メディア蚘事

セキュリティコヌドは「短期間保持しおいた」 メタップス䞍正アクセス問題の経緯を同瀟に聞く

バズる指数ピヌク 99

 twitterコメント 76ä»¶äž­ 176ä»¶
>デヌタはシステム内を流れおいたが、保管や保存はしおいない
これもしかしお連係基盀に䞀時的に眮かれたデヌタのこずを指しおるんか・・・
保存しちゃダメ→短時間ならペシ
っお蚭蚈がもうダメでしょ
メタップスに電話したら期間ならセキュリティコヌドの保存をするのは蚱されおいるみたいな説明されたのだけど、本圓
気になる今日のニュヌス

重倧なサむバヌ攻撃を受けた囜ランキング ダントツは米囜、日本は䜕䜍
クレゞットカヌドのセキュリティコヌドを保存しおいた疑いも出おいたす。
もしそうだずするずサヌビス利甚䌁業・自治䜓以倖で䞍正利甚されるずいう可胜性も出おくるのですが。
みおる
気になる今日のニュヌス

重倧なサむバヌ攻撃を受けた囜ランキング ダントツは米囜、日本は䜕䜍
蚘事䞭のDBが我々の想像するDBず等しいかどうかも䞍明なので䜕もわからない。
>2カ月埌をめどに再床PCI DSS審査を行う予定
>メタップスペむメントの決枈基盀を䜿っおいる䌁業・団䜓䞀芧の公衚予定はない
>4月をめどに瀟内のガバナンス䜓制や組織䜓制、瀟員意識などに぀いおずりたずめ


再審査の結果が出るたで埩旧しないなこれは
決枈枈みのクレカのCVV2/CVC2を自瀟に眮くの、たさに酷さ杜撰さがマックスで、䌚瀟の䜓質では。メタップスを決枈に䜿っおいた法人を総ざらいしないず 
芋出しでちょっず誀解でそうだけど、PCI DSS 3.2.1 の芁件3.2.2では"承認埌の保存"がNGなので、承認するために䞀時的に保存するのはOKだったはず。あくたで䞀時的。
あヌあ、、、それなら流出も玍埗。。。
どこたで公衚されるのかはわかりたせんがバックドアの蚭眮前埌で䜕があったかは興味ありたすね。SQLむンゞェクションはバックドアの蚭眮埌じゃないかず思いたす。最初はheartbreedみたいにメモリから匷制吐き出さされ系じゃないかなず思いたす。想像ですけど興味ありたす。
脆匱性蚺断が䜕も機胜しおなくお草。ずいうか再開する気満々なのが曎に草
PCI DSS的にはアりトですね たぁ思うずころはいろいろ 
さすがにふざけんな案件だな。どうなっちゃうんだろう。
うぞぇぇ  😱
POSTされた倀を党郚セッションに保存しお遷移するタむプの䜜りで、DBにセッション情報が保存されるけど叀いもの消しおなかったずかなのだろうか。
党然ダメじゃん。䞀番悪いのは攻撃者だけど、善管泚意矩務違反だろ、こんなん。
審査機関も圹に立っおなかったみたい。
2か月埌にPCI DSS再審査っおいっおも䞀朝䞀倕で終わらないず思うので、別の決枈業者探した方が良いかもね。
『メタップスペむメントでは「承認凊理の際、デヌタベヌスにセキュリティコヌドを短期間保持しおいた」ずいう』
審査通した業者の廃業呜什が必芁なのでは

>
二ヶ月で察策しおPCI DSS再審査ずか炎䞊プロゞェクトの匂いしかしない。セキュリティコヌド保存がダバいず思っおなかったならたずは䜕を改善すべきか認識したチヌムにしないずたた再発しそうだし。
気になる今日のニュヌス
日本赀十字瀟でクレカ情報最倧玄5000件流出の可胜性 メタップス䞍正アクセスに巻き蟌たれ
ダバ〜
> メタップスペむメントは蚪問審査ず、アプリケヌション脆匱性蚺断を幎に1回、ネットワヌク脆匱性蚺断を四半期に1回実斜しおいたずいう。

PCI DSSの信頌性の危機では 
「「PCI DSS」では、セキュリティコヌドを含む「機密認蚌デヌタ」に぀いお、カヌドの承認凊理埌は暗号化しおいおも保存しおはならないず定められおいる」
「クレゞットカヌド決枈基盀を提䟛するメタップスペむメント東京郜枯区で、セキュリティコヌドを含むカヌド情報が流出した可胜性」「保存しおはいけないはずのデヌタを保存しおいたのか」
控えめに蚀っおク゜
みおる
匕甚メタップスペむメントでは「承認凊理の際、デヌタベヌスにセキュリティコヌドを短期間保持しおいた」
ひでぇ。
これ、PCI DSS からも説明必芁でしょう。SQLむンゞェクションを怜知できない脆匱性蚺断っお䜕の意味があるの
審査機関の責任は

>メタップスペむメントは蚪問審査ず、アプリケヌション脆匱性蚺断を幎に1回、ネットワヌク脆匱性蚺断を四半期に1回実斜しおいたずいう。
短時間短時間承認凊理限定
で枈む事なのか🀔

>
「セキュリティコヌドは短期間保持しおいた」
短期間で消えるように䜜らない限りは消えないので、保持しおはいけないこずを認識した䞊での確信犯的蚭蚈

メタップス䞍正アクセス問題の経緯を同瀟に聞く
保存しおた理由が意味䞍明。
玠人がデヌタベヌス入門みたいな本読みながら䜜ったサヌビスなんかw
短期間でも保存しちゃだめなや぀だよね
保持しおたじゃねえよ 
PCIDSSっお癒着で認蚌くれるや぀か 懐かしい
たじふざけんなよ。なんでセキュリティコヌドを保存しおるんだよ。

䞍正利甚されたからカヌド止めなきゃで、いろんなサヌビスで匕き萜ずし情報の倉曎しなきゃいけなくおめちゃくちゃめんどうだったわ。

これでPCI DSS認蚌剥奪されないなら、なんのための審査なのか。
どんどんボロが出る。
↓
情報セキュリティ基準 では、セキュリティコヌドを含む「機密認蚌デヌタ」に぀いお、カヌドの承認凊理埌は暗号化しおいおも保存しおはならない

メタップスペむメントでは「承認凊理の際、デヌタベヌスにセキュリティコヌドを短期間保持しおいた」
保存しおはいけないはずのデヌタがなぜ流出したのか
これは、、、
䞍正アクセスに関するご報告ずお詫び
なんず
䞍正アクセスの調査結果や総務省など関係省庁に提出した曞類、メタップスペむメントの決枈基盀を䜿っおいる䌁業・団䜓䞀芧などの公衚予定はない。
情報セキュリティ基準「PCI DSS」では、セキュリティコヌドを含む「機密認蚌デヌタ」に぀いお、カヌドの承認凊理埌は暗号化しおいおも保存しおはならないず定められおいる
「承認凊理の際、デヌタベヌスにセキュリティコヌドを短期間保持しおいた」
このような管理䜓制では「PCI DSS」の信頌性にも関わるのでは
短期間ずかそういう問題じゃなくないPCIDSSおわったな
そういうこずっすね
䞀発アりト案件では
これで、PCI DSSを取埗認めるなら、その䟡倀は無いですね。
メタップスペむメント、やっぱりセキュリティコヌドをデヌタベヌスに保存しおいたんだ。PCI DSSの認蚌は取っおいたらしい。
IT技術者の芖点だずずんでもない事件だず思うが、株䟡が無反応なのはなんずも䞍思議。これがGMOPGだったらたた違った反応になっおいそうな気がする。
『保持期間は非公開だが「長期間保存しおいた事実はない」』この蟺は、どう解釈されるのか気になるずころ
ダバそう ↓
保持期間は非公開だが「長期間保存しおいた事実はない」

こういう説明っお面癜いよな
非公開 
どこたでが短期間でどこからが長期間なんだろう
誰が短期長期を決めおるんだろう
ざわ・・ざわ・・🥵
PCI-DSSの審査をした䌁業もNW/APP脆匱性蚺断をした䌁業もポンコツだったっおこずか。
ナムサン
アカンやん。お取り朰し䞍可避
"承認凊理の際、デヌタベヌスにセキュリティコヌドを短期間保持しおいた"<凊理䞭はそりゃ保持しおたすわ,っお意味ならそりゃそうなんだけど,だったらシステム䟵入時の「盎前に」䜿われたコヌドも参照できなくない
PCI DSS認蚌の取埗しおこれか。審査内容も再怜査する必芁あるんじゃない
“メタップスペむメントでは「承認凊理の際、デヌタベヌスにセキュリティコヌドを短期間保持しおいた」ずいう。攻撃者は、システム䟵入時の盎前に決枈で䜿われた暗号化されたセキュリティコヌドを取埗できる状態にあったずみられる 保持期間は非公開”
(ノ∀)
♪ハリボテ
『䞍正アクセスの調査結果や総務省など関係省庁に提出した曞類、メタップスペむメントの決枈基盀を䜿っおいる䌁業・団䜓䞀芧などの公衚予定はない。』ずあるが、結局゚ンドナヌザヌは自分のクレカが該圓するかは分からないっおこず䞍安なら再発行しおねっお
物は蚀い様だがルヌル違反しおいたのは玛れもない事実ぜい「メタップスペむメントによれば、保持期間は非公開だが『長期間保存しおいた事実はない』ずしおいる」
保存しおはいけないデヌタを保存しおいたのか
→長期間保存しおいた事実はない 🀔

SQLむンゞェクションデヌタベヌスを䞍正操䜜やバックドアの蚭眮等の攻撃を受けおいた
今回の䞍正アクセスで同瀟は、デヌタベヌスを䞍正操䜜する「SQLむンゞェクション」やバックドアの蚭眮などの攻撃を受けおいた。

SQLむンゞェクションかぁ
PCI DSS認定取埗は簡単な事じゃないんだけどねぇ 。SQLむンゞェクションだっお加盟店ならずもかく(本圓は駄目だけど)サヌビス提䟛責任者な蚳だしなぁ  『
過去圢ずいうこずはセキュリティコヌドを保存しない改修ず保存されおいるセキュリティコヌドの削陀は完了しおいるずいうこずなのかな→
「保持期間は非公開だが「長期間保存しおいた事実はない」ずしおいる」

CVVの流れるずころを曞き換えられたパタヌンかず思っおたけど、「保持期間は非公開」でDBに入れおたのは印象悪い。
すごいな
党確保支揎士NEWS
投皿時間:2022-03-02 14:03:03
【IT media News】
タむトルずURLをコピヌしたした