Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
オンラインTPRGプレイヤーに伝えたい インターネットセキュリティのこと
Search
ccfolia
August 29, 2019
Technology
5.7k
0
Share
オンラインTPRGプレイヤーに伝えたい インターネットセキュリティのこと
ccfolia
August 29, 2019
More Decks by ccfolia
See All by ccfolia
オンセツールの移行を検討されている方へ
ccfolia
0
6.8k
正式リリースまでの予定とデータリセットについて
ccfolia
0
7k
ccfolia-v1.0.0-beta.16
ccfolia
0
53k
開発者からみなさまへ
ccfolia
0
3.4k
Other Decks in Technology
See All in Technology
DevOps Agentで始めるAWS運用 〜フロンティアエージェントが変える運用の現場〜
nyankotaro
1
220
実装は速くなった、レビューはどうする? ― 自身のレビューをAIで再現させるサーヴァントエンジニアリングのすゝめ / Implementation got faster. So what about reviews? — An invitation to Servant Engineering: Recreating your own code reviews with AI
nrslib
6
3.8k
Oracle AI Database@Google Cloud:サービス概要のご紹介
oracle4engineer
PRO
6
1.5k
noUncheckedIndexedAccess、3時間、1万円。 / noUncheckedIndexedAccess, 3 Hours, 10,000 JPY.
kaonavi
1
300
個人の発見を、組織の知恵に 〜生成AI活用を"探索"から"組織の仕組み"へ〜
kintotechdev
2
960
ルールやカスタム機能、どう使う?理想の出力を引き出すために今知りたいIBM Bob 5つの機能
muehara
1
330
関西に縁あるMicrosoft MVPsが語るCopilotの未来
kasada
0
1.2k
Claude Code×Terraform IaC テンプレート駆動開発
itouhi
0
280
Claude Codeを組織で使いこなす— サーバサイドAIエージェント運用の実践知
techtekt
PRO
0
200
GoとSIMDとWasmの今。
askua
3
510
新規事業を牽引する技術選定 〜フルスタックTypeScript開発の実践事例〜
nullnull
3
340
ブロックチェーン / Blockchain
ks91
PRO
0
110
Featured
See All Featured
Music & Morning Musume
bryan
47
7.2k
Being A Developer After 40
akosma
91
590k
Bioeconomy Workshop: Dr. Julius Ecuru, Opportunities for a Bioeconomy in West Africa
akademiya2063
PRO
1
130
Effective software design: The role of men in debugging patriarchy in IT @ Voxxed Days AMS
baasie
0
390
BBQ
matthewcrist
89
10k
HU Berlin: Industrial-Strength Natural Language Processing with spaCy and Prodigy
inesmontani
PRO
0
400
Future Trends and Review - Lecture 12 - Web Technologies (1019888BNR)
signer
PRO
0
3.6k
Heart Work Chapter 1 - Part 1
lfama
PRO
7
36k
jQuery: Nuts, Bolts and Bling
dougneiner
66
8.5k
The Invisible Side of Design
smashingmag
302
52k
Agile that works and the tools we love
rasmusluckow
331
21k
Writing Fast Ruby
sferik
630
63k
Transcript
オンラインTPRGプレイヤーに伝えたい インターネットセキュリティのこと 2019-08
注意 私はあくまでアプリケーションエンジニアであり インターネットセキュリティの専門家ではありません
ココフォリアを開発しよう と思い立った理由の一つでもあるのですが
オンラインセッションでTRPGを遊び始めて とても危ういなと感じていたことがあります
それはFLASH製のツールが 現役だったこともあるのですが、
サーバーを多くの人が分散して運用する 文化があったことです いわゆる自鯖と呼ばれるものです
これからする話は、 今まで苦労してサーバーを用意して友人や もしかするとそれ以外の方にそれを提供していた そういった方々を否定する意図があるわけではない ということをまずお伝えさせてください
今日は少しお時間をいただいて インターネット上で悪さをする人間が 脆弱性のあるサーバーをどのように悪用するのか という点に絞ってお話いたします 詳しい方にとっては退屈な内容かと思います そうではない方向けの資料です
いくつかの事例を図でご紹介します
脆弱.jp サーバー インターネット 犯罪者 ヒャッハー 脆弱なシステムだぜ 設置主が困るというよりも このサーバーが悪用されてしまう
まず いわゆるスパムに利用されてしまうケース これは違法なリンクやウェブサイトを 拡散する目的で行われます 最近は減ってきたような気がします
脆弱.jp インターネット 犯罪者 ブログA ブログB 掲示板A 掲示板B レビューサイトA レビューサイトB 違法なWebサイトを
コメントなどで拡散 許可されていない プログラムを実行
次に DDoS攻撃と呼ばれるものに 加担してしまうケース これは特定のサービスをダウンさせる目的で行われます
A.jp インターネット 犯罪者 B.jp C.jp 同じ手法で複数 サーバーをコントロール とあるサービス 大量アクセスで サーバーダウンさせる
とあるサービス 貴様らは覚えたぞ ブロック! A.jp インターネット 犯罪者 B.jp C.jp
また同じ手法で ブロックされていない 別のサーバーから攻撃 とあるサービス また別のところから… D.jp インターネット 犯罪者 E.jp F.jp
また、最悪セッション仲間に被害が及ぶケースもあります 改ざんされたソフトウェアを介して 任意のプログラムを実行させて情報を抜き出します
脆弱.jp インターネット 犯罪者 アクセスした人のPCで不正なプログラム実行 情報を盗んだり他のサーバーを攻撃させる ユーザー ユーザー ユーザー プログラムを改ざん
配信元のサーバーが信頼できるドメインであれば 起こる可能性は非常に低いものですが、 現状危うく見えるのは
安全.jp インターネット 犯罪者 ユーザー ユーザー ユーザー 「今日は安全さんのサーバーでセッションしよう」 安全さんのサーバーは安全 オンセツール
危険.jp インターネット 犯罪者 ユーザー ユーザー ユーザー 「今日は危険さんのサーバーでセッションしよう」 あれ…? 同じツールを使っているつもりでも 実は危険さんのサーバーを使うと攻撃されてしまう
オンセツール
一緒に遊ぶ仲間を知らないうちに 危険にさらしているかもしれない 脅し文句のようになってしまってすみません..
「でも今まで大丈夫だったよ?」
違うんです 悪い人はわざわざ 証拠を残してはくれない 何事もなかったかのように去ってゆきます
2019-06-11 APSB19-30 https://helpx.adobe.com/security/products/flash-player/apsb19-30.html 2019-05-14 APSB19-26 https://helpx.adobe.com/security/products/flash-player/apsb19-26.html 2019-04-09 APSB19-19 https://helpx.adobe.com/security/products/flash-player/apsb19-19.html 直近警告された脆弱性
FLASHだけ見ても 脆弱性はFLASHに限ったものではなく ほとんど全てのサーバーに影響があるようなレベルで起こることもあります 2014年の Shellshock など
これら全てを常に気をつけて運用するのは とても難しいことです 最近それ以前のセキュリティ事故も多いですが…
昔と違って今はインターネット上に 個人情報も含めて重要な情報がたくさんあります 使う側も、提供する側も、 より気をつけなければいけない場所になっています
私からのお願いは つぎ、サーバーの契約を更新する前に ちょっと手を止めてみてほしいということです 「このサーバーを安全に運用していけるだろうか?」
以上です ありがとうございました