何となく Blog by Jitta
Microsoft .NET 考

目次

Blog 利用状況
  • 投稿数 - 761
  • 記事 - 18
  • コメント - 35963
  • トラックバック - 222
ニュース
  • IE7以前では、表示がおかしい。div の解釈に問題があるようだ。
    IE8の場合は、「互換」表示を OFF にしてください。
  • 検索エンジンで来られた方へ:
    お望みの情報は見つかりましたか? よろしければ、コメント欄にどのような情報を探していたのか、ご記入ください。
It's ME!
  • はなおか じった
  • 世界遺産の近くに住んでます。
  • Microsoft MVP for Visual Developer ASP/ASP.NET 10, 2004 - 9, 2011
広告

記事カテゴリ

書庫

日記カテゴリ

ギャラリ

その他

わんくま同盟

同郷

 

マイクロソフトの世界的な戦略のひとつ、Trustworthy Computing ですが、、、ミーティングそのものより、その後の話の方が面白いですよね!!

誰が言ったかは伏せますが、「Trustworthy もいいですが、マイクロソフトさん、もっと頑張ってよ」って話題に花が咲きました。

  • 問い合わせたら、「by design」

    よく聞こえなかったのですが、何かを問い合わせたら、8ヶ月ほど経ってから「仕様です」という返答が。仕様なら仕様で、もっと早く回答を返してよね。

    もちろん、それが仕様だと、まずい…という話です。

  • 間違って操作したら…

    川端さんのブログネタです。リモート接続中に、ネットワークのプロパティを見ようとしたら、回線が重くて「無効」アイテムを選んでしまった。。。

    ローカルでやっちゃったらね、すぐに復旧できるんですけどね。リモート接続ですからね。お手上げですよね。

  • Windows の暗号化ファイル

    Windows 2000 から、ファイルの暗号化が出来るようになっています。これ、暗号化するキーに、ユーザのパスワードを使います。つまり・・・ユーザがパスワードを変更すると、暗号化したファイルにアクセスできなくなります!!

    一応、「バグ」扱いなのですが、Fixed になっています。でもね、変更しようとするときに、「暗号化したファイルがみれなくなるよ」というメッセージがでるだけ、、、なんです。

    一方で「パスワードは定期的に変更しましょう」といいながら、変更したら支障がある作り。これって、問題じゃないですか?!

    Windows XP ServicePack 2 にて確認し直したところ、暗号化を解除しなくてもパスワードの変更ができました。

  • 止めていいの?

    暗号化や複合など、止めるとまずい処理があります。この2つはユーザの指示により行われますから、「今止めるとヤバいなぁ」というのがわかりますが。。。ユーザが知らない間に動いている。または、ユーザが使いたいときに動いて CPU パワーを全部取ってしまうような、そんな処理が動いていたら、どう思います?

    例えば、チェックディスクを修復オプション付きで実行したとき。OS 実行中は修復が出来ないので、再起動して、OS 実行前にチェックしようとします。この作業、出てくる情報が少なくて、止めてもいいのか、後どれくらいかかるのか、さっぱりわかりません。

こういう話題が出たのは、Trustworthy の中に可用性が含まれる、という話があったからです。マイクロソフトの目標は、「水や電気、電話と同じように、安全かつ信頼できるものとしてのコンピュータ環境をめざす」ということです。ちょっとした操作ミス、あるいは条件の複合によって安全でなくなるのは、困りますもんね。

ところで、脆弱なコードって、どこで生まれるんでしょうね?どうも、様々な媒体で、サンプルとして提示されているコードから、生まれているようなんです。

初心者向けのウェブページや書籍はたくさんありますが、そこにあるコードって、セキュリティを意識しているでしょうか。セキュリティについて教えるところは意識しているのですが、そうでないところは、意識していない。むしろ、意識的に脆弱なコードを提示しています。なぜなら、セキュリティリスクがテーマではないからです。複数のテーマが1つのコードに同居すると、わからなくなる、ということです。この辺、“高木浩光@自宅の日記”と、それへの反論を読んでいると、書いてあります。

でもね、私も「コミュニティに見る脆弱なコード」に書きましたが、そこに書いてあるままを貼り付けたら動く、と思っている人が多い!!“学ぶ”と言うよりむしろ、“コピーもと”としての意味の方が強い。だからやっぱり、セキュリティを考慮した書き方をしておく。問題だと感じるところは、だいたい同じなんですね。

その他、自分のことについて感じたのですが、私は圧倒的に経験が少ない。半年から1年で1プロジェクト。そして2~3年はそのプロジェクトの拡張という仕事をしていたので、3~4年は同じツールを使い続けるんです。でも、世の中そんなのんびりしたプロジェクトは、むしろ小数ですね。人間としては幸運だけど、技術者としては不幸……かな?

投稿日時 : 2006年3月5日 21:01
コメント
  • # re: Trustworthy Computing
    ちゃっぴ
    Posted @ 2006/03/06 0:41
    > Windows の暗号化ファイル

    > Windows 2000 から、ファイルの暗号化が出来るようになっています。これ、暗号化するキーに、ユーザのパスワードを使います。つまり・・・ユーザがパスワードを変更すると、暗号化したファイルにアクセスできなくなります!!

    > 一応、「バグ」扱いなのですが、Fixed になっています。でもね、変更しようとするときに、「暗号化したファイルがみれなくなるよ」というメッセージがでるだけ、、、なんです。

    え、そうなんですか?

    変更(Ctrl + Alt + Del から)した場合には Domain, WorkGroup ともに問題ありませんが・・・
    問題は WorkGroup 環境下の Windows XP で Password を Reset した場合で、Reset すると失われます。

    でも、この仕様はどう見ても Microsoft 側の方が正しいと思いますが・・・

    EFS で暗号化するものって、たとえ管理者でも見れないほうがいいという場合が存在するでしょうから、管理者が User の秘密鍵に無制限に Access できる状態が標準のほうがまずいような・・・

    DPAPI (データ保護 API) のトラブルシューティング
    http://support.microsoft.com/kb/309408/JA/
  • # re: Trustworthy Computing
    Jitta
    Posted @ 2006/03/07 6:21
    ちゃっぴさん、コメントありがとうございます。

    > 変更(Ctrl + Alt + Del から)した場合には Domain, WorkGroup ともに問題ありませんが・・・
     あれ?本当だ。。。XP の時にも一回やって、「アカンがな...」って思ったように記憶しているんだけどなぁ?でも、[CTRL]+[ALT]+[DEL] じゃなかったように思うから、Win.2000 で思ったことをそのまま引きずっていたのかなぁ?

     本文、訂正します。ありがとうございました。
  • # re: Trustworthy Computing
    渋木宏明(ひどり)
    Posted @ 2006/03/07 15:56
    "by design" に関してですが、いくつかのパターンがあるようです。

    それが意図した動作である場合もあれば、「結果的にそういう動作をする(してしまう)」という場合もあるようです。

    いずれにしろ、「それではまずい」ことを伝え(かつ相手に認識させ)、そして出来るだけ解決方向に導くコツは「具体的なシナリオ」を提示することです。

    その問題があることによって、どんな不利益がどれくらいあるかを示せば、かなり本格的に取り組んでくれます。
  • # re: Trustworthy Computing
    Jitta
    Posted @ 2006/03/07 21:52
    渋木さん、コメントありがとうございます。

    なるほど、「相手を納得させる」ことが、キーですね。
    沼口さんも、本社の人たちを納得させることについて、同じようなことをブログで書かれていたような?
  • # re: Trustworthy Computing
    ちゃっぴ
    Posted @ 2006/03/08 0:51
    > なるほど、「相手を納得させる」ことが、キーですね。
    > 沼口さんも、本社の人たちを納得させることについて、同じようなことをブログで書かれていたような?

    数人なら、何とかなりますが、相手が大量にいると大変なんですよね。
    そういう時は、こっちも仲間を作るってことになると思いますが・・・

    やっぱり地道に説得でしょうかね。

    でも、私はとりあえず動けばいい人が大勢を占めている以上、
    問題が発生しないような教え方をするというのも重要なんじゃないかと思っています。
    # でも、これが「動けばいい」派を助長することになったりして・・・
  • # re: Trustworthy Computing
    Jitta
    Posted @ 2006/03/08 21:55
    NTT コミュニケーションズのコマーシャルで、
    「IT の時代から Information Communicate Technology へ」
    だったかな?「コミュニケーション」を挟んでいました。

    無機質な情報技術ではなく、コミュニケーションのある情報技術へ、、、変わっていけるかな?
  • # re: Trustworthy Computing
    Jitta
    Posted @ 2006/03/18 22:07
    暗号化ファイルの件、どこでパスワードを変えたか、わかりました。
    マイコンピュータの管理で、ユーザ一覧から、コンテキストメニューで「パスワードの変更」。

    そうか、CTRL+ALT+DEL だったのかorz
タイトル
名前
Url
コメント