アカウント名:
パスワード:
いつも不思議なんだが、公開しているサーバに無許可でスキャンを掛けるのはどうなの?内容によるってのもあるでしょうが、本件のはスキャナがAndroidアプリになってどっかで紹介されたりしてたので、世間的にはOKなんだと自分は驚きました。損害を与えなければ犯罪じゃないとしても、与えるかどうか事前には分からないですし、スキャン動作をアラートにしていた場合、技術者の対応が発生し、最悪の場合は、偽計業務妨害にもなりかねませんよね。
「被害無しのアタックは日常茶飯事なので無視」っていうノリが定着している会社/技術者が多いのも実感していますが、新参者の倫理観としては他人の機器に無断でスキャン掛けるのはNGかなと思っています。
# この前、脆弱性スキャナで業務サーバ落としちゃったのでACで(お前の功夫はそんな物かって言ったけど、めっちゃ怒られた)
インターネットに公開されているウェブサイトに対し、人間が対話的にアクセスするのと同じ程度のほどよい速度頻度で巡回ロボットが繋いでみて特に掘り下げることなく取得可能であった情報を統計的に解析してみることに何の問題がありましょうや?
それにアラートが上がったら即時緊急対応するため技術者を貼り付けるという体制と、今回のような緊急対応が求められる重篤な脆弱性を放置するという状況は矛盾しませんか。
貴兄が従前属していた業界では抜き打ち検査というのは「何日何時から抜き打ち検査をしますのでよろしくお願いします」と事前連絡があるものだったのですか?護衛船団方式横並びの某業界においてはそのような傾向であるとも耳にしますが。
#今回 Qualys SSL Labs で解析してついでに現代的に不要な古いプロトコル等も落として Forward Security も達成させました
別に本件に限ったことではなく、内容によって線引きはあるかもしれませんが、一律問題無いと思いますか?もし、スキャンがバージョンチェック程度で無く、メモリの内容読んでみて判断とかだったらどうですか?
抜き打ち検査が何を意図しているのか図りかねますが、WEB業界だとして、事前に打ち合わせも無くスキャンするのは意味無いですし、誰が何の目的でそんなことするんでしょう。大抵の場合、検査のクライアントはサービスを運営する側ですし、ユーザが利用してる状態のサーバにスキャン掛けさせるなんて、よっぽどの事が無い限りやらないと思います。サービス停止やユーザに被害が出たら損失が大き過ぎますし。
私の認識では、スキャンを攻撃の初まりと捉えて、IPS等で検知次第、該当攻撃の調査、必要なら遮断や影響範囲の確認等、例え脆弱性が対策済みでもやる事はあると思います。もっともこの問題の場合は、スキャンが大量そうなんでIPS側で一律遮断とかにするとは思いますが。
この問題でISPがどうやって遮断すんだよ
IPSとISPの区別もつかないのなら口挟まなければいいのに……
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
UNIXはシンプルである。必要なのはそのシンプルさを理解する素質だけである -- Dennis Ritchie
こっちスキャンすんなっ (スコア:0)
いつも不思議なんだが、公開しているサーバに無許可でスキャンを掛けるのはどうなの?
内容によるってのもあるでしょうが、本件のはスキャナがAndroidアプリになってどっかで紹介されたりしてたので、世間的にはOKなんだと自分は驚きました。
損害を与えなければ犯罪じゃないとしても、与えるかどうか事前には分からないですし、スキャン動作をアラートにしていた場合、技術者の対応が発生し、最悪の場合は、偽計業務妨害にもなりかねませんよね。
「被害無しのアタックは日常茶飯事なので無視」っていうノリが定着している会社/技術者が多いのも実感していますが、新参者の倫理観としては他人の機器に無断でスキャン掛けるのはNGかなと思っています。
# この前、脆弱性スキャナで業務サーバ落としちゃったのでACで(お前の功夫はそんな物かって言ったけど、めっちゃ怒られた)
Re: (スコア:1)
インターネットに公開されているウェブサイトに対し、
人間が対話的にアクセスするのと同じ程度のほどよい速度頻度で巡回ロボットが繋いでみて
特に掘り下げることなく取得可能であった情報を
統計的に解析してみることに何の問題がありましょうや?
それにアラートが上がったら即時緊急対応するため技術者を貼り付けるという体制と、
今回のような緊急対応が求められる重篤な脆弱性を放置するという状況は矛盾しませんか。
貴兄が従前属していた業界では抜き打ち検査というのは
「何日何時から抜き打ち検査をしますのでよろしくお願いします」
と事前連絡があるものだったのですか?
護衛船団方式横並びの某業界においてはそのような傾向であるとも耳にしますが。
#今回 Qualys SSL Labs で解析してついでに現代的に不要な古いプロトコル等も落として Forward Security も達成させました
Re: (スコア:0)
別に本件に限ったことではなく、内容によって線引きはあるかもしれませんが、一律問題無いと思いますか?
もし、スキャンがバージョンチェック程度で無く、メモリの内容読んでみて判断とかだったらどうですか?
抜き打ち検査が何を意図しているのか図りかねますが、WEB業界だとして、事前に打ち合わせも無くスキャンするのは意味無いですし、誰が何の目的でそんなことするんでしょう。
大抵の場合、検査のクライアントはサービスを運営する側ですし、ユーザが利用してる状態のサーバにスキャン掛けさせるなんて、よっぽどの事が無い限りやらないと思います。サービス停止やユーザに被害が出たら損失が大き過ぎますし。
私の認識では、スキャンを攻撃の初まりと捉えて、IPS等で検知次第、該当攻撃の調査、必要なら遮断や影響範囲の確認等、例え脆弱性が対策済みでもやる事はあると思います。
もっともこの問題の場合は、スキャンが大量そうなんでIPS側で一律遮断とかにするとは思いますが。
Re: (スコア:-1)
この問題でISPがどうやって遮断すんだよ
Re:こっちスキャンすんなっ (スコア:0)
IPSとISPの区別もつかないのなら口挟まなければいいのに……