セキュリティ
9ページ目 (10ページ中)
-
DDoS 攻撃は規模が拡大しているが、対応の規模も拡大している
Michael Sabbota
DDoS 攻撃はここ数年で規模が拡大しています。しかし、それに対する業界の対応も同様です。この記事では、業界団体と最新の CDN がお客様のトラフィックを保護するためにどのようなことができるのかを見ていきます。
業界インサイトセキュリティ -
TLS 設定の5つのベストプラクティス
Maria Espada
Fastly の TLS サポートエンジニアリングチームは、1つから数千もの証明書まで、お客様の証明書管理をサポートしています。多くのお客様の DNS と TLS の設定をカスタマイズしてきた豊富な経験から、同チームは5つのベストプラクティスを推奨しています。
セキュリティ -
DDoS 攻撃に備える : 攻撃者に見つかる前に取るべき5つのステップ
Gino Lang
レイヤー7の攻撃は、アプリケーションを標的とし、オリジンシステムをあふれさせる可能性があるリクエストを発行するなど、多くの場合、他のネットワークトラフィックに溶け込もうとするため、レイヤー3やレイヤー4の攻撃よりもより集中的な防御が必要になります。ここでは、このような攻撃に備えるために実践できる5つのベストプラクティスをご紹介します。
業界インサイトセキュリティ -
本日、Fastly と Signal Sciences がひとつになりました。私たちは共にお客様を第一に考えます。
Joshua Bixby, Andrew Peterson
本日、Fastly は Signal Sciences の買収を完了し、Web アプリケーションと API に最先端の統合されたセキュリティを提供するというビジョンに向けて大きな一歩を踏み出しました。私たちは、開発者に力を与えるという共通のビジョンに基づき、安全性に優れたパフォーマンスの高いプラットフォームの構築に向けた道筋を描きながら、新たな可能性を共に切り開いていきます。
会社ニュースセキュリティ -
一部のログが正しく配信されない問題について
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
7月29日の午前0:00 (UTC)、Fastly はあるお客様 (「X」とします) から、別のお客様 (「Y」とします) 向けの1行のログがお客様 X のログシステムに届いたとの通知を受けました。Fastly では速やかに調査を開始し、複雑な一連の条件が発生した場合に、1行のログが誤って正しくないログサービスにルーティングされる可能性があることを特定しました。エラーの根本原因は、2012年4月にパフォーマンスの改善を目的に Fastly が導入したロジックにあることが判明しました。このお客様からのレポート以外に、この問題に関する連絡を Fastly は受けていません。つまり、過去8年間でこの問題が発生する条件が同時に揃ったのは1度のみということになります。
セキュリティ -
2人の Secure DevOps プロからの価値あるインサイト
Liam Mayron
Fastly の CISO である Mike Johnson と Brave Software のシニア DevOps エンジニアである Ben Kero が、CI/CD パイプライン内でより包括的にセキュリティプラクティスを強化するための実践的なアドバイスを共有します。
DevOpsさらに2記事を表示 -
Fastly セキュリティアドバイザリー : X-Forwarded-Host ヘッダーを利用したキャッシュポイズニングの脆弱性
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
Fastly は2020年5月21日午後1:30 UTC にこの問題の通知を受けました。直ちに調査を開始し、脆弱性と可能な解決策を把握するため、どのオリジンサーバーがリダイレクトレスポンスでテストポート番号を返したかを特定しました。2020年7月15日午前4:30 UTC、はじめに Fastly は、影響を受ける可能性のあるお客様に事態を通知しました。 この脆弱性は、[以前に報告された脆弱性] (https://www.fastly.com/security-advisories/cache-poisoning-leveraging-various-x-headers) の変種であり、究極的にはユーザー定義データに基づいてキャッシュ可能なオリジンのレスポンスを作成することによるものです。この問題は、攻撃者が HTTPS リクエストを送信し、Host ヘッダー内で実際にどのサービスにも使用されていないポート番号を指定した場合に発生します。これにより、後続のリクエストが適切に処理されない方法でリソースをキャッシュすることが可能になります。
セキュリティ -
開発者が使いやすいクラウドセキュリティコントロールの4つの特徴
Stephen Kiel
Web アプリケーションのセキュリティツールをセキュリティ要件だけで評価している場合、Secure DevOps 文化を成功裏に成長させる最も重要な機会の1つである開発者中心主義を見逃しているかもしれません。
セキュリティDevOps -
Fastly が持つセキュリティの DNA : 安全、プライバシー、信頼の文化に注目する
Dana Wolf
セキュリティについて Fastly で受け継がれてきたものは、Web アプリケーションや API セキュリティ製品のポートフォリオをはるかに超えています。開発者のエンパワーメント、コミュニティ重視、価値を重視する文化という私たちの理念は、それぞれ重要な形で私たちのセキュリティ DNA に貢献しています。それがどのようなものかお伝えしたいと思います。
セキュリティさらに2記事を表示 -
より高速かつパワフルな TLS 1.3 をサポート
Sudhir Patamsetti
Fastly のお客様に TLS 1.3をご利用いただけるようになりました。TLS プロトコルの最新バージョンである TLS 1.3は、HTTPS での配信トラフィックのパフォーマンスとセキュリティを向上させるために設計されてます。
セキュリティパフォーマンス -
Secure DevOps 文化を構築するための5つのヒント
Kevin Rollinson
DevOps サイクルにセキュリティを統合することは、一朝一夕にできることではありません。ここでは、Secure DevOps がうまく機能する文化を構築して、チームが安全性の高いアプリを迅速に作成できるようにするための5つのヒントを紹介します。
社会・文化さらに2記事を表示 -
Fastly の TLS がもっと簡単で柔軟に
Blake Dournaee
最高のインターネットを利用ために Fastly が提供するする、信頼できて柔軟で拡張性のある TLS サービスを 2 つ紹介します。
セキュリティプロダクト -
HTTP/2クライアント接続に関連した誤ったサービスルーティングについて
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
2019年11月11日午後9:57 UTC に、Fastly は HTTP/2終端ソフトウェアの新しいビルドを、ミネアポリス セントポール (STP) データセンターにある Fastly の2台のキャッシュサーバーにデプロイしました。このビルドには、(HTTP/2多重化に関係しない) 内部 Fastly システムの間での接続再利用に関連する処理の欠陥があり、Fastly のお客様のサービスに対する HTTP/2リクエストの一部が、最大20件の Fastly のお客様のサービスとオリジンのグループに誤ってルーティングされる可能性がありました。このため、一部のクライアントリクエストデータが、誤ったお客様のオリジンに配信され、そのお客様のオリジンからレスポンスが返されました。オリジンでこれらのリクエストを誤って受信したお客様は、誤ってルーティングされたリクエストデータを記録している可能性があります。 Fastly が最初にお客様からクライアントエラーの連絡を受けたのは、2019年11月12日午後11:07 UTC です。2019年11月13日午前12:50 UTC には、すべてのカスタマートラフィックは、影響を受けたデータセンターを迂回するようになりました。Fastly は速やかに調査を開始し、2019年11月14日午前12:31 UTC には、誤ってルーティングされたリクエストデータの存在をお客様のログで検証しました。 私たちはこの障害が、27時間の間に世界中のリクエストトラフィックのうち0.00016%に影響を与えたと推定しています。また、影響を受けたクライアントリクエストが北米以外から送信された可能性は低いです。 Fastly はお客様のログデータを格納していないため、影響を受けたリクエストが誤ってルーティングされたかどうかを断定することができません。
セキュリティ -
Proof of Work でクレデンシャルスタッフィング攻撃を防御しログイン時のセキュリティを守る
Andrew Betts
攻撃者は、漏えいしたパスワードのリストを使用してアカウントを乗っ取ろうとします。Proof of Work は攻撃を緩和するために推奨される手段です。
セキュリティ -
さまざまな X ヘッダーを利用するキャッシュポイズニング
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
8月9日 (木) に開催された Black Hat USA 2018 では、キャッシュインフラストラクチャの背後にデプロイされた Web サイトに対するキャッシュポイズニング攻撃に関するレポートが公表されました。このような攻撃では、攻撃者が任意のコンテンツを攻撃対象のキャッシュに挿入する可能性があります。 Fastly のサービスで、ヘッダー間のインタラクションを考慮せずにバックエンドがコンテンツを選択するように設定されている場合、このような攻撃に対して脆弱な場合があります。このリスクは、VCL パッチを適用するか、またはバックエンドの設定を変更することで十分に軽減できます。
セキュリティ -
Linux カーネルの TCP 実装における脆弱性
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
2018年8月6日に、Linux カーネルの TCP 実装における、SegmentSmack と呼ばれる脆弱性が公表されました。リモートの攻撃者はこの脆弱性を利用して、標的のサーバーへの TCP 接続を確立し、その接続を介して特定のセグメントを送信するだけでサーバーにサービス拒否攻撃を仕掛けることができます。 Fastly はこの公表に先立ち、セキュリティコミュニティと協力して当社のエッジネットワークにおけるこの脆弱性に対処しました。この脆弱性が Fastly のお客様に脅威をもたらすことはありません。
セキュリティ -
Quick Value パッケージの紹介
Courtney Nash
変化するビジネスや技術要件に合わせてデジタルプレゼンスを継続的に調整、最適化、および保護するには時間がかかります。そこで、Fastly ではパフォーマンス、分析、およびセキュリティにフォーカスした専門家のコンサルティングサービスとして Quick Value パッケージを提供しています。Quick Value に含まれる各パッケージでは、Fastly の専門知識を活用して変化し続ける要件や現代ビジネスの複雑性に対処し、自社の IT およびエンジニアリングリソースを解放することができます。短期間に成功をもたらし、自社チームの満足度を上げつつ、ビジネスの推進に注力することができます。
パフォーマンスさらに2記事を表示 -
最新プロセッサーにおける脆弱性
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
1月3日 (水) に、特定のプロセッサーに影響を及ぼす一連のセキュリティ脆弱性に関する調査が公表されました。これらの脆弱性により、システム上でコードを実行できるユーザーが、セキュリティ境界を越えて情報に不正にアクセスできる可能性があります。 Fastly はこれらの脆弱性の初期分析を完了し、これらが Fastly のお客様に直ちに脅威を与えることはないと判断しました。
セキュリティ -
他の Fastly サービスへのリクエストボディの開示
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
8月31日から11月4日まで、Fastly はセキュリティバグを含むバージョンの Varnish をデプロイしました。このバグでは、ごく一部の非標準の設定セットで、リクエストボディが他のお客様のオリジンに開示されていました。この場合、影響を受ける Fastly のお客様のサービスに送信されたリクエストボディは、別のお客様のオリジンへの不適切なリクエストとして、そのオリジンの Web サーバーのアクセスログに記録されている可能性があります。 この問題の影響を受ける可能性が高いお客様を特定するため、Fastly は包括的な評価を実施しました。影響を受けた可能性のあるお客様には Fastly のカスタマー・エンジニアリング・チームから直接ご連絡差し上げています。
セキュリティ -
解決済み : Fastly の「前方秘匿性」の脆弱性
Fastly セキュリティリサーチチーム, Fastly Security Technical Account Management チーム
2016年11月14日 (月)、セキュリティ研究者が『Measuring the Security Harm of Crypto Shortcuts』という論文を発表しました。この論文は、いくつかのサイトでの TLS 実装に関する他の調査結果の中で、Fastly が TLS セッションチケットのローテーションを頻繁に行っていないために前方秘匿性の有効性が制限されていると指摘しています。 Fastly は研究者からは直接連絡を受けていませんが、以前からこの問題を認識しており、この脆弱性を11月11日 (金) に解決しました。この修正を利用するためにお客様のアクションは必要ありません。
セキュリティ