Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
SNUG_WG-Platform_20260413.pdf
Search
Mio Yokohama
May 29, 2026
7
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
SNUG_WG-Platform_20260413.pdf
Mio Yokohama
May 29, 2026
More Decks by Mio Yokohama
See All by Mio Yokohama
ServiceNow USEMAustralia Updateと移行戦略 - ServiceNow Community Day 2026
mioyokohama
0
76
ServiceNow SNUG 2025YEP ServiceNow の責任のある開示プログラムとは
mioyokohama
0
36
ServiceNow WFT25 CreatorCon Rising Star が語るコミュニティの魅力
mioyokohama
0
30
SNUG K25フィードバックセッション_Knowledge セッション登壇体験記
mioyokohama
0
160
ドメインあるある言いたい!
mioyokohama
0
110
Featured
See All Featured
Agile that works and the tools we love
rasmusluckow
331
21k
Visual Storytelling: How to be a Superhuman Communicator
reverentgeek
2
560
"I'm Feeling Lucky" - Building Great Search Experiences for Today's Users (#IAC19)
danielanewman
230
23k
HDC tutorial
michielstock
2
710
Optimizing for Happiness
mojombo
378
71k
Deep Space Network (abreviated)
tonyrice
0
170
JAMstack: Web Apps at Ludicrous Speed - All Things Open 2022
reverentgeek
1
470
YesSQL, Process and Tooling at Scale
rocio
174
15k
Code Review Best Practice
trishagee
74
20k
Beyond borders and beyond the search box: How to win the global "messy middle" with AI-driven SEO
davidcarrasco
3
160
VelocityConf: Rendering Performance Case Studies
addyosmani
333
25k
CSS Pre-Processors: Stylus, Less & Sass
bermonpainter
360
30k
Transcript
ࠓ͔Β͑Δʂ 4FSWJDF/PXϓϥοτϑΥʔϜ ηΩϡϦςΟ࣮ફ5JQT 4/6(1MBUGPSN8PSLJOH(SPVQ !NJP@ZPLPIBNB c.JP:PLPIBNB
ڞ༗Ϟσϧ
4BB4͔ͩΒηΩϡϦςΟ ͓ͤͰ͍͍ΜͰ͠ΐ͏ʁ
͍͍͑ɺͦΜͳ͜ͱ͋Γ·ͤΜɻ
ڞ༗Ϟσϧ
ڞ༗Ϟσϧ
ڞ༗Ϟσϧ インフラ層はServiceNowが、 その上の「設定」や「データ」はユーザーが責任を持つ
4BB4ͱ͍ͬͯϢʔβʔϓϥοτϑΥʔϜͷ ηΩϡϦςΟΛߟ͑ͳ͚ΕͳΒͳ͍ɻ
4FSWJDF/PX4FDVSJUZ$FOUFS
ΠϯελϯεͷηΩϡϦςΟΛӡ༻ɾཧ͢ΔͨΊͷμογϡϘʔυͱػೳͷू·Γɻ 4FSWJDF/PX4FDVSJUZ$FOUFS
4FDVSJUZͷਪઃఆ͕༏ઌ͝ͱʹఆٛ͞Ε͓ͯΓɺͦΕͧΕͷ४ڌঢ়گ͕νΣοΫ͞Ε͕ͭ͘ɻ 4FSWJDF/PX4FDVSJUZ$FOUFS ϋʔυχϯάείΞ
• 陳腐化した暗号化⽅式を使い続けていないか? • ⾼セキュリティプラグインをアクティブにしているか? • バックグラウンドスクリプトへのアクセスを制限しているか? • HTMLサニタイザーが有効になっているか? など…
4FSWJDF/PX4FDVSJUZ$FOUFS ϋʔυχϯάείΞ 4FDVSJUZͷਪઃఆ͕༏ઌ͝ͱʹఆٛ͞Ε͓ͯΓɺͦΕͧΕͷ४ڌঢ়گ͕νΣοΫ͞Ε͕ͭ͘ɻ
4FSWJDF/PX4FDVSJUZ$FOUFS ϋʔυχϯάείΞ 4FDVSJUZͷਪઃఆ͕༏ઌ͝ͱʹఆٛ͞Ε͓ͯΓɺͦΕͧΕͷ४ڌঢ়گ͕νΣοΫ͞Ε͕ͭ͘ɻ 未対応の場合、全てに対応するのは⼤変ですが、 まずはPriorityが「1 - Critical」,「2 - High」からまずは対応することをお勧めします。
https://dev375419.service-now.com/now/security-center-monitoring/all_security_metrics 4FSWJDF/PX4FDVSJUZ$FOUFS ϝτϦΫε ΠϯελϯεͷηΩϡϦςΟʹؔ͢ΔࢦඪΛूܭ͠ɺΠϕϯτᮢΛઃఆͯ͠௨Ͱ͖Δɻ
https://dev375419.service-now.com/now/security-center-monitoring/security_policies 4FSWJDF/PX4FDVSJUZ$FOUFS ϝτϦΫε ΠϯελϯεͷηΩϡϦςΟʹؔ͢ΔࢦඪΛूܭ͠ɺΠϕϯτᮢΛઃఆͯ͠௨Ͱ͖Δɻ • 特権が付与されたときに通知 • 代理操作したときに通知 •
ユーザーがロックアウトされたときに通知 など…
4FSWJDF/PX4FDVSJUZ$FOUFS 4FDVSJUZ $FOUFS8PSME'PSVNͳͲͷΠϕϯτͷΠϯελϯεηΩϡϦςΟܥͷηογϣϯͰΑ͘ հ͞ΕͯΔͷͰɺػձ͕͋Ε͝ཡ͍ͩ͘͞ɻ ·ͨɺ:PV5VCFͷ$PNNVOJUZνϟϯωϧͰհಈը্͕͕͍ͬͯ·͢ɻ
υϝΠϯྻڍ߈ܸ
υϝΠϯྻڍ߈ܸ ͝ଘͷ௨Γɺ4FSWJDF/PXͷΑ͏ͳ4BB4Ͱ͜ͷΑ͏ͳαϒυϝΠϯܗࣜΛ࠾༻͍ͯ͠·͢ɻ <Πϯελϯε໊>TFSWJDFOPXDPN
υϝΠϯྻڍ߈ܸ ͜ͷΑ͏ͳαϒυϝΠϯʮαϒυϝΠϯྻڍ߈ܸʯʹΑΓ༰қʹݕग़͢Δ͜ͱ͕ՄೳͰ͢ɻ mio@Mios-MBA ~ % __ _____ __ _______
__/ /_ / __(_)___ ____/ /__ _____ / ___/ / / / __ \/ /_/ / __ \/ __ / _ \/ ___/ (__ ) /_/ / /_/ / __/ / / / / /_/ / __/ / /____/\__,_/_.___/_/ /_/_/ /_/\__,_/\___/_/ projectdiscovery.io [INF] Current subfinder version v2.13.0 (latest) [INF] Loading provider config from /Users/mio/Library/Application Support/subfinder/provider-config.yaml [INF] Enumerating subdomains for service-now.com ***********.service-now.com **********************.service-now.com ***************.service-now.com *******************.service-now.com *****************.service-now.com ***********.service-now.com ***********.service-now.com *******************.service-now.com ***********.service-now.com ***************.service-now.com **********.service-now.com ***********.service-now.com *********service-now.com ***********.service-now.com *************.service-now.com ***********.service-now.com [INF] Found 56126 subdomains for service-now.com in 9 minutes 14 seconds 実施する場合は攻撃にならないよう パッシブな⽅法でお試しください。
υϝΠϯྻڍ߈ܸ 4FSWJDF/PXͷΑ͏ͳ4BB4ϑϧεΫϥονͱҟͳΓɺΈ͕ڞ௨Ͱ͋Δɺ୭Ͱ༷ΛѲ͠ɺ ੬ऑੑΛݕূͰ͖ͯ͠·͍·͢ɻ ·ͨɺଟ͘ͷاۀ͕Πϯελϯε໊ʹ໊ࣗࣾΛ͍͕ͪͰ͕͢ɺ͜ΕʹΑͬͯυϝΠϯ͔Β৫͕ಛఆ ͞Ε͘͢ͳ͍ͬͯ·͢ɻ ʮΈ͕ΒΕ͍ͯΔʯºʮυϝΠϯʢ৫ʣ͕͔Δʯ͜ͱͷ૬ޮՌʹΑΓɺৗʹڴҖʹ͞Β͞Ε ͍ͯΔͱ͍͏ߴ͍ϦεΫҙࣝΛ࣋ͭඞཁ͕͋Γ·͢ɻ
υϝΠϯྻڍ߈ܸ ͷϦετΟδΣοτͷઃఆϛεʹΑΔใ࿙ӮՄೳੑͷ 1P$ͷެ։ޙɺ࣮ࡍʹ͜ͷΛѱ༻ͨ͠ΞΫηε͕ه͞Εͨใࠂ͕͋Γ·͢ɻ ࠓޙ4FSWJDF/PXͷϓϥοτϑΥʔϜʹؔ͢Δ੬ऑੑ͕ެ։͞Εͨ߹ɺࢲͨͪͷΠϯελϯεʹ ͦͷ߈ܸ͕ߦΘΕΔՄೳੑ͕ߴ͍͜ͱΛҙ͓ࣝͯ͘͠ඞཁ͕͋Γ·͢ɻ
υϝΠϯྻڍ߈ܸ υϝΠϯྻڍͱಛੑ͕ҟͳΓ·͕͢ɺඇϓϩμΫγϣϯڥͷηΩϡϦςΟॏཁͰ͢ɻ ඇϓϩμΫγϣϯڥʹҎԼͷΑ͏ͳΠϯελϯε໊Λ͚͍ͭͯ·ͤΜ͔ʁ <Πϯελϯε໊>EFWTFSWJDFOPXDPN <Πϯελϯε໊>TUHTFSWJDFOPXDPN <Πϯελϯε໊>USBTFSWJDFOPXDPN <Πϯελϯε໊>UFTUTFSWJDFOPXDPN
υϝΠϯྻڍ߈ܸ υϝΠϯྻڍͱಛੑ͕ҟͳΓ·͕͢ɺඇϓϩμΫγϣϯڥͷηΩϡϦςΟॏཁͰ͢ɻ ඇϓϩμΫγϣϯڥʹҎԼͷΑ͏ͳΠϯελϯε໊Λ͚͍ͭͯ·ͤΜ͔ʁ <Πϯελϯε໊>EFWTFSWJDFOPXDPN <Πϯελϯε໊>TUHTFSWJDFOPXDPN <Πϯελϯε໊>USBTFSWJDFOPXDPN <Πϯελϯε໊>UFTUTFSWJDFOPXDPN このような慣例的な命名規則などを推測して、 セキュリティ管理の⽢いインスタンスから侵害される可能性があることにも注意が必要です。
$4.ʹޚ༻৺
֎෦ͱ͍͏֓೦ͷొ *54.*5".ɺ4FD0QTʢ734*3ʣɺ͋͘·Ͱʮ෦ʢࣾʣʯͷͨΊͷΈͰ͢ɻ ͔͠͠ɺ$4.Ͱʮ֎෦ʢސ٬ίϯγϡʔϚʔήετʣʯͱ͍͏֓೦͕ొ͠·͢ɻ ෆಛఆଟΛ૬खʹ͠ͳ͍ͱ͍͚ͳ͍ ෦ར༻ͳΒʮ*1੍ݶʯʹΑΓ֎෦͔ΒͷΞΫηεΛःஅ͢Δ͜ͱ͕Ͱ͖·͢ɻ ͔͠͠ɺෆಛఆଟΛ૬खʹ͢Δ$4.Ͱɺͦͷಛੑ͔Βɺ੍ݶΛར༻Ͱ͖ͳ͍߹͕͋Γ·͢ɻ ৴པͰ͖ͳ͍Ϣʔβʔ͔ΒͷΞΫηεΛલఏʹ͠ͳ͚ΕͳΓ·ͤΜɻ ΞλοΫαʔϑΣεͷ֦େ ͜Ε·ͰʮࣾϙʔλϧʯͳͲળҙͷར༻ऀʹΑΔ৴པΛલఏͱ͍ͯͨ͠Πϯελϯεɺ $4.ΛೖΕΔ͜ͱͰɺѱҙΛ࣋ͬͨ߈ܸऀʹ͞Β͞ΕΔ֎෦ެ։αΠτͱมΘΓ·͢ɻ
αϒυϝΠϯྻڍ߈ܸͳͲʹΑΓɺΠϯελϯε໊͕ಛఆ͞ΕΔ͜ͱͷॏΈ͕ɺ෦ͷΈͷӡ༻ͱൺ ͯେ͖͘૿େ͠·͢ɻ $4.ʹޚ༻৺
ྫ͑ • ෆཁͳ֎෦ެ։ϖʔδɾϙʔλϧΛด͡Δɻ 63-Λॻ͖͑ͨΒ؆୯ʹΞΫηεͰ͖ͯ͠·͏ɻ • ඇϓϩμΫγϣϯڥͷηΩϡϦςΟݎ࿚ʹ͓ͯ͘͠ ׳ྫతͳ໋໊υϝΠϯྻڍ߈ܸʹΑΓɺඇϓϩμΫγϣϯڥ߈ܸͷରʹͳΔɻ $4.ʹޚ༻৺
ηΩϡϦςΟνΣοΫγʔτ
ηΩϡϦςΟνΣοΫγʔτॻ͍ͯ·͔͢ʁ
https://note.com/nocoinc/n/n9e7760661f81
ΫϥυηΩϡϦςΟνΣοΫγʔτͷ༰ Ψόφϯεɾ৫ମ੍ ୈࡾऀೝূͷऔಘঢ়گ*40ɺ40$5ZQFɺ *4."1ͳͲͷऔಘ༗ແɻ ࠶ҕୗઌͷཧ4FSWJDF/PXσʔληϯλʔͷཧମ ੍ɻ ཧతɾٕज़తج൫ σʔληϯλʔͷηΩϡϦςΟೖୀࣨཧɺࢹΧϝ ϥɺిݯԽɻ
σʔλͷ҉߸Խ௨৴࣌ʢ5-4ʣ͓Αͼอ࣌ʢ"&4 ʣͷ҉߸Խɻ όοΫΞοϓͱ෮چ310ʢඪ෮چ࣌ʣ350ʢ ඪ෮چ࣌ؒʣͷఆٛͱ࣮ɻ ੬ऑੑཧఆظతͳϖωτϨʔγϣϯςετͷ࣮ࢪͱ मਖ਼ϓϩηεɻ *%ɾΞΫηεཧ ೝূํࣜ4".-440࿈ܞͷՄ൱ɺ.'"ʢଟཁૉೝ ূʣͷαϙʔτɻ ύεϫʔυϙϦγʔෳࡶੑɺ༗ޮظݶɺϩοΫΞτ ઃఆɻ ӡ༻ɾΠϯγσϯτରԠ ϩάͷఏڙϢʔβʔͷૢ࡞ϩάʢ"VEJU-PHʣ͕औ ಘɾอՄೳ͔ɻ Πϯγσϯτ௨ηΩϡϦςΟࣄނൃੜ࣌ɺԿ࣌ؒҎ ʹ࿈བྷ͕དྷΔ͔ɻ αϙʔτମ੍࣌ؒͷडମ੍͕͋Δ͔ɻ ίϯϓϥΠΞϯεɾ๏ن੍ σʔλͷॴࡏʢ%BUB3FTJEFODZʣຊࠃͷσʔ ληϯλʔΛࢦఆͰ͖Δ͔ɻ (%13ݸਓใอޢ๏ରԠݸਓσʔλͷऔΓѻ͍ɺ আɾΤΫεϙʔτͷ༰қੑɻ
4FSWJDF/PX$03&ʹใ͕͋Γ·͢ɻʢ,#ʣ ΫϥυηΩϡϦςΟνΣοΫγʔτΛॻ͘ͱ͖
ΫϥυηΩϡϦςΟνΣοΫγʔτΛॻ͘ͱ͖ ServiceNowの内部情報のため、取り扱いには注意 4FSWJDF/PX$03&ʹใ͕͋Γ·͢ɻʢ,#ʣ
੬ऑੑ͕ൃݟ͞ΕͨΒ
4FSWJDF/PXʹ੬ऑੑ͕ݟ͔ͭͬͨ߹ɺҎԼͷྲྀΕͰରԠ͕͞ΕΔ͜ͱ͕͋Γ·͢ɻ 4FSWJDF/PX͕੬ऑੑΛݕग़ʢ4FSWJDF/PXࣗͷௐࠪ ֎෦͔Βͷใࠂʣ τϦΞʔδͱରࡦݕ౼ ੋਖ਼ରԠ ϦεΫߴͷ߹ɿ؇ࡦͷద༻
ϦεΫͷ߹ɿϗοτϑΟοΫεͰमਖ਼ पʢίϛϡχέʔγϣϯϨίʔυɾηΩϡϦςΟΞυόΠβϦҰɾ$7&ެ։ʣ ੬ऑੑ͕ݟ͔ͭͬͨΒͲ͏ͳΔʁΑ͋͘Δύλʔϯͱҙ
4FSWJDF/PXʹ੬ऑੑ͕ݟ͔ͭͬͨ߹ɺҎԼͷྲྀΕͰରԠ͕͞ΕΔ͜ͱ͕͋Γ·͢ɻ 4FSWJDF/PX͕੬ऑੑΛݕग़ʢ4FSWJDF/PXࣗͷௐࠪ ֎෦͔Βͷใࠂʣ τϦΞʔδͱରࡦݕ౼ ੋਖ਼ରԠ ϦεΫߴͷ߹ɿ؇ࡦͷద༻
ϦεΫͷ߹ɿϗοτϑΟοΫεͰमਖ਼ पʢίϛϡχέʔγϣϯϨίʔυɾηΩϡϦςΟΞυόΠβϦҰɾ$7&ެ։ʣ ੬ऑੑ͕ݟ͔ͭͬͨΒͲ͏ͳΔʁΑ͋͘Δύλʔϯͱҙ リスクの⾼い脆弱性の緩和策は事前の予告なく適⽤され、 後から情報公開される傾向があります。
/PX4VQQPSUͷ ηΩϡϦςΟίϯλΫτ
/PX4VQQPSUʹ,FZ$POUBDUͷઃఆ͕͋Γ·͢ɻ ,FZ$POUBDUͷ֤छ୲ऀʹઃఆ͞ΕͨϢʔβʔʹͦΕͧΕॏཁͳ௨͕ߦΘΕ·͢ɻ /PX4VQQPSUͷηΩϡϦςΟίϯλΫτɺϝϯςͯ͠·͔͢ʁ https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB1285089
ͦͷதͰ4FDVSJUZ$POUBDU Λઃఆ͓͔ͯ͠ͳ͍ͱॏཁͳηΩϡϦςΟ௨Λݟಀͯ͠͠·͏͔ʂ /PX4VQQPSUͷηΩϡϦςΟίϯλΫτɺϝϯςͯ͠·͔͢ʁ https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB0547262
None