【セキュリティ事件簿#2023-171】浜松いわた信用金庫 メールアカウント不正利用および迷惑メール送信に関するお詫びについて  2023年4月28日


当金庫の電子メールアカウントが第三者により不正利用され、当該アカウントから大量の迷惑メールが送信されるという事象が発生いたしました。当金庫といたしましては、本事象の発覚を受け、原因及び影響範囲を特定するための調査を進めておりますが、事実の判明には相当な時間を要するとの判断のもと、この度発生した事象について公表させていただくことといたしました。

今後、判明した事実については改めて公表していく方針であります。

なお、現時点では本件に関わる個人情報の漏洩、不正利用等は確認されておりません。

お客様ならびに関係者の皆様には、ご迷惑とご心配をお掛けしましたことを、深くお詫び申し上げます。

今後、同様の事象が発生しないよう、引き続きセキュリティ対策の見直しを行い再発防止に努めてまいります。

1.発生状況と対応

2023 年 4 月 23 日(日) 22 時頃から 2023 年 4 月 24 日(月)午前 9 時頃にかけて、以下のメールアドレスより、迷惑メールが大量送信されました。

 送信元メールアドレス:

 件名 :「Fwd:」、「Re:」

 本文 :英文等で記載された不審な内容

2023 年 4 月 24 日(月)午前 9 時過ぎに、上記不正利用されたメールアカウントを停止し、当該アカウントからメールの送受信が出来ないように対応しました。

不正利用された原因と影響範囲は現在調査中です。


2.当該メールを受信された皆様へ

2023 年 4 月 23 日 ( 日 ) 22 時 頃 か ら 2023 年 4 月 24 日 ( 月 ) 午 前 9 時 頃 に
から送付された迷惑メールを開封したり、本文中のリンク先をクリックすると思わぬ被害をうけたり、ウィルスに感染したりする可能性がありますので、開封せずに削除頂きますよう、お願い申し上げます。

【セキュリティ事件簿#2023-170】川崎市 川崎市高津スポーツセンター指定管理者による個人メールアドレスの流出について 2023年5月9日


川崎市高津スポーツセンター(高津区二子)の指定管理者(特定非営利活動法人高津総合型スポーツクラブSELF:高津区久本)が、令和5年5月3日に送信した「空き情報メール配信サービス」において、誤って個人のメールアドレス92件が流出する事故が発生しましたので報告いたします。

1 概要

高津スポーツセンターでは、施設の有効利用を目的として、施設利用のキャンセル発生時に、配信を希望される方に対して、空き情報をメール配信する「空き情報メール配信サービス」を実施しております。

本件は、当該メール配信登録者に対して、指定管理者から大体育室の施設の空き情報メールを送信するにあたり、誤ってメールアドレスが表示された状態で各個人あてに送信してしまったものです。

2 影響

送 信 先:92名
流出対象者:92名

3 経過

5月3日(水・祝)14時13分 
指定管理者が空き情報メールを送信

5月4日(木・祝)10時34分 
当該メールを受け取られた方から指定管理者あて御連絡を いただき、確認したところ、誤って全員を宛先に加える形 で送ったことが判明
 
同 日 16時45分頃 
指定管理者からの連絡により本市が事故の発生を把握

同 日 19時54分 
指定管理者から対象者あてお詫びとともに送信したメールを削除いただく内容のメールを送信

4 事故発生原因

高津スポーツセンター空き情報メール配信サービスマニュアルを整備し、これに基づく対応を行っておりましたが、今回のメール送信にあたってはダブルチェックを行っていなかったことによるものです。

5 今後の対応
  • 当該メール配信について、個人情報の流出を防止するため、今後はメールマガジンにより配信する形式に変更いたします。
  • 今回の件を重く受け止め、指定管理者に対し、情報セキュリティ対策を踏まえた業務執行体制の確保を求め、個人情報の保護を徹底するようさらなる監督及び指導を行い、再発防止に努めてまいります。 

ハッキングスキル習得の道程



ハッキングを本格的に学びたいと思っているなら、あなたは正しい記事を読んています。この記事は個人的な学習経験と、私が今日持っている知識を得るのに役立ったリソースについて書かれています。

まず、あなたが初心者であることを前提に、コンピュータ、コンピュータハードウェア、OSの動作、基本的なネットワーキングについての基本的な知識を身につけることが重要です。また、Linuxコマンドの使用にも慣れておく必要があります。これらの基本的な知識は、オンラインのビデオ、記事、ブログなどを利用して学ぶことができます。

ステップ1
HackersploitによるYouTubeプレイリストを完了します。このチャンネルには初心者向けの145以上のビデオがあります。エラーが発生した場合は、GoogleやYouTubeを使って問題を自己解決します。知識は研究し、問題に直面し、再度研究することで得られます。

ステップ2
次に、CEH(Certified Ethical Hacker)認定の知識を得ることを目指します。ただし、業界ではCEH認定はもはや求められていないので、認定の取得は不要です。代わりに、CEHのシラバスを完了し、各トピックについて研究し、実践してみてください。このコースは3ヶ月間で基本をカバーします。

【CEHのシラバス】
チャプター1 - 倫理的ハッキングの紹介
  • ハッキングとは何か
  • 倫理的ハッキングとは何か
  • ハッカーの種類
  • ホワイトハットハッカー
  • ブラックハットハッカー
  • グレーハットハッカー
  • スクリプトキディ
  • ハクティビスト
  • スパイハッカー
  • サイバーテロリスト
  • 脆弱性
  • エクスプロイト
  • リモートエクスプロイト
  • ローカルエクスプロイト
  • ゼロデイ
  • ゼロデイ脆弱性
  • ゼロデイエクスプロイト
  • ブルートフォース攻撃
  • フィッシング
  • リモートアクセス
  • ペイロード
チャプター2 - 倫理的ハッキングの手順
  • 情報収集
  • アクティブな情報収集
  • パッシブな情報収集
  • スキャン
  • アクセスの獲得
  • アクセスの維持
  • トラックの隠蔽
チャプター3 - 悪意のあるファイルの種類
  • ウイルス
  • ワーム
  • トロイの木馬
  • スパイウェア
  • アドウェア
  • バックドア
  • ルートキット
  • ランサムウェア
チャプター4 - ペネトレーションテスト
  • ペネトレーションテストとは何か
  • ペネトレーションテストの種類
  • ホワイトボックスペネトレーションテストとは何か
  • ブラックボックスペネトレーションテストとは何か
  • Linux OSの紹介
  • ソーシャルエンジニアリング
チャプター5 - Google Hacking Using Dorks Demo
  • ラボのセットアップ
  • 仮想マシンとは何か
  • VMwareとは何か
  • Virtual Boxとは何か
  • VMwareのインストール
  • Parrot OSのインストール
  • Windows XPのインストール
  • Windows 7のインストール
  • Mozilaにアドオンをインストール
  • Tamper Data
  • Burp Suite
  • No-Redirect
  • Nessusのインストール
チャプター6 - システムハッキング
  • Kon-Bootを使用したシステムハッキング
  • ネットワークスキャン
  • ポートスキャン
  • サービススキャン
  • Nmapとは何か
  • Nmapを使ったスキャン
  • Nmapのさまざまなコマンド
  • Nmapを使ったファイアウォールのバイパス(詳細に学ぶ)
チャプター7 - Nessusを使ったスキャン メタスプロイトを使ったハッキング
  • メタスプロイトとは何か
  • メタスプロイトを使ったXpリモートエクスプロイト
  • Msfvenom
  • Windows7 UAC Bypass
チャプター8 - SE-Toolkitとは何か
  • SE-Toolkitの使用法
  • SE-Toolkitでフィッシングページを作成
  • Facebook & Gmailのパスワードハッキング
チャプター9 - リモート管理ツールとは何か
  • RATとは何か
  • RATを使ったエクスプロイト
  • RATからシステムを保護する方法
チャプター10 - スニッフィングとは何か
  • スニッフィングの種類
  • Wiresharkを使ったネットワークスニッフィング
  • Wiresharkを使ってFTPログイン詳細を取得
チャプター11 - DOSとは何か
  • DOSの詳細
  • DDOSとは何か、Xerxesツールのインストールと使用
チャプター12 - ワイヤレスネットワークハッキング
  • ワイヤレス暗号化
  • WPA 2のハッキング
チャプター13 - Webアプリケーションペネトレーションテスト
  • Webアプリケーションの動作
  • リクエストとレスポンス
  • スキャナーのインストール(Acunetix、Netsparker)
  • ウェブサイトのスキャン
チャプター14 - OWASP Top 10
  • SQLインジェクションとは何か
  • SQLインジェクションの種類
  • SQLインジェクションのデモ
  • XSS(クロスサイトスクリプティング)とは何か
  • XSSの種類
  • XSSのデモ
  • CSRF(クロスサイトリクエストフォージェリ)とは何か
  • CSRFのデモ
  • ファイルインクルージョンとは何か
  • ファイルインクルージョンのデモ
  • セキュリティミスコンフィギュレーションとは何か
  • セキュリティミスコンフィギュレーションのデモ
  • 不適切なアクセス制御とは何か
  • 不適切なアクセス制御のデモ
  • センシティブデータの露出とは何か
  • センシティブデータの露出のデモ
  • XMLエクスターナルエンティティ(XXE)とは何か
  • XXEのデモ
  • ブロークンアクセス制御とは何か
  • ブロークンアクセス制御のデモ
  • セキュリティミスコンフィギュレーションとは何か
  • セキュリティミスコンフィギュレーションのデモ
  • 不適切なアクセス制御とは何か
  • 不適切なアクセス制御のデモ
  • センシティブデータの露出とは何か
  • センシティブデータの露出のデモ
  • XMLエクスターナルエンティティ(XXE)とは何か
  • XXEのデモ
  • ブロークンアクセス制御とは何か
  • ブロークンアクセス制御のデモ
チャプター15 - ファイアウォールとは何か
  • ファイアウォールの種類
  • IDSとは何か
  • IPSとは何か
  • ファイアウォールのバイパス方法
チャプター16 - ハニーポットとは何か
  • ハニーポットの種類
  • ハニーポットの設定
チャプター17 - IoTとは何か
  • IoTデバイスのハッキング
  • IoTデバイスのセキュリティ
チャプター18 - クラウドセキュリティとは何か
  • クラウドコンピューティングとは何か
  • クラウドコンピューティングの種類
  • クラウドコンピューティングの脆弱性
  • クラウドセキュリティ
チャプター19 - クリプトグラフィとは何か
  • 暗号化とは何か
  • 暗号化の種類
  • ハッシュ関数とは何か
  • ハッシュ関数の種類
  • デジタル署名とは何か
  • デジタル証明書とは何か
  • SSLとは何か
  • TLSとは何か
  • VPNとは何か
  • VPNの種類
チャプター20 - フォレンジックとは何か
  • デジタルフォレンジックとは何か
  • デジタルフォレンジックの種類
  • デジタルフォレンジックの手順
  • デジタルフォレンジックのツール
ステップ3
CTF(Capture The Flag)を解くことを始めます。これはハッキングを学ぶ最も楽しい方法で、ゲームのように感じます。Vulnhubなどのプラットフォームで簡単なCTFから始め、難易度を徐々に上げていきます。


ステップ4
OTW(Over The Wire)のNatas Webチャレンジを解きます。これにより、Webハッキングの知識が向上します。

ステップ5
次に、Pythonを学びます。Pythonは少し退屈かもしれませんが、ハッカーがスクリプトやツールを書くために使用する言語なので、非常に重要です。

ステップ6
Pythonを学んだ後、BlackHat PythonやViolent Pythonのような本を読み終えることを目指します。これらの本は、実際のハッカーがPythonを使って攻撃的なハッキングを行うためのスクリプトやツールを書く方法を教えてくれます。

その他の情報
Android/IOSのハッキングに興味がある場合は、AndroidとIOSのペネトレーションテストについて学ぶこともできます。また、リバースエンジニアリングも重要なスキルであり、"Secrets of Reverse Engineering"という本を読むことをお勧めします。

ハッキングは新しいことを学び、課題を解決することについてのものです。多くのトピックがあり、学び続ける旅です。エラーや問題、質問があることは学習の一部です。情報セキュリティコミュニティの人々は非常に助けになり、彼らと話すことで多くのことを学ぶことができます。

ハッキングを学ぶための秘密のフォーラムはディープウェブにはありません。本、ブログ、研究、CTFの解決、実生活のプロジェクトを行うことで学びます。ハッキングを学ぶためのx y zのパスはありません。各ハッカーには自分自身のパスや旅があります。それを行うことで学びますので、学び続けてください。

【セキュリティ事件簿#2023-168】港区 お知らせの誤配信による個人情報の流出について 2023年5月2日


区立保育園の職員が、3歳児クラス園児一人の保護者に保育中の様子などを、スマホ等で情報の配信ができる「保育支援システム」(以下「システム」といいます。)のお知らせ一斉配信機能を用いて配信する際、誤って3歳児クラスの保護者全員にも配信してしまいました。配信した内容には、当該園児の名前と、保育中の様子や園での過ごし方に関するお願い事項などが記載されていました。

区は再発防止に向け、情報配信の取扱いについて厳正を期すことを徹底し、区民の皆様の信頼回復に努めてまいります。

経緯

令和5年4月28日(金曜)に、区立保育園職員が、システムのお知らせ一斉配信機能を用いて3歳児クラス園児の保護者一人に、その園児の保育中の様子や保育園での過ごし方に関するお願い事項を配信すべきところ、誤って3歳児クラス全員の保護者に配信してしまいました。

その後、保護者から「違う園児名のお知らせが届いている。」との連絡があり、誤配信していたことが判明しました。

また、5月1日(月曜)に、保育園側でシステムを操作して、お知らせ一覧から本件を削除しました。

原因

通常、お知らせ一斉配信機能を使って配信する際、内容を作成した職員とは別に、公開権限者(係長職)を含む二人がその場に立ち会い確認してから配信することになっています。

今回、確認を行った職員は、通常二人で確認するところを一人で行ってしまい、また、配信する文章の修正に気を取られ、配信先の確認を見落としたことが原因です。

再発防止策

区は、今後このような誤りを起こさないために、作成者と公開権限者(係長職)による配信時のダブルチェックの徹底に加えて、配信時にリーダー等の立ち合いの下、一斉配信か個人への配信か等を声出し及び指差し確認の上、配信するとともに、個人が特定されないよう本文には名前等は記載しないことを徹底してまいります。

また、職員に個人情報の取り扱いに関する研修を実施して個人情報の重要性を再認識させるとともに、緊張感を持って業務にあたるよう指導してまいります。

【セキュリティ事件簿#2023-167】国土交通省 ドローン情報基盤システムの一部機能において申請情報の閲覧が可能となっていた事象について 2023年5月3日


航空局が運用するドローン情報基盤システムの一部機能において、システム上の不具合により、特定の操作状況において他者の申請情報が閲覧可能な状態となることが判明したため、直ちにシステム改修を行いました。同種事案の再発を重く受け止め、個人情報等の厳正かつ適正な管理を図り、適切なシステムの運用管理をより一層の徹底を図ってまいります。

1.概要

昨日(5月2日)、ドローン情報基盤システム(以下「DIPS2.0」という。)の操縦者技能証明機能において、システム利用者より特定の操作を行うと他者の申請情報が閲覧可能な状態になる恐れがあるとの報告がありました。

これを受けて詳細な確認を行ったところ、操縦者技能証明に関する申請の一部について、特定の操作を行うと他者の申請情報(申請者の氏名、住所等)が閲覧可能となることが判明したため、直ちにシステムを停止し必要な改修を行いました。


2.対応状況

本件はシステムの設計上の不具合によるものであり、昨日、当該不具合の確認後、直ちにDIPS2.0の運用を停止して必要な改修を行い、本日11時過ぎに運用を再開しました。

本件不具合に伴い、最大で3件分の無人航空機操縦者技能証明に係る申請情報が他者に閲覧された可能性がありますが、現在のところ、本件に伴う個人情報の閲覧による情報の悪用等の報告はありません。

なお、本件は4月12日に発生した不具合事象と同一ではないものの派生するものであり、同種の不具合事象が発生し得るケースの精査が十分でなかったことに起因するものです。

3.今後の対応

同種事案が再発したことを重く受け止めるとともに、個人情報等の厳正かつ適正な管理について、改めてシステム受注者への指導等をより一層徹底するとともに、発生理由を根本から精査の上、今後このような事態が決して生じないよう、万全を期してまいります。

ランサムウェアギャングが発表した被害組織リスト(2023年5月版)BY StealthMole



 StealthMole(旧Dark Tracer)による、2023年5月のランサムウェア被害を受けた日系企業。

・有限会社サイレン(siren-japan.com)


・株式会社ミツトヨ(www.mitutoyo.ch)

【セキュリティ事件簿#2023-166】静岡県の「ふじのくに農山漁村ときめき女性ポータルサイト」にサイバー攻撃、閲覧障害が発生し、サイト閉鎖へ。


静岡県は、同県の「ふじのくに農山漁村ときめき女性ポータルサイト」が何者かのサイバー攻撃を受け、閲覧障害が発生したことを明らかにしました。

「ふじのくに農山漁村ときめき女性ポータルサイト」は、同県内の農林水産業で活躍する女性を認定する制度を展開し、2012年度から情報発信を行ってきました。しかし、2022年12月に行われた調査により、サイトへの不正アクセスが発覚しました。

被害の詳細については、サイトが正常に表示されない状態となったほか、アクセスすると外部サイトに誘導されるなどの改ざんが行われていたことが確認されました。具体的な侵害の原因についてはまだ明らかにされていません。

2022年12月16日に問題に気づいた県職員は、サイトの管理委託事業者に連絡し、改ざんされたファイルを削除して復旧作業を行いました。しかし、対策が不十分であったため、2023年1月に再度復旧作業を行うこととなりました。

静岡県によると、サイトに保存されていたメールマガジンの登録者情報はアクセスログから外部に流出していないことが確認されています。ただし、個人情報の保存は行われておらず、個人情報の流出は否定されています。

県は農山漁村ときめき女性やメールマガジンの登録者に対して経緯の説明と謝罪を行い、今回の攻撃による被害が発生していないことを確認しました。また、今後は同ポータルサイトを閉鎖し、静岡県公式サイトを通じて情報発信を行う方針です。

【セキュリティ事件簿#2023-165】日本コンクリート工業株式会社 第三者によるランサムウェア感染被害のお知らせ  2023 年 5 月 9 日


このたび、当社のサーバーが第三者による不正アクセスを受け、ランサムウェア感染被害を受けましたので、お知らせいたします。

本件につきましては、既に対策本部を設置のうえ、外部専門家の助言を受けながら、原因特定、被害情報の確認、情報流出の有無などの調査を行い、自力復旧への対応を進めており、警察への相談を開始しております。引き続き、外部専門家や警察と連携のうえ、対応を進めていく所存です。

現状、攻撃の詳細について調査を進めているところであり、被害の全容を把握するには今しばらく時間を要する見込みですが、現時点で判明している内容について下記の通りご報告いたします。

なお、今回の不正アクセスが当社グループの業績、2023 年 3 月期決算発表に及ぼす影響については、現在精査中でございますが、開示が必要な場合は速やかに公表いたします。

このたびは、皆様に多大なるご心配とご迷惑をおかけすることになり、誠に申し訳ございません。衷心より深くお詫び申し上げます。

1.経緯

5 月 5 日(金)深夜に外部から不正アクセスを受けサーバーに保存している各種ファイルが暗号化されていることを 5 月 6 日(土)に確認しました。

翌朝より、外部専門家と共に状況調査を行い、ランサムウェアの種類を特定し、感染拡大を防ぐための必要な対応を行いました。

5 月 8 日(月)に全社対策本部を設置し、情報共有すると共に、復旧に向けての対応を進めております。また、警察への相談を開始しました。

2.被害を受けた情報

サーバーに保存していた各種業務データ、業務用ソフトウエアが暗号化されアクセス不能な状況となっております。なお、情報流出につきましては現在調査中です。

3.今後の対応
外部専門家及び警察と連携のうえ、早期復旧に向け作業を進めると共に、通常の業務遂行が可能となるよう対応を進めております。引き続き皆様へのご迷惑を最小限に止めるべく取組んでまいります。

経済産業省が公開した「攻撃対象領域(Attack Surface)」の管理とリスク低減


経済産業省が公開した「攻撃対象領域(Attack Surface)」の管理とリスク低減についてのガイダンスについて紹介したいと思います。

このガイダンスは、インターネット上に露出しているIT資産がサイバー攻撃の対象となりうることを認識し、そのリスクを低減するための手法について詳しく説明しています。具体的には、Attack Surface Management(ASM)という手法を導入することで、組織のIT資産を発見し、管理する方法を解説しています。

ASMは、組織の外部(インターネット)からアクセス可能なIT資産の情報を調査し、それらに存在する脆弱性を継続的に評価する取り組みです。この取り組みには、専用のツールやサービスを活用して実施することが一般的で、これにより、組織が保有または管理しているIT資産を特定し、セキュリティ対策に活用することが可能となります。

また、ASMは、情報システムを管理している部門が把握していないIT資産を発見できるという特徴があります。これにより、キャンペーン活動などに利用するWebサイトや、情報システムを管理している部門以外が構築・運用しているIT資産を発見することができます。

このガイダンスは、企業の情報システムまたは情報セキュリティ部門にあって、セキュリティ向上施策、体制、ツールなどを検討する方、またはCIO(Chief Information Officer)やCISO(Chief Information Security Officer)などの情報セキュリティ戦略に責任を持つ経営層レベルの方にとって、非常に有益な情報となるでしょう。

組織のIT資産を適切に管理し、サイバー攻撃から保護するためには、ASMのような取り組みが必要不可欠です。このガイダンスを参考に、組織の情報セキュリティを一層強化していきましょう。

自組織のサイトが改ざんされている可能性を確認する方法


自組織のウェブサイト内に詐欺ページが設置されていないかを確認する方法について、以下の方法を紹介します。

最近、ウェブサイトの改ざんにより、詐欺サイトなどの悪意のあるページが設置される被害が増えています。これにより、フィッシングや詐欺行為が行われ、さらにはウェブサイトがブラックリストに登録されるリスクもあります。

自組織のウェブサイトには、気づかないうちに意図しないページが設置されてしまうことがあります。そのため、簡単な方法を使ってチェックすることが重要です。

具体的な方法は、検索エンジンの機能を活用することです。検索エンジンには、「site:」という検索演算子があります。自組織のドメインを「site:example.co.jp」のように入力して検索を実行すると、指定したドメイン内のコンテンツに限定して検索されます。これにより、意図しないコンテンツが設置されていないかを効率的に確認することができます。

もし、不正なページや改ざんを発見した場合は、ログを保存した上で適切な対策を講じることをおすすめします。また、必要に応じて警察などの関連機関に相談することも重要です。

ウェブサイトの管理が甘く、脆弱性が存在する場合は特に、悪意のある改ざんの標的になりやすくなります。正規のコンテンツが提供されているため、URLフィルタリングなどでブロックされにくいことや、検索エンジンで上位表示されることも、攻撃者にとって狙い目となります。

ワンワールドアライアンスを最大限に活用する:特典航空券の空席の検索と取得

 

航空会社のマイルを最大限に活用するための方法はたくさんありますが、今回は特にワンワールドアライアンスに焦点を当てて、特典航空券の空席の検索方法と取得方法について解説します。

ワンワールドアライアンスを理解する

ワンワールドアライアンスは、世界中の13の主要な航空会社が参加しているグローバルな航空連合です。これにより、ワンワールドアライアンスのメンバー航空会社のマイルは他のメンバー航空会社でも利用できます。これにより、一つの航空会社のマイルを使って世界中の多くの目的地へ飛ぶことが可能になります。

特典航空券の空席の検索方法を学ぶ

ワンワールドアライアンスの各航空会社のウェブサイトやモバイルアプリを使って特典航空券の空席を検索することができます。特に、Alaska Airlines、American Airlines、そしてBritish Airwaysのウェブサイトは特典航空券の空席を検索するのに最適です。Alaska AirlinesとAmerican Airlinesはカレンダービューを提供しているため、一度に長期間の空席を検索することが可能です。また、特典航空券の空席を検索するためのツールとしてPoint.meも利用できます。Point.meは多数の航空会社とホテルのロイヤルティプログラムの特典航空券やホテルの空室を検索することができます。ただし、Point.meが全ての航空会社やホテルの最新の空席情報を常に正確に表示するわけではないため、最終的な予約は各航空会社やホテルの公式ウェブサイトで行うことをおすすめします。

特典航空券の取得方法を学ぶ

特典航空券の取得は、各航空会社のウェブサイトやモバイルアプリから行うことができます。まず、特典航空券の空席を検索し、利用したいフライトを選択します。次に、必要なマイル数を確認し、マイルを利用して予約を完了します。

柔軟性を持つ

特典航空券の取得には柔軟性が必要です。特定の日付や時間に固執するのではなく、利用可能なオプションを広く探すことが重要です。また、特典航空券の空席は予約開始時だけでなく、出発直前にも追加されることがあります。そのため、最後の最後までチェックを続けることがおすすめです。

ビジネスクラスやファーストクラスの特典航空券を検討する

ワンワールドアライアンスの航空会社のマイルを使ってビジネスクラスやファーストクラスの特典航空券を取得することも可能です。これらのクラスのチケットは、通常のエコノミークラスのチケットよりも高価ですが、マイルを使用することで手頃な価格で利用することができます。これにより、長距離の国際便でも快適に旅行することが可能になります。

特典航空券の変更とキャンセルについて理解する

特典航空券の変更やキャンセルには通常、手数料が発生します。しかし、一部の航空会社では変更やキャンセルの手数料が免除される場合があります。予約を行う前に、変更やキャンセルのポリシーを確認し、自分の旅行計画に最も適した特典航空券を選択することが重要です。

特典航空券の予約開放タイミングを知る

ワンワールドアライアンスの航空会社はそれぞれ異なるタイミングで特典航空券の予約を開放します。以下の表は、各航空会社が特典航空券の予約を開放する日数を示しています。

航空会社のロイヤルティプログラム 予約可能な日数(出発日前)
アメリカン航空:AAdvantage 331日前
ブリティッシュ・エアウェイズ:Executive Club 355日前
キャセイパシフィック航空:アジアマイル 360日前
フィンエアー:Finnair Plus 331日前
イベリア航空:Iberia Plus 330日前
日本航空:JALマイレージバンク 330日前
マレーシア航空:Enrich 354日前
カンタス航空・Frequent Flyer 353日前
カタール航空:Privilege Club 361日前
ロイヤル・エア・モロッコ:Safar Flyer 330日前
ロイヤル・ヨルダン航空:Royal Plus 361日前
スリランカ航空・FlySmiLes 361日前

これらのアドバイスを利用して、ワンワールドアライアンスを最大限に活用し、素晴らしい旅行体験を実現してください。マイルの活用は、計画と知識があれば、あなたの旅行を次のレベルへと引き上げる強力なツールとなります。これらのヒントがあなたの旅行計画に役立つことを願っています。

【セキュリティ事件簿#2023-164】糸満市 個人情報漏えいについてお詫びとご報告 2023年4月28日


この度、こども未来部保育こども園課におきまして、4月24日(月曜日)に、令和5年3月に特定の園に通っていた一部の園児の氏名及び住所等の個人情報を記載したデータを誤って市内の他の保育施設に電子メールで送付する事案が発生いたしました。

関係者の皆さんにおきましては、多大なるご不安やご迷惑をおかけすることとなり、心からお詫び申し上げます。

個人情報につきましては、法令等に基づき、適正に管理することが求められており、特に市役所においては市民の皆さんの多くの個人情報を取り扱っていることから、職員一人ひとりが細心の注意を払う必要があり、改めて職員への個人情報保護教育を徹底し、再発防止に取り組んでまいります。

1.事案の概要

4月24日(月曜日)、保育こども園課において、新型コロナウイルス感染症対策特例に係る令和4年度3月分減免内容データを誤って市内の他の保育施設へ電子メールで送付いたしました。

4月27日(木曜日)にマスコミから匿名で情報提供があったとの連絡があり、今回のミスが発覚しました。また、同日にデータ送付先の保育施設に対して誤送信したデータを廃棄するよう依頼し、漏洩した個人情報のご本人にお電話でお詫びとご報告の連絡をいたしました。

2.漏洩した情報

令和5年3月に特定の園に通っていた一部の個人の次の情報

児童氏名、年齢、生年月日、性別、保護者氏名、住所、月額保育料、自粛日数、減免額、減免後月額保育料

3.漏洩の原因

4月24日(月曜日)発生事案については、電子メールを送付する際に添付資料を十分に確認することなく送付したことが原因です。

4.今後の対策

再発防止のため、職員へ本市の情報セキュリティポリシーの周知徹底を図り、適切な個人情報の管理及び取り扱いに取り組みます。

JALが北米エリアを対象にステータスマッチを実施か?


日本航空(JAL)は、北米エリアを対象に日本航空で日本やアジアへ旅行することを奨励するキャンペーンを開始していました(2024年3月31日までのサファイアステータスの提供)。ステータスマッチ/ファストトラックは2023年7月31日までの申し込みに有効であるはずでしたが、JALが突如としてウェブページとGoogleフォームを取り下げたようです。

JALがページを早すぎて公開したのか、それともすでにこのプロモーションのために予約された申請が十分に集まったのかは不明です。

昨日のJALのサファイアステータス申請については、JALのページにはこのオファーについての情報はあまりありませんが、日本やアジアへの旅行に有効であることを示唆しています。

長いGoogleフォームを記入する必要があり、最後にはデルタ、アメリカン、ユナイテッド、そしてJALの日本のライバルであるANAを含む航空会社のリストがあります。


【セキュリティ事件簿#2023-163】エスディーテック株式会社 お客さま情報の漏えいの可能性に関するお知らせとお詫び 2023年4月5日


このたび、弊社はお客様の個人情報の漏えいが疑われる事象が見つかりましたことをご報告いたします。お客さまおよび関係の皆さまに多大なるご心配とご迷惑をおかけすることとなり、心よりお詫び申し上げます。

詳細につきまして、下記の通りご報告いたしいます。

1 概要および原因
2023年3月27日、弊社社員がPCのセットアップ中に、本来アクセスできるべきではないフォルダへのアクセスが可能となっていることが発覚しました。過去メンテナンスを行った際に、本来入れるべきではない権限が付与され、その後解除が漏れていたものと思われます。アクセス可能となっていたファイルサーバのパスは、一部の関係者のみに通知されており、パスを知っているユーザー以外がアクセスする可能性は極めて低いものの、アカウントが発行されている全てのユーザーがアクセス可能な状態となっていました。

2 漏えいした可能性のある情報
・ お取引先ご担当者様の会社名、氏名、電話番号
・ 株主関連情報
・ 社員情報

3 弊社の対応
個人情報が漏えいした可能性がある方々には、個別にご連絡を差し上げて、お詫びとご説明をさせていただいております。4月5日に個人情報保護委員会に報告し、弊社セキュリティ部門が引き続き状況を精査しております。

4 再発防止策
弊社では、今回の事態を厳粛に受け止め、各種権限設定の再点検および、ポリシーの見直しを行います。セキュリティ対策については継続的な強化に努め、再発防止に取り組んでまいります。

カタール航空QSuitesの特典航空券の探し方

 

カタール航空のビジネスクラス「QSuites」は、世界で最も優れたビジネスクラスの一つです。 座席は非常にプライベートな空間と共有スペースのいずれかに設定することができます。 また、サービスや食事もファーストクラス並みと言われています。

QSuiteの特典航空券は、アメリカン航空、アラスカ航空、ブリティッシュ・エアウェイズ、キャセイパシフィック、カタール、JALなどのマイルを使って予約できます。

カタールは、以下のようなフライトでQSuiteを提供しています。


QSuitesの特典航空券を探すには

今回、Seats.aroとアメリカン航空のウェブサイトを組み合わせて、カタールの特典航空券を見つける方法を紹介します。 AAマイルを持っていなくても大丈夫です。 この方法で特典航空券を探し、別途AA以外のマイルで特典航空券を予約することができます。

1. Seats.airoでQSuites特典航空券を探す

まず長距離国際線のQSuites特典航空券を見つけ、次に乗り継ぎ便の特典空席を探す流れを取ります。 例えば、デンバーからモルディブへ行きたいとします。 その場合、まず北米のカタール航空が就航している空港からドーハ(カタールのハブ空港)までの特典航空券を探します。 大西洋横断便の特典航空券を見つけたら、次は出発地から目的地まで1つの特典で移動できるよう、検索範囲を広げます。 最悪の場合、別々の便を予約しなければならないかもしれません。

Seats.Aeroのウェブサイトには、「Qatar Qsuites Finder」ツールがあります。 これを使えば、カタール航空のビジネスクラス特典航空券を驚くほど簡単に見つけることができます。 このツールの無料版では今後2ヶ月間の空席状況が表示されますが、プロ版(月額7.99ドル)では約11ヶ月分の空席状況が表示されます。

北米発ドーハ行きのQSuitesフライトの検索は、以下の手順となります:

  1. seats.airoにアクセスします。

  2. 「Qatar Qsuites Finder」を選択します。 または、seats.aleo/qsuitesに直接アクセスすることもできます。

  3. 「北米」から「どこでも(Anywhere)」行きのフライトを選択します。
    (北米への帰国便を探す場合は、「Anywhere」から「North America」に変更します)



  4. プロバージョンをお持ちの方は、空席を表示するボックスに必ずチェックを入れてください。


すべての検索結果で、ビジネスクラスの特典航空券が利用可能なカタール航空便が表示されるようになりました。 カタール航空が就航している特定の空港からのフライトを探したい場合は、右側の検索ボックスに空港の3文字コードを入力してください。 例えば、フィラデルフィアから出発するフライトを見つけるには、PHLと入力します。

Qatar Qsuites Finderツールは、各フライトの空席数を表示するものではありません。その代わり、出発地として最適な場所を素早く教えてくれます。

さらに、このツールは、どのフライトがQsuitesを提供しているかを確実に示すものではありません。 しかし、このツールには役立つアイコンがあります。

seats.airoは、各フライトの横に、そのフライトで見られる座席の種類を表すアイコンを表示しています。 緑色のベッドのアイコンは、カタール航空のA350-1000型機(全機種QSuite搭載)で運航されるため、そのフライトが間違いなくQSuiteを搭載していることを意味します。 黒いベッドのアイコンは、フラットベッドシートであることは間違いないが、QSuitesであるかどうかはわからないということを意味します。

フラットアイコン、ベッドが表示されている場合、qatarairways.comで同じビジネスクラスのフライトを検索し、その結果に「Qsuite」の表示があるかどうかで、そのルートがQSuiteを飛ばす予定かどうかを判断できます。 これについての詳細は、この記事の後半で説明します。

2. AA.comで検索

Seats.airoで希望の路線を見つけたら、AAのウェブサイトで続きの作業をします。


AA.comのホームページへアクセスします。 ログインする必要はありません。 ホームページのダイアログで、以下を選択します。

片道(One way): 「往復(Round trip)」ではなく「片道(One way)」を選択します。

マイルに交換する(Redeem miles):チェックボックスにチェックを入れます。

From: ORD(またはステップ1で指定されたカタールの就航空港)

To: DOH

Number of passengers:人数を入力

Depart: 出発日を入力します。

検索(Search)ボタンをクリックします。

3. AAの特典航空券カレンダーの利用

上記のSearchを押した後、結果画面になります。 それを無視して、直接AAの特典カレンダーをクリックします。 右側の「CALENDAR」という文字をクリックします:

カレンダーがポップアップしたら、「直行便のみ(Nonstop only)」と「ビジネス/ファースト(Business / First)」をそれぞれ選択します。 これで、特典航空券が利用可能な日付が表示されます。 この路線で直行便を運航しているのはカタール航空だけなので、下の表示は、1月4日、6日、10日にシカゴからドーハまでカタールのビジネスクラスが大人2名で利用できることを意味しています。 このことから、利用可能な便がQSuiteを提供していることは確実ではないが、その可能性は高いことが分かります。


4. カレンダー内の検索

日付の自由度が高い場合は、カレンダーの左右にある矢印を押して、1ヶ月進める(または戻す)ことができます。 例えば、2022年4月と10月の結果は以下の通りです:



5. 最終目的地まで検索を拡大する

前述したように、ここで探求するシナリオは、デンバーからモルディブへの特典を予約し、ほとんどの行程でQSuiteを利用することを目標とするものです。 4月が良い時期だとしましょう。 その場合、利用可能な直行便の日程をメモしておき、AAのホームページに戻って新しい検索を開始します


6. AAのカレンダーをもう一度使う


1便だけ表示されますが、残念ながらカタール便ではありません。 115Kは高すぎるし(AAではモルディブ行きのカタール・ビジネスクラスは70K)、利用可能日を選択するとAAでは税金/手数料が373.40ドル(上の画面キャプチャでは示されていない)と表示され、カタールのフライトとしては高すぎる(手数料は100ドル未満と予想)ことが一目でわかります。

日程の自由度が高い場合は、矢印で月ごとに進めて特典航空券の空きを検索できるようになりました。 このシカゴからモルディブへの例では、10月の方がずっと良さそうでした:


7. 最適な候補日/時間を特定する

出発地で良い日程が見つからなかった場合は、出発地を変えて上記の手順を繰り返し、自分に合った日程が見つかるようにします。 利用可能な各日程をクリックし、フライトの詳細が本当に希望するものと一致しているかどうかを確認します。 場合によっては、乗り継ぎが非常に悪い、あるいは混載便の特典が見つかるかもしれません(例えば、ドーハ発の往路便がビジネスクラスではなくエコノミーである場合など)。 出発する時間など、出発日の詳細を整理してください(早朝に出発するフライトの場合、前日に出発する自宅の最寄り空港からの接続便を探す必要が出てきます)。

8. 自国空港を含む検索を拡大する

上記で見つけた特典を予約し、出発空港に間に合うようにフライトを別途予約することも可能ですが、それは理想的ではありません。 片道分の旅程を含むすべての旅程を1つの予約にすることで、以下のような特典が得られます:

  • マイル/ポイントの節約: 旅行の予約に使用するマイル/ポイントによっては、(上記の例では)シカゴではなくデンバーから出発するために、追加のマイルやポイントを支払う必要がない場合があります。 例えば、AAでは追加料金は発生しませんが、ブリティッシュ・エアウェイズやカタール航空では発生します。

  • 乗り継ぎ失敗時の保険:別々に予約した場合、QSuitesの最初のフライトに間に合わなかった場合、運が悪かったで終わります。 すべて一緒に予約して、乗り継ぎに失敗した場合、航空会社は、目的地までの道のりを確保するために、できる限りのことをしてくれます。

  • スルーバッゲージ:自国の空港から預ければ、乗り継ぎ便があっても最終目的地まで自動で運搬してくれます。

出典:How to find Qatar QSuites award space

Kali Linux 2023.2 リリース (Hyper-V & PipeWire)


前回の10周年記念から早々と、Kali Linux 2023.2がリリースされました。すぐにダウンロードして使用することができますし、既存のKali Linuxインストールがある場合はアップグレードすることも可能です。

2023.1のリリース以来、数週間での変更点のハイライトは以下の通りです:

Hyper-V用の新しいVMイメージ - "Enhanced Session Mode"が初めから用意されています
Xfceオーディオスタックの更新:PipeWireが導入されました - Kaliのデフォルトデスクトップのオーディオが改善されました
i3デスクトップの大幅な改良 - i3-gapsがi3と統合されました
デスクトップの更新 - Xfceでの簡単なハッシュ化
GNOME 44 - Gnome Shellのバージョンアップ
アイコン&メニューの更新 - メニューに新しいアプリとアイコンが追加されました
新しいツール - いつものように、さまざまな新しいパッケージが追加されました

新しいHyper-V VMイメージ

このリリースで、事前にビルドされたVMイメージのファミリーに新しいメンバーを迎え入れます!Microsoft Hyper-V用のイメージを提供しています。

詳細については、既に詳しい方は直接詳細に飛び込んでください。これはHyper-V用のGEN2イメージで、Enhanced Session Modeが事前に設定されています。イメージをダウンロードして解凍し、スクリプトinstall-vm.batを実行するだけです。その後、Hyper-V Managerを開いてVMを起動します。Hyper-Vは自動的にEnhanced Session Mode(つまり、HvSocket経由のxRDP)で接続することを提案し、ユーザーエクスペリエンスが大幅に向上します。

以前は、Enhanced Session Modeを有効にするにはWindowsとKali VMの両方で手動でいくつかの手順を踏む必要があり、それはあまり簡単ではありませんでした。この新しいイメージにより、Hyper-Vユーザーにとって初めからより良い体験が提供されることを期待しています。実際、今では設定が必要ないはずです。

この新しい画像についての詳細は、ドキュメンテーションの「Import Pre-Made Kali Hyper-V VM」ページで見つけることができます。


Xfce & PipeWire

このリリースでは、Kaliのデフォルトのデスクトップのオーディオスタックを変更しました:PipeWireがPulseAudioを置き換えました。

背景情報として、PipeWireは「Linux上のオーディオ、ビデオストリーム、およびハードウェアを処理するサーバー」です。2017年に初めてリリースされ、積極的に開発が進められており、ほぼすべてのLinuxディストリビューションでデフォルトのサウンドサーバーとなることが予定されています。これにより、PulseAudioが置き換えられます。GNOMEデスクトップは、Kali Linuxのバージョン2022.4以降を含むほとんどのLinuxディストリビューションで既にPipeWireをデフォルトで使用しています。ほとんどのユーザーは変更に気づかなかったでしょう。

しかし、Kaliのデフォルトのデスクトップ環境であるXfceに戻りましょう。Xfceは本質的にPipeWireを「サポート」していませんが、それは必要ありません。PipeWireは互換性レイヤーを提供します。これはpipewire-pulseデーモンの形をとります。そして、それが魔法を起こします:PulseAudioと共に動作するように設計されたアプリケーションは、何も変わらないままで、変更に気づかないまま動作を続けます。

この移行により問題が発生することは予想していません。実際には、逆にいくつかのよく知られた問題が解決され、全体的に音声がより良く動作するはずです。

あなたが何をすべきか? 特別なことは何もありません。ただし、Kaliインストールをアップグレードするユーザーにはリマインダーがあります:システムをアップグレードする正しいコマンドはsudo apt update && sudo apt full-upgradeです。full-upgradeに焦点を当ててください、upgradeではなく:それが重要です。

この変更があなたのセットアップで問題を引き起こす場合は、「Kali 2023.2で音が出ない」ページにアクセスして、解決策を試してみてください。

i3デスクトップの大幅な改良

Kali i3デスクトップは完全に作り直されました!

背景として:i3はタイリングウィンドウマネージャーです。それについて聞いたことがないかもしれません、それはKaliのインストーラーからは利用できませんし、それは高度なユーザー向けのデスクトップと言えます。それにもかかわらず、Kaliは以前、i3デスクトップ(metapackage kali-desktop-i3によって提供される)とi3-gapsデスクトップ(metapackage kali-desktop-i3-gapsによって提供される)を提案していました。これはi3の一種の代替バージョンでした。

アップストリームプロジェクトのi3-gapsとi3が最近統合されたため、Kaliが2つの別々のメタパッケージを持つのは不自然でした。したがって、これら2つのパッケージは統合され、kali-desktop-i3のみが残りました。このメタパッケージは現在、完全なデスクトップ環境を提供します(以前は最小限でした)。

この作業はすべて、長年のi3ユーザーでありKaliの貢献者であるArszillaによって行われました。彼は自分のセットアップのスクリーンショットをいくつか共有しました。これにより、i3デスクトップがどのように見えるかのアイデアを提供できます:
  • ロック画面:
  • オン/オフメニュー:
  • タイル状のウィンドウを持つデスクトップ(非アクティブなウィンドウが透明になることに注意):
  • 浮動ウィンドウを持つデスクトップ
これを試すにはどうすればよいでしょうか? 最もクリーンな方法は、i3デスクトップを含むカスタムインストーラーisoを自分でビルドし、選択したマシンにインストールすることかもしれません。起動した後、インストールガイドを参照してください。上記のスクリーンショットに似たi3デスクトップを設定するために実行する必要があるいくつかの手動ステップがあります。

デスクトップの更新
Xfceでは、このリリースではXfceファイルマネージャーの便利な拡張機能であるGtkHashを事前にインストールしました。この拡張機能は、ファイルを右クリックしてChecksumsタブを開くだけで、すばやくチェックサムを計算するオプションを提供します。ターミナルを開いてコマンドを手動で入力する必要はありません!以下にスクリーンショットを掲載します:

GNOME 44では、半年ごとに(ほぼ)新しいバージョンのGNOMEデスクトップ環境があります。Kali 2023.2は新しいバージョン、GNOME 44を持ってきます。これは、以前のバージョンで導入された作業を引き続き洗練させた経験です。

この更新の新機能の一部は以下の通りです:

強化されたシェルクイック設定パネル
Bluetoothデバイスにすばやく接続または切断
更新された設定アプリ
GNOMEのファイル選択ダイアログは現在、サムネイルを表示できます
更新されたKaliのテーマ
タイリングアシスタント拡張機能
このリリースでは、KaliのGNOME Shellデスクトップの新しい拡張機能であるTiling Assistantを紹介することを嬉しく思います。この拡張機能はデフォルトのタイリング体験を高め、KDEとXfceで見つけられる四半期タイリングサポートと同等にします。Tiling Assistantを使用すると、2列レイアウトの制限を超えて、強力な機能の範囲を解放できます。直感的なウィンドウスナッピング、マルチモニターサポート、カスタマイズ可能なキーボードショートカット、パーソナライズされた設定を楽しみ、生産性とワークフローを向上させます。

アプリのアイコンとKaliメニューの更新
このリリースから、Kaliメニューの更新と改善の作業を開始したことを発表することを嬉しく思います。私たちの主な焦点は、kali.org/toolsページのトップ100にリストされているツールの強化です。これには、既存のアイコンの改善、新しいアイコンの導入、Kaliのメニューカテゴリの組織の強化が含まれます。

あなたにちょっとした垣間見せを与えるために、以下にいくつかの例を示します:
  • Wiresharkの新しいアイコン
  • Burp Suiteの新しいアイコン
  • Metasploit Frameworkの新しいアイコン
  • Nmapの新しいアイコン
  • Aircrack-ngの新しいアイコン
  • Hydraの新しいアイコン
これらの新しいアイコンは、Kali Linux 2023.2で利用可能になります。

新しいツール

Kali Linux 2023.2では、新たなツールがいくつか追加されています。以下に、追加されたもの(ネットワークリポジトリに)を簡単に紹介します:
  • Cilium-cli - Kubernetesクラスタのインストール、管理、トラブルシューティング
  • Cosign - コンテナの署名
  • Eksctl - Amazon EKSの公式CLI
  • Evilginx - フィッシングログイン資格情報とセッションクッキーを使用したスタンドアロンのマン・イン・ザ・ミドル攻撃フレームワーク。これにより、2要素認証をバイパスできます
  • GoPhish - オープンソースのフィッシングツールキット
  • Humble - 高速なセキュリティ指向のHTTPヘッダーアナライザー
  • Slim(toolkit) - コンテナイメージを変更せずに最小化します
  • Syft - コンテナイメージとファイルシステムからソフトウェアの部品表を生成
  • Terraform - 安全かつ予測可能にインフラを作成、変更、改善
  • Tetragon - eBPFベースのセキュリティ監視とランタイム強制
  • TheHive - スケーラブルなオープンソースのセキュリティインシデント対応プラットフォーム
  • Trivy - コンテナ、Kubernetes、コードリポジトリ、クラウドなどでの脆弱性、誤設定、シークレット、SBOMを見つけます
  • Wsgidav - WSGIに基づく汎用的で拡張可能なWebDAVサーバー
また、多数のパッケージの更新と新しいライブラリもあります。

注目のサイバーレンジ(セキュリティ教育)企業


サイバーセキュリティ・ベンチャーズは、2025年までに未充填のサイバーセキュリティ職が350万人、2014年の100万人から増加すると予測しています。その多くはシニアレベルの募集です。業界が直面している問題の大部分は、実体験からしか学べない高度なスキルの不足です。

サイバーレンジは、ITやサイバーセキュリティの専門家が仕事で直面することをシミュレートし、しかも安全な環境で行われます。CISOやセキュリティリーダーは、デジタルフォレンジック、倫理的ハッキング、インシデントレスポンス、モバイルセキュリティ、侵入テスト、脅威の探索など、さまざまなトレーニングにスタッフを参加させることができます。

サイバーレンジの注目企業

サイバーレンジの領域では誰が活躍しているのでしょうか?ホットな企業をご紹介します!


アメリカ、ナッシュビル、テネシー州の企業。Cloud Rangeのカスタマイズされた安全なクラウドベースのサイバーレンジトレーニングプラットフォームで、スキルを磨くことが可能です。世界の主要なテクノロジーメーカーが提供する実際のツールを使用し、実在する仮想エンタープライズネットワーク上でトレーニングを行うことが可能です。


アメリカ、バージニア州スタフォードの企業。CYBER RANGESは、最先端の次世代軍事グレードのフルコンテンツライフサイクルサイバーレンジ技術とサービスを提供しています。高度な自動化、高いオーケストレーション、高いスケーラビリティを活用して、高忠実度のIT/OTインフラストラクチャのレプリカ上で複雑な大規模オーディエンスの危機シミュレーションを実施します。オンプレミスおよびパブリッククラウドでネイティブに利用可能です。


イスラエル、ラアナナの企業。Cyberbitのサイバーレンジは、実際の攻撃が発生する前に、チームを仮想SOC内のリアルなサイバー攻撃シミュレーションに没入させることで、チームが攻撃を効果的に緩和するために必要な経験を得ることを保証し、チームのパフォーマンスを劇的に向上させます。


アメリカ、ミネソタ州ミネアポリスの企業。ATCorpのCYRIN Cyber Rangeプラットフォームは、世界で最も機密性の高いネットワークを担当する人々、すなわちアメリカの軍隊と救急対応者に包括的なトレーニングを提供している、使いやすいウェブベースのトレーニングシステムです。

カナダ、オタワの企業。カナダの国家サイバーセキュリティ戦略を担当する情報専門家によって作成されたCyber Rangeは、豊富な環境シミュレーションと使いやすいトレーニングおよび評価ツールを提供します。ラボの必要もなく、数分で展開できるプラットフォームで最新のアナリスト主導のトレーニングコンテンツを提供します。

IBM

IBMセキュリティは、X-Force Cyber Range施設を2つの場所で運営しています。各施設は、組織が現実に即したサイバーレスポンスシナリオ、レッドチームおよびキャプチャ・ザ・フラッグの競技を体験できる没入型で刺激的な環境を提供します。これは、融合チームモデルに基づいたフルスケールのセキュリティオペレーションセンター(SOC)です。


アメリカ、バージニア州マナサスの企業。拡張性のあるクラウドベースのプラットフォームで、サイバーセキュリティおよびITオペレーションの専門家向けに実践的で測定可能なシミュレーショントレーニングを提供しています。管理者やチームマネージャーは、迅速にチームを作成し、各チームにユーザーを割り当て、必要に応じて各チームまたはユーザーに異なるクラスやモジュールを適用することができます。

Simspaceは、最も成熟し、最も完全で、最も効果的な商用サイバーレンジプラットフォームです。MITリンカーン研究所での15年以上にわたる研究に基づいており、ユーザーはスケーラブルでセキュアな洗練されたネットワークを構築およびカスタマイズすることができます。データ収集とスコアリングにより、トレーニング、テスト、評価の量的および質的な評価が提供され、サイバーキャパビリティと運用手順の洞察を提供します。



遺品回収ビジネスについて

 

遺品回収ビジネスについて考えてみる。

【遺品回収ビジネスとは】

遺品回収ビジネスは、故人が亡くなった後、遺された遺品や遺産を整理し、遺族に対して必要なサポートを提供する専門業界です。このビジネスは、遺族が喪失感や悲しみに立ち向かいながら、故人の遺した物品を整理する手間や負担を軽減する役割を果たしています。遺品回収業者は、遺族とのコミュニケーションを通じて遺品の整理・分類・保管・処分を行い、遺族の要望や感情に敏感に対応します。また、遺品の適切な処理や売却なども担当し、遺族にとっては負担のかかる作業を代行することで、心のゆとりを提供します。遺品回収ビジネスは、故人の思い出を大切にし、遺族にとって最善の方法で遺品を整理することを目指しています。

【遺品回収ビジネスの将来性】

日本における遺品回収ビジネスは将来性が高いと言えます。その理由は以下の通りです。

まず、日本の高齢化社会において、遺品回収の需要はますます増加しています。高齢者の数が増えるにつれて、亡くなった方の遺品の整理や処分が必要とされるケースが増えるからです。遺品回収業者は、遺族が自身の喪失に集中できるようにサポートし、遺品整理の負担を軽減します。

また、近年のミニマリストや断捨離の流行も遺品回収ビジネスの需要を促進しています。人々は物質的な所有に執着しない傾向があり、遺族も遺品を効果的に整理・処分したいと考えるケースが増えています。遺品回収業者は、遺品の再利用やリサイクルにも積極的に取り組み、環境に配慮したサービスを提供することが求められています。

さらに、遺品回収業者は専門知識と経験を持つプロフェッショナルです。遺品の適切な処理や相続手続きのサポートなど、専門的なサービスが求められます。遺族は信頼できる業者を選ぶ傾向があり、遺品回収ビジネスはその需要に応える存在となっています。

総じて、高齢化社会の進展やライフスタイルの変化により、遺品回収ビジネスの需要は増加しています。これからも遺族のニーズに合わせたサービスを提供し、信頼と満足を追求することで、このビジネスは将来的な成長が期待されるでしょう。

----

遺品回収に関しては民間資格「遺品整理士」が存在する。

確かに需要はあるのだが、仕事をどう確保するか、規模が大きいとマンパワーが必要になるがそれをどう確保するか、といった課題があり、個人事業というよりはある程度の組織が必要。

ただ、務め人でこれをやると簿給になる。

デジタル遺産に特化できるとオリジナリティは発揮できるかもしれない。遺品整理士×ホワイトハッカーはかなりレアな気がするが、需要が微妙。

今やる必要はないが、将来的なオプションとして頭の片隅に置いておこう。

ランサムウェア対応ガイドの改訂版がリリース


ランサムウェア対応ガイドの改訂版がリリースされました。この文書は、ランサムウェアとデータ流出に対する最新のベストプラクティスについて詳しく説明しています。ランサムウェアはデバイス上のファイルを暗号化し、それらとそれらに依存するシステムを使用不能にするマルウェアの一種です。攻撃者は、復号化のための身代金を要求します。時間の経過とともに、攻撃者はランサムウェアをより破壊的で影響力のあるものに進化させ、また被害者のデータを窃取し、盗まれたデータを公開すると脅して被害者に支払いを強制するようになりました。このガイドは、すべての組織がランサムウェア感染によるデータ流出のリスクを減らすためのベストプラクティスを提供します。

以下に、このガイドの主なポイントを要約します:

  • ランサムウェア感染とデータ流出の予防:組織は、ランサムウェア感染とデータ流出リスクを減らすためのベストプラクティスを実施する必要があります。これには、事前準備、予防、および感染時の影響軽減が含まれます。

  • ランサムウェアとデータ流出への対応:組織は、これらの事件に対応するためのベストプラクティスのチェックリストを持つべきです。

  • ゼロトラストアーキテクチャの実装:データとサービスへの不正なアクセスを防ぐために、ゼロトラストアーキテクチャを実装することが推奨されています。

  • フィッシングに対するマルチファクター認証の実装:特に電子メール、VPN、および重要なシステムにアクセスするアカウントに対して、フィッシングに耐性のあるマルチファクター認証を実装することが推奨されています。

【セキュリティ事件簿#2023-086】東邦化学工業株式会社 情報流出に関するお詫びとお知らせ  2023年4月26日


当社は、2023 年2月 28 日付「当社サーバーへの不正アクセスに関するお知らせ」にてご報告いたしましたとおり、第三者による不正アクセスを受けたことを確認し、調査を行ってまいりました。この度、外部のセキュリティ専門家による調査の結果、当社が保管する情報の一部が外部に流出したこと(以下、「本件」といいます。)を確認いたしました。関係各位に多大なるご心配とご迷惑をおかけすることとなり、深くお詫び申し上げます。

現時点における当社の対応状況について、下記のとおりご報告申し上げます。

1.経 緯

2023 年2月 26 日、当社データセンターのサーバーが不正アクセスを受けたことを確認いたしました。そして、その後の専門家による調査の結果、当社が保有するデータの一部が盗取された形跡が確認されました。

上記不正アクセス発覚後、当社社長及び管掌取締役の指示により、速やかにサーバーの停止やネットワークの遮断などの対応を行い、全社を挙げて全容把握と復旧を進めてまいりました。また、警察当局への相談や個人情報保護委員会への報告を行い、ご指導のもと対応しております。

2.漏えいの可能性がある情報

当社から外部へ漏えいした可能性がある情報について、検証を継続しておりますが、現時点で漏えいの可能性がある情報は以下のとおりです。なお、現在までに、情報の不正利用等の二次被害に関する報告はありません。

(1)個人情報
① 当社の株主様及び元株主様(氏名・住所・当社株式の所有株数)
② お取引先関係者様(氏名・社名・所属部署・役職名・会社住所・業務用電話番号・業務用 FAX 番号・業務用メールアドレス)
③ 当社採用試験応募者様(氏名・学校名・学部学科名・専攻名・住所・電話番号、メールアドレス)
④ 当社元社員(氏名・住所・家族情報・給与振込口座番号・社会保険番号(マイナンバーを含む)・その他人事管理のために用いられていた情報)

(2)当社の業務に関係する情報
 当社の業務に関連する情報が漏えいした可能性があり、内容を分析中です。個別にお知らせすべき事項が判明した場合は、適切に対応してまいります。

3.当社の対応

当社社長及び管掌取締役のもと、原因究明および被害状況の確認ならびにセキュリティ対策の強化を進めております。本件の原因については、外部のセキュリティ専門家よりサーバーの脆弱性を狙われたことを指摘されており、提言も踏まえた再発防止策を実施すべく検討を進めております。引き続き全社を挙げて対応してまいります。

バックアップデータや従業員が利用するパソコン等に被害はなく、基幹システムや社内ネットワークは順次復旧しております。インターネット接続が必要なシステムの使用を一部停止しておりますが、生産や取引等の主要な業務に影響を及ぼすものではございません。

4.再発防止策

当社は、本件を厳粛に受け止め、外部専門家の助言のもと、再発防止に真摯に取り組んでまいります。

被害拡大防止及び二次攻撃の防止として、上記不正アクセス発覚以降、インターネット回線を遮断しております。今後、情報セキュリティ強化のための十分な対策を講じ、外部の専門家から十分な評価を得られるまでは、インターネット回線を遮断した状態を継続いたします。

情報セキュリティ強化のための対策については、外部専門家からセキュリティの監視強化等を推奨されており、当社としても対応を進めております。引き続き、外部専門家の助言を得ながら再発防止策の全体像を固めていく過程にありますが、着手可能なものから順次対応を進めてまいります。

5.業績への影響

本件による業績への影響は、現時点では軽微と見込んでおります。今後、業績に大きな影響を与える事象が発生した場合は速やかに公表いたします。

関係する方々には多大なるご心配とご迷惑をおかけしておりますことを、重ねてお詫び申し上げます。この度の事態を真摯に受け止め、全社一丸となって原因究明および再発防止に取り組み、今後の信頼回復に努めてまいります。


「小さな無垢な子供たちに攻撃してしまって申し訳ありません」とランサムウェアギャングが謝罪


先月、アメリカ・イリノイ州の学校がランサムウェア攻撃の標的になり、1週間以内に支払いがなければ、ダークウェブで情報を公開すると脅迫された。

ここまでであれば、何も目新しいことはありません。ランサムウェアのギャングは、組織に侵入し、データを暗号化して、復号鍵と引き換えに(通常はビットコインで)支払いを要求することが常套手段です。

学校は最も頻繁に標的にされる中にあり、Olympia CUSDに対する攻撃は、数多くの攻撃リストの一つにすぎませんでした。

しかし、今回攻撃を行ったLockBitランサムウェアギャングは、突然攻撃について謝罪し、組織のデータを復号化することを約束した。

LockBitの管理者は、「小さな無実の子供たちに対する攻撃を許可したことを許してほしい」とウェブサイトで声明を発表し、盗まれたデータは削除され、復号鍵を得るために復号IDを提供するとした。

ランサムギャングのLockBitは、アフィリエイトプログラムを使って、マルウェアとインフラを提供し、ランサム支払いの一部を受け取ることで攻撃を実行することを許可している。

グループは複雑な構造のため、単一の人物がその攻撃を管理することはほとんど不可能である。

今回の場合、グループの指導者たちは、アフィリエーターの犯罪者たちの標的選択に不満を抱いていたようで、グループの行動規範に違反したようです。

どの特典航空券検索ツールが最適か?


今日はマイルを使ってのフライト(特典航空券)についてお話ししたいと思います。特典航空券は現金ではなかなか難しいフライトを実現可能にします。例えば、エティハド航空のファーストクラスは、アブダビ~ロンドン間は約7,000USドルが必要となりますが、アメリカン航空の80,000マイルで手に入れることが可能です。

しかし、こうした素晴らしい体験を実現するためには、特典航空券の空席を見つけることが必要です。これは非常に難しい作業で、ここで役立つのが特典航空券検索ツールです。

特典航空券検索ツール:一般用とプロ用がある

特典航空券検索ツールには、一般用とプロ用の2つのタイプがあります。一般用は、出発空港、到着空港、旅行日、旅行者数、サービスクラスを入力し、検索ボタンを押すだけで、複数のロイヤルティプログラムと航空会社から利用可能な特典航空券を探してくれます。一方、プロ用ツールは、特定の航空会社やルートの特典航空券を見つけるために設計されています。

一般用の特典航空券検索ツール

以下に、一般的な目的の賞探索ツールをいくつか紹介します。

AwardLogic:最も包括的なツールの一つですが、最も高価です。特定の日付範囲を検索し、各賞に必要なマイル数や推定税金・手数料を表示します。



**長所**

- 一度に最大3日間の検索が可能
- フライトアラート(現在ベータ版)を最大25件まで含む。これにより、特典航空券の空席が開いたときにメールが届く
- 各特典航空券に必要なマイル数を表示
- 各特典航空券の推定税金と手数料を表示
- 移行可能なポイントプログラムをサポート

**短所**

- 一度に検索できるサービスクラスは一つだけ
- 今回のラインナップの中で最も高額

point.me:非常に詳細な賞探索ツールで、多数のロイヤルティプログラムを検索し、賞を見つけた後の予約手順をステップバイステップで説明します。


**長所**

- ビジネスクラスとファーストクラスの特典航空券の空席を同時に検索
- 各特典航空券に必要なマイル数を表示
- 各特典航空券の推定税金と手数料を表示
- 移行可能なポイントプログラムをサポート
- ポイントの移行と特典航空券の予約について、ステップバイステップの指示を提供

**短所**

- 一度に検索できる日付は一つだけ
- 遅い

Roame:無料のツールで、対応するマイレージプログラムはまだ少なく、現時点では、AeroMexico、Air Canada、Air France / KLM、Alaska、American、Avianca、Delta、Iberia、JetBlue、United、Virgin Atlanticをサポートしています。


**長所**

- 無料で利用可能
- ビジネスクラスとファーストクラスの特典航空券の空席を同時に検索
- 検索が早い
- 各特典航空券に必要なマイル数を表示
- 各特典航空券の推定税金と手数料を表示
- 移行可能なポイントプログラムをサポート

**短所**

- 対応するマイレージプログラムが少ない
- 一度に検索できる日付は一つだけ
- 特典航空券の予約手順を含まない


比較項目 AwardLogic point.me Roame
コスト 1日あたり$4.99; 1ヶ月あたり$19.99; 1年あたり$199.99 1日あたり$5; 1ヶ月あたり$12; 1年あたり$129 無料
検索可能な日付範囲 3日間 特定の日付のみ 特定の日付のみ
サポートするロイヤルティプログラムの数 35以上 30以上 11
特典航空券アラート あり(ベータ版) なし なし
マルチレグの特典航空券 あり あり あり
特典航空券の価格表示 あり あり あり
同時に複数の航空会社を検索 あり あり あり
初心者向けのステップバイステップの指示 一部 詳細 なし

プロ用の特典航空券検索ツール

Expert Flyer:特典航空券の空席、アップグレードの空席、開いている座席などを見つけるためのツールです。Expert Flyerは、航空会社全体で一般的な特典航空券の検索を行いません。代わりに、特定の航空会社、ルート、日付を指定し、特典航空券の空席が見つかるかどうかを教えてくれます。特典航空券の価格や、どのプログラムを使用して特典航空券を予約するかについては教えてくれません。



**長所**

- 多数の航空会社(現在64社)をサポート
- ノンストップだけでなく、マルチレグの特典航空券も特定
- 特典航空券の検索以外にも多くのフライト機能を提供

**短所**

- どの航空会社を利用したいかを自分で知っている必要がある
- 特典航空券の価格を表示しない
- 特定の特典航空券を予約するために最適なポイントやマイルを特定するのに役立たない
- アラートの設定が手間取る:興味のある各フライトと日付ごとに別々のアラートを設定する必要がある。例えば、1日に3回のフライトがあり、4日間いつでも飛ぶことができる場合、12の異なるアラートを設定する必要がある。

SeatSpy:特典航空券の空席を一度に1年分表示するユニークなディスプレイを提供するツールです。異なる色は、各日に利用可能なサービスクラスを示します。特定の日にマウスを置くと、各サービスクラスの利用可能な座席数と、その航空会社のロイヤルティプログラムで特典航空券を予約するために必要なポイント数が表示されます。


**長所**

- 一度に1年分の特典航空券の空席を表示
- 利用可能なサービスクラスを色で示す直感的なディスプレイ
- 各特典航空券に必要なポイント数を表示

**短所**

- 限られた航空会社の特典航空券の空席しか表示しない
- パートナープログラムを通じてより良い特典航空券の価格を得ることができますが、SeatSpyはそのような情報を提供するように設計されていません
- 一部の航空会社の特典航空券の空席情報が不完全または不正確な場合がある

Seats.Aero:特典航空券の空席を見つけるためのツールで、一度に1年分の結果を表示します。異なる色は、各日に利用可能なサービスクラスを示します。特定の日にマウスを置くと、各サービスクラスの利用可能な座席数が表示されます。


**長所**
- 一度に1年分の特典航空券の空席を表示
- 利用可能なサービスクラスを色で示す直感的なディスプレイ
- 各特典航空券に必要なマイル数を表示
- フライトアラート機能を提供

**短所**

- 限られた航空会社の特典航空券の空席しか表示しない
- 特典航空券の予約手順を含まない
- 一部の航空会社の特典航空券の空席情報が不完全または不正確な場合がある


比較項目 Expert Flyer SeatSpy Seats.aero
コスト 1ヶ月あたり$9.99; 1年あたり$99.99 プレミアム: 1ヶ月あたり$3.99; 1年あたり$39.90 スタンダード: 無料; プロ: 1ヶ月あたり$7.99
検索可能な日付範囲 7日間 365日間 14日間
サポートするロイヤルティプログラムの数 64 13 10
特典航空券アラート あり あり あり
マルチレグの特典航空券 あり なし あり
特典航空券の価格表示 なし あり あり
同時に複数の航空会社を検索 なし なし あり
初心者向けのステップバイステップの指示 なし なし なし