OpenVPN&セキュリティ情報
2012-04-12
何もパーミッションのないAndroidアプリケーションにできることは?
Androidで意図せずにマルウェアをインストールしてしまうことを避けるため、Androidアプリケーションをインストールする時にはそのアプリケーションのパーミッションを確認してからインストールすることが勧められています。インストールしようとしているアプリケーションに不要と思われるパーミッションが設定されている場合には「要注意」ということですね。
パーミッションはAndroidアプリケーションの開発者がアプリケーションごとに設定するものですが、ではパーミッションをまったく設定していないアプリケーション(つまり最低限の権限しかないアプリケーション)にはどんなことができるのでしょうか? 調査の結果、盲点になりそうな点が「Security scare of the week: What can an app with no permissions do?」にまとめられています。
Read More
パーミッションはAndroidアプリケーションの開発者がアプリケーションごとに設定するものですが、ではパーミッションをまったく設定していないアプリケーション(つまり最低限の権限しかないアプリケーション)にはどんなことができるのでしょうか? 調査の結果、盲点になりそうな点が「Security scare of the week: What can an app with no permissions do?」にまとめられています。
2012-01-13
OpenVPNのスループットと最適化 - 2
Jan Just Keijser氏の記事「Optimizing performance on gigabit networks」についてはこちらでも概要を取り上げましたが、記事全体にいろいろなヒントが含まれていますので、全文の日本語訳を掲載しています。意訳している部分もありますが、もし誤訳等に気づかれたらお知らせください。
OpenSSL + AES-NIパッチを使用する
次のチューンナップとして、OpenVPN 2.1.4とIntel AES-NIパッチ適用済のOpenSSL 1.0.0aをリンクさせてみます。このパッチはFedora 12以降にはデフォルトで組み込まれています。2012-01-12
OpenVPNのスループットと最適化 - 1
Jan Just Keijser氏の記事「Optimizing performance on gigabit networks」についてはこちらでも概要を取り上げましたが、記事全体にいろいろなヒントが含まれていますので、全文の日本語訳を掲載しています。意訳している部分もありますが、もし誤訳等に気づかれたらお知らせください。
OpenVPNのスループットを100Mbpsネットワークの上限に近づけることは比較的簡単です。この場合、VPNのスループットはネットワークそのもののスループットにかなり近づくことになります。しかし、ギガビット・ネットワークとなるとそう簡単ではありません。このページでは、VPNスループットを1Gbpsネットワークの上限に近づけるためにどんなことができるのかについて取り上げます。最後の部分では10Gbpsネットワークについても簡単に触れています。
2011-12-08
紛失したUSBメモリ、その中身は...?
SophosのnakedSecurityの記事「Lost USB keys have 66% chance of malware」から。オーストラリアのニュー・サウス・ウェールズ州の鉄道で遺失物として集められたUSBメモリを使った調査の結果です。
Read More
2011-11-24
OpenVPNのオランダ政府機関での採用が決定
Fox-ITのニュースリリースから。Fox-ITはオランダのセキュリティ関連企業ですが、オランダのNetherlands National Communications Security Agency(「オランダ国家通信安全庁」とでも訳せるのでしょうか...)と共に政府機関向けへのOpenVPNの導入に向けたカスタマイズと検証を進め、カスタマイズ版(セキュリティ強化版)OpenVPNである「OpenVPN-NL」のオランダ政府機関での使用が承認されました。扱えるデータの機密レベルは「Departementaal VERTROUWELIJK(「NATO RESTRICTED」に似たレベルとのことです)」とのこと。
Read More
2011-09-12
「ドッペルゲンガー・ドメイン」によるメール盗難
Typosquatting(タイポスクワッティング)をご存知ですか? ZDNet Japanの用語解説によれば、「Typosquattingとは、ある有名なWebサイトのドメイン名によく似たドメイン名を取得し、タイプミスしたユーザーを不本意なWebページへ導く行為のこと」と定義されています。たとえば、google.comに似せたgoggle.comなどがよく知られていますが、このようなドメインは多くの場合フィッシングサイトとして利用されます。つまり、Webブラウザでのアクセスが中心でした。
このタイポスクワッティングの危険性をメールの分野で調査した結果がnakedsecurityの「Missing dots from email addresses opens 20GB data leak」で取り上げられています。レポートそのものはwired.comの「Doppelganger Domains(ドッペルゲンガー・ドメイン)」で読むことができますが、かなりショッキングな結果になっています。
Read More
このタイポスクワッティングの危険性をメールの分野で調査した結果がnakedsecurityの「Missing dots from email addresses opens 20GB data leak」で取り上げられています。レポートそのものはwired.comの「Doppelganger Domains(ドッペルゲンガー・ドメイン)」で読むことができますが、かなりショッキングな結果になっています。
2011-08-26
8月23日のアメリカ東部の地震とインターネットトラフィック
comScoreのブログ、「Internet Seismometer Off the Charts from Yesterday’s Quake」から。
8月23日の午後1時51分、アメリカ東部でマグニチュード5.8の地震が発生しました。大きな被害はなかったようですが、この地方は前回の地震から90年以上経過しているとあって、人生初の地震体験となった方も多かったようです。
インターネット・トラフィックを調査しているcomScoreのブログでは、この地震が発生した前後のトラフィックのグラフが掲載されています。PCのトラフィックとモバイルのトラフィックそれぞれのグラフが掲載されていますが、いずれも左の軸は通常のトラフィックとの比率(100%が通常時の平均)、下の軸が時刻です。震源地からの距離に応じて折れ線の色が分けられています。
Read More
8月23日の午後1時51分、アメリカ東部でマグニチュード5.8の地震が発生しました。大きな被害はなかったようですが、この地方は前回の地震から90年以上経過しているとあって、人生初の地震体験となった方も多かったようです。
インターネット・トラフィックを調査しているcomScoreのブログでは、この地震が発生した前後のトラフィックのグラフが掲載されています。PCのトラフィックとモバイルのトラフィックそれぞれのグラフが掲載されていますが、いずれも左の軸は通常のトラフィックとの比率(100%が通常時の平均)、下の軸が時刻です。震源地からの距離に応じて折れ線の色が分けられています。
2011-08-17
SSL VPNの安全性に関するホワイトペーパーを読んで
公式クライアントソフトウェアの日本語版作成や関連製品も含め、OpenVPNを扱ってきた身として気になった記事がありました。InfoSecurityで取り上げられた「SSL VPNs pose network security risks」です。OpenVPNもSSL VPNの一種(SSLの機能を使ってVPNを実現している)ですから、この記事は無視するわけにはいかないでしょう。
この記事はNCPというセキュリティ会社が公開したホワイトペーパー「Debunking the Myths of SSL VPN Security」に基づくものです(ホワイトペーパーは無料でダウンロードできますが、メールアドレスの登録が必要です)。タイトルも「SSL VPNのセキュリティの神話を暴く」というほどですから、力の入れようが伝わってきます。
Read More
この記事はNCPというセキュリティ会社が公開したホワイトペーパー「Debunking the Myths of SSL VPN Security」に基づくものです(ホワイトペーパーは無料でダウンロードできますが、メールアドレスの登録が必要です)。タイトルも「SSL VPNのセキュリティの神話を暴く」というほどですから、力の入れようが伝わってきます。
2011-08-10
スマートデバイスに関するセキュリティレポート
スマートデバイスに関するセキュリティを扱っているmocanaのサイトにあるDevice Security Reportから。この春に公開されたもので、アンケートも海外を対象にしたものですが、実勢を知る上でとても有用なレポートです。このレポートは(Webサイトへの登録が必要ですが)誰でもダウンロードできますので、ぜひご覧ください。
ここでいう「スマートデバイス」とは「PC以外のデバイスで、ネットワーク(主にインターネット)に接続するデバイスすべて」を指しています。スマートフォンはもちろん、ネットワークプリンタやネットワーク機器(ルータやスイッチなど)、AV機器やゲーム機などが含まれます。考えてみると、ここ数年でオフィスや家の中にあるいろいろなデバイスがネットワークにつながるようになりましたね。
レポート内では興味深い数々のアンケート結果が取り上げられていますが、その中で、昨年と同じアンケート項目の結果で大きな変化が出ている一つのアンケート項目があります。
Read More
ここでいう「スマートデバイス」とは「PC以外のデバイスで、ネットワーク(主にインターネット)に接続するデバイスすべて」を指しています。スマートフォンはもちろん、ネットワークプリンタやネットワーク機器(ルータやスイッチなど)、AV機器やゲーム機などが含まれます。考えてみると、ここ数年でオフィスや家の中にあるいろいろなデバイスがネットワークにつながるようになりましたね。
レポート内では興味深い数々のアンケート結果が取り上げられていますが、その中で、昨年と同じアンケート項目の結果で大きな変化が出ている一つのアンケート項目があります。
2011-08-05
Androidアプリケーションのセキュリティ
Android用セキュリティアプリケーションを提供しているLookoutのレポート「MOBILE THREAT REPORT」から。この元記事はiOSも含めてかなり充実した内容になっていますが、今回は特にAndroidアプリケーションのセキュリティについて。
Androidアプリケーションとしてマルウェアを配布する方法として今最も手軽かつ広く用いられているのが、既存のアプリケーション(特に人気を集めそうなもの)にマルウェアを入れ込み、それを「リパッケージ」してアプリケーションとして公開する、という手法です。元記事にあった解説図がわかりやすかったので、日本語化してみました。
Read More
Androidアプリケーションとしてマルウェアを配布する方法として今最も手軽かつ広く用いられているのが、既存のアプリケーション(特に人気を集めそうなもの)にマルウェアを入れ込み、それを「リパッケージ」してアプリケーションとして公開する、という手法です。元記事にあった解説図がわかりやすかったので、日本語化してみました。
2011-07-14
インターネット上でまた一人の死者が生まれた
Hugh Hefner is NOT dead - hoax spreads across the internet から。「PLAYBOY」誌の発刊者として知られ、少し前には結婚式直前に婚約破棄となったことでメディアを賑わせたヒュー・ヘフナー氏が死んだというニュースがインターネット上を駆け巡りました。結局これはデマで、ご本人がTwitterで「元気ピンピンだよ!(I'm very much alive & kicking.)」とおっしゃってます。
こちらでもオバマ大統領暗殺のデマについて取り上げましたが、SNSの普及により情報の発信と拡散が容易になった結果、この手のデマの広がる規模やその速度は今まで以上になっています。他にも、過去にはトム・クルーズやジョニー・デップ、エマ・ワトソンやカニエ・ウェストなどがインターネット上では一度死んだことになっています。
単なるいたずらとしてのデマだけでなく、衝撃的なニュースで興味を引かせ、URLにリンクさせてマルウェアを仕込むような攻撃も頻発しています。大きなニュースや、「まさか!?」と思うようなニュースのときには特に、複数の情報源、特に信頼できる情報源から裏を取るような習慣を根付かせておくことは大切ですね。
Read More
こちらでもオバマ大統領暗殺のデマについて取り上げましたが、SNSの普及により情報の発信と拡散が容易になった結果、この手のデマの広がる規模やその速度は今まで以上になっています。他にも、過去にはトム・クルーズやジョニー・デップ、エマ・ワトソンやカニエ・ウェストなどがインターネット上では一度死んだことになっています。
単なるいたずらとしてのデマだけでなく、衝撃的なニュースで興味を引かせ、URLにリンクさせてマルウェアを仕込むような攻撃も頻発しています。大きなニュースや、「まさか!?」と思うようなニュースのときには特に、複数の情報源、特に信頼できる情報源から裏を取るような習慣を根付かせておくことは大切ですね。
2011-07-07
Dropbox 認証バイパス事件、集団訴訟へ
こちら(続編はこちらとこちら)で取り上げたDropboxの認証システムのバグですが、その後の対応について集団訴訟が起こされました。Dropbox Cloud Authentication Bug Sparks Class Action Suit で報じられています。
これらの記事によると、ロサンゼルス在住のDropboxユーザー Cristina Wong が集団訴訟を起こしたとのこと。訴えによると、Cristinaはユーザーだったのに、この問題や危険性について数日後のニュース報道まで知らず、Dropboxから何の連絡も来なかったことを問題視しています。Dropboxの唯一の公式アナウンスとなったブログでの投稿はユーザーへの通知としては不十分であり、すべてのユーザーが適切な通知を受け取るべきだったと主張し、さらにはDropboxが「他のストレージサービスよりも安全」であると宣伝し、ユーザーに機密データや重要なデータをアップロードさせた、としています。
ちょうどこのタイミングでDropboxが規約を変更したことも相まって、ユーザーに議論を巻き起こしているようです(なお、Dropboxの公式サイトに掲載されている改定後のサービス規約やプライバシーポリシーはまだ英語のみです。Dropboxは日本でもかなりのユーザーがいますが、ここに掲載されている英語の長文の文書を日本の多くのユーザーは理解できないことになります)。
まだ訴訟が起こされた直後という段階ですが、個人的にもDropboxの今回の対応に懸念を抱いていたこともあり、今後も注目していきたいと思います。まさにクラウド時代の構造とも言える、それほど大きくない会社が世界中に膨大なユーザーを抱えるという『クラウドサービス』で起きた問題に対するユーザー対応という意味でも、特に注視すべき事例と言えると思います。
2011-06-28
ネットワークからの攻撃より危険!? 拾ったUSBメモリを使う人は少なくないらしい
Human Errors Fuel Hacking as Test Shows Nothing Stops Idiocy から。アメリカの国土安全保障省が行った実験の結果です。
政府や民間の建物の駐車場にCD-ROMやUSBメモリを置き去りにし、それを拾った人の行動を調査したものです。その結果、その記憶デバイスを拾った人のうちの60%のユーザーがデバイスを自分のPCに接続し、そのデバイスやCDケースに公式のロゴが入っている場合は90%のユーザーがインストールした、ということです。
制御機器を攻撃することで知られるStuxnetもUSBメモリを媒介にして広まりましたが、人間の好奇心という脆弱性はなかなか対策が難しいようです。
Read More
政府や民間の建物の駐車場にCD-ROMやUSBメモリを置き去りにし、それを拾った人の行動を調査したものです。その結果、その記憶デバイスを拾った人のうちの60%のユーザーがデバイスを自分のPCに接続し、そのデバイスやCDケースに公式のロゴが入っている場合は90%のユーザーがインストールした、ということです。
制御機器を攻撃することで知られるStuxnetもUSBメモリを媒介にして広まりましたが、人間の好奇心という脆弱性はなかなか対策が難しいようです。
2011-06-19
セキュリティエキスパートのように対応するための6つの方法
Smoothwall Blogの 6 Easy Ways To Look Like A Security Expert から。要は「セキュリティに詳しくない人でもエキスパートのように対応するには」という内容です。こんなことを知っておくと「お、エキスパート!」と呼ばれるようになるかもしれませんね。かえって仕事が増えてしまう危険性をはらんでいますが...。
Read More
- ウィルスですか?と聞かれたときには
自信がなくても大丈夫。virustotalを使いましょう。 - 映画のようなハッキングは意外と簡単です
定番のnmapにはとてもいいGUIがあります。zenmapを使いましょう。iPhoneやAndroidには簡易版のようなOverlook Fingがありますよ。 - セキュリティに関する最新のニュースを常に追いかけるのは大変ですよね
1つお勧めするとしたらBruce Schneierのニュースレター「Cryptogram」です。毎月配信されるニュースレターです。 - リンク先の安全性をチェックするためにVM(仮想マシン)を使って1つずつ調べるのも大変です
リンク先に関するレポートを表示してくれるwepawetを使いましょう。 - パケットアナライザであるWiresharkを使いましょう
ネットワークで何が起きているのかを的確に把握できます。また、暗号化されていないパスワードが参照できることを見せるのはいいデモになるでしょう。 - WindowsだけでなくLinuxも使ってみましょう
まだ使ったことがなければ、インストールせずに使えるLive CDから使ってみましょう。セキュリティという観点から興味深いのはパスワードを復旧するために使用できるTrinity Rescue Kitです。またペネトレーションテストに特化したディストリビューションであるBackTrackもあります。
2011-06-16
iPhoneでよく使われるパスコードとは?
Most Common iPhone Passcodes より。iPhoneアプリケーションの「Big Brother Camera Security」の作者のブログですが、そのアプリケーションのユーザーが設定したパスコードの統計だそうです(匿名とはいえ、こうやってパスコードを集めているというのもなんだかビミョーな気が...)。総数 204,508 を数えるパスコードの中でよく使われていたものトップ10は...?
堂々のトップは、さすがの「1234」に! 第2位に3,000票以上の大差をつけての大勝利です。
第2位は「0000」。これも5,000票を超える優秀な成績です。
第3位に食い込んだのは「2580」。いかにもよくありそうな「1111」や「5555」を上回っての勝利は価値がありそうですが、この番号はどんな意味が...? あ、単純にキーパッドを上から下にってことですね。7位の「0852」はこれの逆で、下から上にということです。
興味深いのは第7位の「5683」です。「ごろーやーさん」とかって語呂合わせではなく、アルファベットの「love」を数値に置き換えたもののようです。他にもなかなか興味深いデータがたくさん出ていますので、関心ある方はこちらからどうぞ。
しかし、今回の統計で集まった20万以上のパスコード全体の中で、よく使われるパスコードの上位10位以内のいずれかを使っていたものが15%もあった、という結果はちょっと考えさせられますね...。
Read More
堂々のトップは、さすがの「1234」に! 第2位に3,000票以上の大差をつけての大勝利です。
第2位は「0000」。これも5,000票を超える優秀な成績です。
第3位に食い込んだのは「2580」。いかにもよくありそうな「1111」や「5555」を上回っての勝利は価値がありそうですが、この番号はどんな意味が...? あ、単純にキーパッドを上から下にってことですね。7位の「0852」はこれの逆で、下から上にということです。
興味深いのは第7位の「5683」です。「ごろーやーさん」とかって語呂合わせではなく、アルファベットの「love」を数値に置き換えたもののようです。他にもなかなか興味深いデータがたくさん出ていますので、関心ある方はこちらからどうぞ。
しかし、今回の統計で集まった20万以上のパスコード全体の中で、よく使われるパスコードの上位10位以内のいずれかを使っていたものが15%もあった、という結果はちょっと考えさせられますね...。
登録:
投稿
(
Atom
)
Profile
- 山崎 太郎 (Taro Yamazaki)
- プラムシステムズ株式会社所属。 主にVPN(OpenVPN)やセキュリティ関連技術、Webアプリケーションを手がけています。
Page Views
Popular Posts
-
「VPNっていろいろあるけど、OpenVPNのメリットって何?」 という疑問は多くの方が持たれますよね。この点は公式サイトなどにもいろいろ書かれているのですが、実際に使ってきたユーザー側としてメリットと思う部分をまとめてみました。
-
現在ダウンロードできるOpenVPNでは、今まで認証局の構築で使用していたeasy-rsaが含まれなくなっています。 OpenVPN.netのダウンロードページ にも Note that easy-rsa is no longer bundled with OpenVPN...
-
Jan Just Keijser氏の記事「 Optimizing performance on gigabit networks 」については こちら でも概要を取り上げましたが、記事全体にいろいろなヒントが含まれていますので、全文の日本語訳を掲載しています。意訳している部分も...
-
OpenVPNでは、接続してきたクライアントのVPNアドレスは動的に割り振られます(その際に割り振られる際のアドレス範囲はOpenVPNサーバー側設定ファイルに基づきます)。特定のVPNクライアントに特定のVPNアドレスを割り振りたい場合、OpenVPNでは以下の2つの方法で設定...
-
では、いよいよiPhone構成ユーティリティでVoDの設定をしてみましょう。あ、 前の記事 での準備はきちんとやっておいてくださいね!
-
前回 は2つのワンタイムパスワードの生成方法について取り上げました。今回はいよいよ実際の生成アルゴリズムを取り上げましょう。TOTPをベースに説明します(ただ、前回も解説したように、基本的なロジックはTOTPとHOTPで同じです)。 参考としてpythonのコードも併記してみま...
-
現時点においてはマニュアルやHowToにも記載されていない(ChangeLogにちょっとだけ出てきます)あまり知られていない機能なのですが、「設定ファイルで鍵ファイルや証明書ファイルのパスを記載する」という通常の方法とは別に、「鍵ファイルや証明書ファイル内のデータをそのまま設定フ...
-
OpenVPNはLinuxをはじめとした幅広いプラットフォームで動作実績があるのが特徴の一つです。 今回は、最近の電子工作ブームでも話題のシングルボードPC 3機種をOpenVPNサーバーとしてセットアップし、OpenVPNのVPNパフォーマンスを測定してみましょう。 ...
-
前回 はワンタイムパスワードの基本的な仕組みについて説明しました。サーバー側とクライアント側で、それぞれ共通のルールに基づいてパスワードを生成させる必要があることを取り上げましたが、今回は OATH が規定しているその生成ルールについて具体的に説明します。 ワンタ...
-
OpenVPNを使用している方ならよくご存知だと思いますが、通常OpenVPNでは証明書認証を使用します。証明書認証はID/パスワード認証に比較すると安全性が高いとされます(もちろん、秘密鍵の管理方法に大きく依存します)が、証明書認証の概念を理解しにくいユーザーが秘密鍵や証明...
© yamata::memo 2013 . Powered by Bootstrap , WebLyb








