Mar 29, 2019

telnet v.s. ssh + α

・[セキュリティ編]運用管理にtelnetを使ってはいけない (2008/01/09)
 https://tech.nikkeibp.co.jp/it/article/COLUMN/20071210/289107/
 でも世界にはCE-Routerにtelnetを使っているISPさんも散見される。
 その場合のリスクをスコア値で視覚化できれば、四の五の言わせないのだがなぁ。

・Cisco Nexus 7000 シリーズ NX-OS CLI 管理ベストプラクティスガイド (2011/02)
 https://www.cisco.com/c/ja_jp/td/docs/sw/dcswt/nex7000swt/ce/001/n7k-cli-mgmt-best-prac.pdf
『Cisco NX-OS ソフトウェアは、リモートターミナルからの CLI アクセスに対して SSHv2 と Telnet をサポートしています。
 SSHv2 はデフォルトで有効になっており、暗号化によってセキュリティが強化されるので使用することを推奨します。』
←(p.17/72)

・How to configure SSH on Cisco IOS
 https://networklessons.com/cisco/ccna-routing-switching-icnd1-100-105/configure-ssh-cisco-ios
『The problem with telnet is that everything is sent in plaintext, for that reason you shouldn’t use it.』

Mar 27, 2019

読み物いろいろ

・約3%のユーザーがSMBポートをインターネットに開放、ラックが注意喚起
自己診断サービス「自診くん」の結果分析 (2017/06/21)
  
・「コインハイブ」事件で無罪判決 (03/27)

・兵庫県警へ「不正指令電磁的記録に関する罪」の情報公開請求をしました03/13

・多くの企業がBoxアカウント経由で機密データを誤って公開--Adversisが報告書 (03/12)

Using Box Shared Links and Custom URLs Securely (03/11)

Running Reports
  
 テスト用リンクの形式
  https://(company-name).app.box.com/v/(target-file-name)

remmina: your libfreerdp does not support h264 (2018/04/24)
上記エラーメッセージの場合、下記を参考に、24bit color depth などを選ぶと解決した。
* Click the little + in the upper-left corner of the window. It is a bit
hard to see; the color scheme seems to be dark grey on grey.
* From here, choose a different color depth setting
* Click Save as Default, or enter other settings and click Save.


Feb 23, 2019

メモ、読み物いろいろ 2/23

Penetration testing of corporate information systems: statistics and findings, 2019 (02/06)
ペンテストレポートの書き方としても参考になります。

・ペネトレーションテストレポート:92の企業ネットワークが侵入可能な状態 (02/20)
『侵入経路の75%は、これらウェブリソースに対する保護が貧弱だった ...
社内の他のコンピュータやサーバへのアクセス権限も難なく昇格 ...
Wi-Fiネットワークでは、87が顧客の敷地外からアクセスできた ...
63%のシステムでは、Wi-Fiのセキュリティが貧弱だったため、ローカルネットワーク上のリソースにアクセスできた ...
どの企業にもパッチが適用されていないシステム、つまり攻撃者の侵入を許すドアが少なくとも1つ存在していた ...

Feb 20, 2019

メモ、読み物いろいろ

後で読むためのメモ

Libreoffice (CVE-2018-16858) - Remote Code Execution via Macro/Event execution (02/01)
ブラウザにパスワードを保存するのはアリなのか? (01/29)

Password Checkup
安全に利用できなくなったユーザー名やパスワードを入力した場合は、アラートが送信されます」

これはChromeのエクステンションってことらしい
Google releases Chrome extension to check for leaked usernames and passwords (02/05)

Jan 8, 2019

Chromium Headless through Tor socks5 proxy

1.Preparation

$ sudo apt-get install torsocks 
and if you'd like follows ... 
$ sudo apt-get install chromium-browser
$ sudo apt install curl

# -----------------------------------------------------

2.Usage

$ /usr/bin/chromium-browser --headless --disable-gpu --dump-dom --proxy-server="socks5://localhost:9050" --host-resolver-rules="MAP * ~NOTFOUND , EXCLUDE localhost" http://www.ugtop.com/ > index.html
... in case of JavaScript is running.
otherwise, the followings would be easier ... 
$ torify wget -qO- -U curl http://www.ugtop.com > index.html
$ curl -s --socks5-hostname 127.0.0.1:9050 http://www.ugtop.com > index.html

# -----------------------------------------------------

3.Changing source IP on each access

$ sudo systemctl restart tor
or
$ sudo /etc/init.d/tor reload

# -----------------------------------------------------

4.Reference

・Configuring a SOCKS proxy server in Chrome
http://www.chromium.org/developers/design-documents/network-stack/socks-proxy

・How to use Wget with Tor Bundle in Linux
https://superuser.com/questions/404732/how-to-use-wget-with-tor-bundle-in-linux

・俺的備忘録 〜なんかいろいろ〜 (2017/07/13)
https://orebibou.com/2017/07/ubuntu-server-16-04-ltscentos-7%E3%81%ABtor%E3%82%92%E3%82%A4%E3%83%B3%E3%82%B9%E3%83%88%E3%83%BC%E3%83%AB%E3%81%97%E3%81%A6tor%E7%B5%8C%E7%94%B1%E3%81%A7curl%E3%82%84wget%E3%82%92%E4%BD%BF%E7%94%A8/
... and so on ...
・ヘッドレス Chrome ことはじめ
https://developers.google.com/web/updates/2017/04/headless-chrome

・How to take a screenshot of a page N seconds after page is loaded with Chrome Headless? (2017/08/16)
https://superuser.com/questions/1209741/how-to-take-a-screenshot-of-a-page-n-seconds-after-page-is-loaded-with-chrome-he

・Make Chrome Headless to Wait for Ajax Before Printing to PDF (2018/04/12)
https://stackoverflow.com/questions/49614437/make-chrome-headless-to-wait-for-ajax-before-printing-to-pdf

--virtual-time-budget や --delay の指定をするも、期待したものにならず、後で以下も試してみるかも

・GoogleChrome/puppeteer (2017/08/17)
https://github.com/GoogleChrome/puppeteer/issues/338

・Puppeteerがクローリングに使えるかも.md (2017/12/16)
https://gist.github.com/sys9kdr/477d4c44b51c722331951c3f4b0b0c13


Nov 23, 2018

メモ、サイバーセキュリティ経営ガイドライン、中小企業の情報セキュリティ対策ガイドライン

・サイバーセキュリティ経営ガイドライン Ver2.0(PDF形式)PDFファイル(平成29年11月16日公開)
 http://www.meti.go.jp/policy/netsecurity/downloadfiles/CSM_Guideline_v2.0.pdf
 2.経営者が認識すべき3原則
 (1)経営者は、サイバーセキュリティリスクを認識し、リーダーシップによって対策を進めることが必要
 (2)自社は勿論のこと、ビジネスパートナーや委託先も含めたサプライチェーンに対するセキュリティ対策が必要
 (3)平時及び緊急時のいずれにおいても、サイバーセキュリティリスクや対策に係る情報開示など、関係者との適切なコミュニケーションが必要

 3.サイバーセキュリティ経営の重要10項目
  <経営者がリーダーシップをとったセキュリティ対策の推進>
   ・・・
   指示5 サイバーセキュリティリスクに対応するための仕組みの構築
    ※ p.11 詳細部分も見ておくとよい
  <サプライチェーンセキュリティ対策の推進>
   指示9 ビジネスパートナーや委託先等を含めたサプライチェーン全体の対策及び状況把握
    ※ p.15 詳細部分も見ておくとよい
  <ステークホルダーを含めた関係者とのコミュニケーションの推進>
   指示10 情報共有活動への参加を通じた攻撃情報の入手とその有効活用及び提供
    ※ p.16 詳細部分も見ておくとよい

・中小企業の情報セキュリティ対策ガイドライン第2.1版(全58ページ、10.7MB)pdf
 https://www.ipa.go.jp/files/000055520.pdf
 経営者は何をすればいいのか
 ・原則1  情報セキュリティ対策は経営者のリーダーシップで進める
 ・原則2  委託先の情報セキュリティ対策まで考慮する
 ・原則3 関係者との情報セキュリティに関するコミュニケーションは
      どんなときにも怠らない
     ・・・
 ・取組5 業務委託や外部サービスを利用する場合は、
      情報セキュリティに関する責任範囲を明確にする

 ・情報セキュリティ5か条
  ①OS やソフトウェアは常に最新の状態にしよう!
  ②ウイルス対策ソフトを導入しよう!
  ③パスワードを強化しよう!
  ④共有設定を見直そう!
  ⑤脅威や攻撃の手口を知ろう!

・5分でできる!情報セキュリティ自社診断パンフレット(全8ページ、4.57MB)pdf
 https://www.ipa.go.jp/files/000055848.pdf