ネットワークや TLS/SSL セキュリティに関する最新ニュースをまとめてご紹介します。この連載の記事一覧を見るにはこちらをクリックしてください。
TLS/SSL
- と Azure Communication Services で現在使用されているルート証明書は、に有効期限が切れます。Microsoft から、デジサートの新しいルート証明書への移行に備えるためのガイダンスとドキュメントが公開されています。
- ロシアは、制裁を回避するためにを作成しました。デジサートを含む他の CA は、.ru の既存の TLS 証明書を更新していません。有効期限の切れた証明書を使っているサイトはブラウザーでブロックされるため、ロシア独自の CA はこの制裁を回避するための手段です。
- された関係で、一部の DevOps ユーザーに問題が発生しました。そのため Microsoft は、この問題を解決するために、TLS 1.0/1.1 のサービスを一時的に再開しています。
デジタルアイデンティティ
- QWAC 証明書(Qualified Web Authentication Certificate)TLS の認証済みアイデンティティ情報の表示に関して、インターネットブラウザーや他のコミュニティグループと EU 議員との間で。
- EU は、EU の eID および電子取引法に関する eIDAS-2 改訂の一環として提案されている欧州デジタル ID ウォレットのについて概要を発表し、同プログラムのもとでデジタル ID パイロットおよびインフラのを开始しました。
脆弱性
- Google は、今月はじめに Chrome が攻撃を受けたことを受けて、30 億以上の Chrome ユーザーを対象にしました。この攻撃では、ゼロデイ脆弱性が狙われました。攻撃者の身元はで、ニュースメディア、滨罢、暗号通货、金融サービスといった业界の米国人労働者を狙ったと见られています。
- 、ロシアからのサイバー攻撃が予想されるため、それから身を守るよう、ホワイトハウス発の声明で警告しました。バイデン大统领は、こう述べています。「民间公司のパートナーに、ただちにサイバー防御を强化するよう求めます。(中略)この时代の决定的な胁威に対応するための措置としてです」 の事件は记忆に新しいところですが、これは米国外であっても、あらゆる公司にとって重要な注意唤起となるものでした。
- OpenSSL は、によって引き起こされるバグに対するパッチを适用しました。システムがサービス拒否攻撃に対して脆弱な状态に陥るバグでした。
データ侵害
- は 2022 年1 月からのデータ侵害を発表しました。同社によると、 前后の顾客が影响を受けた可能性があるということです。
- を課されました。アイルランドのデータ保護委員会が、複数のデータ侵害を発见しました。Facebook の親会社である Meta が、EU ユーザーのデータを保護するためのことが原因です。
- 3 月中旬に CafePress がネットワーク上の情報を保護するセキュリティ対策を実施せず、大規模な侵害を隠蔽したことが理由です。CafePress は、社会保障番号を平文で保管しており、またパスワードやパスワードリセット用の質問の答えの暗号化にも不備があったため、FTC のディレクターは「セキュリティ業務として不注意」と指摘しています。CaféPress は、中小公司の経営者に対して補償として 50 万ドルを支払う予定です。
- アラバマ州とコロラド州の公司に影响を与えたデータ侵害で、が流出しました。漏洩のあった医疗公司によると、医疗データは影响を受けていないものの、氏名、生年月日、社会保障番号、运転免许証番号などが漏洩した可能性があるとのことです。
- し、在学中の学生および卒業生 82 万人が影響を受けました。K-12 の学生が対象で、ニューヨーク市の学区では保護者に対して、パスワードを変更し、詐欺電話やクレジットカードの不正利用に注意するよう呼びかけています。
- しました。Conti ランサムウェアの攻撃を受け、従業員情報を含むネットワークデータを盗み出されたということです。
量子コンピューティング
- 、量子コンピューティングにおける重要なブレークスルーを発表しました。独自の量子ビットであるを维持することに成功したということです。これは、量子コンピューティングの规模を拡大し、现在のコンピュータでは解决できない大规模な问题を解决するうえで大きな一歩といえます。
- マックスプランク量子光学研究所の科学者は、电子机器が理论的に动作可能な最速のを発见しました。
マルウェア
- 研究者が、 CaddyWiper を発见しました。CaddyWiper は、ユーザーデータを消去したり、感染したデバイスのドライブから情報を盗み出したりする機能を備えています。
- には、Nvidia から盗まれたコードサイニング証明书が使用されました。Nvidia はランサムウェアの被害に遭い、が流出していたのです。どちらの証明書も有効期限が切れていますが、Windows はドライバ用の有効期限の切れた証明書を受け入れてしまいます。
- 管理者は WDAC(Windows Defender アプリケーション制御ポリシー)を設定することで、Windows でロード可能なドライバを制御できます。
モノのインターネット
- は、无停电电源装置(鲍笔厂)に対する新たな胁威を警告しました。ルーター、スマート照明システム、家电製品などが该当します。は、攻撃者がアクセスする最も一般的な手口に利用されるため、変更するよう CISA は助言しています。
- SQL インジェクション、競合状態、リモートコード実行に関する 2 件の緊急の脆弱性などについて、Microsoft は、Microsoft Azure Defender for IoT のしました。現在はパッチが適用されていますが、この不具合への対処には 6 か月かかりました。