NIST が示す政府機関のためのセキュアなサプライチェーンとは?

NIST charts course towards more secure supply chains for government software

2021/06/22 DailySwig — UPDATED 米国の National Institute of Standards and Technology (NIST) は、急増するソフトウェア・サプライチェーン攻撃の脅威に対する連邦政府機関の防御力を強化するために、情報セキュリティ業界から提出された一連の提言をまとめた。

Continue reading “NIST が示す政府機関のためのセキュアなサプライチェーンとは?”

Google が立ち上げる SLSA はサプライチェーンの完全性を護る新たなフレームワークだ

Google Launches SLSA, a New Framework for Supply Chain Integrity

2021/06/18 DarkReading — 今週の Google だが、ソフトウェアのサプライチェーン全体を通して、ソフトウェア成果物の整合性を確保するための End-to-End フレームワークである、Supply chain Levels for Software Artifacts (SLSA) を発表した。Salsa と発音される SLSA は、Google 社内で採用されている Binary Authorization for Borg (BAB) という、コード・レビュー・プロセスから着想を得ている。

Continue reading “Google が立ち上げる SLSA はサプライチェーンの完全性を護る新たなフレームワークだ”

監視カメラベンダーに UNC2465 がサプライチェーン攻撃を仕掛けている?

UNC2465 cybercrime group launched a supply chain attack on CCTV vendor

2021/06/17 SecurityAffairs — ランサムウェア Darkside の系列組織 である UNC2465 が、CCTV (Closed Circuit Television) ベンダーに対してサプライチェーン攻撃を行っていたことが、Mandiant の研究者により発見された。この UNC2465 は、FireEye/Mandiant が追跡している UNC2628 と UNC2659 という別系列グループと同様に、Darkside グループの主要な構成員と考えられている。

Continue reading “監視カメラベンダーに UNC2465 がサプライチェーン攻撃を仕掛けている?”

米大統領令 2021:クラウドとゼロトラストとサプライチェーン

Cybersecurity Executive Order 2021: What It Means for Cloud and SaaS Security

2021.06/14 TheHackerNews — 米国連邦政府の IT システムおよびサプライチェーンを標的とする悪意の行為者に対応するために、大統領は国家のサイバーセキュリティの向上に関する大統領令 (Executive Order on Improving the Nation’s Cybersecurity) を発表した。

Continue reading “米大統領令 2021:クラウドとゼロトラストとサプライチェーン”

Codecov サイバー侵害の後に Bash Uploader から NodeJS への乗り換えが完了

Codecov ditches Bash Uploader for a NodeJS executable

2021/06/12 BleepingComputer — ソフトウェア・テストおよびコード・カバレッジを行う Codecov は、従来からの Bash Uploader に代わるクロス・プラットフォームのアップローダを発表した。この新しいアップローダは、Windows / Linux / macOS に対応した静的バイナリとして提供される。今回の発表は、改変された Codecov の Bash Uploader により顧客の CI/CD 環境から機密情報を収集するという、2ヶ月間に渡る Codecov サプライチェーン・インシデントを受けたものである。

Continue reading “Codecov サイバー侵害の後に Bash Uploader から NodeJS への乗り換えが完了”

GitHub の秘密のスキャンが PyPI や RubyGems の安全性を護る

GitHub now scans for accidentally-exposed PyPI, RubyGems secrets

2021/06/09 BleepingComputer — 最近の GitHub は、PyPI と RubyGems のレジストリにおける機密情報を含むリポジトリに対して、スキャン機能を拡張している。それにより、Ruby や Python の開発者が作成した、何百万ものアプリケーションの保護が実現される。つまり、開発者たちは、GitHub の公開リポジトリの中に、何らかの機密情報や認証情報を不用意にコミットしている可能性があるのだ。

Continue reading “GitHub の秘密のスキャンが PyPI や RubyGems の安全性を護る”

カナダ・ポストにデータ流出事件が生じ 95万人が被害に

Canada Post reveals supplier data breach involving shipping information of 950,000 parcel recipients

2021/05/27 DailySwig — Canada Post のサードパーティ・サプライヤーに対するサイバー攻撃により、95万人の小包受取人に影響する、データ流出事件が発生したことを、Canada Post 自身がが発表した。5月26日に発表されたプレス・リリースによると、大口の顧客である 44社に EDI サービスを提供している Commport Communications が、マルウェア攻撃の影響を受けた可能性があると、Canada Post は通知している。

Continue reading “カナダ・ポストにデータ流出事件が生じ 95万人が被害に”

メルカリも Codecov に関連するデータ侵害に遭っていた

E-commerce giant suffers major data breach in Codecov incident

2021/05/21 BleepingComputer — 電子商取引プラットフォームの Mercari は、Codecov サプライ・チェーン攻撃により露呈した、大規模なデータ漏えいインシデントについて公表した。日本の上場企業である Mercari は、近年ではアメリカやイギリスでも事業を拡大しているオンライン・マーケット・プレイスだ。

Continue reading “メルカリも Codecov に関連するデータ侵害に遭っていた”

パッケージ・ベンダー Ardagh の業務がサイバー攻撃により停止した

Packaging vendor Ardagh admits cyber-attack disrupted operations

2021/05/19 DailySwig — ヨーロッパでガラスや金属のパッケージを製造する Ardagh Group が、サイバー攻撃の被害に遭ったと表明し、復旧に向けた作業は順調に進んでいると述べている。5月17日 (月) に発表された声明によると、この攻撃を受けたことで、特定 の IT システムおよびアプリケーションを、積極的に停止することなどを含めて、封じ込めのための手順を実施したと述べている。

Continue reading “パッケージ・ベンダー Ardagh の業務がサイバー攻撃により停止した”

Codecov サプライチェーン攻撃により Rapid7 のソースコードがアクセスされた

Rapid7 Source Code Accessed in Supply Chain Attack

2021/05/14 DarkReading — Codecov への攻撃を調査した結果、侵入者がアクセス した Rapid7 のソースコード・リポジトリには、同社の認証情報や警告関連データなどが含まれていたと判明した。セキュリティ企業である Rapid7 は、Codecov サプライチェーン攻撃を調査したことで、攻撃者による不正アクセスが、自社にも及んでいたと認めている。

Continue reading “Codecov サプライチェーン攻撃により Rapid7 のソースコードがアクセスされた”