Home
Language
English
Türkçe
Bahasa Indonesia
About
Privacy Policy
Terms of Service
Pricing
Sign In
Download All
Share
kaneko_s
@kaneko___s
都内のセキュリティベンダーでWeb/スマートフォンアプリの脆弱性診断を担当しています。 情報セキュリティに関することやプライベートのことなど、気ままにつぶやきます。 CISSP, GIAC Mobile Device Security Analyst, 情報処理安全確保支援士
Joined June 2022
366
Following
1.3K
Followers
279
Posts
kaneko_s
@kaneko___s
10 months ago
脆弱性診断の仕事に就いて大体10年くらいが経過しました。 いまでは本当にこの仕事に就けて良かったと思っています。仕事は忙しいけれど待遇はいいし、セキュリティ技術は学べば学ぶほど面白い。それに黙々と脆弱性を見つける作業も自分に合っているように感じるし。 でも振り返ってみて時々思うのが、お客さまから本気で喜ばれたことはあまりなかったかも…ということ。脆弱性を見つけることは大事だけど、見つけたことを直接感謝されたことはない。(形式的に「ありがとうございます」と言われることはあっても、どちらかというと、嫌な顔されるケースの方が多い気も…) 自身の成長をもってやりがいを感じるタイプの人には向いていると思うけれど、他人からの感謝等のリアクションによってやりがいを感じるタイプの人には向いていない仕事な気がする。
See More
kaneko_s
@kaneko___s
10 months ago
@todkm
上記のスクショですが、旧版(リビジョン800-63-3とか)の文言だったりしないでしょうか? 自分も「間違えたかな…」と思って確認してみたのですが、リビジョン800-63-4だと"SHALL NOT"になっているように見受けられましたので、念のため。 https://t.co/ydZXRXzRJ5
kaneko_s
@kaneko___s
10 months ago
セキュリティを生業とする方は特に、パスワードポリシーの新方針として認識をアップデートしておいた方が良さそうです。 特に以下はこれまでの方針とは違うので注意が必要かと。 ・大文字と小文字、数字、記号を組み合わせた文字種の混在ルールを課してはならないと明確に定義され、特定の文字タイプを強制する慣行が禁止となった。 ・定期的なパスワード変更の義務付けは、むしろ利用者の負担を増やし、安全性を損ねる要因となるため廃止された。
ITmedia エンタープライズ
@itm_enterprise
10 months ago
「英数・記号の混在」はもう古い NISTがパスワードポリシーの要件を刷新 https://t.co/3lVAUkB0og
kaneko_s
@kaneko___s
10 months ago
自分が脆弱性診断を担当しているアプリが不備を突かれて攻撃者に悪用されていた、というニュースが流れていて、一瞬心臓が止まりそうになった…。 よくよく聞いたら、実際に悪用されていたのは過去の話で、現在は既に改修済とのこと。 ふぅ、びっくりした…。
Who to follow
Shinji Abe 阿部 慎司
@shinji_abe
国際標準勧告X.1060書いた人。CISSP、日本セキュリティオペレーション事業者協議会(ISOG-J) 副代表、日本SOCアナリスト情報共有会(SOCYETI)主宰、IPA専門委員など。SOCが主戦場。
マイケルS
@cyber211z
サイバーセキュリティ関係です。 CybersecurityAnalyst&Researcher Malware,DigitalForensics/X68K/宇宙/AI/データ分析 CISSP,GREM,CHFI,RISS等保有
yanma
@yanma_security
Webセキュリティが好きです。最近はAIも触ってます。/資格: OSWE, OSWA, BSCP
kaneko_s
@kaneko___s
10 months ago
「ハッカー=コミュニケーション能力が低い」というステレオタイプな思い込みがあるけれど、実際のところはどうなんだろうか?と時々思う。 少なくとも、自分の身の回りで尊敬を集めているエンジニアの方々は皆コミュニケーション能力が高く、文章も非常に分かりやすい。接している相手の理解力をすぐに察して、相手のレベルに合わせられる感じ。 むしろコミュニケーションに難があると感じるのは、その域に達しないエンジニアのほうのような気がする。自分の主張だけして、相手の話は聞いてない感じ…。
kaneko_s
@kaneko___s
over 1 year ago
最近、脆弱性診断で立て続けにORM「Prisma」を利用しているサイトを担当した。 それらのサイトでは問題は見つからなかったけれど、ORMとはいえ「Prisma」にはSQLの操作につながる悪用手法があり、こちらの記事ではその仕組みが大変分かりやすく解説されています。 ORMへの「型」を利用した攻撃 https://t.co/UKghVRUX6I > 演算式やundefinedを利用した攻撃についてのレポートをPrismaに送りましたが(2024/9)、Prismaからの返信は「アプリケーションで型Castすべし」という趣旨のものでした。 とのことなので、「Prisma」を利用する側で対策しなければならないため注意が必要です。
See More
kaneko_s
@kaneko___s
over 1 year ago
以前から気になっていたモバイルアプリのセキュリティトレーニング「SANS SEC575」を受講できることになりました。 オンデマンドトレーニング+GIAC試験で現在のレートだと約150万円…費用を出してくれる会社には感謝しかない。しっかり学んで、吸収したことを会社には還元したいと思います。
kaneko_s
@kaneko___s
over 1 year ago
なかなか怖い話… 設定ミス等により一瞬でも公開状態にしてしまったGitHubリポジトリは、インデックス化され、Copilotのようなツールによって公開される可能性がある、とのこと。 https://t.co/V6pq1e1MF4
kaneko_s
@kaneko___s
over 1 year ago
先日IPAから公表された不正アクセスの届出件数と被害件数。 ここ数年高止まりしていたけれど、2024年は届出件数・被害件数ともにかなり減少しています。 一概に喜んでよいものか、今後の推移も見る必要があるとけれど、とりあえず情報セキュリティに携わる方々の努力の賜物…と思いたいところ。 IPA コンピュータウイルス・不正アクセスの届出状況[2024 年(1 月~12 月)] https://t.co/UtFFh4befc
kaneko_s
@kaneko___s
over 1 year ago
セキュリティベンダーにいると感じないけれど、社会全体を俯瞰して考えれば、確かに防御型のスキルに対する需要のほうが幅広くありそう。 > 業界内では攻撃型(オフェンシブ)と防御型(ディフェンシブ)のスキル需要に大きなギャップがある。多くの新人はペネトレーションテスト(侵入テスト)などの攻撃型の手法を学んで参入するが、実際に業界で求められるのは防御型のスキルの方が多い。結果として攻撃型の専門家が過剰供給となり、一部は業界を去るか、防御側への移行を余儀なくされている。さらに防御型の業務は膨大な書類作成やルーティンワークが伴うため、バーンアウトのリスクが高い。 セキュリティ人材不足の裏にある“からくり”と“いびつな業界構造” https://t.co/rPTKf1xzRP
See More
kaneko_s
@kaneko___s
over 1 year ago
脆弱性診断あるあるかもしれないけど、危険度の高い脆弱性を見つけられると、ちょっとほっとする。 「よし、ひとつ仕事したぞ…!」みたいな感覚。 クライアントにとっては何も見つからないに越したことないと思うけれど、診断する側からすると「何か見つけなくては」というプレッシャーが多少なりともある。 自分が小物なだけかもしれないけれど…
kaneko_s
@kaneko___s
over 1 year ago
認可制御の不備に関する脆弱性も、ツールで自動的に検出してくれるとのこと。 検出精度がどの程度なのか気になるけれど、診断の自動化ツールとして進むべき方向性なのは間違いないと思う。 並みの診断員ではツールに淘汰されてしまう日が案外近いのかも… エンジニアとしてどうすれば生き延びられるか考えないと。。 https://t.co/WqKTbLRYfx
kaneko_s
@kaneko___s
over 1 year ago
CM見ていたら、今夜の「情報7daysニュースキャスター」はホワイトハッカーの拠点に潜入取材、とのこと。 どこのセキュリティベンダーか分からなかったけど気になる、録画しておこうと思います。 https://t.co/kPWivrB7Cp
kaneko_s
@kaneko___s
over 1 year ago
脆弱性診断ができる人材は徐々に足りて来ている気がするけど、診断員をマネジメントできる人が全然足りてないと感じる。 実際、自分が所属している組織でも最も人材が不足しているポジションだと思う。 マネジメント側もキャリアの方向性としては悪くないと思うけれど、診断員をやってきた立場から見て、あんまり面白そうに見えないんだよなぁ… そもそも激務そうだし、給料5割増しぐらいしてくれないと、割に合わない気がする。。
kaneko_s
@kaneko___s
over 1 year ago
何年かぶりにアニメにはまっている。 「チ。-地球の運動について-」 以前、友人が「宇宙に興味を持つのは病んでる人が多い」と言っていた。 自分も多少病んでいるのかもしれないけど、それを差し引いてもこのアニメは面白い。
kaneko_s
@kaneko___s
over 1 year ago
とある事情から、過去に内部不正が原因で発生したインシデントを調べている。 その過程で2014年に起きたベネッセの情報漏洩事件のことを知ったんだけれど、あまりの被害・影響の大きさにいろいろ驚いている… ・漏えい件数はサイトによって報道内容が異なるが、公式の発表によれば約2,895万件。 ・進研ゼミ・こどもちゃれんじの会員数は不正発覚前の2014年4月時点は365万人だが、発覚後の2015年4月の会員数は271万人で、94万人も会員数が減少したことになる。ちなみに2023年4月には221万人まで減少している。(←少子化とかの影響もある) ・漏洩被害者へのおわびにかかる費用などを含め260億円の特別損失を計上。 ・不正発覚前の2014年4月時点では通期で199億円の黒字を見込んでいたが、発覚後は最終利益も107億円以上の大幅赤字に転落。つまり300億超のマイナスが発生した。 いちツイートが届くか分からないけど、もし内部不正に手を染めようとしている人がいたら、絶対にやめてほしい。いずれ必ずバレるし、自分の首を差し出しただけでは済まなくなると思う。
See More
kaneko_s
@kaneko___s
over 1 year ago
今年も「情報セキュリティ10大脅威」が発表されましたね。 [組織]のほうは 「地政学的リスクに起因するサイバー攻撃」が初選出、「分散型サービス妨害攻撃(DDoS攻撃)」が5年ぶりの選出。 [個人]のほうは昨年と変わらない顔ぶれ。
kaneko_s
@kaneko___s
over 1 year ago
全然いままで気が付かなかったけど、今月から住宅ローンの支払額が増えていた… 年間にすると10万円くらい増えることに。 有識者の話では、まだ変動金利は上がりそうとのことなので、いまからドキドキが止まらない。。
kaneko_s
@kaneko___s
over 1 year ago
とても良くできたガイドブック。 まだ読んだことがない方は、いちど目を通してみても良いかも。 「中小企業向けサイバーセキュリティ対策の極意」 https://t.co/Xa4leTHPTC セキュリティ系のドキュメントは文章主体なものが多く初学者には敬遠されがちだけど、この資料はマンガやイラストが豊富に使われていてとっつきやすい。 制作側の伝えようとする工夫や遊び心(そして資金力…)をひしひしと感じさせる大作。
kaneko_s
@kaneko___s
over 1 year ago
「金融系のセキュリティは比較的堅牢である」という暗黙の認識でいたけれど、それを根底から覆すアプリに出くわした… 入力値検証や認可制御という概念がないのか、いまどき初心者向けのやられサイトでもここまで脆弱性見つからないぞ、ってくらい問題が次々に見つかる。 開発ベンダーはいちど発注元に正式に怒られたほうが良いかもしれない。。
Last Seen Users on Sotwe
Zoz Zoz
Seen from
Egypt
Goonette ♡ Masturbator
👨🏿🦱Pretty 🧑🏽🦲 Boys🧑🏾🦱
Seen from
United Kingdom
Unclejack
Seen from
France
M 🔞🔥
Seen from
Bahrain
Zackk
Seen from
Philippines
ชอบทุกแนว18+
Seen from
Thailand
🦊🍅
Seen from
United States
ぽむ
Seen from
United States
คู่แท้ อวบอ้วน
Seen from
Thailand
Trends for you
1
Dolly
Under 10K tweets
2
#WWENXT
Under 10K tweets
3
#DWCS
Under 10K tweets
4
Jelly Roll
Under 10K tweets
5
South Carolina
Under 10K tweets
6
Jarren Duran
Under 10K tweets
7
Connor Wong
Under 10K tweets
8
Lindor
Under 10K tweets
9
Mickey Gasper
Under 10K tweets
10
#AGT
Under 10K tweets
Most Popular Users
1
Elon Musk
@elonmusk
241.5M followers
2
Barack Obama
@barackobama
119.1M followers
3
Cristiano Ronaldo
@cristiano
113.7M followers
4
Donald J. Trump
@realdonaldtrump
111.8M followers
5
Narendra Modi
@narendramodi
107.2M followers
6
Rihanna
@rihanna
98.6M followers
7
NASA
@nasa
92.4M followers
8
Justin Bieber
@justinbieber
91.7M followers
9
KATY PERRY
@katyperry
89.6M followers
10
Taylor Swift
@taylorswift13
83.5M followers
11
Lady Gaga
@ladygaga
75M followers
12
Virat Kohli
@imvkohli
72.7M followers
13
Kim Kardashian
@kimkardashian
70.7M followers
14
YouTube
@youtube
68.8M followers
15
Neymar Jr
@neymarjr
65.7M followers
16
Bill Gates
@billgates
64.9M followers
17
Selena Gomez
@selenagomez
62.7M followers
18
The Ellen Show
@theellenshow
62.3M followers
19
CNN
@cnn
61.8M followers
20
X
@x
60.8M followers
Olivia
Online
✨
⭐
💫