リーディングビュー

Azure AD のマルチテナントアプリ、25% が適切なアクセス制限をしていない

クラウドセキュリティ企業 Wiz の調べによると、Azure AD のマルチテナントアプリは25%が適切なアクセス制限をするよう構成されていないそうだ (Wiz のブログ記事MSRC Blog の記事)。

マルチテナントアプリの誤構成は Microsoft の複数のアプリでもみられ、Wiz が発見した Bing の脆弱性「BingBang」は「Bing Trivia」アプリの誤構成が原因となっている。Bing Trivia アプリには Bing 検索結果に表示されるカルーセルの内容を設定する機能が含まれており、検索結果を改変して XSS 攻撃を実行することで Office 365 ユーザーのデータにアクセス可能な JWT トークンが取得できたという。

Wiz は MSRC へ Bing の脆弱性を 1 月 31 日に報告し、MSRC は最初の修正を同日行っている。2 月 25 日には Microsoft の他のアプリの脆弱性も報告しており、3 月 20 日までにすべてのアプリで修正が完了したとのこと。Wiz Research は報奨金として 40,000 ドルを受け取ったそうだ。

管理者はAzure Portalでマルチテナントアプリの有無を確認できる。アクセスを意図しない組織外のアカウントでログインできるマルチテナントアプリは脆弱だ。この場合、アクセス可能なユーザーの制限条件付きアクセスの使用クレームベースの承認アクセストークン内のクレームの確認などが必要になる。Wiz では関連する Microsoft のドキュメントも参照することを推奨している。なお、組織外のアカウントでのアクセスが必要ない場合はマルチテナントの登録を解除してシングルテナントに戻せばいい。

すべて読む | セキュリティセクション | セキュリティ | マイクロソフト | クラウド | バグ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Apple Music、プレイリストが他人のものに置き換えられるなどの問題 2023年03月24日
米政権、ソフトウェアの安全への適切な注意義務を怠った者に責任を負わせる国家サイバーセキュリティ戦略 2023年03月04日
25日に「Microsoft 365」サービスに障害発生。Azure側の障害が原因 2023年01月27日
Windows版 iCloud アプリで動画が破損するとの報告 2022年11月25日
攻撃者が多要素認証エンロールの仕組みを悪用し、多要素認証を有効にした組織のアカウントを入手する手法 2022年08月25日
ポイントを引き換えようとすると規約違反でアカウント停止になるMicrosoftのポイントプログラム 2022年06月05日
Windows 10でタスクバーの検索が機能しなくなる問題が一時的に発生 2020年02月09日
Cloudflareのバグで別のユーザーのCookieやパスワードが送信される 2017年02月26日
Bing Maps、オーストラリア・メルボルンを東北沖に表示していた 2016年08月26日

  •  

旧eBookJapanの蔵書、ヤフー移行後のID消去で消えてしまうトラブル

ヤフーは2016年6月に、電子書店「eBookJapan」を運営するイーブックイニシアティブジャパンの株式を公開買付けにより取得している。その後、ヤフーは同社の電子書籍サービスであるYahoo!ブックストアとeBookJapanを統合した。その際、eBookJapanのユーザーに対し、ヤフーアカウントへの移行をおこなっており、2020年5月26日までに移行していない場合、電子書籍が閲覧不能な状態となっていた。そんな中、ヤフーに移行したユーザーからも、eBookJapan時代に購入した本が消えてしまうという事例が出ているようだ(大和田秀樹さんのツイートTogetter)。

この報告をおこなったのは漫画「ガンダムさん」 「ムダヅモ無き改革」「大魔法峠」などの原作者である大和田秀樹氏。曰く、

孫正義にうちのマンガ勝手に捨てられたなう。ebookjapanにしばらくログインしてなかったらヤフーID消された模様なう。は?買った何万円分ものマンガは?釣りキチ三平全巻はッ?!!!!三国志全巻はどこ?!もうここでは二度と買わない。

とツイートしている。過去に取り上げたことがあるが、ヤフーではIDの不正利用などが相次いだことから、使われていないIDを利用停止にする作業などが実施された。この影響でebookjapanに紐付けられていたIDが使えなくなったり、複数のヤフーIDを持つユーザーがIDを一つに整理した結果、気がつかずにebookjapanに紐付けられていたIDを削除してしまう事例が起きていたようだ。中には何百冊と購入したebookjapanの電子書籍が読めなくなったと述べている人もいる模様。

すべて読む | ITセクション | ビジネス | 書籍 | クラウド | 変なモノ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
AmazonのKindle、PCで新しい電子本を見るにはアプリのアップデートが必須に 2023年02月03日
KDDIのIaaS『KCPS』で一部ストレージ障害、完全復旧には時間が必要 2023年02月02日
Amazonで本を買うと著作権侵害の偽物が届くとの報告 2022年07月28日
Yahoo! JAPANが欧州から利用できるサービスを制限へ、法令順守のコストが見合わず 2022年02月02日
ヤフー、セキュリティ対策のため4年以上利用実績がないIDをログイン不可に 2020年01月08日
eBookJapanとYahoo!ブックストア統合、eBookJapan利用者からは不満の声が多数 2019年03月05日
電子書店を手がける5社が日本電子書店連合を設立 2018年04月23日

  •  

Backblaze が使用する SSD、2022 年の年間故障率は 0.98%

headless 曰く、

クラウドストレージサービスの Backblaze が 2022 年版 Drive Stats SSD Edition を公開している (Backblaze のブログ記事Ars Technica の記事)。

Backblaze では 2018 年第 4 四半期からストレージサーバーのブートドライブとして SSD を使い始めており、以降は新しいストレージサーバー導入時と HDD 故障時に SSD をインストールしているという。2022 年 12 月 31 日時点で使用していた SSD は 13 モデル計 2,906 台。ストレージサーバーには顧客のデータを保存しないため、低価格な製品で十分なことからコンシューマーグレードの SSD を選択しているそうだ。ただし、ストレージサーバーにバンドルされている場合には、後述する Dell の SSD のようにエンタープライズクラスの SSD や M.2 SSD をそのまま使っているとのこと。

2021 年に 627,843 日だった全 SSD の年間延べ利用日数 (Drive Days) は 2022 年に 934,441 日まで増加し、これに伴って年間故障率 (AFR) は 2021 年の 1.05% から 0.98% まで減少している。特に 2021 年は年間の利用日数が 1,689 日と短かった Crucial の 1 モデル (CT250MX500SSD1) が 43.22% という高い AFR を示していたが、2022 年には利用日数が 105,365 日まで増加したのに伴い、予想通り 1.04% まで減少した。

全 SSD のライフタイム故障率を年単位に変換したライフタイム AFR は 0.89%。Dell の 1 モデルと Seagate の 4 モデル、WDC の 1 モデルが 0.00% となっているが、Dell と Seagate の 1 モデル以外は使用日数が短いため信頼区間 (CI) の幅は数十% 以上、最も幅の広い WDC の 1 モデル (WD Blue SA510 2.5) の CI は 0.00-1,320.00% となる。Dell の SSD (DELLBOSS VD) は M.2 SSD が PCIe カードにマウントされたサーバー専用製品で、ライフタイム AFR の CI は 0.00-0.60% となっている。このほか、CI の幅が 1.0% 未満の SSD は Seagate の ZA250CM10003 (ライフタイムAFR 0.66%、CI 0.30-1.10%) と ZA250CM10002 (ライフタイム AFR 0.96%、CI 0.40-1.30%) の 2 モデルで、いずれもコンシューマーグレードの製品だ。

すべて読む | ハードウェアセクション | ハードウェア | 統計 | クラウド | ストレージ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
5年内ならSSDの「平均寿命」はHDDより長い。Backblaze調査結果 2022年09月20日
Backblaze、初のSSDに関する故障率統計データを発表 2022年03月08日
Backblaze、2020年版のHDD故障率統計を公表。東芝の大容量モデルも好スタート 2021年01月28日
オンラインストレージサービスBackblaze、2019年版のHDD故障率統計を公表 2020年02月17日

  •  

シリコンバレー銀行の経営破綻で政府、全額保護へ

【追記】 米財務省と連邦準備理事会(FRB)、連邦預金保険公社(FDIC)は12日、SVBの顧客は13日から預金にアクセスが可能になると発表した。「13日から預金全額にアクセスできる」とした上で破綻により「いかなる損失も納税者が負担することはない」と表明した。報道によればイエレン米財務長官は預金者を完全に保護する方法で破綻処理を完了する措置を承認したとしている(日経新聞ロイター)。その少し前に管財人であるFDICがSVBの売却に向けた競争入札を開始したとも報じられている。預金保険対象外の預金支払いにSVBの売却資金をあてることが目的だという(日経新聞)。

米SVBファイナンシャル・グループ傘下のシリコンバレー銀行(SVB)が10日に経営破綻した。同行の資産規模は全米16位で、2022年末の総資産は2090億ドル(約28兆円)だった。これは日本の大手地銀グループに匹敵する破綻規模のようだ。米連邦預金保険公社(FDIC)が管財人となり預金を保護する。破綻の要因としては、米連邦準備制度理事会(FRB)の急速な利上げによって取引先の新興企業の資金繰りが悪化した。その結果、預金引き出しが加速し預金額が減少したことにあるという(NHK読売新聞日経新聞)。

加盟銀行が破綻した場合、1人当たり原則25万ドル(約3400万円)までの預金が保護されるとのことだが、22年末の預金残高約1750億ドルのうち89%に当たる約1560億ドル(約21兆円)は預金保護の対象外。同行はシリコンバレーなどのスタートアップ(新興企業)を主な貸出先となっており、多くの企業の資金繰りに影響するとみられている。

またこうしたSVBに資金を依存していたベンチャー企業の中にはクラウドサービスを展開している企業もあり、一部にはクラウドサービスが停止する可能性も出ていたようだ(なるがみさんのツイート)。

すべて読む | ITセクション | ビジネス | クラウド | IT | お金 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
世界2位の仮想通貨取引所FTXが破綻、負債は数兆円規模か 2022年11月15日
中国半導体大手、紫光集団が破産を申請。アリババなどが資金注入の方針 2021年07月19日
新電力大手のF-Powerが経営破綻、電力価格高騰による初の倒産 2021年03月25日
シリコンバレー銀行に続き米シグネチャー・バンクが事業停止。全米29位 2023年03月14日

  •  

生徒たちの集まりが学園祭の映像配信システムなどを開発・運用

以前、文化祭で各展示の滞在人数を把握し記録するシステムの構築に関する話題を取り上げたが、そのときおこなわれたイベントとシステムの全体像に関してITmediaが記事にして取り上げている。イベントが実施されたのは、奈良県北葛城郡にある西大和学園で、2022年5月に学園祭の開催に当たり、クラウドサービス(AWS)を活用した映像配信システムや、チケット管理システムを開発したり活用したりしていたという(ITmedia)。

システム開発は外部の業者や学内のIT部門が作ったのではなく、生徒自らがクラウドで開発・提供を実施した点が特徴。担当をおこなったのは同学の「西大和学園技術統括局」(旧・生徒会電算部)。同局が担当したのは大きく分けて「公式サイト」「入退場管理システム」「チケット管理システム」「3DCGバーチャル校舎」「映像配信プラットフォーム「NYGstreaming」だったとしている。

すべて読む | ITセクション | クラウド | 教育 | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
文化祭で各展示の滞在人数を把握し記録するシステムの構築・運用の記録 2023年01月11日

  •  

YouTubeをデータストレージとして活用するハック

多くのクラウドストレージサービスは、一定容量を超えて使うと有料になってしまうことが多いが、その対策としてYouTubeをデータストレージとして活用する方法が考案されたらしい。YouTubeには、1本の動画は「256GBまたは12時間のいずれか小さい方」という制約がある。しかし、本数に関しては無制限となっていることから、これに目を付けて容量無制限のストレージとして活用しているようだ(Hackadayデータを動画にしてアップロードしたもの[動画]GIZMODO)。

元データの変換にはDvorakDwarf氏が開発した「ISG(Infinite-Storage-Glitch)」を用いているという。このツールは、バイナリファイルをビデオファイルにエンコードする役割を持つ。YouTubeの圧縮アルゴリズムの影響を回避するための対策もされているという。サンプル動画の見た目は昔ながらの砂嵐だが、きちんとデータが仕込まれているとのこと。動画は元のファイルの約4倍のサイズになるという。こうした行為がYouTube側の規約に反しているかは不明であるようだ。

すべて読む | ITセクション | クラウド | スラッシュバック | YouTube | IT | ストレージ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
macOS用のDropboxで外付けドライブが利用不能に。回避方法はなし 2023年02月20日
LastPass への不正アクセス、攻撃者はパスワード保管庫のバックアップをコピー可能な状態だった 2022年12月24日
Google Driveに動画を保存してたらヘイトスピーチだとして削除したメールが届いた 2022年10月25日
Googleドライブで不適切ファイルの取締が開始。不適切ファイルの具体像は不明 2021年12月27日

  •  

欧州のテスラアプリで503エラー、欧州で車両の充電などに影響

2月14日頃から欧州全域でTeslaの提供しているアプリに「503サーバーメンテナンス」というエラーメッセージが表示されるトラブルがあったという。これは、サーバーにアクセスできずサービスが利用不可能になるエラーステータスだそうだ。この影響により、家庭用蓄電池のPowerwallへの接続や、公共の充電施設で自動車の充電が行えないなどの障害が発生しているという。Teslascopeへのレスを見るとスゥエーデンで17日の時点でも解消されていないとの報告もあるが、実際のところは不明(Metro NewsTeslascope TwitterHacker Newsの関連スレッドGIGAZINE)。

アプリの障害が発生していてもテスラ車を自宅での充電する分には問題がないという。しかし、テスラのスーパーチャージャーで充電ができないといった制約があるようだ。理由としてはスーパーチャージャーの使用料金の取引を行うための通信が行えないためだとしている。

あるAnonymous Coward 曰く、

後年サーバーサービス打ち切りになったら、テスラ車は「自宅での充電」しか出来なくなり、家庭用蓄電池のPowerwallは只の置物と化すのか。
2021年末には「テスラ車がサーバーエラーで開錠不可能に、締め出しを食らう人が続出」もあったとか。
凄げぇな、テスラの可用性(一応BEV一般にこの問題は及ばないと思いたいが)。
こういう話はネットワーク接続機器(それこそ住宅のドアの鍵とかでも)では、古来繰り返されてきた話。

すべて読む | ハードウェアセクション | ハードウェア | クラウド | 電力 | 交通 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Tesla のサーバー障害、アプリで Tesla 車に接続できなくなる 2021年11月21日
米国家運輸安全委員会曰く、Tesla Model Xによる2018年の死亡事故の原因はAutopilotに対する過信と注意散漫、道路安全設備の整備不良 2020年03月01日
盗難にあったTesla車、アプリの位置情報が容疑者逮捕につながる 2019年03月02日
Tesla、駐車中の車内に犬だけを待たせておいても安心な「犬モード」を発表 2019年02月16日

  •  

macOS用のDropboxで外付けドライブが利用不能に。回避方法はなし

クラウドストレージサービスのDropboxは、「Dropbox for macOS」において、外付けドライブのサポートが打ち切られたと発表した。同社によるとmacOSのAPIの仕様変更により、macOSにおけるDropboxのデフォルトのフォルダである「~/Library/CloudStorage」を別のフォルダに変更できなくなったためだとしている。これにより、外付けドライブへが使えなくなったとしている。APIそのものの変更であることから、回避方法は存在しないとのこと。Dropboxに保存・同期しているプロジェクトをローカルの外部ストレージとひも付けているユーザーなどに影響が出ているようだ(DropboxINTERNET WatchGetNavi web)。

すべて読む | アップルセクション | ソフトウェア | クラウド | アップル | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
月額600円で容量無制限バックアップの「Dropbox Backup」日本で提供開始 2022年04月20日
Apple、やっぱりApp Storeの検索結果で自社アプリを優遇か? 2021年06月14日
イタリア当局、Google・Apple・Dropboxの不公正なビジネス習慣と消費者に不利な利用規約を調査開始 2020年09月08日
500TBのDropboxアカウントにデータベースファイルを入れて運用していたという話 2019年12月16日

  •  

KDDIのIaaS『KCPS』で一部ストレージ障害、完全復旧には時間が必要

1月28日午前4時20分ごろから、KDDIのクラウドサービス「KDDI クラウドプラットフォームサービス」で障害が発生している。リージョンを構成するサーバ群の一つである「jp2-east05」のストレージが故障したことで、ユーザーがサービスを使えない状態という。この影響で同サービスを利用していた葛飾区立図書館ホームページ及び葛飾区立図書館電子書籍サービスを利用できないなどの影響が出ていることが報じられている。葛飾区では2日の午前8時ごろ復旧予定であると告知している(KCPS設備の一部ストレージ障害についてITmedia葛飾区立図書館ホームページ障害発生のお知らせ日経クロステック)。

2月1日の17時時点のKDDI側の発表によれば、原因は特定済みで、29日に仮想ルーターを再作成して対応しているそうだ。現在はストレージの新規構築による復旧処理を進めているとのこと。新規ストレージ構築に関しては30日に終了し、新規ストレージへのデータ移行を進めている最中としている。これには最長6日間を要する見込みだそうだ。

すべて読む | ITセクション | クラウド | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
GoogleとOracleのCloudサーバー、英国の記録的な暑さで冷却障害に 2022年07月21日
みずほFGがGoogleと提携へ。みずほの商品提案力を高める 2022年03月24日
9日にWikipedia、Spotify、 Discordなどのサイトがダウンするトラブル 2022年03月10日

  •  

Heroku のクラウドサービスで問題が発生した Skeb、他のクラウドサービスへ移管して 24 時間以内に復旧

route127 曰く、

有償で作品制作を依頼できるコミッションサービス Skeb が Heroku のクラウドサービスを利用できなくなり、Heroku および 代理店 の Salesforce Japan から情報がなかったため他クラウドサービスへ移管した (Skeb の告知[1][2])。

開発用コンテナイメージを利用したことで、移管の決定からサービス復旧まで 24 時間以内に行われた。

すべて読む | ITセクション | クラウド | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
スラドに聞け!クラウドサービスの設定ミスでコスト超過はある? 2022年09月11日
21日、Microsoft Teamsで大規模障害が発生。思わぬ休日との声も 2022年07月22日
GoogleとOracleのCloudサーバー、英国の記録的な暑さで冷却障害に 2022年07月21日
CloudFlareeで障害発生、pixivなど多数のサイトで一時500エラーに 2022年06月21日
障害発生、その原因は? 2022年06月11日
GitHubから非公開リポジトリなどのデータが流出 2022年04月22日
Amazon Web Servicesで大規模障害。米国系サービスを中心に影響か 2021年12月08日
NFTアートは投機?詐欺?イラスト界隈で議論に 2021年10月27日
Let's Encryptの9月末のルートCA証明書期限切れ、複数サイトで影響発生 2021年10月08日
実業之日本社が「Skeb」を10億円で買収へ 2021年02月15日

  •  

楽天、ログイン通知メールの送信対象を全会員に。楽天G、自社サービスを自社所有のOne Cloudへ移管

楽天では楽天のサービスにログインした際に、ログイン日時等の情報をメールで知らせるログインアラート機能を全員に提供する方針だという。ヘルプ・問い合わせトップに記載された内容によると2023年1月以降、すべての楽天会員を対象に段階的に適用を開始するとしている(楽天ヘルプ・問い合わせ)。

この新しいログインアラート機能(ベータ版)では、普段利用していない環境から天IDを使ったログインが確認された場合、登録のメールアドレスにログイン通知メールを送信するもの。内容としてはログイン日時、IPアドレス、ログインの場所:国名(英表記)となるという。なお、楽天会員情報の管理画面からの設定可能なログインアラート機能に関しては2023年1月中旬頃に廃止される予定であるとしている。

これとは別の話題となるが、楽天関係なのでまとめて。日経クロステックの記事によれば、楽天グループが自社所有環境のプライベートクラウド「One Cloud」を拡充していく方針であるという。同社ではブリッククラウドで稼働させているシステムが多数あるが、今後は原則としてOne Cloudにまとめていくとしている。グループ全社の集約を進めてコスト効率を高めるほか、IT基盤のノウハウを蓄積し安定稼働やセキュリティー強化につなげるとしている(日経クロステック)。

すべて読む | セキュリティセクション | セキュリティ | クラウド | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
楽天、パスワードの定期的な変更を推奨する文言を会員規約から削除へ 2022年12月05日
楽天カード、Mastercard利用時のAmazon支払いのポイント還元を5分に1に減少へ 2022年10月18日
公正取引委員会、「1円スマホ」に関する調査開始。独禁法抵触の可能性で 2022年08月12日

  •  

米国防総省、JEDI Cloud に代わる JWCC で 4 社と契約

headless 曰く、

米国防総省 (DoD) は 7 日、米軍におけるマルチクラウド・マルチベンダーによるクラウド利用の取り組み JWCC (Joint Warfighter Cloud Capability) の契約先 4 社を発表した (DoD の発表Ars Technica の記事On MSFT の記事GeekWire の記事)。

DoD は単一の民間企業による軍用クラウドシステム JEDI (Joint Enterprise Defense Infrastructure) Cloud の構築を計画し、2018 年に公募を実施。2019 年には Amazon Web Services (AWS) と Microsoft が最終選考に残り、AWS 有利とみられる中、Microsoft が契約を勝ち取った。しかし、選定に当たり政敵のジェフ・ベゾス氏に損害を与えたいドナルド・トランプ大統領 (当時) の圧力があったなどと AWSが米政府を提訴し、最終的に JEDI Cloud 計画自体が取り消しとなった。

DoD は JEDI 取り消しにあたり、単一企業ではなく複数の企業と契約してクラウドを利用する JWCC を発表した。当時 JWCC の要件を満たすクラウドサービスは Microsoft と AWS のみとされていたが、今回発表された契約先はこれら 2 社に Google Support Services と Oracle America の 2 社を加えた 4 社となっている。今回の契約は確定固定価格および実費精算方式、数量未確定方式の複合契約で、各社最高 90 億ドルとのことだ。

すべて読む | ITセクション | Google | マイクロソフト | クラウド | IT | アメリカ合衆国 | 軍事 | Oracle | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米国防総省、JEDI Cloud 計画を打ち切る 2021年07月09日
米連邦請求裁判所、米国防総省とMicrosoftのJEDI Cloudの契約に事前差止命令 2020年02月16日
サティア・ナデラ、Fortuneの2019年を代表するビジネスパーソンに選ばれる 2019年11月30日
米国防総省のJEDIクラウドシステム、AmazonとMicrosoftが最終選考に残る 2019年04月14日
米国防総省が公募中のJEDIクラウドシステム、提案書提出方法がDVD手渡しに変更される 2018年09月30日

  •  

Windows 11 のウィジェット、サインイン必須でなくなるか

headless 曰く、

Microsoft は 9 日、Windows 11 Insider Preview ビルド 25262 を Dev チャネルでリリースした (Windows Insider Blog の記事Neowin の記事BetaNews の記事Windows Central の記事)。

本ビルドではサインインしなくてもウィジェットが利用できるようになったという。Windows 10 で同様の機能である「ニュースと関心事項」ではサインインが必須ではないのに対し、Windows 11 のウィジェットはサインイン必須となった。デフォルトで目立つ位置に表示されることもあり、サインイン必須でなくなれば便利になるだろう。

ただし、手元のビルド 25262 環境ではウィジェットからサインアウトすると再度のサインインが要求され、利用できるようにはならない。特に順次ロールアウトなどの説明はなく、理由は不明だ。今後は一般向けのビルドでもサインインせずにウィジェットが使えるようになるだろうか。

すべて読む | ITセクション | マイクロソフト | ソフトウェア | クラウド | Windows | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
DevチャネルのWindows 11 Insider、サードパーティウィジェット作成・テストが可能に 2022年10月13日
Windows 11 Insider Preview、エクスプローラーのタブ表示を再びテスト 2022年06月11日
Windows 11 Insider Preview、タスクマネージャーがカラフルに 2022年05月01日
Windows 11 のプレビュー版更新プログラム、ウィジェットのホバー時の動作変更に不満の声 2022年03月02日

  •  

LastPass にまた不正アクセス、今回は顧客情報の一部にもアクセスされた可能性

headless 曰く、

LastPass は 11 月 30 日、傘下の GoTo と共用しているサードパーティのクラウドストレージが不正アクセスを受けたと発表した (The LastPass Blog の記事Neowin の記事The Register の記事HackRead の記事)。

LastPass は 8 月にも開発環境が不正アクセスの被害にあっているが、開発環境に顧客のデータは含まれず、プロダクション環境とも物理的に分離しているので顧客のデータは安全だと説明していた。今回の不正アクセスは攻撃者が 8 月に入手した情報を用いており、顧客情報の特定の部分へアクセス可能だったとみられるという。ただし、LastPass では顧客のパスワード保管庫のマスターパスワードを保持していないため、パスワードは安全だとの説明を繰り返している。LastPass はクラウドストレージサービスでの通常とは異なる活動を検知後すぐにサイバーセキュリティ企業 Mandiant と協力して調査を開始し、捜査機関に通報したとのことだ。

すべて読む | ITセクション | セキュリティ | クラウド | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
LastPass、8 月の不正アクセスに関する調査の続報を発表 2022年09月20日
LastPass の開発環境に不正アクセス、ユーザーデータは影響なし 2022年08月28日

  •  

あるReddit投稿者がNetflixの使用済キャッシュサーバ入手、262TBのストレージ装備

海外掲示板のRedditで活動している「PoisonWaffle3」 というユーザーが、2013年製造のNetflixのキャッシュサーバー本体を手に入れたことが話題となっている。このキャッシュサーバーは「Open Connect Appliance(OCA)」と呼ばれ、Netflixのコンテンツ配信ネットワークの一部として運用されていたという。昔のNetflix製サーバーの情報は少ないそうで中身が注目されていたようだ((VICEArs Technica)。

PoisonWaffle3氏がユニットの内部を調べたところ、SuperMicro製マザーボード、CPUにはIntel Xeon (E5 2650L v2)、64GBのDDR3 RAM、36個の7.2TB Western Digital製ハードディスク (7200 RPM)、6個のマザーボードがあったとされる。このほかのパーツとしては、500GB のMicron製SSD、750ワットの電源装置が2台、および4ポート10ギガビットイーサネットNICカードが1枚。PoisonWaffle3氏によると、サーバーには合計で「262TB のストレージ」が含まれていたという。

すべて読む | ITセクション | 映画 | ハードウェア | クラウド | ストレージ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
U2のボノ、iTunesでのアルバム無償配布はすべて自分の責任だと語る 2022年10月28日
Netflix、広告付きで200円安い月額790円プランを開始 2022年10月21日
Netflix、東京都屋外広告物条例をハッキングして山手線1編成をジャック 2022年10月11日
米国のテレビ視聴率、ストリーミングがケーブルを上回って 1 位に 2022年08月21日

  •  

LINEのAIスピーカー販売終了。BTスピーカー利用にはサービス終了前に設定が必要

LINEは10月26日、同社のAIアシスタント「CLOVA」を搭載したスマートスピーカー「CLOVAシリーズ」の販売を10月いっぱいで終了すると発表した。販売が終了するのは、「CLOVA WAVE」「CLOVA Friends Dock」「CLOVA Friends」「CLOVA Friends Mini」「CLOVA Desk」の5種類。この販売終了と合わせて音声操作サービス「CLOVA Assistant」の提供も2023年3月30日に終了するという。同社はCLOVA Assistantの提供終了後はBluetoothスピーカーとして、引き続き利用可能だとしている。ただしBluetoothスピーカーとして利用するためには、サービス終了前に設定が必要で、サービス終了後は設定ができなくなるとしている(LINE CLOVA公式ブログITmedia)。

すべて読む | ITセクション | テクノロジー | ハードウェア | クラウド | 音楽 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
スマートロックサービス「Qrio」でネットワーク障害。発生から4日が経過 2021年12月01日
Microsoftの音声アシスタント「Cortana」、ひっそりと引退モードへ 2020年08月07日
レーザーでスマートスピーカーを遠隔操作する攻撃手法 2019年11月06日

  •  

大手ECで使用中の入力フォームプログラムが改ざん、3800件以上のクレカ情報などが流出

東京港区のIT企業、ショーケースは25日、同社が提供する電子商取引(EC)サイト向け入力フォームのプログラムが外部から改ざんされ、少なくとも3800件以上のクレジットカード番号やセキュリティーコードが流出した可能性があることが分かった。同社の入力フォームはエービーシー・マートなど複数の企業に導入されているとのこと(ショーケースリリース[PDF]NHK共同通信)。

pongchang 曰く、

「エービーシー・マート」のサイトで、ことし7月24日から26日までに入力フォームを使った利用者のおよそ2300件のクレジットカードの番号やセキュリティコードなどが流失したおそれがあるとされていた。

入力フォームを提供していたショーケースの報道発表(2022年10月25日)によると、「2022年7月26日顧客から、「フォームアシスト」のソースコードに不審な記述がある旨の指摘を受け、直ちに、当社において運営するサービスのソースコードを調査いたしました。調査の結果、冒頭に記載しましたとおり、対象サービスにおいてシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ソースコードの書き換えがなされ、一部のお取引先様のウェブサイト等において入力された情報が外部へ流出した可能性があることが判明いたしました。」としている。

ABCマートも「既に弊社ではショーケース社のサービスの切り離しを行っております。また、第三者調査機関によるフォレンジック調査を実施し、当該サービス以外の理由による個人情報の漏えいが無いことおよび本サイトのプログラム改ざん、サイト実行環境への不正アクセスが存在しないことを確認いたしました。上記を踏まえ、本サイトでのクレジットカード決済機能は、本日2022年10月25日再開予定となりますが正式な日程につきましては、あらためまして本サイトにてご案内いたします。 」としている。

NHKの報道では、「ユーキャン富士フイルムイメージングシステムズ出光クレジット」もこのショーケース社のフォームアシストの影響を受けたとしている。

すべて読む | ITセクション | 犯罪 | セキュリティ | クラウド | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
郵便番号API企業の「使いやすい入力欄」の作り方が人気に 2022年03月07日
欧州司法裁判所、EU・米国間のデータ共有協定取り下げを決定。米国企業に影響か 2020年07月20日
入力フォームでメールアドレスを確認するための再入力は無意味 2018年03月28日
Webブラウザの自動入力機能を悪用して意図しない個人情報を送信させるデモ 2017年01月12日

  •  

デジタル庁、2022 年度のガバメントクラウド対象クラウドサービスを発表

miishika 曰く、

デジタル庁は 10 月 3 日、2022 年度のガバメントクラウド (Gov-Cloud) 対象クラウドサービスを発表した (PDF)。

前年度から対象となっている Amazon Web Services と Google Cloud Platform に加え、Microsoft Azure と Oracle Cloud Infrastructure が新たに選定された。

ちなみに、AC0x01 のコメントによれば、

日本企業は技術要件を満たせなかったのかまたはそれ以外の理由か不明ですが、応札しなかったとのことでした。

とのこと。

すべて読む | ITセクション | 日本 | クラウド | 政府 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
さくらインターネットやIIJ、富士通、Slackなどが政府認定クラウドサービスに登録される 2021年12月25日
デジタル庁はなぜ「ガバメントクラウド」に国産IaaSを選ばなかったのか 2021年11月18日

  •  

スラドに聞け!クラウドサービスの設定ミスでコスト超過はある?

あるAnonymous Coward 曰く、

AWS や Azure などのクラウドサービスを使うことが当たり前になっているが、ラック社では設定ミスで請求がとんでもない金額になったという (LAC WATCH の記事Cloud USER の記事)。

エンジニアが自由に試せる検証環境で発生したトラブルで、JSON 形式の Okta ログを Lambda でダウンロードして S3 に配置し、配置を検知して CSV に変換するものだが、ルール設定の考慮漏れで変換後の CSV を検知して変換を繰り返す無限ループ状態に陥った。本来は 1 日 1 回行うはずだった処理が 1 分に 160 万回以上発生したことで約 300 万円の請求が確定してしまったという。

検索すると設定ミスで高額請求の顛末が散見されるがスラド諸氏のやらかし事例はあるだろうか。

すべて読む | ITセクション | クラウド | スラドに聞け! | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
「クラウドサービスの利用・提供における適切な設定のためのガイドライン」(案)に対する意見募集 2022年07月26日
AWS曰く、マルウェアがLambda上以外でも動作するならLambdaを狙ったマルウェアではない 2022年04月10日
日本の医療Q&Aサイト、公開状態のAmazon S3バケットからおよそ30GBの顧客データが流出 2022年03月26日
秋田県メールシステムに不正アクセス、外部に不正メール43万件を送信 2022年03月22日
日産の社内ツールやソースコードがサーバーの設定ミスで流出 2021年01月08日
毎日新聞の小池都知事YouTube中継、設定ミスでスパチャ有効に。合計1万4454円集まる 2020年12月23日
今年も「本番環境でやらかしちゃった人 Advent Calendar 2020」実施 2020年11月30日
サイバーセキュリティ企業 Sophos、ツールの設定ミスでごく一部の顧客データを流出させる 2020年11月29日
Microsoftのカスタマーサポートデータベース、誤設定で1か月近く公開状態に 2020年01月26日
Microsoft Azure、DNSの設定変更に失敗して全世界的に一時サービス障害 2019年05月14日
Google、設定ミスで「黄色い画像」を誤って高単価の広告として配信 2018年12月10日
AWS LambdaがCOBOLをサポートしたことが話題に 2018年11月30日
米軍が過去8年にわたって収集した大量のインターネット投稿、Amazon S3で誤って公開されていたことが判明 2017年11月22日

  •  

GoogleとOracleのCloudサーバー、英国の記録的な暑さで冷却障害に

英国では記録的な熱波に襲われており、この影響により様々な被害が出ているようだ。19日には中部コニングスビーで40.3℃を観測。観測史上初の40℃超えとなった。このほかの34地域でもこれまでの最高気温を上回ったことが報じられている(ITmediaBBC読売新聞アクシオン日経新聞GIZMODOCNN)。

この影響によりGoogleとOracleのクラウドサービスに障害が発生、サーバーなどが一時的に利用できなくなったとしている。Google Cloudはサーバーが過熱により損傷するのを防ぐため、電源を落として対応したという。Google Cloudの障害に関しては20日12時45分ごろに解決したと発表している。またロンドン東部ウェニントンでは大火災が発生、ロンドン・ルートン空港は18日に高温の影響で滑走路の一部が隆起、修繕が必要になった事などが報じられている。また英国最大のブライズ・ノートン空軍基地でも滑走路が溶けたことが報じられている。

すべて読む | ITセクション | テクノロジー | 地球 | 英国 | クラウド | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
インド、小麦輸出を即時停止 2022年05月16日
カナダ西部の記録的熱波でムール貝が大量死。今年も猛暑による影響が世界各地で 2021年07月14日
中国で電動スクーターや電動バスの発火事故が話題に 2021年05月19日
インド、熱波で気温が50℃に。首都は5月最高気温を18年ぶり更新 2020年06月02日
フランスで45.9℃を記録、ヨーロッパ各地の記録的暑さで死者や山火事 2019年07月02日

  •  
❌