パスワードを忘れた? アカウント作成

KRACK脆弱性の影響は大したことない?」記事へのコメント

  • by Anonymous Coward on 2017年11月12日 20時02分 (#3311039)

    このような重要な脆弱性について、あえて数か月も無防備でよいと判断しているなら、その判断根拠を開示するよう要求すべきだろう。
    なぜ周りが都合よく憶測してあげてるんだ。ただの怠慢でないとなぜわかる?

    Googleはほんっとに閉鎖的で秘密主義的な社風で、こういう情報をほとんど公開しない。
    情報公開とユーザー教育は情報セキュリティを維持するための重要な構成要素だ。
    それらの重要性を理解しない会社の製品のセキュリティは信頼できないというべきだ。

    ここに返信
    • by Anonymous Coward on 2017年11月12日 20時13分 (#3311044)

      まあみんな公衆無線LANにホイホイつなぐのだからWiFiのセキュリティなんてもとからあってないようなものだという主張は多分正しい。

      • by Anonymous Coward on 2017年11月12日 22時10分 (#3311071)

        ここに一票かな〜。
        少し前に調べた範囲では、そもそもAPの近くに行かないと使えない、しかも攻撃のタイミングがシビアな脆弱性なので、攻撃側にとってはコストが大きい。軍とか政府、およびその関係者が持つ、よっぽど価値のあるデータを狙いに行くならともかく、世間一般のほとんどのユーザーを対象にそんなめんどくさいことをする意味はない気がする。
        まあ、それでも、WindowsPCの場合は企業内ネットワークにアクセスしていることが少なくないだろうから多少は気にすべきかもしれない。
        しかし、AndroidやiPhoneの場合には企業内ネットワークに直結というのは少数派だろうし、そもそも会社設置のAPのみで利用するというのは(ないわけではないが)少ない。重要なデータへのアクセスさせるなら公衆無線LANや社員の自宅のネットワークのセキュリティ管理レベルを考えると別の手段を使って保護される必要がある。
        ・・・となると、ほとんどのユーザーにはそんなに深刻とは言えないんじゃないかと思う。
        まあ、そのうちどんどん攻撃ツールも簡単化されていくかもしれないので、どこかで対策したほうがいいだろうけど。

        #結局、WiFi使ってるのに何をいまさら・・・としか思えない。

        • by Anonymous Coward on 2017年11月12日 22時45分 (#3311083)

          ここにぶら下げるのが妥当かな?

          公共系や企業研究部門で最高セキュリティが必要なところでは、
          そもそもスマホであってもVPNを強制(+MDMとかも当然強制)しているので
          Krackの問題があっても影響なしとしているところが多いです

          困ってるのは、一律最高セキュリティというわけでもなく
          普通の複数部署の共有社内オフィスに普通の自社用WIFIがあって、
          そこに社員のiPhoneやAndroidをつないで使っていいよとしているところです
          今回の件を踏まえてスマホからの自社用WIFIを接続禁止にしたところもあります

          ※ で、経理は先月今月の3G/LTEのパケット代がいくらになってしまうかと戦々恐(省略されました)

          中期以上の視点で見ると、
          業務で使用するスマホにはMDM必須+強制VPN必須にするように企業側も負担して設備が整っていくでしょう
          国から出ている、
          オリンピック開催や働き方改善に備えたリモートワークへの対応要望とも合致する設備投資ですし

          • 前回はiPhoneがAppleがと随分大騒ぎしていたのに、風向きを見て主張を変えるんですね。

            まあ、無線LANのセキュリティというものが、不正利用対策はともかくとして、安全性の面では
            有線と同等のプライバシーが目的のものでしかないということが分かってればいいんですけどね。

            • by Anonymous Coward

              > 前回はiPhoneがAppleがと随分大騒ぎしていたのに、風向きを見て主張を変えるんですね。

              というよりも、Appleが対応しきれなかったから
              さんざん騒いでた連中がこの問題を大きくしないように風向きを変えた、
              ってのがカネの力で支配されたネット全体での流れでしょうけどね

              Krack自体は問題として大騒ぎされたので自分も報道ソースが出た直後から何度か発言しています
              (あなたの言い方を見ると、どうやら自分以外の発言も多数自分が書いたと誤認されているようですが)が、
              手間がかかりすぎて最重要な軍や研究施設などを除けばこれでスマホを狙うのは現実的ではないと一貫して主張しています

              • Re: (スコア:0, フレームのもと)

                ふーん、Appleの力ってすごいんですね。別に大したことがないわけじゃないけど、Apple様が対応しないとお決めならGoogleすら対応しないし、脆弱性情報の公開よりパッチ提供を遅らせるのも当然なんですね、あなたの中では。

                あなたがちょっといい気分になりたくて騒いでみたけど誰も乗ってこないから怖くなってきたってわけじゃないんですね。ふーん。

              • by Anonymous Coward

                好都合なことも不都合なことも陰謀説か > 負け組無能

              • by Anonymous Coward

                IDで異常な発言するのは最近の流行りですか?

                自傷行為にしか見えないのですが

              • いいえ。私はslashdot.jp時代から完璧狂人を目指してますので、流行ではないです。
                最近の悩みは発狂ぶりが年々衰えてることですね。ま、ID取ればいいんじゃないですか?

              • by Anonymous Coward on 2017年11月13日 9時19分 (#3311156)

                > 負け組無能
                こういう言葉をホイホイ使うもんじゃない。
                5chでも行ってなさい。

              • by Anonymous Coward

                ご忠告感謝。一応使う局面は弁えているつもりです > 負け組無能

          • by Anonymous Coward

            困ってるのは、一律最高セキュリティというわけでもなく
            普通の複数部署の共有社内オフィスに普通の自社用WIFIがあって、
            そこに社員のiPhoneやAndroidをつないで使っていいよとしているところです
            今回の件を踏まえてスマホからの自社用WIFIを接続禁止にしたところもあります

            そんなもん、コンシューマ用のAPを設置してるんだったら仕方ないけど、企業向けのAPを
            設置してるならVLANでスマホ用のトラフィックを社内ネットワークから分離してしまえばよいのでは??
            まあ、後からやると既設の機器(有線側)のVLAN対応も要るので、とりあえずではあっても面倒といえば面倒だけど。

            • by Anonymous Coward

              簡単に更新できない無線LANの暗号機能に頼る方が中長期的に考えると問題だし、Googleが提唱してる
              ネットワークSSL化ってのは至極納得できる話だがな
              正直、無線LANって民生品ルータ側はそんなちゃんとサポートしてんの?ってくらいな状況だし

    • これ本当に重要なんですか? APの出口側NICで平文が読めるなら、無線LANの暗号化なんて意味がないじゃないですか。味方側勢力圏の中にいるうちに帰っちゃう護衛みたいなもので。

      • by Anonymous Coward

        > APの出口側NICで平文が読めるなら
        これって既に自宅に侵入されてるってことですか?
        まずは戸締りをちゃんとしてください。

        • 企業や公衆なら特に、全APからスイッチまで、スイッチからルータまで、ルータからDCのエッジまでのUTPの全長が守れてることに社運を賭けるのは良くないと思うんですよ。
          そこは端末上のNICからDC内のどこかのNICまでくらいを保護した方が良くないですか?

        • by Anonymous Coward

          この脆弱性は、偽APに接続させて解読用の暗号キーをクライアントに返す事で実現していると理解してます。

          その原理から接続後の通信は、偽AP経由になるので、偽APのNICをキャプチャすれば通信内容が読めるという話ではないでしょうか。

          • by Anonymous Coward

            WiFiのパケットは盗み見できますが、通信内容がWiFi以外の、たとえばHTTPSで暗号化されていたら暗号化されたままです。
            WiFiの暗号化は破られましたがHTTPSの暗号化は無事なので、見られても読まれません。
            WiFiの暗号化が破られて読まれるのは、平文の通信だけです。
            平文が盗み読みし放題なのはネットの常識。ことさらWiFiの暗号化が破られた! と騒ぐには当たらない、と。

            • by Anonymous Coward

              WiFiをインターネットと端末の間の通り道として扱う場合はまあそれでもいいのだがWiFiをLANとして使っている場合はそうでもないと思うのだよ。まあその場合今回の脆弱性が現実的に使えるかは疑問だが。

    • by Anonymous Coward

      端末メーカー「」

    • by Anonymous Coward

      Apple「お、そうだな」

    • by Anonymous Coward

      「重要な脆弱性である!その判断根拠を開示するのは首相の責任である!」

      • by Anonymous Coward

        「想定されて居ません。想定されて居ないのですから対策も必要ありません」

    • by Anonymous Coward

      このような重要な脆弱性について、あえて数か月も無防備でよいと判断しているなら、その判断根拠を開示するよう要求すべきだろう。
      なぜ周りが都合よく憶測してあげてるんだ。ただの怠慢でないとなぜわかる?

      これだよな。
      ここにも「大して影響ないだろ」みたいなコメントがぶら下がってるけど、周りが都合よく憶測して擁護しないでGoogleが明示的にパッチを出さない理由を示すべき。

      • by Anonymous Coward

        > Googleが明示的にパッチを出さない理由を示すべき。

        「出さない」ではなく「12月くらいに出す」なんだけどね、なんでまったく別の意味にすり替えて暴れるんだろう?

        • by Anonymous Coward

          ぜい弱性が報告されてから1ヶ月以上も出さない、12月まで出さない、明確な理由を出さない、とれでもお好きなのをどうぞ。

          てか、Googleが「12月くらいに出す」って言ってるソースは?
          Ars Technicaのソース見ても「11月のパッチには含まれないから12月まで待つしかないっぽい」って言ってるだけのように見えるが。
          全世界の機器に影響するぜい弱性が報告されてから何日もたってるのにパッチを出さない、出さないなら出さないでユーザーに理由の説明もしない企業の擁護する奴って金でももらってんの?
          俺は別にGoogleだから批判してるわけじゃなくてAppleだって他のメーカーだって情報出さない企業はクソだとおもってるが。

          • by Anonymous Coward

            > てか、Googleが「12月くらいに出す」って言ってるソースは?
            > Ars Technicaのソース見ても「11月のパッチには含まれないから12月まで待つしかないっぽい」って言ってるだけのように見えるが。

            ストーリーも読めないくらいGoogle憎しAndroid憎しでアタマがおかしくなってる人は病院へどうぞ
            ストーリーを読んでも文句があるならストーリーそのものに向けてどうぞ

            > 全世界の機器に影響するぜい弱性が報告されてから何日もたってるのにパッチを出さない、
            > 出さないなら出さないでユーザーに理由の説明もしない企業の擁護する奴って金でももらってんの?

            なるほど #3

            • by Anonymous Coward

              >そのうえで繰り返しになりますが、Google純正デバイスに対するパッチ自体はすでに提示されていて、
              >それを組み込んだファームが出るのが12月になりそうという話です

              今回ってOEMメーカーがKRACK対策パッチを続々と提供してるのに本家のGoogleは12月以降になりそうって内容なんですよね.
              Androidってパッチはでてるけど各OEMメーカなどの対応が遅れるからセキュリティ対策が遅れてしまうって問題があったのに,それが今回は逆転 (本家の Google が遅れてる) しててどうしちゃたんだろ? ってちょっと気にはなります.

              • by Anonymous Coward

                > Androidってパッチはでてるけど各OEMメーカなどの対応が遅れるからセキュリティ対策が遅れてしまうって問題があったのに,
                > それが今回は逆転 (本家の Google が遅れてる) しててどうしちゃたんだろ? ってちょっと気にはなります.

                今のところ一般から見てもわかる原因は二つですね

                ・Krack自体の危険度が結局十分に低く、最高セキュリティを要求する機関以外ではぶっちゃけ対応しなくてもいいくらいの内容でしかない
                さらに最高セキュリティの場合VPNなどを併用するのが当たり前なのでこちらはこちらで問題とならない

あと、僕は馬鹿なことをするのは嫌いですよ (わざとやるとき以外は)。-- Larry Wall

処理中...