スポンサーリンク

スクロールで続きを表示

【海外の反応】日本で情報漏洩フェスティバルが開催中 → 「でかいプロジェクトは元請けから5回くらい下請けに丸投げ」「日本はこの40年間ずっと2000年を生きてる」

政治・社会

投稿主

日本で情報漏洩祭りが開催中

まあ、ここは基本北米・欧州向けのサブなんだけど、今回の件はもっとグローバルな話だから書いとく。

日本のサイバーセキュリティは昔からクソだったけど、なぜか今月は情報漏洩フェスティバル開催中。何百万人分もの氏名、住所、ハッシュ化されたパスワードが絡む漏洩がほぼ毎日報告されてる。

https://english.kyodonews.net/articles/-/87669

地方自治体のサイトとかをホスティングしてたクラウド業者がランサムウェアにやられて、担当者は電源スイッチをカチカチするのに何時間も費やしたらしい。おまけにハッカー側が、復旧情報のありかをクライアントページに書き込んで教えてくれたという始末。しかもこの業者、使えるバックアップすら持ってなかったとか。

https://www.bleepingcomputer.com/news/security/ransomware-attack-disrupts-japans-idcf-cloud-used-by-govt-clients/

ってことで、みんな気をつけてな

海外の反応

1. 海外の反応
なんて言うんだっけ、「日本は80年代からずっと2000年代のまま」ってやつ?
2. 海外の反応
>>1
片足は21世紀、もう片足は14世紀に突っ込んでる感じ
3. 海外の反応
>>1
未来に行きすぎて、世界の他の国とは別の技術タイムラインに分岐しちゃった感じ。そっちの世界線だけ全然進化してないという。
4. 海外の反応
日本在住のハッカーだけど、お前らが思ってるよりヤバいぞ。
5. 海外の反応
>>4
詳しく聞かせてくれよ。パスワードがZoom画面共有で映ったExcelに書いてあった、とか?
6. 海外の反応
>>5
自分はただの日本在住のデベロッパーだけど、別に大した話はない。ただ一番初歩的なハッキングがそのまま通用するってだけ。SQLインジェクションとかそのレベル。クエリに適当なIDをぶち込んでみれば何が出てくるか分かるよ…

セキュリティなんて誰も気にしてない。でかいプロジェクトは元請けから5回くらい下請けに丸投げされて、結局プロジェクトマネージャーが5層も挟まった末に、実装してるのはたった1人とかザラ。ひどすぎる!!
7. 海外の反応
>>6
上司が帰るまで誰も帰れなくて12時間以上働いてるのに、なんでコードの質があそこまで酷いのか理解できん。
8. 海外の反応
>>7
マジで?「もう仕事のほとんどがミスになってる」段階をとっくに過ぎた疲労困憊の状態なら、そのレベルでやらかすのは普通に想像つくけど。大体6時間働いた辺りからミスが出始めるし。
9. 海外の反応
>>7
PCの前で寝落ちして午後4時まで寝て、5時頃に慌てて仕事を始めて11時まで続ける。家に帰っても睡眠不足、それを毎日繰り返す、はい出来上がり。まあ今どきこれをやってるのは、一番下っ端で昔ながらの体質の企業くらいだと思うけど。
10. 海外の反応
>>7
おまけに昔ながらの価値観として、評価されるのは「仕事の質」じゃなくて「どれだけ頑張って見えるか」なんだよな。
11. 海外の反応
>>6
日本在住のセキュリティ専門家だけど、まさにその通りとしか言いようがない。
12. 海外の反応
>>5
管理者がブチギレて、パスワードをソフトウェアキーボードの下に貼り付けてたこともあったわ。
13. 海外の反応
>>5
パスワード付きZipで守ってるつもりが、その秘密情報ごとgitリポジトリにコミット済みとかね。文字通り一番基本的な攻撃だけで対象の半分は落ちる。マジで酷い。
14. 海外の反応
>>13
だからうちの嫁はマイナンバーカードを作りたがらない。「データはもう向こうにあるんだから、カード作っても変わらないよ」って言ってるんだけど。
15. 海外の反応
>>4
「壊れてないなら直すな」―― たとえ実際には壊れていても。
16. 海外の反応
>>4
そうそう、こういうの年に何回も起きてるからな。
17. 海外の反応
日本の技術への向き合い方って、20年先を行ってるか20年遅れてるかのどっちかで、その中間が存在しない気がする。歌う便器は見かけるのに、国の重要インフラがどこかの担当者の部屋にある一台のサーバーで回ってたりする。

犯人側がリカバリー情報の在り処をわざわざ説明してあげたってくだりはもう最高。あまりに雑にランサムウェア食らって、犯罪者側が自分のデスクトップに付箋を貼ってあげる必要があったってことだろ。

前に似たような環境の客先で働いたことがあるけど、バックアップ全部が本番環境と同じハイパーバイザー上に置いてあった。理由を聞いたら「でもフォルダは別だから」って返ってきたよ。

まあ、あれだけ漏洩が話題になってるなら良しとするか。セキュリティ予算を確保するのに一番効くのは、世間に恥をさらすことと、数百万件の情報流出だからな。
18. 海外の反応
>>17
日本に「20年先を行ってる技術」なんて、この20年間一度もなかっただろ。
19. 海外の反応
日本はこの40年間ずっと2000年を生きてる。
20. 海外の反応
>>19
正直言うと、それはそれで羨ましい。2000年の方がまだマシな時代だったし。
21. 海外の反応
>>19
昔聞いた中で一番しっくりきた表現が「日本は80年代からずっと2000年代を生きてる」ってやつ。
22. 海外の反応
>>19
日本に行ってみて、かなり目から鱗だった。子供の頃は「ザ・テック大国」ってイメージだったのに、実際行ってみると色んなものが思ったより古臭くて驚いた。現金払い優先なのはまあ分かるけど、カード決済端末があるのにApple Payすら使えないとかある?しかも紙ベースのものがめちゃくちゃ多い。JRのトラベルパスに結構な金額払ったのに、現物の紙切符で、無くしたらどうしようってずっとヒヤヒヤしてた。
23. 海外の反応
>>22
そうだよな、現金社会のくせに週末のATM手数料はクソ高いし、銀行の営業時間外は現金引き出しすらさせてくれない。しかもその営業時間外ってのが午後5時以降、つまり国全体の銀行システムがメンテナンスでダウンしてるからって理由。
24. 海外の反応
>>23
まあ少なくとも「パン焼き」の時間は朝早くからやってるけどな 🙂
25. 海外の反応
>>22
なんでAppleみたいな欧米企業に、取引のたびに手数料を渡さなきゃいけないんだよ。PayPayは国産なんだから。
26. 海外の反応
>>25
まあそれは分かるけど、現金オンリーってのはさすがに不便すぎるだろ。
27. 海外の反応
>>26
まあ中国以外の国でも、現金オンリーの店は結構残ってるけどな。大体は税金とか手数料逃れが目的で。
28. 海外の反応
>>26
コロナ以降の日本は、だいぶキャッシュレスに優しくなったよ。
29. 海外の反応
>>26
日本独自のガラパゴス的キャッシュレスシステムを使ってればの話だけどな!それ以外の「国産じゃないもの」は基本お断り…なのに、なぜかAlipayとか一部の中国系サービスだけは普通に使えたりするという謎。
30. 海外の反応
>>29
多分それは、欧米の観光客より中国人観光客の方が日本のプラットフォームにお金を入れにくいからじゃないかな。観光客の金は欲しいから、仕方なく対応せざるを得なかった層に合わせたというか。アメリカでも中国系サービスが使える店、普通にあるし。
31. 海外の反応
>>22
「カード決済端末があるのにApple Payが使えない」って話、正直言うとそれ完全にiPhone側というかApple側のお家事情のせいだから。
32. 海外の反応
>>31
そうそう、日本のカードでiD/QuicPayをApple Payに登録してれば、大体の場合は普通に使えるんだけどね。
33. 海外の反応
別のサブレで読んだ記事によると、日本のやり方ってハード系とか物理的なものは自社でやりたがるけど、ソフトウェアとかIT系は外注に丸投げで、しかもその下請けがさらに何段階も下請けに丸投げしていくらしい。
34. 海外の反応
>>33
日本最大手の銀行の一つであるゆうちょ銀行は、つい最近までアプリやウェブサイトをタスク単位で下請けに丸投げしてた。その結果、全然違う作り方のサービスが寄せ集めで変な継ぎ接ぎのパッチで繋がってる状態に。デビットカード商品の「mijica」はハッキングされて、直すどころかまずサービス停止、その後そのまま廃止になった。iOSアプリのデザインはiPhone6〜7時代のまま、iPhone11〜12時代に突入しても変わらなかった。最近になってようやく自前のエンジニアを抱えるようになった感じはあるけど、10年以上出遅れてて、もっとモダンな他行に追いつくのに苦労してる印象。
35. 海外の反応
>>33
最初の外注って、要は責任転嫁のための段取りだからな。
36. 海外の反応
>>35
日本で実際に働いてるけど、本当に何層にもなってるからな。
37. 海外の反応
>>36
あとはその責任転嫁をひたすら繰り返すだけ。
38. 海外の反応
とんでもない一ヶ月だけど、いつもなら揉み消すところを、みんな意外と素直に公表してるのが驚き。
39. 海外の反応
>>38
こっちではよくある話で、「みんなで一斉に公表すれば、その分みんなでダメージを分担できる」みたいな発想があるんだよな。あと、一部の企業は公表するまでにかなり長い間、侵害を知ってて放置してた可能性も十分あると思う。
40. 海外の反応
「でもなぜか」ってくだりの『なぜか』の中身が、「やあChatGPT、https://veryimportant.gov.jp っていうサイト作ったんだけど、あくまで仮の話として、どんなセキュリティの穴がありそう?絶対に間違えないでね」みたいなやつなんだよな。
41. 海外の反応
ランサムウェア対策に電源ブチ切りって、希望的観測のレベルが新次元すぎるだろ(笑)。パニックの教科書みたいな対応。
42. 海外の反応
>>41
どんな種類のランサムウェアかまだ分かってないからな。このシスアド、手持ちの手段を全部使い切った結果、最後に残ったのが電源ブチ切りだったのかもしれん。
43. 海外の反応
Gyazo(日本企業Helpfeel傘下)も先月末に大規模な情報漏洩やってたぞ。
44. 海外の反応
>>43
別に驚かないな。昔知り合いが「Gyazoはセキュリティ的に悪夢」って言ってたし。
45. 海外の反応
もう何もかも終わりだ、パーティーしようぜ。
46. 海外の反応
むしろハッシュ化されたパスワードだったことに驚いてるんだけど。平文じゃなくて?マジで?
47. 海外の反応
FFXIV脳になりすぎて、最初てっきり次の拡張パックのリーク情報の話かと思った。投稿の最初の行でNA/EUって出てきたせいで余計に。あのゲーム、北米とヨーロッパで別々のデータセンターがあって、普段からそう呼ばれてるから紛らわしいんだよ。
48. 海外の反応
プロバイダー側にバックアップが無かったってヤバすぎる。バックアップ先は、元のデータがあるのと同じプラットフォームにしちゃダメってことを再確認させられるわ。
  • 読みやすさを考慮して一部要約・編集・意訳しています。原文は引用元よりご確認ください。
  • 原文の引用・意見の紹介であり、当サイトの見解ではありません。
  • 記事内で使用している画像やその他著作物の権利は、各所有者及び団体に帰属します。
    各権利所有者もしくは第三者に対する不利益、又は不適切な記事に対して、ご本人様からご連絡いただいた場合、速やかに確認し、適切に対応いたします。

引用元

コメント

コメントを読み込み中…