雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
【セキュリティ事件簿#2024-003】アニエスベージャパン株式会社 当社サーバーへの不正アクセスについて
【セキュリティ事件簿#2024-002】株式会社熊谷組 当社サーバへの不正アクセスについてのご報告
【セキュリティ事件簿#2023-456】日本ルツボ株式会社 ランサムウェアによるアクセスに関するお知らせ
Kivaローンで社会貢献しながらマイルをゲットする方法を考えてみる
マイルを貯める裏技!Kivaローンで人助けしながらJALマイルを効率的に獲得
![]() |
セキュリテでデフォルトしたファンド |
Kivaローンって?
Kivaローンでマイルを貯めるメリット
- 人助けをしながらマイルを貯められる
- 少額から投資できる(25USDから)
- 投資先を選べる
- デフォルト率が公開されている
- 換金性のあるポイントが貯まる
Kivaローンでマイルを貯めるデメリット
- デフォルトリスクがある
- 為替リスクがある
- マイル獲得までに時間がかかる
とりあえず検証
![]() |
イメージ(https://frequentmiler.com/my-kiva-spend-experiment/) |
想定通りであれば出資額を増やして貢献レベルと獲得マイルをあげていく。大きく想定を下回るようであれば資金は引き上げる。
【セキュリティ事件簿#2023-503】JR西日本ホテルズ 梅小路ポテル京都メールアカウントへの不正アクセスによる迷惑メールの送信に関するお詫びとお知らせ
1.被害状況に関する調査結果
事象①サーバーに保存されたメールが第三者に閲覧された可能性について
事象②不特定多数のメールアドレスに迷惑メール(フィッシングメール)が送信された件について
2.再発防止策
AWSとAzureのクラウドデータをハッカーから守る、無料のクラウドセキュリティツール5選
- Cybersecurity Evaluation Tool (CSET).
- The SCuBAGear tool.
- The Untitled Goose Tool
- Decider Tool
- Memory Forensic on Cloud.
Cybersecurity Evaluation Tool (CSET)
CISAは、企業のサイバーセキュリティ態勢を評価するためのツールを開発しました。このツールは、業界で広く受け入れられている標準、ガイドライン、推奨事項に基づいており、運用ルールや手順、システムの設計に関する質問に回答することで、企業の長所と短所を把握します。その結果を踏まえて、改善のための提案とともに報告書を作成します。
CSETバージョン11.5では、米国国立標準技術研究所(NIST)がコンピュータセキュリティ産業協会(CISA)と共同で策定したクロスセクター・サイバー・パフォーマンス・ゴール(CPG)が含まれています。CPGは、企業のサイバーセキュリティ態勢を評価するための共通基準を提供します。
The SCuBAGear tool
SCuBAGearは、SolarWinds Orion Softwareのサプライチェーン攻撃への対応として開発された、連邦民間行政機関(FECB)とCISAのMicrosoft 365(M365)セキュアコンフィギュレーションを比較する自動化ソフトウェアです。
CISAは、SCuBAGearと連携して、クラウドセキュリティのガイドとなるような、あらゆるタイプの企業に役立つ数多くの資料を作成しました。このツールの結果、3種類の文書が作成されました。
- SCuBAGearガイド:SCuBAGearの使用方法と、その結果を解釈する方法について説明します。
- SCuBAレポートテンプレート:SCuBAGearを使用して作成したレポートのフォーマットを定義します。
- SCuBAベストプラクティス:クラウドセキュリティのベストプラクティスをまとめたドキュメントです。
SCuBA Technical Reference Architecture (TRA)
ハイブリッドアイデンティティソリューションアーキテクチャ
M365セキュリティコンフィギュレーションベースライン(SCB)
The Untitled Goose Tool
Untitled Goose Toolは、Sandia National Laboratoriesと共同で開発された、Microsoft Azure、Active Directory、Microsoft 365環境での異常の検出と調査を支援するツールです。監査ログのクエリ、エクスポート、調査も可能です。
SIEMプラットフォームにログをインポートしていない組織にとって、このツールは非常に役立ちます。PowerShellツールにAzure、AAD、M365のデータ収集機能がなかったため、このツールは当時利用可能だったPowerShellツールの代替として設計されました。
Untitled Goose Toolは、Active Directory、Microsoft Azure、Microsoft 365からクラウド成果物を抽出するツールです。
Unified Audit Logs (UAL)にタイムバウンディングを行うことで、特定の期間のログのみを収集できます。また、MDE(Microsoft Defender Endpoint)データデサイダーツールのタイムバウンディング機能を利用して、特定の期間のデータを収集することもできます。
インシデント対応アナリストは、このツールをMITRE ATT&CK 手法と組み合わせることで、悪意のあるアクションをマッピングするのに役立ちます。このツールは、アナリストの手法をより利用しやすく、適切な方法で行動をレイアウトするための方向性を提供します。
Decider Tool
- ATT&CK Navigatorからヒートマップをエクスポート。
- 収集した脅威インテリジェンスに関するレポートの公開。
- 適切な予防策の実施。
- 搾取の防止
Memory Forensic on Cloud.
【セキュリティ事件簿#2023-506】北広島町社会福祉協議会におけるシステム不調発生のご報告とお詫びについて
北広島町社会福祉協議会では、12月4日から、システム不調が生じております。
現在、個人情報等の保護とシステムの安定性を最優先に考え、専門業者と協力して迅速な復旧に全力で取り組んでいるところです。
現時点では個人情報等の漏洩は確認されておりませんが、この不調により、各種業務への対応の遅れ、メールの不通による連絡の遅れ等が発生しており、皆様には多大なご迷惑をおかけしておりますことを深くお詫び申し上げます。