雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
【セキュリティ事件簿#2023-482】京都大学高等研究院 メールアカウント搾取によるメールアドレスの情報漏えいについて
2023年のフライト実績
2024年に入ったが、初フライトまでに前年実績を整理しておきたい。
2023年の実績
- フライト数:20(内エコノミー12、ビジネス8)
- 総フライト距離:40,956km(25,449マイル)
- 総フライト時間:63時間10分
- 多く使った空港ベスト3
- 羽田空港
- タイ・バンコクスワンナプーム国際空港、セントレア、成田空港
- 関西国際空港
- 多く利用した航空会社ベスト3
- 日本航空
- ベトナム航空
- マレーシア航空
- 最も多く飛行機に乗った月:8月
- 多く飛行機に乗った曜日:木曜日
2024年はヨーロッパ遠征(リトアニア、etc)や、ブルネイ初上陸を予定している。
今年もいろいろな刺激を受けつつ、気付きを積極的に発信していきたい。【セキュリティ事件簿#2023-481】射水市民病院 患者情報を記録したUSBメモリーの紛失について
1 経緯について
2 対象となる患者さまについて
3 紛失したUSBメモリーの内容について
4 今後の対応と再発防止に向けた取組について
【セキュリティ事件簿#2023-480】株式会社おお蔵ホールディングス 弊社グループ会社OKURAの Instagram公式アカウントに関するお詫びとご報告
【セキュリティ事件簿#2023-479】京都教育大学附属桃山中学校 サポート詐欺による公用パソコン遠隔操作被害について
1 概要
2 事実経過
事案発生、管理職へ報告、管理職・職員による当該パソコンのネットワーク接続遮断
京都教育大学 CSIRT による調査開始
調査結果としてファイル等の流出がなかったこと、他のパソコン及びサーバーへのアクセスはなかったことを確認
安い航空券を見つけるためのツール6選

Google Flights
その他のフライト比較サイト
Kayak
Momondo
Momondoは、ビジュアル重視の人におすすめの航空券検索サイトです。日程がフレキシブルであれば、カレンダービューで最も安い日程を簡単に見つけることができます。また、豊富なフィルターオプションや、運賃アラート機能など、便利な機能も充実しています。さらに、最近の運賃動向に基づいて、今が購入の絶好のタイミングなのか、それとも我慢すべきなのかをアドバイスしてくれるのも魅力です。
ただし、往復を予約する場合、出発便と復路便の航空会社が異なる場合、最安値の組み合わせが表示されません。そのため、片道を2つ検索することになり、時間がかかってしまう可能性があります。
Skyscanner
The Flight Deal alerts
有償サイトの活用
航空会社Webサイトでの予約
航空会社のウェブサイトには、マイレージやステータスなどの特典を最大限に活用できるキャンペーンが掲載されていることがあります。ただし、これらのキャンペーンは、多くの場合、航空会社のウェブサイトで直接予約する必要があります。
また、航空会社のクレジットカードを利用することで、マイレージやステータスポイントを効率的に貯めることができます。
【セキュリティ事件簿#2023-422】Suishow 株式会社 当社運営の「NauNau」をご利用いただいているお客様への 重要なお知らせとお詫びについて
■ 調査結果概要
■ 本件の原因
■ 経緯及び対応
■ 再発防止策
ぶっ飛びOSINTガイド

これは教育を目的としています。
マインド・マッピング
Maltego
- あなたとあなたのチームのためのトップOSINT & Infosecリソース(2022年版): 100以上のブログ、ポッドキャスト、YouTube、書籍など!(https://www.maltego.com/blog/top-osint-infosec-resources-for-you-and-your-team/)
- MaltegoによるOSINT調査入門ガイド(https://wondersmithrae.medium.com/a-beginners-guide-to-osint-investigation-with-maltego-6b195f7245cc)
- Maltego - Cyber Weapons Lab - OSINTアナリストのように調査する(https://youtu.be/46st98FUf8s)
- OSINTスキルを学ぶ/開発するための無料のデジタルバッジ](https://www.reddit.com/r/OSINT/comments/kgew5d/free_digital_badges_for_learning_developing_osint/)
研修と実践
良いトレーニング教材
- OSINTのためのPython 21日間](https://github.com/cipher387/python-for-OSINT-21-days)
- Googledorking + dorksearch.com
- サーチライトオシント](https://tryhackme.com/room/searchlightosint)
- 初段](https://tryhackme.com/room/shodan)
- ジオロケーティング画像](https://tryhackme.com/room/geolocatingimages)
- Instruments-on-the-radio-waves + websdr.org + try 😅
- ソメジント](https://tryhackme.com/room/somesint)
- osintframework.com
- OSINT At Home YouTube プレイリスト](https://www.youtube.com/playlist?list=PLrFPX1Vfqk3ehZKSFeb9pVIHqxqrNW8Sy)
- myosint.training
- すごいサイバー・スキル](https://github.com/joe-shenouda/awesome-cyber-skills)
- すごい地図](https://github.com/simsieg/awesome-maps)
フォローすべきOSINTスペシャリスト。
- twitter.com/UKOSINT - ニュース、ツール、ジョーク
- twitter.com/dutch_osintguy - 有名な専門家、講演者
- twitter.com/jakecreps - 毎週木曜日に素晴らしいツールを投稿。
- twitter.com/OSINTtechniques - デジタルのパンくずを追う
- スルース・シート](https://medium.com/the-sleuth-sheet)
- OSINTエッセンシャル](https://osintessentials.medium.com/)
- Sector035](https://medium.com/@sector035) - 今週のOSINT
- Igor S. Bederov](https://medium.com/@ibederov_ja) - デジタル時代のシャーロック・ホームズ...
- twitter.com/OSINTHK - OSINTを使うボランティアたち
- 世界のOSINTコミュニティ](https://osintfr.com/en/home/) - フランスのOSINTコミュニティ
- twitter.com/OSINT_Research - ツールと素晴らしいデータ
- twitter.com/OSINTtechniques - ツールと素晴らしいデータ
- twitter.com/OsintJobs - OSINTの仕事
- www.reddit.com/r/OSINT - 最大のテーマ別サブReddit
- OSINT、ハッキング、セキュリティなどに関するチャンネル](https://telegra.ph/Channels-about-OSINT-Hacking-Security-and-so-on-04-19)
- すごいOSINT+暗号](https://github.com/aaarghhh/awesome_osint_criypto_web3_stuff)
- グーグルハッキング](https://seckrd.com/google-hacking)
- GOSI: GIACオープンソースインテリジェンス](https://www.giac.org/certification/open-source-intelligence-gosi)
- SEC487: オープンソースインテリジェンス(OSINT)の収集と分析](https://www.sans.org/cyber-security-courses/open-source-intelligence-gathering/)
- Inteltechniques.net
- ITセキュリティ講座](https://github.com/bkimminich/it-security-lecture/)
- r4venツール](https://github.com/spyboy-productions/r4ven)
- アンレダクター](https://github.com/BishopFox/unredacter)
- forensicdots.de
- メタ・シークレット・アプリ](https://github.com/meta-secret)
- イメージリサーチOSINT](https://github.com/cqcore/Image-Research-OSINT)
- セキュリティアナリストとして知っておくべき15のツール](https://osintteam.blog/15-tools-you-should-know-as-a-security-analyst-f95007e94d99)
- ポータブル・シークレット・アプリ](https://mprimi.github.io/portable-secret/)
- オープンソースインテリジェンステクニック](https://inteltechniques.com/book1.html)
- インターネット・インテリジェンス&調査ハンドブック](https://www.amazon.com/Internet-Intelligence-Investigation-Handbook-practical/dp/B096TJMV7J)
- NATO OSINTハンドブック](https://github.com/lawsecnet/OPSEC/blob/master/NATO%20OSINT%20Handbook%20v1.2%20-%20Jan%202002.pdf)
- osintnewsletter.com
- ジオロケーションOSINT](https://github.com/cqcore/Geolocation-OSINT)
- geodetective.io
- またまたすごいOSINT本](https://t.me/osintkanal/2049)
- ソーシャルメディアOSINT](https://github.com/cqcore/Social-Media-OSINT)
- 顔を検索する魅力的な検索エンジン](https://www.makeuseof.com/tag/3-fascinating-search-engines-search-faces/)
- OSINTツール・メガリスト](https://pastebin.com/z0FUgiGb)
- OSINTの未来:ChatGPTで人探し](https://dorksearch.com/blog/future-of-osint-people-searching/)
- ジオロケーション:リテールパークにて](https://nixintel.info/osint/geolocation-at-the-retail-park/)
ツール(AI, ChatGPT, ML, その他)
近年、オープンソースの情報収集・分析に対する社会的関心が飛躍的に高まっている。この関心が高まるにつれ、ますます多くのOSINT調査がツールと自動化に依存するようになり、分析プロセスが置き去りにされています。OSINTは思考プロセスであると考えるべきである。OSINTの思考状態」は、調査のステップを追跡し、適切なツールとソースを選択し、データを分析し、実用的なインテリジェンスを生成するために報告するための鍵となります!
- OSINTツールマップ](https://metaosint.github.io/chart)
- シャーロック](https://github.com/sherlock-project/sherlock)
- gpt.censys.io
- ChatGeoPT](https://github.com/earth-genome/ChatGeoPT)
- ChatGPT for OSINT: Example](https://t.me/osintkanal/2009) | Tip: deepl.comを使ってください。
- 絵文字OSINT](https://www.dutchosintguy.com/post/cryptography-osint-can-you-read-emoji)
- アドバングル](http://advangle.com/)
- searchcode.com
- dorkgpt.com
- OSINT & ChatGPT: 103のアイデア](https://t.me/irozysk/9377)
- OSINT + AI](https://github.com/jiep/offensive-ai-compilation)
- OSINT - さん](https://github.com/Bafomet666/OSINT-SAN)
- OSINTバディ](https://github.com/jerlendds/osintbuddy)
- ChatGPT:OSINTのためのAI搭載秘密兵器](https://blog.gopenai.com/chatgpt-the-ai-powered-secret-weapon-for-osint-133a68d8302e)
- 道具を銀の雄牛のように扱うな!](https://osintessentials.medium.com/the-one-osint-tool-you-must-have-to-supercharge-your-investigations-94f5015b6318)
- 新しいOSINTのチートコード:ChatGPT](https://medium.com/the-sleuth-sheet/the-new-osint-cheat-code-chatgpt-cd54c190fa11)
- OSINTのためにChatGPTの力を活用する:あなたのAI OSINTアシスタントへの実践ガイド](https://hackernoon.com/harnessing-the-power-of-chatgpt-for-osint-a-practical-guide-to-your-ai-osint-assistant)
- すごい無料ChatGPT](https://github.com/LiLittleCat/awesome-free-chatgpt)
- 攻めのAI](https://github.com/jiep/offensive-ai-compilation)
- ビットコイン調査マニュアルAML](https://www.amazon.com/Bitcoin-Investigation-Manual-AML-Money-Laundering/dp/1077484070)
【セキュリティ事件簿#2023-477】和歌⼭県社会福祉協議会 個⼈情報の漏えい事案について
1.漏えい事案の概要
下記3の審査資料を審査委員に事前送付(データ送信)する際、写真等のデータ容量が⼤きいため、 本会内部システムを活⽤し、「⼀般⾮公開設定(限定公開)」との認識でのアップロードを⾏ったところ、当該情報がインターネット上でも閲覧できる状態になっていた。
2.主催
3.情報漏えいした資料(4点)
4.情報漏えいの原因
「限定公開は、本会ホームページ上には掲載されず、かつ、インターネット上でも閲覧できない状態であり、所定のURLを知り得た者しかアクセスできない」という認識であったが、実際はインターネット上で閲覧できる状態にあった。
審査委員に対し個⼈情報を掲載した資料を配布していた。
5.対応
- 漏えいした情報は、本会システム管理業者に連絡し、判明直後(同⽇13:30)に削除しています。
- 対象者に対して個⼈情報を流出したことの通知と謝罪を⾏い、審査委員等には送信した個⼈データの廃棄確認を⾏っています。
- 再発防⽌策として、当該システム(限定公開機能)を活⽤した情報掲載やデータ送信を禁⽌するとともに、セキュリティの⾼い⼤容量データ送信システム導⼊の検討と、個⼈情報の取扱いにかかる安全管理及び職員指導を徹底します。
【セキュリティ事件簿#2023-476】一般社団法人JBRC 情報管理不備についてのお詫びとご報告
1.経緯
2.原因と対応
3.現在の状況とお願い
4.再発防止について
【セキュリティ事件簿#2023-475】群馬県みどり市 個人情報漏えいについてのお詫びとご報告
判明の経緯と原因
- 令和5年10月6日(金)、農業委員会事務局のホームページ上のみどり市内の貸出等希望情報を更新いたしました。
- 令和5年11月28日(火)、職員が確認したところ、個人情報を含んだものを掲載してしまっていたことが判明いたしました。
- 同日、ホームページ上の内容を更新して早急に該当情報を削除いたしました。
個人情報の内容・掲載期間
内容
掲載期間
対応状況
二次被害やおそれの有無
今後の対応
【セキュリティ事件簿#2023-473】大阪市コミュニティ協会 Googleフォームズからの個人情報漏えいについて(お詫びとご報告)
1.概要
2.判明日時
3.流出した個人情報(10組27名)
4.判明後の対応
5.原因
6.再発防止策
- フォームを作成後、業務責任者を含め複数名の職員によるダブルチェック等、入力から回答完了後までの動作確認を行う。
- チェックリストを用いたチェック体制の構築・運用を行う。
- 今後、同様の事象が発生した際には、速やかに発注者への報告を行う。
- 個人情報保護の研修を実施し、職員一人一人が個人情報の大切さを認識し、個人情報を適切に取扱う。
【セキュリティ事件簿#2023-474】株式会社徳岡 弊社が運営する「ボルドープリムール」「ボンルパ」への不正アクセスによる 個人情報漏えいに関するお詫びとお知らせ
1.経緯
2.個人情報漏洩状況
弊社が運営する EC サイト「ボルドープリムール」「ボンルパ」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。
2021 年 3 月 17 日~2023 年 7 月 28 日の期間中に「ボルドープリムール」「ボンルパ」においてクレジットカード決済をされたお客様 974 名で、漏洩した可能性のある情報は以下のとおりです。
- カード名義人名
- クレジットカード番号
- 有効期限
- セキュリティコード
併せて、データベース上に保管されていた個人情報も漏洩した可能性があり、可能性のある部分は下記となります。
- 氏名
- 会社名
- 住所
- 電話番号
- FAX 番号
- メールアドレス
- 生年月日
上記に該当する 974 名のお客様については、別途、電子メールにて 個別にご連絡申し上げます。
3.お客様へのお願い
4.公表が遅れた経緯について
5.再発防止策ならびに弊社が運営するサイトについて
【セキュリティ事件簿#2023-471】株式会社クロックワークス 【映画『カンダハル 突破せよ』感想投稿キャンペーンにおける個人情報の漏洩に関するお詫びとお知らせ】
1)個⼈情報漏えいが発⽣した項⽬
2)原因
3)経緯と対応状況
4)再発防止策
【セキュリティ事件簿#2023-472】株式会社レスターホールディングス 当社及びグループ会社サーバーへの不正アクセス発生のお知らせ
【セキュリティ事件簿#2023-448】株式会社アイテス 当社サーバーへの不正アクセスに関するお知らせと調査結果のご報告
【対応経緯】
【調査結果】
【再発防止策について】
【セキュリティ事件簿#2023-470】NHK 取材に関する情報の流出について
【セキュリティ事件簿#2023-469】積水ハウス株式会社 システム開発用クラウドサーバーのセキュリティ設定不備によるお客様情報等の外部漏えいについて
【経緯及び状況】
- 当該サーバーには、弊社から提供したお客様情報等が存在していましたが、11 月 6 日、外部からの不審なアクセスが検知されたため、当該サーバーを停止し、調査を開始しました。
- 調査の結果、BIPROGY 社のセキュリティ設定の不備により、当該サーバーにおいて、11 月 10 日にお客様情報等の漏えい及び漏えいしたおそれがあることを確認しました。
- お客様情報等の不正利用は現在確認されておりませんが、漏えいの有無も含め、IPROGY 社と共に引き続き調査を行います。
- 当該サーバーは独立したものであり、弊社におけるその他のシステムに影響はありません。
- 本件に関しては、弊社より個人情報保護委員会に報告を行っております。
お客様の氏名、建築地住所及び図面 2 件
当該物件を担当した弊社従業員氏名 12 件
お客様の氏名及び建築地住所 11,707 件お客様の氏名のみ 15,682 件当該物件を担当した弊社従業員氏名 7,184 件
【お客様への対応】
- 漏えいが確認されたお客様には弊社より連絡をさせていただきました。
- 漏えいしたおそれのあるお客様につきましては、順次郵送やメール等で弊社よりご連絡をさせていただきます。そのため、ご連絡までにお時間を頂く可能性がございますが、何卒ご容赦くださいますようお願いいたします。
- 漏えいが確認された及び漏えいしたおそれのある弊社従業員(退職者も含む)に対しても、順次郵送やメール等で弊社より連絡を行います。
【セキュリティ事件簿#2023-383】名古屋芸術大学 学生の個人情報の漏洩の可能性に関するお詫びとお知らせ
1. 本件の経緯
2. 漏洩の可能性のある個人情報
3. 本件の対応窓口及び調査結果について
4. 再発防止策について
【セキュリティ事件簿#2023-468】株式会社大西 不正アクセス発生による情報流出の可能性とお詫びについて
1.流出した可能性のある情報
2.事案発生と調査の経緯
3.対応策
4.今後の対応
【セキュリティ事件簿#2023-396】個人情報保護委員会 青森県上北郡野辺地町における保有個人情報の取扱いについての個人情報の保護に関する法律に基づく行政上の対応について
個人情報保護委員会(以下「当委員会」という。)は、令和5年 11 月 29 日、青森県上北郡野辺地町(以下「野辺地町」という。)における個人情報等の取扱いについて、野辺地町長に対し、個人情報の保護に関する法律(平成 15 年法律第 57 号。以下「個人情報保護法」という。)第 157 条に基づく指導等を行った。
1.事案の概要
本件は、野辺地町健康づくり課において、同課で使用していたUSBメモリ(以下「本件USB」という。)が紛失し、本件USBに記録されていた町民に関する保有個人情報の漏えいのおそれが発生した事案である。
2.漏えいしたおそれのある保有個人情報とその件数
本件により漏えいしたおそれのある保有個人情報は、氏名、生年月日、性別、住所、健康診断結果及び新型コロナワクチン接種履歴等であり、本人数は 12,856 名である(本件が発覚した時点で死亡していた者 547 名を除く。また、健康診断結果が漏えいした本人数は 51 名である。)。
3.個人情報保護法上の問題点
(1) 電子媒体等を持ち運ぶ場合の漏えい等の防止の不徹底(物理的安全管理措置の不備)
野辺地町では、本件USBを定められた場所に保管していたものの、当該保管場所の施錠が行われていなかった上、本件USBには、パスワード等によるアクセス制御も行われていなかった。
(2) 個人情報の取扱状況を確認する手段の整備の不徹底(組織的安全管理措置の不備)
野辺地町では、保管場所からのUSBメモリの持ち出し、返却に関する管理台帳を作成しておらず、USBメモリの取扱状況について確認できる適切な手段が整備されていなかった。
(3) 漏えい等安全管理上の問題への不十分な対応(組織的安全管理措置の不備)
野辺地町から当委員会に漏えい等報告(速報)が提出されたのは当該事案の発覚後 28 日目であり、当委員会への速やかな漏えい等報告が行われなかったことから、個人情報保護法第 68 条第1項の規定に則った適正な取扱いがなされておらず、保有個人情報の漏えい等の安全管理上の問題への対応が不十分であった。
4.個人情報保護法第 157 条に基づく指導及び第 156 条に基づく資料提出等の求めの内容
(1) 個人情報保護法第 66 条第1項、個人情報の保護に関する法律についてのガイドライン(行政機関等編)及び個人情報の保護に関する法律についての事務対応ガイド(行政機関等向け)に基づき、必要かつ適切な措置を講ずること。
(2) 既に策定した再発防止策を確実に実施するとともに、爾後、適切に運用し、継続的に保有個人情報の漏えい等の防止その他の保有個人情報の安全管理のために必要かつ適切な措置を講ずること。
(3) 再発防止策の実施状況について、関係資料を提出の上、令和5年 12 月 28 日(木)までに説明するよう求める。
【セキュリティ事件簿#2023-467】日本赤十字豊田看護大学における個人情報を含むUSBメモリの紛失について
1. USB メモリ紛失の概要
2. 紛失した USB メモリに保存された情報
3. 現在の対応状況
4. 再発防止策等
【セキュリティ事件簿#2023-466】JCOM 株式会社 お客さまの個人情報漏えいに関するお知らせとお詫び
1.概要
2.発覚の経緯
4.お客さまへの対応について
【セキュリティ事件簿#2023-465】中嶋製作所 弊社内システムがランサムウェアに感染し、情報流出可能性のご報告とお詫び
1. 経緯
社内基幹システムが平常通り作動しない事象が発生、 システムベンダーに連絡し、状況確認したところ、11 月 3 日にセキュリティ異常を検知していたととが判明。
始業時から基幹システムならびにた会計システムが起動しない状況となり、システムベンダーに連絡し調査してもらった結果、ラランサムウェアウィルス(BlackCat) に感染しているととが判明し、社内調査した結果、複数のパソコン、サーバー、ファイルが感染している状況を確認。
個人情報漏洩の恐れがあるため個人情報保護委員会に報告。
弊社代表者ならびに営業担当者宛に脅迫メールを受信。
長野県警サイバー犯罪捜査課に通報。
社内システムが復旧。 独立行政法人情報処理推進機構に報告。




























