気になるニュース記事(2022年4月20日)
気になるニュース記事です。
みずほ、Googleと提携 DXで顧客サービス抜本見直し
障害が続くみずほはGoogleと提携して立て直すようです。
基幹系をOracle Cloudに移行 自ら完遂、ベンダー依存脱却へ
基幹系をOracle Cloudに移行 自ら完遂、ベンダー依存脱却へ
エディオンは、内製化を進めているようです。
セブン銀行、ATMシステムなど基幹システムをクラウド「Azure」に移行
セブン銀行、ATMシステムなど基幹システムをクラウド「Azure」に移行
セブン銀行はAzureへ。 と、いいつつ、NRIのDCも併用のハイブリッド。 CO2 排出量の完全ゼロ化を目指す。とあるので、こちらも目的の一つとしているよう。
セブン&アイ、AWSをグループ共通のクラウド基盤に “サイロ化"解消でデータ活用加速
セブン&アイ、AWSをグループ共通のクラウド基盤に “サイロ化"解消でデータ活用加速
セブン&アイはAWSへ。
セブン&アイHDが「ハイブリッドクラウド」を選択し、使い分ける理由
セブン&アイHDが「ハイブリッドクラウド」を選択し、使い分ける理由
AWSを採用と言いつつ、実態はハイブリッド。
「他市の教員にうらやましがられる」──小中学校のICT基盤をクラウド化、教員もPC持ち出し可能に 独自施策でAzure移行した埼玉県鴻巣市
「他市の教員にうらやましがられる」──小中学校のICT基盤をクラウド化、教員もPC持ち出し可能に 独自施策でAzure移行した埼玉県鴻巣市
鴻巣市はAzureへ。
自社のDB破壊しCEOに身代金要求、freeeが本当にやったクラウド障害訓練の舞台裏 「従業員はトラウマに」
自社のDB破壊しCEOに身代金要求、freeeが本当にやったクラウド障害訓練の舞台裏 「従業員はトラウマに」
カオスエンジニアリングにも近い。
Oracle Cloud、開発環境やテスト環境に使いやすいシンプルなコンテナ環境「Container Instances」、Oracle Cloud自身によるCDNサービスなど発表
Oracle Cloud、開発環境やテスト環境に使いやすいシンプルなコンテナ環境「Container Instances」、Oracle Cloud自身によるCDNサービスなど発表
新サービスの発表がありました。
CDNもOracleが自前で提供 OCIの大幅アップデートの詳細は
EUと米国、無効にされたプライバシーシールドに代わるデータ移転協定に基本合意
EUと米国、無効にされたプライバシーシールドに代わるデータ移転協定に基本合意
GDPRに対応できるかという話です。
さくらインターネット、IoTプラットフォーム「さくらのモノプラットフォーム」の正式サービスを開始
さくらインターネット、IoTプラットフォーム「さくらのモノプラットフォーム」の正式サービスを開始
完全月額性。
ラスボス「メインフレーム」もクラウドへ、AWSやGoogleが移行支援に本腰
ラスボス「メインフレーム」もクラウドへ、AWSやGoogleが移行支援に本腰
SIerが担っていたような移行部分についてもパブリッククラウドベンダーが担うようになってきている。
「クラウドの巨人」の進撃が続く中、Nutanixが提供する価値とは何か
「クラウドの巨人」の進撃が続く中、Nutanixが提供する価値とは何か
それぞれのベンダーの立ち位置を考えることは重要だが、連携していくというのも一つの立ち位置である。
気になるニュース記事(2022年3月23日)
気になるニュース記事です。
ロシアのウクライナ侵攻が半導体市場に与える影響は
半導体の供給状況に悪影響を与える内容です。
Google Cloudもロシアでの新規契約停止 “3大クラウド"で足並みそろう
Google Cloudもロシアでの新規契約停止 “3大クラウド"で足並みそろう
新規の契約だけ停止したようです。
【日本初導入】 AWS Outposts ラックを徹底解説 第1回 〜導入・利用方法の概要〜
【日本初導入】 AWS Outposts ラックを徹底解説 第1回 〜導入・利用方法の概要〜
Outposts初導入だそうです。 中身が具体的に書いてあるので参考になります。
ドコモとAWSが接近、クラウドで5Gインフラ
ここでもOutpostsを利用するそうです。
Google Cloudが大幅値上げ、2022年10月1日から実施
Google Cloudが大幅値上げ、2022年10月1日から実施
大手パブリッククラウドとしては珍しい値上げです。
Googleのblog記事は以下です。利用サービスを変更するなどして全体としては値下げできるとも言っています。
Unlock more choice with updates to Google Cloud’s infrastructure capabilities and pricing
マイクロソフト「Azure」がAWSしのぐ側面も–Flexeraのクラウドレポート
マイクロソフト「Azure」がAWSしのぐ側面も–Flexeraのクラウドレポート
マルチクラウドの文脈でAzureが強いということのようです。 Azure Arcもその一つだと思います。
パブリッククラウド移行進めるイスラエル国防省、いかにデータを保護するか
パブリッククラウド移行進めるイスラエル国防省、いかにデータを保護するか
コンフィデンシャルコンピューティングという暗号化したまま処理を行う仕組みを導入してセキュリティを保つという方針のようです。
グーグル、マンディアントを54億ドルで買収-過去2番目の規模
グーグル、マンディアントを54億ドルで買収-過去2番目の規模
マンディアントは、旧ファイア・アイです。
サイバー被害、4日以内に開示 米SECが企業に義務付け
まだ提案段階ですが、サイバー攻撃の実態がわかりにくい状況から情報がオープンになって、様々な変化が生まれそうです。 企業としても十分な対策をしておくことがますます求められます。
FireBase AuthのidTokenを同期的に取得する方法
こういうのってどうしたら情報を自分で得られるようになるのだろうか。
FirebaseAuthのidTokenをawait()で取れるようにする
こういうのをちゃんと見てどんなのがあるか把握しておけってことかなぁ。。
インターネットに接続しないセキュリティとは
SNSでインターネットに接続しないのが一番のセキュリティというような記述を目にしていろいろ思ったので、思ったことを書きます。
インターネットに接続しないのが一番のセキュリティ とは
この言葉で言いたいのは、インターネットに接続すると攻撃されるリスクが高まるため、接続しないのが一番リスクが低いということだと思います。
確かにインターネットに接続することによるリスクはたくさんあって、接続するのとしないのとを比べると接続しない方がリスクは低く、その点はメリットと言えます。
しかし、そもそもインターネットに接続しないという選択肢が取れない場合もあるので採用できない場合もあります。また、一番のセキュリティという割に、インターネット接続の観点しか触れていないので考慮不足と思います。
一番のセキュリティとは
一番のセキュリティという言い方が曖昧なので、最善のセキュリティ対策状態について考えてみます。
セキュリティの基本的な要素は機密性と完全性と可用性と言われています。
機密性というのは、許可された人だけがアクセスできるようにすることです。これができていない場合は情報漏洩が発生したりします。
完全性というのは、情報が改ざんされていない状態とすることです。正しい情報であるということです。
可用性というのは、必要な時に利用できることです。使いたいのに使えないというのでは役に立ちません。
これら3つがバランスよく対策されていて、対策に掛かるコストも許容範囲内でおさまっているのが最善の対策状態と言えます。 バランスが悪く、どれかの観点だけに重点的に対策していても、対策できていない部分で問題が発生する可能性が高いため、バランスよく対策することが重要です。
セキュリティの侵害は相対的に脆弱な部分が原因となることが多く、対策する際も脆弱な部分から対策する方が効果的と考えられます。 例えば、非常に脆弱なソフトウェアのバグが発見された場合はそのバグを利用した攻撃が多くみられ、これに該当する場合には簡単に侵害されることになります。
その場合、他の部分の対策がどんなにしっかり行われていても、侵害を防ぐのには役に立たないこともあります。
唐突にコストについても触れましたが、コストも重要です。
セキュリティ侵害により被る被害額よりも対策に掛かるコストの方が高い場合はビジネス観点で無駄にコストを掛けていることになります。 したがって、対象のコンピュータシステムにより対策に掛けられるコストも変わります。当然、対策内容も異なります。
最善のセキュリティ対策状態というのは、対象のコンピュータシステムに合わせて十分に検討された対策が施された状態です。 したがって、具体的なコンピュータシステムを限定せずにこの対策をすれば良いというようなものは定義できません。 多くのコンピュータシステムに当てはまる対策であっても、それが適切でないケースもあり得ると思います。
インターネットに接続すべきかどうかについて
インターネットに接続すべきかどうかについて、セキュリティ対策の観点から決めるものではないと思います。 対象のコンピュータシステムがインターネットに接続することが必要なのであれば接続すべきですし、不要であれば接続すべきではありません。
最小限という観点はセキュリティの観点でもありますが、セキュリティの観点で検討すべきはむしろインターネットに接続すべき場合です。
インターネットに接続すべき場合に、どのようにセキュリティを担保すべきかについて、可用性(利便性)を損なわずに如何に対策するかがポイントです。
如何にインターネットを活用しビジネスに生かしつつ、セキュリティを担保できるようにするかというのが重要です。
インターネットに接続しない場合のリスクについて
インターネットに接続しない場合、インターネットという利便性がなくなるため、これによるビジネス効率の低下が懸念されますが、セキュリティの観点でも懸念はあります。
セキュリティ上のリスクはインターネットだけではありません。内部犯行もありますし、内部ネットワークやUSBなどのモバイルデバイスも攻撃経路の一つです。
あるPCがインターネットに接続していないとしても、別のPCがインターネットに接続できるのであれば、そこから侵害されることもあります。 インターネットに接続していないからと言って、セキュリティ対策が不要になるわけではありません。
まとめ
攻撃を受ける経路はインターネットだけではありません。インターネットに接続していない場合でも必要な対策を行いましょう。
適切なセキュリティ対策は状況により異なります。リスクや資産を評価し、必要な対策を検討しましょう。
セキュリティの目標は、使わないことではなく、安全に使用することです。インターネットを含め必要なものをできる限り安全に利用できるように対策を施しましょう。
気になるニュース記事(2022年2月15日)
気になるニュース記事です。
セキュリティ資格一覧|セキュリティ資格の解説とその取得メリット・選択ポイント(上)
セキュリティ資格一覧|セキュリティ資格の解説とその取得メリット・選択ポイント(上)
主要なセキュリティ資格を一覧化し、それらの位置づけを視覚的に表現している点が興味深いです。
オープンソース開発者が広く使用されている自分のライブラリを改ざん、大量のプロジェクトに影響
オープンソース開発者が広く使用されている自分のライブラリを改ざん、大量のプロジェクトに影響
オープンソースの安全性を高める「アルファ-オメガプロジェクト」、OpenSSFが開始。マイクロソフトとGoogleがプロジェクトリーダーに
faker.jsとcolor.jsの作者が意図的に使えない状態に変更したことについて触れています。 サプライチェーンのリスクについて考えさせられる内容です。 こうした問題の予防もできるようにとアルファ-オメガプロジェクトが始まります。
マカフィーとファイア・アイの統合会社、新社名を「Trellix」に
マカフィーとファイア・アイの統合会社、新社名を「Trellix」に
マカフィーとファイア・アイという会社名はなくなってしまったので、覚えておきましょう。
コード決済の不正利用情報、事業者間で共有 「CLUE」構築へ
コード決済の不正利用情報、事業者間で共有 「CLUE」構築へ
この手の情報共有って個人情報保護の観点から難しそうな気がするけど、ちゃんと実現できるのかなぁ、という心配があります。
京大スパコンのデータ77TBが消失 バックアップ処理中に不具合 日本ヒューレット・パッカード「100%弊社の責任」
京大スパコンのデータ77TBが消失 バックアップ処理中に不具合 日本ヒューレット・パッカード「100%弊社の責任」
バックアップが消えたのではなく、オリジナルデータも一緒に消えているので利用者からするとなかなか対応が難しい問題。
日本歯科大病院のサーバーがウイルス感染 電子カルテ使えず診療停止
日本歯科大病院のサーバーがウイルス感染 電子カルテ使えず診療停止
病院サイバー対策、カルテデータ「独立保管」…厚労省が新たな指針策定へ
医療情報システムの安全管理に関するガイドライン 第5.1版(令和3年1月)
徳島の病院でも診療停止に結びついた事件が発生しましたが、他の病院でも発生しています。
気になるニュース記事(2022年1月18日)
気になるニュース記事です。
次期ガバクラに国産勢参入なるか、NEC・NTTデータ・さくらが「検討」「準備」
次期ガバクラに国産勢参入なるか、NEC・NTTデータ・さくらが「検討」「準備」
さくらのクラウドやSlackが"政府認定クラウドサービス"に登録 各省庁の調達対象に
最初のガバメントクラウドとして、AWSとGoogleの2社が選定されたが、次期のガバメントクラウドへの選定を目指すベンダーがいくつかある。 ガバメントクラウドはISMAP認定も要件となっている。
地方のデータセンター整備に1000億円 政府、進出後押し
CTC、自社保有のデータセンター全売却 神戸や横浜など 政府、海底ケーブル拠点を分散 安保・災害リスク低減へ
政府としてはDCを地方に分散させることを推進しており、海底ケーブル拠点についても分散する方針を示している。 一方でCTCはDC事業からは撤退する方針。
IIJ、冷蔵庫大のデータセンター エッジ向けに提供
AWSを1Uサイズのラックマウントサーバとしてオンプレミスに持ち込める、新型「AWS Outposts」登場。AWS re:Invent 2021
導入費用や運用が負担――“オンプレ"の課題を解決 JECC/シスコのクラウドライクな「オンプレミスIaaS」とは?
以前も紹介しましたが、オンプレ向けのサービスが増えてきています。
歴史・年表でみるAWSサービス(Amazon S3編) -単なるストレージではない機能・役割と料金の変遷-
歴史・年表でみるAWSサービス(Amazon S3編) -単なるストレージではない機能・役割と料金の変遷-
最初のリリースからの変遷です。
気になるニュース記事(2022年1月14日)
気になるニュース記事です。
野村HDが日本IBMに「敗訴確定」、システム開発の失敗巡る訴訟の上告を取り下げ | 日経クロステック(xTECH)
野村HDが日本IBMに「敗訴確定」、システム開発の失敗巡る訴訟の上告を取り下げ | 日経クロステック(xTECH)
野村HDが日本IBMに逆転敗訴のワケ、「工数削減に応じず変更要求を多発」と指摘
長年の訴訟の判決が確定しました。\ 上告取り下げなので判決が翻る可能性はあったのかもしれませんが、ユーザ企業側(野村HD)が敗訴とのことです。\ 2013年に訴訟して確定が2021年12月。一審判決が2019年3月。高等裁判所の判決が2021年4月でした。\ 最初の判決が出るまで5年以上掛かる長期的な裁判となっていました。
攻撃を招くクラウド環境の設定ミス、わずか数分で悪用も 米セキュリティ企業がおとり調査
攻撃を招くクラウド環境の設定ミス、わずか数分で悪用も 米セキュリティ企業がおとり調査
クラウド環境への攻撃は数時間で侵害されるというのを実際に試した内容。 クラウドに限らないと思うが、有名な脆弱性があるとすぐに侵害されると考えた方が良いという良い例として捉えられる。
身代金払わず2億円で新システム 徳島サイバー被害病院
【特集】サイバー攻撃と戦った公立病院の2か月間『電子カルテが暗号化』過去の検査結果も病歴もわからず…手書き対応にも苦労
サイバー攻撃受けた半田病院、通常診療を再開
徳島県の病院がランサムウェア攻撃を受けて甚大な被害を受けた件です。\ 電子カルテが使えなくなり、新規患者の受け入れを断るなど、大きな業務影響が出ました。\ また、復旧まで2か月ほど掛かると宣言し、見事に復旧を果たしたそうです。
予防も重要ですが、復旧が無事にできたところは重要なポイントです。 システム全体のバックアップがあって、復旧に利用できればもっと早く復旧できたと考えられますので、バックアップ対策が不十分だったのは悔やまれますが、再構築にしては2か月は早いのではないかと思います。
Report:国内病院に対するセキュリティアンケート調査の結果と考察
Report:国内病院に対するセキュリティアンケート調査の結果と考察
医療ISACが出したレポートです。\ 病院のセキュリティ対策状況は他業種と比べると低く、大規模病院はまだ対応できている項目が多いものの、それ以外の病院ではあまり対応できていないということを示しています。\ 上記のような事例もあり、対応を急ぐ必要があると考えられます。\ ちなみに、本記事およびアンケート結果のレポートは2021年12月2日に一旦公開されましたが、その後削除されて12月20日に再度公開されました。
媒体のデータ抹消処理(サニタイズ)に関するガイドライン
NISTの発行しているドキュメントをIPAが和訳したものを公開しました。\ 2014年に発行されたSP 800-88 rev.1を和訳したものです。\ データを消すレベルとして3段階定義し、媒体毎に具体的な手順も記載されています。\ ほかにもたくさんのドキュメントの和訳があり、以下に一覧化されています。
Red Hatのリモート試験受験時の部屋やカメラの状況について
Red Hat Remote ExamsでRHCEを受験しましたので気になる受験環境等について少し説明しようと思います。
Remote Examsではテストセンターに行かなくても自宅等からリモートで受験することができます。
ちなみにテストセンターは国内だと東京都内にあるようですが数が少ないのか予約できる日を見つけられませんでした。
台湾のテストセンターは空いている日も見つけられましたが国内では見つけられませんでした。
対象の資格はRHCEのほかにも、RHCSA等多数あります。
具体的には以下のURLで確認できます。
https://www.redhat.com/ja/services/certification/remote-exams
準備
基本的に、上に挙げたURLにある情報で足りると思いますが、部屋の片付け具合やカメラ位置等が気になって仕方がなかったのでそのあたりについて書きます。
部屋
部屋の片付け具合は、上記URLの動画に登場する部屋を参考にしました。
部屋を片付けている様子(?)もありますが片付いているのは机の上だけで、周りの本棚等は変わっていないようです。
準備についてのほかの方のブログなどを見ると、念のため本もすべて片付けたというものがいくつかありましたが、動画では片付けていなかったのでこれを信じて本は片付けずに受験しました。
結果としては特に何も言われず問題ありませんでした。
部屋の写真はここに載せませんが、以下のような部屋で受験しました。
6畳くらいの部屋で、壁に向かって左右中央あたりにテーブルを置き、そこにノートPCを置きました。
手の届く範囲にはなにもない状態にしました。
テーブルに向って座った場合の背中側に棚があって、そこに本や少しの小物が置いてあります。
横の手の届かないところには小さなテーブルやデスクトップPCなどいろいろ置いてありました。
カメラ
ノートPC付属のカメラだけではだめなので、USB接続の安いカメラを買いました。
ロジクールのC270です。結局これを使いましたが、証明書を見せるときにこれだとピントが合わずだめでした。
結局、ノートPC付属のカメラで見せました。
この場合、外部ディスプレイを使って受験しようとしている場合はノートPCは閉じていないといけないのでこのカメラだけだと受験できない可能性があります。
カメラ画像のサンプルは以下にあります。
FAQは日本語ページがないのでFAQ自体がないのかと最初戸惑いますが英語ページはちゃんとあります。カメラ画像のサンプルもFAQから辿れます。
FAQからさらにリンクで示されているのが以下。
カメラは2台使ってもよく、顔と手(キーボード)が映るようにする必要があります。
私は、上述のようにUSBの外部カメラとノートPCのカメラの二つを使いました。
USBカメラは机の横に三脚を立ててそこに置きました。購入したロジクール C270は三脚に固定する仕組みがありませんでしたが、載せるだけの感じで設置できました。念のためセロテープで落ちないようにしました。
カメラの高さは顔の高さくらいで少し下向きにしました。
試験監督から指示があるかもしれないので調整できるようにしておくと良いと思います。
また、試験中にもroom scanといって部屋を見せる必要があるので、すぐに取り外せるようにしておく必要もあります。
ネットワーク(Wifi)
有線が推奨とのことですが、私のノートPCには差すところがないので無線で受験しました。
特に気になるところもなく、問題ありませんでした。
気になるニュース記事(2021年11月24日)
今日から気になるニュース記事をリンクしていきたいと思います。
“オンプレ逆戻り"の教訓を生かせ 10年後に笑うクラウド活用戦略のポイント
この記事では以下のようにオンプレミス増加に触れているが、オンプレミス回帰ではないとのこと。
「クラウドへの投資はここ数年増加しているが、一方で減少傾向にあったオンプレミスも最近になって増加に転じている。この動きはオンプレミス回帰ではなく、クラウド化しづらいシステムが相応にあることを表している。肝心なのは、クラウドかオンプレミスかではなく、いずれにしても(クラウドの活用戦略に)変化が重要になってきていることだ」(亦賀氏)
こういうニーズに対応するためか、パブリッククラウドベンダー各社もAWS、Azure、GCPはそれぞれオンプレミス向けのサービスを展開している。 オンプレ領域についても各社が力を入れていることがわかる。
AWS Outposts
これまでは42Uサイズの大型サイズしかなかったが、今後1U-2Uサイズも登場するようだ。(以下) AWS Outposts 1U and 2U form factors
Azure Stack
Azure Stack Edgeは、小型のラインナップで、バッテリー駆動可能な可搬型のものもある。
ほかに、Azure Stack HCIと、Azure Stack Hubというサービスラインナップがある。
Google Distributed Cloud
GCPも新しいサービスとしてGoogle Distributed Cloudを発表した。
Scrapbox から LINEに通知するスクリプトを書いた
Scrapboxというサービスを使っていて、コンテンツの更新をした際の通知をLINEにするためのスクリプトを書きました。 ScrapboxはSlackへの通知機能を提供していますが、それ以外については自分で仕組みを作る必要があります。
通知方法を検索するとGASを使ってscrapboxの更新をLINEで通知するというページが見つかります。これを参考にしたものの、GASではなくAzure App Serviceに実装したり、そのほか色々変更したので様々異なる点があります。