パスワードを忘れた? アカウント作成
15657367 story
クラウド

富士通の政府認定クラウド”に不正アクセスが発生。認証情報など盗まれた可能性 57

ストーリー by nagazou
うーむ 部門より
政府のクラウドサービス認定制度に登録されている富士通クラウドサービスに、不正アクセスがあったことが報じられている。パブリッククラウド「ニフクラ」「FJcloud-V」を運営する富士通クラウドテクノロジーズが16日、不正アクセスを受けたことを発表した。ロードバランサーの脆弱性を突かれ、一部ユーザーのデータや認証情報を盗まれた可能性があるとしている(富士通クラウドテクノロジーズリリースITmedia)。
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • ニフクラ (スコア:1, おもしろおかしい)

    by Anonymous Coward on 2022年05月21日 8時25分 (#4253182)

    イタリア人 「フニクラの間違いではないか?」

    • by Anonymous Coward

      珍しく好調だった子会社の事業を召し上げたやつじゃないかな。旧称ニフティクラウド

  • by Anonymous Coward on 2022年05月21日 8時59分 (#4253194)

    ひたすらめんどくさい
    仕事の関係で専用のシンクライアント端末をお借りしてアクセスしてますが
    内部システム系列毎に更新タイミングの異なるパスワードをいくつも使ったり
    メールや情報を確認するのにも登録済みの携帯電話SMSでの二段階認証を何回も繰り返す
    おもらしし過ぎで、セキュリティの方向性を見失いひたすら認証を繰り返せばOKだと思っているのかもしれません
    今回のおもらしでまた認証を増やされたらほんとにめんどくさい

    • by nullnull (41989) on 2022年05月22日 9時28分 (#4253564) 日記
      えぇ~
      えんたーで入力出来ないパスワード欄がまた一つ増えるんですか?
      親コメント
    • by Anonymous Coward

      逆に聞きたいんだけど、部門内とか自分でサーバー建てるときに
      全社統一認証基盤以外の認証方法は許さんみたいな会社あるの?

      • by Anonymous Coward

        否定が多すぎて意味がわからん。
        その会社が統一認証基盤を強制するのか他を許可してるのかどっちを聞きたいんだ。

      • by Anonymous Coward

        例外的に古いのを残すとかなら仕方ないが、
        すでに全社統一認証基盤を導入してるのに、
        新たに勝手認証のサーバーの新設を許可するとか頭おかしいだろ
        控え目に言っても無能だわ

      • by Anonymous Coward

        GAFAMとかじゃね? 知らんけど

      • by Anonymous Coward

        MSに上納金払って、もうぜんぶActiveDirectoryでいい気がする

        • by nullnull (41989) on 2022年05月22日 9時26分 (#4253562) 日記
          上納金は払ったけど、企業が巨大すぎで "ぜんぶ" がどこまでかわからなくなってるんだよ。

          ついでに、くっそくだらねぇ "せきゅりてぃぽりしー" のお陰で、誰にアカウントを発行できるかがもう厳密に定められすぎて、結局アカウント発行できない人にも使わせなきゃならんシステムが多すぎ。
          とくに、社内のオナニーシステムではなく仕事に必要なシステムになればなるほど情シス屋が想定していない人員にアカウントを渡す必要がある。

          その結果、ゲロゴミADではどうにもナラン自体が発生する。
          #本質的には、機能限定IDの生成をサポートするべきなのに、そこをめんどくさがって「ゲロゴミの一般ユーザ」って括り以外を作ろうとしないから破綻している。
          親コメント
    • by Anonymous Coward

      それがクラウドサービスやロードバランサーの脆弱性となんか関係あるのかな。
      例えロードバランサーへの管理用の接続が面倒になったとして、ほとんどの人に関係ないのでは。

    • by Anonymous Coward

      めんどくさい仕組みにすれば「セキュリティ対策してる気分になれる人」ばかりなので仕方ない。
      しかも「セキュリティ専門家」を名乗る奴がもっともらしい屁理屈付けてそういうアドバイスするし。

      • by Anonymous Coward

        そして「働かない社員」で満貫

    • by Anonymous Coward

      すごい分かる
      顧客対応の為にシステムにログインしようとすると
      「パスワードの有効期限が切れています!」
      とか言い出して、30秒で終わる仕事が2分3分と伸びていく
      強制PW変更自体、古いPWを本人確認として使う時点でガバガバ、何の意義があるんだよ……

    • by Anonymous Coward

      10年前の印象だけど、富士通ってセキュリティインシデントが発生するたびにハードル上げてって結果的にものすごく使いにくいシステムになることが多い気がする。
      今もそーなんかね?

      • by Anonymous Coward

        10年前の印象だけど、富士通ってセキュリティインシデントが発生するたびにハードル上げてって結果的にものすごく使いにくいシステムになることが多い気がする。
        今もそーなんかね?

        10年振りに入りましたが更に進化してますね
        それでお漏らし連発していてるのに、方向を間違えているとは思わない。

    • by Anonymous Coward
      二段階認証繰り返すのは不具合じゃ無かったか?
      何時まで経っても治らないのだが
      • by nullnull (41989) on 2022年05月22日 9時31分 (#4253565) 日記
        治す??
        それって認証回数が減るので、セキュリティ強度の低下ですよ!
        そんなこと、あり得ないよ!!
        #あのバカどもは、同一アカウントアセットを複数回入力させる方が一回だけ入力よりもセキュリティ強度が高いと思いこんでいるからな。
        親コメント
  • by Anonymous Coward on 2022年05月21日 8時28分 (#4253184)

    BIG-IPだろうか。

    https://support.f5.com/csp/article/K23605346 [f5.com]

    情報公開前にメーカーから通知くるだろうに、対処しなかったんだろうか。
    公開されてもすぐにどうこうなるもんでもないだろ、って高を括ってたんだろうか。

    • by Anonymous Coward

      現場の人間は対応が必要だと思ってても政府の情報システムを載せてるだけに緊急保守の手続きに時間が掛かって承認が降りる前にゼロデイアタックを食らった気がする。

      • by Anonymous Coward

        現場の人間が敵を認めても反抗として却下され計画通り進軍して全滅するロシア軍の渡河作戦みたいだな

        • by Anonymous Coward
          おっと、旧日本陸軍の悪口はそこまでだ
          • by Anonymous Coward

            お前って旧日本軍が好きだよな

      • by Anonymous Coward

        それはゼロデイと呼ぶなら、すべての攻撃がゼロデイにならないか。

    • by Anonymous Coward

      クラウド時代になって、アプライアンス型のロードバランサの需要が消失し、
      いまじゃソフトウェア型ロードバランサが当たり前になったな
      ロードバランサ・リバースプロキシ・SSL・WAFをまとめてやる感じのやつ

      CPUにAES-NIみたいな命令が入ったので、アプライアンスなしでもSSLが高速化したし

      • by nim (10479) on 2022年05月21日 22時21分 (#4253439)

        > ロードバランサ・リバースプロキシ・SSL・WAFをまとめてやる感じのやつ

        それクラウド時代だともはや、CDN と統合されてエッジロケーションのサービス化されてるやつですよね。

        Akamai とか、AWS WAF + CloudFront とか

        親コメント
    • by Anonymous Coward

      いやIPCOMだろ

      • by Anonymous Coward

        日付や発表内容からして BigIP でしょう。

  • by Anonymous Coward on 2022年05月21日 8時33分 (#4253185)

    ド゛の間違いか

    • by Anonymous Coward

      ヤツはとんでもないものを盗んで行きました

      • by Anonymous Coward

        >ヤツはとんでもないものを盗んで行きました
        「(貴女の利用した)Amazonの購入履歴です」

    • by Anonymous Coward

      だ"いじ"なことなので"繰り返しました

    • by Anonymous Coward

      なんかエッジを思い出した

  • by Anonymous Coward on 2022年05月21日 9時29分 (#4253203)

    事故を起こしたことで、googleやdropboxの仲間に入れたね。やったね! googleの方は、流出したデータは全体の0.0X%などと被害が小さいアピールをしていたのが印象に残っている。

    • Re:おもらし仲間 (スコア:2, おもしろおかしい)

      by Anonymous Coward on 2022年05月21日 11時30分 (#4253240)

      仲間に入ったというより、むしろおもらしは富士通の [security.srad.jp] [security.srad.jp] [it.srad.jp] [security.srad.jp] [security.srad.jp]ような気がしますが?
      政府系の団体にいますが「富士通のシステムに情報漏洩があったので利用者は返信を」というメールが日常で届いています。

      親コメント
  • by Anonymous Coward on 2022年05月21日 12時00分 (#4253251)

    ご自慢の制度は役に立たなかったのか?

    • ご自慢の制度は役に立たなかったのか?

      ProjectWeb の不正アクセス事案の検証委員会より厳しいご指摘がありました。

      https://pr.fujitsu.com/jp/news/2022/04/22-1.html [fujitsu.com]

      親コメント
      • by Anonymous Coward

        >ProjectWeb の不正アクセス事案の検証委員会より厳しいご指摘がありました。

        ずーっと似たような反省繰り返してるだけだよね
        見直しや代替システムって未だにできてないんだっけ

    • by Anonymous Coward

      社員が働かないんでしょう

      • by Anonymous Coward

        外注(パートナーという名の下請け)にしわ寄せが行き、

        逆恨みでもされたのではと勘ぐっている(もちろん、根拠無しの憶測)。

        • by Anonymous Coward

          外注(パートナーという名の下請け)にしわ寄せが行き、

          逆恨みでもされたのではと勘ぐっている(もちろん、根拠無しの憶測)。

          外注に投げて任せっきりにしておいて。
          担当幹部社員替わると切り捨てて別の外注に投げて。
          引き継ぎもなくて要件定義もできなくてどんどん劣化していく現場は見たことがあります。

    • by Anonymous Coward

      富士通みたいな会社のセキュリティ技術者って、本当のセキュリティのプロフェッショナルじゃなく、
      おもにアメリカ企業が提供する、セキュリティ関連のハード・ソフト・サービスを組み合わせてソリューションとして売り出す、
      セールスエンジニアに近い奴じゃないの?

      SIベンダのセールスエンジニアに必要なセキュリティ知識と、最前線で戦うのに必要なセキュリティエンジニアは別でしょう

      • バイナリかるたで有名な佳山こうせつ氏とか国内ではそれなりに有名なエンジニアはいますよ。
        会社の規模に比べてまだ人数が少なくて、現場に出せるほどじゃないんじゃないですか。

        親コメント
      • by Anonymous Coward

        Fのプロパーって働かない印象。
        人月計算の算数するくらいで毎日遅く着て早く帰ってた。
        実務はぜーんぶ子会社以下の協力会社がやっていた。
        10年前の話しだが。

        • by Anonymous Coward

          自分たちに相応なプロパーを配置されたと思ったほうがたぶん正しい。

  • by Anonymous Coward on 2022年05月22日 0時01分 (#4253466)

    ProjectWEBどうなったと思ったらまだ調査してんのか。

    プロジェクト情報共有ツールへの不正アクセスについて(第六報) [fujitsu.com]
    なにこのゴミ。

    • by Anonymous Coward

      バグ修正が許されない体質変わってないだけだろう。
      そのバグ直すことでどれだけ売上上げられるか?だったかな?

  • by Anonymous Coward on 2022年05月22日 0時49分 (#4253480)

    IT音痴の監査機関に初心者向けの説明をしなければならず、無駄な時間が費やされる。百害あって一利なし。

  • そもそもニフクラはSoftbankのVMwareCloud撤退時の引受先だし、FJCloud-VはそのブランドOEMだしで、
    VMware Cloudのサービス継承後の運用がおざなりだっただけなんじゃね?感がすごい。
    そもそもFENICS系ゆ旧Oracle Cloud等、「富士通GだけでいくつIaaSクラウドファーム持ってんだ」って状況なんで、
    まともに運営できているとは到底思えないのが悲しいところ。

typodupeerror

Stableって古いって意味だっけ? -- Debian初級

読み込み中...