検索
連載

パスワードは変更しない方が良いのか?セキュリティクラスタ まとめのまとめ 2018年3月版(2/3 ページ)

2018年3月のセキュリティクラスタは「コインチェック」「IPA」「パスワード」に話題が集まりました。コインチェックから流出した仮想通貨NEM(通貨単位XEM)が、ついに全て売られてしまいました。IPAが注目を集めたのはユーザーの情報を漏らしてしまったためです。さて長年、定期的に変更するよう推奨されてきたパスワードはどうなったのでしょうか。

Share
Tweet
LINE
Hatena

IPA、排他制御を行わず情報漏えい

 サイバーセキュリティ関連の幅広い情報を公開していることや情報処理の資格試験を運営していることで、セキュリティクラスタの人たちによく知られているIPA(独立行政法人情報処理推進機構)。3月13日に情報漏えいを起こしたことを発表し、話題になります。

 セキュリティ対策を発信している組織が情報漏えいするなんてけしからん、という意見も多くありました。しかし、それよりも情報漏えいを起こした理由に注目が集まります。同じ時間に2人のユーザーが同時にIPAからファイルのダウンロードを行った際、両方のユーザーの情報がダウンロードできたというのです。

 これは同時に複数箇所からアクセスが行われた際の「排他制御」と呼ばれる処理が甘かったとき起きる障害で、レースコンディションとも呼ばれています。

 タイムライン(TL)では、排他制御のような基本的なことに気を遣っていないのはどうかとレベルの低さを問題視する人がいる一方、完全な排他制御は難しい、テストでは同時にアクセスすることが少ないので見つからなかったのかもしれないという意見もありました。

 とはいえ他の人の情報が見えてしまうならともかく、どうしてお互いの情報が両方ファイルに記載されてしまったのかという疑問があり、それに対してもたくさんの意見がツイートされていました。

 情報処理試験を運営しているIPAが起こした事件なので、今回の漏えい事件に関する問題が出題されることを期待するツイートもありました。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「Appleの暗号化アルゴリズム」を盗用し、2カ月以上検出されなかったステルス型マルウェアの正体とは
  2. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  3. 2025年、LLMの脆弱性が明確になるなど、セキュリティとクラウドに関する8つの変化
  4. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  5. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  6. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  7. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  8. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  9. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  10. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
ページトップに戻る