PDQ Deploy の脆弱性を CERT/CC が報告:デプロイメント中に管理者情報が盗まれる

PDQ Deploy Vulnerability Exposes Admin Credentials: CERT/CC Issues Advisory

2024/12/12 SecurityOnline — システム管理者が使用するソフトウェア・デプロイメント・サービスである、PDQ Deploy に存在する深刻な脆弱性が、最近の CERT/CC アドバイザリで強調されている。この脆弱性は、デプロイメント・プロセス中に生じる、安全が確保されない管理者の資格情報の取り扱いに起因する。その結果として、潜在的なラテラル・ムーブメント攻撃や、広範なネットワーク侵害にいたる可能性があるという。

Continue reading “PDQ Deploy の脆弱性を CERT/CC が報告:デプロイメント中に管理者情報が盗まれる”

クラウド・インフラの認証を再考:GitOps のすすめ

Rethinking Cloud Infrastructure Authentication

2021/08/30 SecurityBoulevard — 願わくば p4$$w0r9s を超えて、すべてのクラウド・インフラでセキュアなキーと多要素認証 (MFA) を使ってもらいたいものだ。しかし、それぞれの小さなノードや、ソフトウェア、サーバ、管理コンソールなどにアクセスできる人が、何人いるか把握されているだろうか?スクリプトが実行できるようにするために、どれだけのキーが散らばっているだろうか?信頼できる IP は何個あるだろうか?もし悪意のある人が、これらのうちの1つを手に入れたら、ネットワークがダウンする可能性があるのだろうか?誰かが退職したときに、変更しなければならないパスワードは何個あるのだろうか?

Continue reading “クラウド・インフラの認証を再考:GitOps のすすめ”