Jul 23, 2020

Synack

某所で聞いたメモ(ごく一部のみ)

LACのSynackは Synack + LAC診断コンサル

・検出事項の解説
 ・原因調査へのアドバイス
 ・対策方針、優先度のアドバイス
 ・その他アドバイス

Synack (Wikipedia)

https://en.wikipedia.org/wiki/Synack

Synack Products

https://www.synack.com/products/
『Test the smart way with the right combination of human and artificial intelligence.
The Synack Crowdsourced Security Testing Platform provides the industry’s most comprehensive, continuous penetration test with actionable results.』
Hydra is your force multiplier. The AI-powered reconnaissance tool continuously scans for any suspected vulnerabilities and gives our Red Team advantages by automating the recon and prioritization phases for security researchers to provide scalability to human testers. Hydra immediately notifies you and the Synack Red Team of all new findings on attack surfaces, detected changes, and suspected vulnerabilities across client assets. Hydra runs 24/7/365 across all assets in scope.』

デジタルハーツホールディングスとラック、合弁会社「レッドチーム・テクノロジーズ」の事業開始 (2019/11/08)

https://www.lac.co.jp/news/2019/11/28_press_01.html


Jun 17, 2020

D-Linkホームルーターで発見された6つの新たな脆弱性

6 New Vulnerabilities Found on D-Link Home Routers (06/12)

https://unit42.paloaltonetworks.com/6-new-d-link-vulnerabilities-found-on-home-routers/
『2020年2月28日、パロアルトネットワークスのUnit 42の研究者は、最新のファームウェアを実行しているD-Link無線クラウドルーターに新たに6つの脆弱性を発見した。

脆弱性が見つかったのは、ホームネットワーク向けのD-Linkルータの「DIR-865L」モデル。現在の在宅勤務の傾向は、ホームネットワークに対する悪意のある攻撃の可能性を高めており、ネットワークデバイスを最新の状態に保つことがさらに重要になっています。

これらの脆弱性の中には、コードベースが似ているため、ルータの新しいモデルにも存在する可能性があります。発見された脆弱性は以下の6つです。


  •    CVE-2020-13782  D-Link DIR-865L Ax 1.20B01 Beta devices allow Command Injection.

このルーターの Web インターフェイスは、cgibin.exe と呼ばれるバックエンドエンジンによって制御されます。ウェブページのリクエストのほとんどは、このコントローラに送られます。scandir.sgiへのリクエストが行われると、悪意のあるアクターが任意のコードを注入して、管理者権限でルータ上で実行される可能性があります。

  •    CVE-2020-13786  D-Link DIR-865L Ax 1.20B01 Beta devices allow CSRF.
  •    CVE-2020-13785  D-Link DIR-865L Ax 1.20B01 Beta devices have Inadequate Encryption Strength.
  •    CVE-2020-13784  D-Link DIR-865L Ax 1.20B01 Beta devices have a predictable seed in a Pseudo-Random Number
  •    CVE-2020-13783  D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Storage of Sensitive Information.
  •    CVE-2020-13787  D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Transmission of Sensitive Informatio…


これらの脆弱性のさまざまな組み合わせは、大きなリスクにつながる可能性があります。例えば、悪意のあるユーザーは、ネットワークトラフィックを嗅ぎつけてセッションクッキーを盗むことができます。この情報があれば、ファイル共有のための管理ポータルにアクセスし、任意の悪意のあるファイルをアップロードしたり、機密ファイルをダウンロードしたり、重要なファイルを削除したりすることができます。また、クッキーを使って任意のコマンドを実行し、サービス拒否攻撃を行うこともできます。

脅威防止機能を備えたパロアルトネットワークスの次世代ファイアウォールは、カスタムシグネチャでこの脅威から保護されています。

D-Linkは、消費者がインストールすることを強く推奨するパッチをリリースしました。


DIR-865L :: Rev. Ax :: End of Service Product :: Multiple Vulnerabilities (

https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10174

『2020年2月28日、パロアルトネットワークスのセキュリティリサーチャーによるレポートで、2018年8月9日にリリースされた「DIR-865L ハードウェアAx with 1.20B01 Beta」に複数のセキュリティ脆弱性が存在すると非難された。

米国の消費者向けには、DIR-865Lは2016年02月01日にサポート終了日を迎え、サポートが終了し、ファームウェアの開発も終了していますので、下記の推奨事項をご参照ください。


前述CVEに対応する、各CWE:
  1. CWE-77: Improper Neutralization of Special Elements used in a Command (Command Injection) 
  2. CWE-352: Cross-Site Request Forgery (CSRF)   
  3. CWE-326: Inadequate Encryption Strength     
  4. CWE-337: Predictable seed in Pseudo-Random Number Generator   
  5. CWE-312: Cleartext Storage of Sensitive Information     
  6. CWE-319: Cleartext Transmission of Sensitive Information

Beta Patchがリリースされている。ただし対応は前述 2, 3, 5 のみ。

US顧客向けに、
『EOSを越えて使用する場合は、自己責任で最新のファームウェアに手動でアップデートしてください。これらのベータリリースは、影響を受ける可能性のある製品ファミリ全体のレポートとアウトの完全な調査を調査し、理解した結果です。EOS以降にリリースされたファームウェアは、標準的な操作手順となります。』
とのこと。

CVE-2020-13782 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13782
D-Link DIR-865L Ax 1.20B01 Beta devices allow Command Injection.
CVSS v3.0
  Base Score: 9.8
  Severity: CRITICAL

CVE-2020-13786 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13786
D-Link DIR-865L Ax 1.20B01 Beta devices allow CSRF.
CVSS v3.0
  Base Score: 8.8
  Severity: HIGH

CVE-2020-13785 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13785
D-Link DIR-865L Ax 1.20B01 Beta devices have Inadequate Encryption Strength.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH

CVE-2020-13784 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13784
D-Link DIR-865L Ax 1.20B01 Beta devices have a predictable seed in a Pseudo-Random Number Generator.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH

CVE-2020-13783 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13783
D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Storage of Sensitive Information.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH

CVE-2020-13787 (06/03-04)

https://www.tenable.com/cve/CVE-2020-13787
D-Link DIR-865L Ax 1.20B01 Beta devices have Cleartext Transmission of Sensitive Information.
CVSS v3.0
  Base Score: 7.5
  Severity: HIGH


Jun 16, 2020

2020 年 6 月のセキュリティ更新プログラム (月例)、SMB関連


CVE-2020-1206 Detail (06/09-12)

https://nvd.nist.gov/vuln/detail/CVE-2020-1206
Base Score: 7.5 HIGH
Current Description
Microsoft Server Message Block 3.1.1 (SMBv3) プロトコルが特定のリクエストを処理する方法に情報漏洩の脆弱性が存在します。

『Windows 10 / Server version 1903 / 1909 / 2004 に影響。 SMBv3 圧縮を無効にすることで、サーバーについては回避できる (クライアントには効かない)。 』

CVE-2020-1206 | Windows SMBv3 Client/Server Information Disclosure Vulnerability (06/09)

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1206
今回のセキュリティ更新では、SMBv3 プロトコルがこれらの特別に細工されたリクエストを処理する方法を修正することで、脆弱性に対処しています。

CVE-2020-1284 Detail (06/09-12)

https://nvd.nist.gov/vuln/detail/CVE-2020-1284
Base Score: 6.5 MEDIUM
Current Description
Microsoft Server Message Block 3.1.1 (SMBv3) プロトコルが特定のリクエストを処理する方法にサービス拒否の脆弱性が存在します。

『Windows 10 / Server version 2004 に影響。 SMBv3 圧縮を無効にすることで、サーバーについては回避できる (クライアントには効かない)。 』

CVE-2020-1284 | Windows SMBv3 Client/Server Denial of Service Vulnerability (06/09)

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1284
今回のセキュリティ更新では、SMBv3 プロトコルがこれらの特別に細工されたリクエストを処理する方法を修正することで、脆弱性に対処しています。

CVE-2020-1301 Detail (06/09-15)

https://nvd.nist.gov/vuln/detail/CVE-2020-1301
Current Description
Microsoft Server Message Block 1.0 (SMBv1) サーバが特定のリクエストを処理する方法にリモートコード実行の脆弱性が存在します。

CVE-2020-1301 | Windows SMB Authenticated Remote Code Execution Vulnerability (06/0)

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1301
今回のセキュリティ更新では、SMBv1 プロトコルがこれらの特別に細工されたリクエストを処理する方法を修正することで、脆弱性に対処しています。

『SMBv1 で RCE、ただし攻撃には認証が必要。 SMBv1 を無効にすることで回避できる。』

Microsoft’s June 2020 Patch Tuesday Addresses 129 CVEs Including Newly Disclosed SMBv3 Vulnerability (CVE-2020-1206) (06/09)

https://www.tenable.com/blog/microsoft-s-june-2020-patch-tuesday-addresses-129-cves-including-newly-disclosed-smbv3
tenable社による今回のパッチのまとめ

The June 2020 Security Update Review (06/09)
https://www.thezdi.com/blog/2020/6/9/the-june-2020-security-update-review
『一覧あり』

参考

概ねセキュリティホールmemoさんの記事(↓)を参考に、コメント引用させて頂いた箇所を『』で示しています。
http://www.st.ryukoku.ac.jp/~kjm/security/memo/2020/06.html#20200614_microsoft

May 3, 2020

NSAが会議ツールを評価~各社の脆弱性統計

ZoomやMicrosoft Teamsなどビデオ会議ツールの安全性をまとめたレポートをNSAが発表 (05/01)

https://gigazine.net/news/20200501-nsa-security-report/

レポートから製品を勝手に選んで「N(No)」の個数を単純計数。少ない方が良い。
・N 2個: Webex, G Suite, MS Teams
・N 3個: Skype (4 biz), Zoom

◇ Zoomは、数々の脆弱性報告が記憶に新しいが、N個数は他社製品と遜色無い。
- Slackはデータを自由に削除できないのが問題。
- TeamsやG Suiteは高水準だが個人データがサードパーティや開発会社と共有している点を留意との事。

レポートの『9. Is the service developed and/or hosted under the jurisdiction of a government with laws that could jeopardize USG official use?』について『サービスホスト国や開発国に注意すべき』としながらも、レポート中に本件の調査結果は無い。
例えば、Zoomは中国では中国内サーバを使用するので、暗に注意喚起していると思われる。

同レポートに登場するITベンダー・製品を中心に、以下、各脆弱性統計、製品数や脆弱性個数をメモしておく。カッコ内は、製品あたりの脆弱性個数。

プロダクト自体をクラウドサービス化して、エンドユーザデバイス・アプリを持たない方が、少ないリソースで安全性を高められそう。
MSが意外に健闘。Googleは案外大変そう。

Microsoft : 全6,814個/529製品 (≒ 12.9)

Microsoft » Skype : Vulnerability Statistics 6個
https://www.cvedetails.com/product/35646/Microsoft-Skype.html?vendor_id=26
Microsoft » Skype For Business : Vulnerability Statistics 27個
https://www.cvedetails.com/product/32612/Microsoft-Skype-For-Business.html?vendor_id=26

Google : 全4,572個/84製品 (≒ 54.4)


Apple : 全4,512個/119製品 (≒ 37.9)


Amazon : 全39個/24製品 (≒ 1.6)


wickr

wickr : cvedetails.com に該当なし

Signal : 全6個/4製品 ( ≒1.5)

https://www.cvedetails.com/vendor/17912/Signal.html

Cisco : 全4,167個/3,676製品 (≒1.1)

https://www.cvedetails.com/vendor/16/Cisco.html

Cisco » Webex : Vulnerability Statistics 9個
https://www.cvedetails.com/product/18500/Cisco-Webex.html?vendor_id=16

最新脆弱性(以下か?)については cvedetails.comには未だ無いみたい
Cisco Webex Network Recording Player and Cisco Webex Player Arbitrary Code Execution Vulnerability (04/15)
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-player-Q7Rtgvby

Zoom : Vulnerability Statistics 全5個/4製品(≒ 1.3)

https://www.cvedetails.com/vendor/2159/Zoom.html

Zoom » Zoom : Vulnerability Statistics 4個
https://www.cvedetails.com/product/56977/Zoom-Zoom.html?vendor_id=2159

Whatsapp

Whatsapp » Whatsapp : Vulnerability Statistics 8個
https://www.cvedetails.com/product/54433/Whatsapp-Whatsapp.html?vendor_id=19851

Facebook : 全46個/15製品 (≒ 3.1)



May 1, 2020

ポストコロナ

近未来の世界は、神戸大 岩田教授風に言えば、グリーンゾーンとレッドゾーンに二分されるかもしれない。
・グリーンゾーン経済圏: 早期に感染を収束させ経済活動を再開、相互交流
・レッドゾーン経済圏: 度々 封鎖し孤立

半分冗談ではあるが、「中国を中心とするアジア 対 欧米 の差異がひろがる」と言えば、現実味もあろう。
ムーディーズの 2020-21 G20国 GDP成長予測(下図)とも重なる。
Ref https://www.moodys.com/PublishingImages/creditview/topics/Coronavirus/resized-CORONA-GDP.png

だが、上図で日本に対する辛口予測については、異を唱えたい。
というのも「(人口百万人当たりの)死者を最小にする」という目標に対して、日本は素晴らしい実績をあげてきたからだ(下図)。
Ref. https://ourworldindata.org/grapher/total-covid-deaths-per-million?tab=chart&yScale=log&year=2020-04-25&country=BEL+CHN+FRA+DEU+ITA+JPN+KOR+ESP+SWE+GBR+SGP+IND+BTN+PAK+VNM+TWN+THA+MYS+MMR

ここで、その目標達成は、政府や地方首長の手腕によるものだったのだろうか?

下図は政治家の「宣言」と、その効果が表れる時期とされる二週間後を示したものである。
Ref. https://toyokeizai.net/sp/visual/tko/covid19/

直感的には「政治アクションと成果に相関は無い」と言えそうだ。
(全国の数字に、東京都知事分を混ぜるのは、ややフェアでなく除外して考えるとしても)
むしろ市民の自覚によって新規患者数を減らせていると考えられ、それがアジアでも特にユニークで素晴らしいと考える。

また「コロナ警察」は、息苦しい社会を生む割に、効果は少ない? と思われ、その検証報道もしてほしいところである。
他に、今日も「感染増加が続いている」とTVは言っていたが、累計値が減るわけないので、「感染者の増加ペースが鈍ってきた」と言うのが正しい。

さらに、TVで報じていない事にも触れておこう。
財政出動金額で日本は世界第二位(下図)の点にも注目されたい。
諸外国から揶揄されるマスクの件も、私の知る狭い範囲であるが届き始めており不良品は無い。これが転売ヤーに『良品による市場飽和』の危機感を生じさせ、転売活動抑制~早期損切~安値で市場放出を促すという効果があったのではないか。結果的に執筆時現在で小売店に商品が適正価格で戻ってきているではないか。

政権擁護する気は無いのだが、冒頭の成果とも併せて政府はもう少し評価されても良さそうに感じるのは私だけだろうか。自己PRが下手なのではないか。

さて、科学的に検証可能な数字の話をしたい。
各都道府県の実行再生産数(一人が何人に感染させるか。1未満で収束に向かう)は、軒並み1未満になってきている(下図緑色)。
東京、千葉、神奈川、埼玉はベスト10入りの上、執筆時点で3週間以上 減少傾向が続いている。
Ref. https://rt-live-japan.com/
従って、それらの地域でも緊急事態宣言維持と報じられているのは少々意外な感じもする。政治と科学は別物という事だろう。(どんなに優れた政策を実施しても、死亡0はあり得ないだろう。そこをマスコミ・野党は取り上げ、責任を追及するだろう。だから「票」を意識するなら現状維持がベスト、との判断が働く。)

しかし一方で、長引く自粛による経済への悪影響が懸念されている。科学に立脚するなら①ベスト10地域くらいはGW明けには自粛を緩め当該地域間の移動は認める、②病床確保のため二類感染症の扱いを変更する、③高齢者などリスクのある人々を隔離する、といった方針・施策の必要性を論者中心に声を上げ、世論喚起してはどうか。

また一方でグラフ右端の赤く表示された北海道、香川、島根、鳥取は、厳しい状況だ。自粛を緩めてはいけない厳重注意地域である。親族会いたさに帰省して、都市部よりも脆弱な医療資源の崩壊リスクを高めてはいけない。

帰省したい人は今しばらく辛抱を。オンライン帰省に切り替えよう。

Apr 5, 2020

zoomいろいろ

FBI Warns of Teleconferencing and Online Classroom Hijacking During COVID-19 Pandemic (03/30)

https://www.fbi.gov/contact-us/field-offices/boston/news/press-releases/fbi-warns-of-teleconferencing-and-online-classroom-hijacking-during-covid-19-pandemic

事件報告
 2020年3月下旬、マサチューセッツ州の高校で、教師がテレビ会議ソフトウェアZoomを使用してオンラインクラスを行っている間に、身元不明の個人が教室にダイヤルしたと報告しました。 この個人は冒とく的な言葉を叫び、それから指導の途中で先生の自宅の住所を叫びました。
 マサチューセッツにある2番目の学校は、身元不明の個人がZoomミーティングにアクセスしていることを報告しました。 この事件では、個人はビデオカメラで見ることができ、卍の入れ墨が表示されていました。

電話会議の乗っ取りの脅威を軽減するには、次の手順を実行
・会議や教室を公開しない。ミーティングパスワードを要求するか、待合室機能を使用してゲストの許可を制御する。
・SNSで、テレビ会議や教室へのリンクを共有しない。
・画面共有オプションを管理。画面共有を「ホストのみ」に変更する。
・最新のバージョンを使用する。
・最後に、組織のテレワークポリシーまたはガイドが物理的および情報セキュリティの要件に対応していることを確認してください。 
他に『更新プログラムでは、電話会議ソフトウェアプロバイダーはデフォルトで会議のパスワードを追加し、参加する会議をランダムにスキャンする機能を無効にしました』ってアレゲだ。

Zoomに複数の脆弱性が判明 Web会議の「乗っ取り」被害、全米で相次ぐ (04/02)

https://www.itmedia.co.jp/enterprise/articles/2004/02/news058.html
技術情報サイトの「Bleeping Computer」は2020年3月31日、Zoom Windowsクライアントのチャット機能にUNCパス関連の脆弱性が見つかったと伝えた。悪用された場合、不正なリンクをクリックしたユーザーのWindows認証情報が盗まれる恐れがある。

ユーザーがこのUNCパスのリンクをクリックすると、WindowsはSMBファイル共有プロトコルを使ってリモートのサイトに接続し、指定されたファイルを開こうとする。その際にWindowsはデフォルトで、ユーザーのログイン名とNTLMパスワードハッシュを送信する。これを「Hashcat」のような無料ツールでクラッキングすれば、ユーザーのパスワードを見破ることが可能だという。

セキュリティ専門家はこれについて「UNCリンクをクリックさせてプログラムを起動させることも可能だ」と指摘している。

Zoomについては、ユーザーの情報がFacebookに送られていたことが発覚するなど、セキュリティやプライバシーを巡る問題が立て続けに浮上している。

Zoom : Security Vulnerabilities 

https://www.cvedetails.com/vulnerability-list/vendor_id-2159/Zoom.html
ここの一覧が見やすい。以下、CVE情報を挙げておく。

CVE-2019-13567 

https://www.cvedetails.com/cve/CVE-2019-13567/
CVSS Score 6.8
macOSの4.4.53932.0709以前のZoom Clientでは、CVE-2019-13450とは異なる脆弱性であるリモートコードの実行が可能です。ZoomOpener デーモン(別名:隠しウェブサーバ)が実行されているにもかかわらず、Zoom Client がインストールされていないか、または開くことができない場合、攻撃者は悪意を持って細工された起動 URL を使ってリモートでコードを実行することができます。注意: ZoomOpenerは、このツールが有効で2019-07-10 MRTConfigDataを持っている場合、Apple Malware Removal Tool (MRT)によって削除されます。
発行日 : 2019-07-12 最終更新日 : 2019-08-30 

↑ 注意。「macOSの」とされているが、下の方の『Products Affected By CVE-2019-13567』の一覧には、それ以外のOS向けも色々含まれている。

CVE-2019-13450 

https://www.cvedetails.com/cve/CVE-2019-13450/
CVSS Score 4.3
macOS上のZoom Client 4.4.4.4~RingCentral 7.0.136380.0312 では、リモート攻撃者がビデオカメラをアクティブにした状態でユーザーにビデオ通話に強制的に参加させることができます。これは、任意の Web サイトがローカルホストポート 19421 または 19424 で Zoom Web サーバーと対話できるために発生します。注: Zoom クライアントが過去にインストールされた後にアンインストールされた場合、マシンは脆弱なままです。悪用をブロックするには、ZDisableVideo環境設定および/またはWebサーバーを殺す、~/.zoomusディレクトリを削除する、~/.zoomusプレーンファイルを作成するなどの追加の手順が必要です。
公開日 : 2019-07-09 最終更新日 : 2019-07-16 

CVE-2018-15715 

https://www.cvedetails.com/cve/CVE-2018-15715/
CVSS Score 7.5
Windows (バージョン 4.1.34814.1119 以前)、Mac OS (バージョン 4.1.34801.1116 以前)、および Linux (2.4.129780.0915 以下) の Zoom クライアントは、不正なメッセージ処理に対して脆弱です。リモートの認証されていない攻撃者は、ターゲット クライアントの機能を呼び出すために、会議の出席者または Zoom サーバからの UDP メッセージを詐称することができます。これにより、攻撃者は会議の出席者を削除したり、ユーザーからのメッセージを詐称したり、共有画面を乗っ取ったりすることが可能になります。
公開日 : 2018-11-30 最終更新日 : 2019-10-09 

CVE-2014-5811 

https://www.cvedetails.com/cve/CVE-2014-5811/
CVSS Score 5.4
Android用アプリ「ZOOM Cloud Meetings (aka.us.zoom.videomeetings)」の@7F060008は、SSLサーバーからのX.509証明書を検証していないため、中間者攻撃者がサーバーになりすまし、細工された証明書を介して機密情報を取得することができます。
公開日 : 2014-09-09 最終更新日 : 2014-09-20 

Zoom あれこれ(various)  (04/02)

http://www.st.ryukoku.ac.jp/~kjm/security/memo/2020/04.html#20200402_zoom

Zoom爆撃と予防策についてまとめてみた (04/02)

https://piyolog.hatenadiary.jp/entry/2020/04/03/154449
--> 04/07 追記

危なっかしさが良く分かる記事(↓)

Linux用zoomパッケージ:お粗末なメンテナスクリプト (04/06)

https://security.sios.com/guest/linuxzoom.html
--> 04/08 追記

Zoom、北米のWeb会議の暗号キーを誤って中国データセンター経由にした問題について説明 (04/05)

https://www.itmedia.co.jp/news/articles/2004/05/news010.html

 Zoomは米国に拠点を置く企業だが、中国にも拠点がある。もし中国政府がZoomの中国拠点に対し、ユーザー情報の開示を求めれば、Zoomはこれを拒否できず、データが中国政府にわたる可能性があるとCitizen Labは指摘した。

 また、エンドツーエンドの暗号化を主張していることに関しも、Citizen Labは政府や医療関係者、機密情報を持つ企業など、強力なプライバシーと機密性を必要とする場合は、現時点ではZoomを利用しないことを強く勧めた。

Apr 4, 2020

COVID-19、今日までのところ

書きかけ

勉強になった情報サイトを挙げておく。

アジアの感染封じ込めについて

日本の感染率の低さが特徴的。人口比にすると、さらに際立っている
Containing coronavirus: lessons from Asia (03/16) https://www.ft.com/content/e015e096-6532-11ea-a6cd-df28cc3c6a68

早期の渡航制限、接触者の積極的な検査とスクリーニング、厳格な検疫規則が極めて重要であった。また、国民皆保険制度、公衆衛生対応のための明確な管理体制、国民を巻き込むための積極的なコミュニケーションも効果を上げています。

これらの政策により、台湾とシンガポールではウイルスを封じ込め、韓国、香港、日本では感染率を低下させたり、遅らせたりすることができました。

日本がコロナウイルスを封じ込めるためには、厳格な規制を遵守する準備ができていることも鍵となっている。ダイヤモンド・プリンセス号の検疫に失敗した政府の対応や、比較的少数の人を検査するという方針は、大きな批判を浴びてきた。しかし、専門家によれば、自己規律と公的な指導への服従を課す社会的・文化的規範が、日本がこれまでのところ感染数を抑えられている理由の一つであるという。

日本のマスクへのこだわりはコビド19よりも前からあった。2009年の新型インフルエンザ発生時に爆発的に売れた。調査会社の富士経済によると、家庭用マスクの売上高は今年350億円に達し、2009年のピークである340億円を上回ると予想されている。

日本の感染率、際立って低い理由は?

日本人は新型コロナに免疫をもっているのか (03/29)
http://agora-web.jp/archives/2045120.html
1.政府や医療機関の対策がうまく行った
2.きれい好きな日本人の生活習慣が感染を防いだ
3.一部の日本人がすでにコロナに対する免疫をもっている
4.日本人の感染したコロナウイルスは毒性が弱い
ある年に一度風邪を引いた人が二度引かないのは、風邪に対する抵抗力ができるからだといわれる。
年末以降日本に入ってきた新型コロナウイルスに感染したためインフルエンザが減った(普通の風邪と診断された)という推測が成り立つ。

もう一つ考えられるのは、日本人がBCG接種でコロナに対する免疫をもっていることだ。医学的メカニズムはわからないが、呼吸器に広義の抵抗力がつくのかもしれない。疫学的な相関は強く、大隅典子氏によれば、それほど荒唐無稽な話ではない。BCGの試験的な接種も始まっている。

4の要因として考えられるのは、日本人が(従来型)コロナウイルスに感染して免疫をもっていることだ。コロナウイルスは風邪の原因の20%を占めるありふれたウイルスで、中国から毎年いろんなコロナウイルスが日本に入っている。

COVID-19が注目されたのは武漢で起こった感染爆発のためだが、これは強毒性のL型(ロイシン)コロナウイルスで、日本には弱毒性のS型(セリン)が入ったのではないか、という説は白木公康氏などの専門家も指摘している。

総じていえるのは、なんらかの原因で日本人の一部がコロナウイルスに対する抵抗力をもっている可能性が強いということだ。大事なのは、日本人の何%が免疫をもっているかという基礎情報を得ることだ。

基本再生産数R0が2.5だとすると、オクスフォードのモデルでは3ヶ月あれば日本人の60%以上が感染する。この場合は集団免疫状態なので、自粛は必要ない。それほど多くない場合は、集団免疫との差分が問題だ。たとえば50%が免疫をもっているとすると、残りの10%が免疫をもつまでゆるやかに感染を拡大し、医療資源を温存すればいい。

この仮説を検証するのは簡単である。イギリス政府がやるように新型コロナの抗体検査キットを配布して、サンプル調査をすればいいのだ。これは越智小枝氏もいうように臨床的には当てにならないとしても、1000人の血清検査で十分なので、疫学調査としては低コストで効果的である。

S型、L型

新型コロナウイルスに「S型」「L型」の2タイプ? 「人間界に広く定着していくのではないか」 (03/08)
https://headlines.yahoo.co.jp/hl?a=20200308-00010005-abema-soci
人間に免疫を作らせる力は弱く、麻疹のように一度かかったら一生かからないという病気ではない。だからワクチンができ、それを打ったとしても、2、3年したらインフルエンザのように再びかかってしまうかもしれない。その意味で、このウイルスは人間界に広く定着していくのではないか」。

BCGと新型コロナウイルスの負の相関

素人目にも相関は明らかだが、感染症専門家はこれまでのところ黙殺しているようだ。それもそのはず、結核菌(細菌)用ワクチンが、ウイルスには効くはずがない。機序の説明のつかないものを「効く」とは言えないのだろう。
If I were North American/West European/Australian, I would take BCG vaccination now against the novel coronavirus pandemic. (3/26-)
https://www.jsatonotes.com/2020/03/if-i-were-north-americaneuropeanaustral.html

A: The country currently has universal BCG vaccination program.*
B: The country used to recommend BCG vaccination for everyone, but currently does not.
The year the country stopped it; Spain 1981, Germany 1998, UK and France 2005-2007 etc.https://www.ncbi.nlm.nih.gov/pmc/articles/PMC3062527/
C: The country never had universal BCG vaccination programs.
High-level impression; BCG Brazil, BCG Russia/Bulgaria, BCG Japan countries may immune to novel coronavirus. Countries that use more than one BCG vaccine strain look immune, too. BCG Brazil, BCG Russia/Bulgaria, BCG Japan are categorized in "I" and this may be the effective strain category.
上記を日本語でかみ砕いたサイトも挙げておく。
日本型BCGで新型コロナの免疫ができる? (03/27)
http://agora-web.jp/archives/2045075.html

ロックダウンよりBCG接種の試験を (03/31)
http://agora-web.jp/archives/2045164.html

BCG接種で新型コロナの感染は防げるか (04/03)
http://agora-web.jp/archives/2045216.html
因果は不明だが、注目する研究者も現れた。
豪州は臨床試験へ。米、独も検証にとりかかる模様。
BCGワクチンの効果を検証する動きが広がる 新型コロナウイルス拡大防止に (03/31)
https://www.newsweekjapan.jp/stories/world/2020/03/bcg.php

各地のロックダウンと、重傷者への対応

各地の犠牲者を片対数グラフに表すと、勾配(含、収束時の傾向)に共通性があると分かる。急勾配の国々は、ロックダウンに踏み切っていく。
Coronavirus tracked: the latest figures as the pandemic spreads (04/04)
https://www.ft.com/coronavirus-latest

北海道は早期に緊急事態宣言した(2/28~3/19)。二度ほどのピークの後、山を越えた感がある(04/04現在)。今後は集団免疫獲得まで、緩急を制御していくのだろう。
新型コロナ陽性累計、北海道 4/3現在http://www.pref.hokkaido.lg.jp/ss/tkk/singatakoronahaien.htm

東京は、執筆時現在、苦戦中。
3/25あたりから、急勾配になってきたが、検査数も増えている点に注意が必要だ。二月に軽症のまま治療なく回復したようなケースでも、三末には検査を受けたとすると、母集団の性質が均一ではなくなっている。均一な性質を評価するには、重症患者の推移をみる必要がある(←本節、4/5追記)
東京、陽性累計(4/4)と、検査実施人数累計(4/2)  
https://stopcovid19.metro.tokyo.lg.jp/cards/number-of-confirmed-cases/

大阪も収束に向かうかと思われたが、第二波を迎えた模様。
重傷者の推移をみる必要はある点は、東京と同様(←4/5追記)
新型コロナ陽性累計、大阪 4/2現在
https://covid19-osaka.info/

重傷者数等、こちらのサイトが見やすくまとまっている。
新型コロナウイルス国内感染の状況https://toyokeizai.net/sp/visual/tko/covid19/

感染者数や検査人数は増加し増加率も高まっているが、重傷者の増加率はほぼ一定に見える。重症化する確率は全期間で2.4%(=69名/2,845名)である(直近では感染者が増えたことで、重症化確立は低くなっている)。

一方、ネットでは医療現場のリソースが不足してきているとのツイートが散見される。万一の重篤化の場合に、十分な医療を受けられるだろうか。
新型コロナウイルス対策ダッシュボード https://www.stopcovid19.jp/

上記は医療関係者ではない方が、立ち上げたサイト。
精密度(真の病床稼働率、感染者と病床とのマッチ度合、等)に疑問はあるが、厚労省の情報開示が不十分な事が問題だろう。

さらには、医療スタッフ、ECMO(Extracorporeal Membrane Oxygenation: 体外式膜型人工肺)、人工呼吸器、ICUなどのリソースが、より深刻なボトルネックではないのか、との強い疑念がある。

情報公開による透明性確保が強く求められる。また、医療崩壊が起きかねないなら、(日本の戦後体制で、どのような法体系で私権を制限できるか、という課題はあるが)北海道型の緊急事態宣言が必要ではないか。

--> 04/05 追記
東京都知事がYouTubeで「7日の火曜日から順次、軽症者の方々には今いる病院からホテルなどの宿泊施設にご移動いただく。より重症の方が病床を利用できるようになる」と述べたようだ。良い動きだ。

新型コロナウイルス感染症対策専門家会議
「新型コロナウイルス感染症対策の状況分析・提言」(2020年4月1日)
https://www.mhlw.go.jp/content/10900000/000617992.pdf
日本全国の実効再生産数(感染症の流行が進行中の集団のある時刻における、1人の感染者が生み出した二次感染者数の平均値)は、3/15時点では1を越えており、その後、3月21日から30日までの確定日データに基づく東京都の推定値は1.7であった。今後の変動を注視していく必要がある。
【図3.実効再生産数日本全国、東京と東京近郊、大阪】
※推定された感染時刻別の新規感染者数(左縦軸・棒グラフ;黄色は国内発生推定感染時刻別の感染者数、紺色は推定感染時刻別の輸入感染者数)とそれに基づく実効再生産数(1人あたりが生み出した2次感染者数・青線)の推定値。青線は最尤推定値、薄青い影は95%信頼区間である。