何となく Blog by Jitta
Microsoft .NET 考

目次

Blog 利用状況
  • 投稿数 - 761
  • 記事 - 18
  • コメント - 37042
  • トラックバック - 222
ニュース
  • IE7以前では、表示がおかしい。div の解釈に問題があるようだ。
    IE8の場合は、「互換」表示を OFF にしてください。
  • 検索エンジンで来られた方へ:
    お望みの情報は見つかりましたか? よろしければ、コメント欄にどのような情報を探していたのか、ご記入ください。
It's ME!
  • はなおか じった
  • 世界遺産の近くに住んでます。
  • Microsoft MVP for Visual Developer ASP/ASP.NET 10, 2004 - 9, 2011
広告

記事カテゴリ

書庫

日記カテゴリ

ギャラリ

その他

わんくま同盟

同郷

 

「打ち止めにする」ということなので、こっちに持ってくる。

ネタもと:件名:最近の発言を見て感じること...

> 私の感覚では、仕事上の問い合わせを社外に出すのに、権限のある人の確認をもらわないことの方が、ちょっとあり得ないと思います。

私の感覚では、プロの人間が仕事をするにあたって、自分の判断だけでは社外に問い合わせのひとつも出来ないという状況に驚きを禁じえません。新卒の新人さんとか、よっぽど(感情的に)こじれた問題での問い合わせならまだ想像つきますが。

なんというか。。。

私の Hyper Text Transfer Protocol に対する認識は、「どこにでも配信していて、誰でも読める」なのですが、違っていたでしょうか。

私の認識では、HTTP では(ってか、IP の話か?)、特定の機械同士だけが通信をやりとりするなんてことはあり得ません。やりとりしている内容は、ライフサイクルが過ぎて中継されなかったり、スイッチング HUB やファイアーウォールによってフィルターされない限り、すべての機械に伝えられます。ネットワークの低い層で、自分宛でない通信が捨てられるか、中継されているのであって、見えていないから受け取っていないのではないのです。というようなものなのですが、間違っていたでしょうか。

この認識が正しければ、特定のサーバへの POST 要求だけをログする、ということも、不可能ではないのです。これはどういうことかというと、手元の PC に、「質問掲示板」への質問や返答を総てログすることが可能である、ということです。ほとんどの場合、プロバイダがフィルタをかけているでしょうけど。

ログしてどうするのか。分類して、分析するのです。ある掲示板で、「jitta」というハンドルを使っている人が、どの IP アドレスを使って投稿しているのか、わかるのです。

そんなことがわかって、どうなるの?この「jitta」というハンドルを使っている人が、どのあたりに住んでいるのか、あるいはどんな会社にいるのか、わかってしまうのです。会社から投稿していれば、会社のプロキシ サーバのアドレスが取得できるでしょう。プロキシ サーバの設定がザルだと、オープン プロキシとして使われてしまいます。また、そのアドレスを whois データベースで問い合わせれば、会社名がわかります。自宅から投稿していれば、使用しているプロバイダの IP アドレスがわかるでしょう。プロバイダによっては、IP アドレスは使用者と 1:1 の場合もありますし、DHCP による自動割り当てであっても、ホスト名に地域が含まれていることがあります(NTT とか)。

だから何?会社がわかった場合、その会社で開発している製品の概要が、質問内容から推測できます。あるいは、技術者の技量がわかりますから、どんなセキュリティ ホールを作り込んでいるか推測できてしまいます。あるいは、そういう製品を開発していること自体が、社外秘である場合もあります。

あるいは、発信している IP アドレスがわかれば、他の掲示板で違うハンドルを使っていても、IP アドレスから同じ人物であることがわかります。



私の認識では、社外のウェブ掲示板に業務上の問題を書き込むことはとても危険な行為なのですが、間違っているでしょうか。その危険な行為をする前に、上長の判断を求めるのは、プロとして恥ずかしいことなのでしょうか。(っつうか、自分で調べきれない方が恥ずかしいと思うんだけど)

なお、いくつかの映画で、ハッキングをしながら逆ハッキングされるのをグラフで監視し、自分のところに到達する寸前にネットワークから物理的に遮断してしまうものがありますが、それも無駄な行為です。流れてしまったパケットをログしていれば、今接続されていなくても到達できるのです。

投稿日時 : 2006年8月29日 23:17
コメント
  • # re: 実はとってもリスキーなんじゃない?
    がる
    Posted @ 2006/09/01 11:37
    がるでっす。
    んっと…「問い合わせ内容の粒度にずれがある」に一票。
    そういう意味では、Jittaさんの「業務上、情報として外に出して良いものと、出すとまずいものがあります。」という発言に全てが集約されていると思うのですが。

    …あ、そうか。もう一つ。これは、私が特殊なゲーム(具体的には、TRPGというカテゴリのゲームの、サイバーパンクで情報戦ご~りごりな環境)で身に付けた部分なのですが。
    情報とは、多くの方が連想するよりも様々なものが「情報」足りえます。
    そうですねぇ…ファンタジーものに置き換えてみましょう。
    勇者が「魔王を倒すことのできる剣」について、情報屋から情報を買ったとします。
    そうすると、「勇者が魔王を倒すことが出来る剣について調べている」という情報がそこに発生します。
    次に「その情報を口封じ」した場合「勇者が魔王を倒すことが出来る剣について調べていて、その情報が漏れないように口封じをしている」という情報が。
    「その情報を口封じ」していない場合「勇者が魔王を倒すことが出来る剣について調べていて、その情報が漏れないように口封じをしていない」という情報が。
    そうすると今度は「なぜ口封じをしたか/しなかったか」への議論と情報収集が始まり…
    以下略。

    でまぁ「その会社で開発している製品の概要が…」という、Jittaさんの一連の発言に、結局はつながるんですがね。
    まぁひどい話ですと「会社で開発している製品の概要"への誤誘導"のためのダミーの質問」によってライバル企業を…なんて諜報戦…やってるところあるのかなぁ?
    おいといて、っと。

    情報の便利さとか怖さって「その人が情報をどれくらい大切にあつかうことができ、どれくらい危険に運用できるか」に比例しているような。
    だとすると…価値のわからない人間に口を滑らせれば(以下黒すぎるので略
タイトル
名前
Url
コメント