総関西サイバーセキュリティLT大会(第24回)のまとめ

4年目最後の総関西サイバーセキュリティLT大会をまとめましたー
0
てらぽん @terapon9

基調講演#2は前田さんからCVE,JVN番号の取得経験談 #sosailt #seckansai

2020-12-09 20:55:17
ゆうのかんや@へっぽこ @yunokanya

KazkitiCTFの取り組みは凄い!と、以前からTwitter見てて思ってました。 #sosailt #sec_kansai

2020-12-09 20:57:47
高橋 瑞希 @HyzH3UypsLNLBE5

医療セキュリティハッキングコンテストなんてあるんだ 知らんかった #sosailt #seckansai

2020-12-09 20:59:19
高橋 瑞希 @HyzH3UypsLNLBE5

kazkitiさんのおすすめ まず実績の難易度の見える化 CVE・JVN取得 #sosailt #seckansai

2020-12-09 21:00:53
てらぽん @terapon9

バグバウンティは難易度もスピード感も高い。競争なのとお金かかってるから。CVE・JVNの難易度が低いものなら簡単に取れる #sosailt #seckansai

2020-12-09 21:01:35
高橋 瑞希 @HyzH3UypsLNLBE5

IPAの脆弱性関連情報の届け出受付から報告する #sosailt #seckansai

2020-12-09 21:03:05
kusuwada @kusuwada

基調講演その2は同じくパナソニックの前田さん。CVE,JVN番号の取得経験談。今日は自己紹介でちらっと出てきただけだったけど、kazkitictfの話も聞きたいなー。 #sosailt #seckansai

2020-12-09 21:03:08
kusuwada @kusuwada

ハッキング・バグバウンティは速度が重要。SECCONの決勝は求められる技術レベルが高い。CVE/JVN取得は速度は求められず、難易度はピンきり。おすすめは難易度低めのCVE/JVN取得、とのこと。 #sosailt #seckansai

2020-12-09 21:03:32
てらぽん @terapon9

IPAの脆弱性関連情報の届け出受付から申告すると、開発者が国外でもIPA、JPCERTが翻訳などで間に入ってくれる(日本語でおk) #sosailt #seckansai

2020-12-09 21:04:30
高橋 瑞希 @HyzH3UypsLNLBE5

対象の絞り方 報告しても修正されない場合がある! 報告後の修正が遅い場合もある ⇒場合によっては数年後に対応・・ #sosailt #seckansai

2020-12-09 21:05:51
くしあげ @mr_kushiage

報告しても開発側で修正されないとJVN、CVE発行されないのか〜、その辺がexploitDBとの数の差なんかな? #sosailt

2020-12-09 21:08:03
高橋 瑞希 @HyzH3UypsLNLBE5

有名な商品は避けましょう! バグバウンティに公開されている商品はさける ⇒難易度が格段に上がる #sosailt #seckansai

2020-12-09 21:08:07
高橋 瑞希 @HyzH3UypsLNLBE5

ソースコードが確認できるOSSが理想! ソースコードから静的解析ができる 環境構築すれば脆弱性診断もできる #sosailt #seckansai

2020-12-09 21:09:09
高橋 瑞希 @HyzH3UypsLNLBE5

Dockerで構築しておく OSSはgithubに公開されることが多い #sosailt #seckansai

2020-12-09 21:11:31
高橋 瑞希 @HyzH3UypsLNLBE5

Dockerなら作業が終わったら潰せばいいだけだから楽だよね #sosailt #seckansai

2020-12-09 21:12:18
高橋 瑞希 @HyzH3UypsLNLBE5

報告からCVE,JVN番号発行まで100日! #sosailt #seckansai

2020-12-09 21:13:32
てらぽん @terapon9

報告からCVE・JVN番号発行まで100日かかった(平均的な日数) #sosailt #seckansai

2020-12-09 21:14:15
てらぽん @terapon9

コロナの影響で旅行取りやめ、16連休 ⇒やることない!とtweet ⇒バグハンター仲間から「やってみたら?」とおすすめされる ⇒CVE・JVN番号取得!!  #sosailt #seckansai

2020-12-09 21:17:41
td_066 @td_066

CVE JVN取得を目指すのも面白そう。世の中のためにもなるし。 #seckansai

2020-12-09 21:18:56
てらぽん @terapon9

最後のオチが米国株で給料が倍どころでなくなった話ww #sosailt #seckansai

2020-12-09 21:21:15
^\AAzara(C|N)?$, 🦭 @a_zara_n

講演聞いてたらCVE欲しくなったので検証していこう #sosailt #seckansai

2020-12-09 21:21:44