10月のカレンダー

12345
6789101112
13141516171819
20212223242526
2728293031

最近のコメント

各月の日記

えりー@Freesiaさんの日記

(全員に公開)

2011年
08月16日
22:47

出張先なう

えー、一応出張先にもインターネットが元々引いてあって、
PCも一応持って来てるんで接続できることはできます。

が、
レオパレスのレオネットという、良く調べてみると非常にセキュリティ的にゴミらしい環境。

えーと、まず、グローバルアドレスがもらえないんですよ。

つまりどういうことかというと、
グローバルと自PCの間に何らかのサーバー(ゲートウエイ)が最低1台はあるということ。

これの管理がそれこそ癌とかソフトバンクくらいにネット専業企業ならそこそこ信頼できるものの、今回はそうはなく不動産屋。
信用するには不十分すぎる。



考えられるシナリオとして、
・レオネット内側にいる悪意有る第3者(それは隣の部屋の人かもしれない)が、ゲートウエイに対し不正アクセスを行い、ゲートウエイのroot権限を取る。
・ゲートウエイのSSLスルーに細工して、SSL通信内容を傍受する。(サイト証明書エラーを出ないようにするためには難しいはずだが・・・・不可能とは言い切れない)。
・それ故、ログインパス&IDは引き抜かれる。
・仮にIDロックやゲーム起動ロックをしたとしても、メールサーバーへのアクセスも同ゲートウエイを経由しているため、メールサーバーのアカウント情報も引き抜かれているため無防備。
・悪意有る第3者と私のグローバルアドレスは同一なため、不正アクセスとして認定されることは考えにくい。


という、最悪なシナリオが容易に想像出来ます。


これに対応すべきは、
・レオネットを使わずにデータ通信端末でガンホーアカウントのパスワードを変える&OTPの使用登録をする。
・ガンホーアカウントにヒモ付けしてあるメールサーバーには、レオネット経由で接続しない。
・ゲームのログインにはOTPを使えばレオネット経由でも問題ない。
という、糞めんどくさい対策が必要です。


少なくとも既に1回メールサーバーにも、ガンホーアカウントにもログインしているため、早急な対策は必要そうです。

多垢めんどいけどOTP購入決定だなこれ・・・。
  • 雑記

コメント

1番~5番を表示

2011年
08月16日
23:17

とか思ったら都合よくOTP無料化してんじゃん

2011年
08月17日
05:51

OTPってiPhoneで使えたっけ?

2011年
08月17日
07:16

どうだろ。どっちみち電話しながらログインできないって不便じゃね・・・?

2011年
08月18日
15:18

レオネットはレオパレス時代に即行解約してADSL回線自腹で引いたな・・・

2011年
08月18日
22:31

1.データ端末のPCから起動ボタンを押す。
2.次に表示されるページを名前を付けて保存
3.レオネットのPCからそのファイルを開くとクライアントが起動する。

という抜け道を発見。まあ面倒なことには変わりないが。

エミルの蔵自体のパスはワンタイムだから抜かれても問題ないはず・・・・?

1番~5番を表示