以下の内容はhttps://mochi331.livedoor.blog/archives/cat_314613.htmlより取得しました。


こんにちは。お疲れ様です。

2/8にOWASP Nagoya Chapter ミーティング 第9回に行ってきたのでその備忘録です。

仕事終わってナディアパークへ。
勘違いしてオフィスフロアの方のエレベータに乗りかけたのはひみつ。
(エレベータ乗り込んで、あれ?6階が無い…。ってなった…。)

そして参加者が少ないから…と、今回は無料でした。
むしろ参加者が少ないのであれば、参加費はちゃんと取ったほうが良いんじゃないかな?
なんて思ったりもした。(施設利用料とかもあるやろうし…。)

〇OWASP Top 10 2017 AWS WAF テンプレート について 〜 WordPressの場合 〜
・AWSで使う場合は「AWS WAF and Shield」で探す。
・ルールセットはテンプレートでも自分で作っても。
・テンプレートは有償のマネージドテンプレートと無償の非マネージドの2種類
 →マネージドの場合はテンプレートのアップデートとかは自動更新。
  非マネージドの場合は自分で対応する必要あり。
・owaspからの無償のテンプレートが提供されている。
・利用時はS3バゲット、クラウドフォーメーションも必須。
 CDNかELBに紐づけて使う。(API Gatewayでも可)
・Cloud Watchで監視可
・初期設定ではすべての設定がBlockになっているので、必要に応じてAllowに変更すること。
・WAFのフィルタリージョンを選択する必要あり

・Owasp Top10 AWS WAFテンプレート
 →スタートキットであり、個々人でのカスタマイズが必要。
  (ルールエンジンとかと同じでそんなもんやよね...と思いながら聞いてた。)
  テンプレートのyamlファイルをそのまま見るよりも読み込んでGUIで確認した方がわかりやすい。

・メリット
 ・初期設定が簡単。route53のエイリアスが使える
  →WAFテンプレートではなくて、AWS WAFのメリット…。
 ・ルール、条件等のカスタマイズが簡単。
  →EC2インスタンスの再起動無しで即時反映
 ・安い
 ・マネージドルールを1つ購入して、同じAWSアカウントで使いまわし(共有)が可能。

・デメリット
 ・非マネージドの場合はアップデート等々を自分で確認して対応する必要あり
 ・マネージドの場合でも内容を理解している必要はある。

〇「OWASP Top 10(2017) Serverlessでの解釈」
暫定的なレポートであり、コメントを求む旨の記載あり。
内容的にAWSがメイン。
サーバレスに特化した脆弱性は主に5つ。

基本的に対策方法が大きく変わるわけではない。
ただし入り口は確実に広がる印象。

IMG_20190208_183512


こんにちは。お疲れ様です。

もう1ヶ月以上前ですが。
2018/12/1の
OWASP Kansai DAY 2018.12 〜セキュリティで経営をたしかなもんに〜
の備忘録です。

肥後橋肥後橋。って思いながら難波で降りたのに、間違えて淀屋橋に行きました…。
時間大分余裕見てたから良いけども…。

経営者にセキュリティ施策を理解してもらう」
「経営をたしかなものにするグローバルセキュリティ人財とは」
「小さなコンサル企業が使うツールたち〜16年の軌跡〜」
tweet、写真NGだったので割愛。

「こわいIoT 降ってわいたインシデント そのとき企業は?」
部分的には去年も聞いた内容でした。
自社製品上でお客さんが作ったアプリケーションがマルウェアとかに感染した時にどうすれば良いのか?とかとかそんなこと考えながら聞いてました。

「こわいIoT 降ってわいたインシデント そのとき企業は?」
1人情シスはその人がおらんなったらどうするの?ってのが怖いよね…。とか思いつつ。
(前職でアプリ保守担当は自分だけとか実質自分1人で回しとるPJとかあったので…。)
個人的には2,3時間くらい色々聞いてみたいなー。
と思うくらいにはネタも豊富で面白かったです。

LT2「女子大生になった話(仮)」
去年参加したいなー。と思いつつも気づいたら応募期限過ぎてたenPIT-Proの教育プログラムに参加された方の話。
今年は参加したいなぁ。
阪大以外の情報も探してみよう・・・

LT3「OWASP SAMMでセキュリティの”ちゃんと”を考えてみる」
最後の最後でowasp関連の話。
後で読む。で積みっぱなしの資料がさらに増えました・・・。

ではまた。





こんにちは。お疲れ様です。

1/19(土)にOWASP Kansaiの勉強会に行ってきましたので、備忘録がてらざっくりと。

脆弱性診断ハンズオン
お客様の中にmacのproxy設定に詳しい方はいらっしゃいませんかー!?
がある意味この日のハイライト。多分一番ウケてました。

全員の準備が完了するのに時間がかかりすぎたせいでハンズオンはXSSの部分のみ。
気になっとったBadLibraryを触れただけでも良しとしましょ。

基調講演「悩める若人たちに捧ぐ!ブロックチェーンとAIのいま」
スタッフの間違いに全力でのっかっていってた。
ファクトは2,3個とか、ブロックチェーンでアフリカとか色々考えさせられることも多いなーと。

基調講演「セキュリティで起業した話」
NAIST卒業生の方。
株式会社やとつぶれても死にはせんのね…。とか、
満員電車は(´・д・`)ヤダとか思いながら聞いてました。
でも起業したいか?と聞かれると面倒かなぁ…と。

基調講演「カーセキュリティの研究」
カーセキュリティは本職では無いとか何とかかんとか。
IoTとかで色々なものがネットに繋がってくると、
このあたりの話はもっと本格的かつ大々的に議論されてくるのかな?
という気がしています。

LT1 「XSS緩和策を回避するScriptGadgets」
なるほどなぁ…。と言う感じ。
結局対策を打ったとしても、それを何とか回避しようとして…
っていたちごっこはどこまでも続くんやろなぁ。とは思いつつも、
何らかの効果的な対策が出てくるといいな。とも思いつつ。

LT2 「ロボット近接覚センサの研究とセキュリティの関連性」
ASIMOASIMOヾ(*´∀`*)ノキャッキャ
ってのは置いといて。

これもある意味カーセキュリティとかと一緒なんでしょうね。
ペッパー君とかがもっと身近になってくると
議論とかセキュリティ技術とかが活発になりそうなイメージ。

〇全体的に。
・遠かったw
・コードリールが壊れてた?電源タップを別のコンセントにさしたら使えましたが…。
・タイムキーパーがおらんかったのか、大分時間押してた。
・差し込む太陽光が変に反射してまぶしかった。
・スタッフも参加者も同じ色・形の名札をしていたので、↑の話をしようとしても誰に話したら良いのかわからんかった。

色々不満っぽいこと書いてますけれど、満足度は結構高かったです。
コンテンツはかなり面白かったし。

写真は名張駅で遭遇した鮮魚列車と朝撮ったななちゃん。
IMG_20190119_062750
IMG_20190119_185340

ではまた。








以上の内容はhttps://mochi331.livedoor.blog/archives/cat_314613.htmlより取得しました。
このページはhttp://font.textar.tv/のウェブフォントを使用してます

不具合報告/要望等はこちらへお願いします。
モバイルやる夫Viewer Ver0.14