)は攻撃側からしたら狙い目? 古いプロトコルとかで動いているかも(プリンタとか) DDoSは止まず… 巻き込み事故もあるかもね(ルーキーズLT参照)
第57回 脆弱性診断ええんやで(^^):LT枠
第57回 脆弱性診断ええんやで(^^):LT枠