朝から情シスがざわついてる。こういう時ってまず何確認すればいいんだっけ。
まず踏んだ端末をネットワークから切れ。Wi-Fi切る、LAN抜く。電源は落とすな。情シスに時刻とURLと押した人だけ伝えろ。
朝から全体チャットで短縮URLはだいぶ景気いいなw
なんで踏むねん。しかも全体チャットて。まず隔離や隔離、社内ネットから外せや
ここは怪しいURL踏んだ時の初動スレだぞ。会社名とか部署名は書くな。>>1読め
通りすがりだけど、確認する順番は端末隔離、報告、ログ保全、パスワード変更の要否確認。勝手に再起動と削除はやめとけ。
全体チャットのスクショ貼るなよ。個人情報だぞ消せ案件になる。URLもそのまま貼るな。
URLも貼れないスレ、始まる前から詰んでてワロタw
>>8 貼ったら貼ったで二次被害やろがいw 伏せ字でええねん
ソースなしで騒ぐな。短縮URLの種類、踏んだ環境、警告画面の有無くらい書け。会社情報は抜け。
短縮URLを展開サービスに入れるのも業務端末でやるな。情シスに任せろ。下手に触るな。
情シス「何もするな」
社員「なんか押したら直るかな」
これw
ワイの会社、昔これで全員パスワード変更になって昼休み消えたで。ほんまに地獄や
踏んだやつに確認すること
・押した時刻
・開いた画面
・IDパスワード入力したか
・ファイルDLしたか
・権限許可したか
これだけでだいぶ違う
>>16 これやな。特にログイン画面出て入れたかどうかや。そこ黙られると詰む
>>18 あるあるで流すな。報告テンプレ作れって話だろ
>>18 その時点でインシデント扱いでいい。怪しい時は過小評価するな。それセキュリティ的にアウトだぞ
横からだが、本人を責めすぎると情報が出なくなる。怒鳴るより事実だけ時系列で回収した方が早い。
>>1が今やることはスレ見ることじゃなくて情シスの指示待ち。社内の詳細をネットに書くのもリスク。
全体チャットに怪しいURL流れる時点で送信元も確認せなあかんやろ。本人のアカウント乗っ取られてへんか
>>27 それ。踏んだ人だけじゃなく投稿者のセッション、端末、連携アプリも見る。管理者ならなおさら危険。
ソースは?「出た」だけじゃ状況が薄すぎる。全体チャットで誰が何を言ってるか要約しろ。固有名詞は伏せろ。
固有名詞伏せた要約「誰かが何かを踏んだ」になるやつw
>>30 それはもうニュース速報でも何でもないねん
あと短縮URLを社外で共有するな。解析したいなら専用環境でやれ。家庭PCで開くのもやめろ。
>>32 ここ雑談板だけど最低限の注意喚起はいるな。二次クリック誘導になるし
ワイならまずコーヒー買いに行く。戻ったらだいたい誰かが燃やしてる
真面目に言うと、踏んだ直後の端末操作ログとプロキシログが大事。本人がブラウザ履歴消したら面倒になる。消すな。
履歴消すやつおるんよな。「怒られると思って」って。怒られる理由を増やすなや
今北用
端末隔離
会社情報出すな
ソースは伏せて要約
勝手に消すな
以上
>>41 MFA再認証と怪しいOAuth許可の確認も入れろ。最近そこ抜ける。
>>42 おじさんの追加パッチ早すぎるやろ。まあ大事やけど
結論:踏んだやつより>>1の続報待ちでスレ民が一番ざわついてるw
>>44 今北産業
短縮URL踏んだ
情シスざわつく
スレ民もざわつく
>>45 まだ笑い話にする段階じゃないぞ。全体チャットに貼られたなら到達範囲が広い。クリック者1人で済んでる保証がない
>>46 さすがっすね(棒
朝から全社員でフィッシング訓練できてお得じゃん
前の会社では全体チャットで変なURL踏んだやつの名前がなぜか共有されて、そっちの方が炎上したぞ
教えてやるが、こういう時に犯人探しを始める組織は二次被害を作る。覚えておけ
データで見ると、クリックした人を責めても再発率は下がらん。報告が遅くなるだけ
>>50 へー大変だね(鼻ホジ
でも上司は『気合いで踏むな』って言うから統計に勝ってるぞ
>>1 続報まだ? 情シスから全員宛てメールとか来た感じか
全員注意喚起が来たなら、文面にURLやドメインがそのまま載ってないか確認しろ。それ再クリック誘導になることある
>>53 覚えておけ。注意喚起で危険リンクを生で貼るな。スクショか伏せ字で十分だ
『このURLは絶対に開かないでください https://怪しい短縮URL』←こういう天才文面あるよな
前の会社では注意喚起メールのリンクを部長が踏んで第二波になった。転職しろ
>>56 N=1だろそれ。でも起こりそうなのが嫌だな
ここまでのまとめ
・端末隔離とログ確認
・MFA/OAuth確認
・注意喚起でURL直貼りするな
・犯人探しはやめろ
>>58 あとパスワード入力したかどうか。入力してたら端末よりアカウント側の封じ込めが先
踏んだ人『見ただけです』
情シス『入力しました?』
踏んだ人『たぶんしてないです』
このたぶんが一番怖い
>>60 教えてやるが、本人の記憶はログではない。聞き取りは必要だが過信するな
『たぶん大丈夫です』が大丈夫だった会社を見たことない。前の会社ではその言葉で土曜が消えた
統計的には、本人申告は過小評価に寄る。怒られる恐怖で入力や許可を曖昧に言う
>>1 社内チャットの断片でいいから、会社名とか固有名詞抜いて状況だけくれ
>>64 断片でも時刻と文面で特定されるぞ。要約でいい。個人情報だぞ消せ
>>65 もう何も書けなくて草。『何かが起きています』だけでスレ完走しそう
>>66 それでいい場合もある。公開掲示板に社内インシデントの詳細を書くな、勉強してから来い
でも全体チャットで騒いでる時点で社内もだいぶ公開掲示板みたいなもんだぞ
>>68 それは相関と因果を混同してないけど単に悲しい観測だな
今の不安要素3行で
誰が踏んだかより何人踏んだか不明
ログ確認中っぽい
短縮URLの行き先がまだ謎
短縮URLは展開サービスで不用意に開くなよ。HTTPリクエスト飛ばすタイプもある。安全な環境で確認しろ
>>71 『怪しいから自分のPCで確認しました!』とかいう勇者が出るやつ
>>72 勇者ではない。追加の被害者だ。覚えておけ
前の会社では営業が『俺のスマホなら会社PCじゃないから安全』って開いてた。安全とは
>>74 端末種別を変えてもリスクが消えるとは限らん。サンプル以前の問題
踏んだ人の謝罪文が全体チャットに出たってマジ? そういう展開が一番しんどいんだが
謝罪文テンプレ
『お騒がせして申し訳ございません。以後気をつけます』
以後の前に今をどうにかしろ感
>>77 謝罪より事実確認。時刻、操作、入力有無、添付保存有無、権限許可有無。そこを淡々と出せ
謝罪文を書かせる時間があるならヒアリングシートを書かせろ。感情より記録だ
前の会社では謝罪文が長すぎて『そこまで書かせる会社怖い』って別の退職理由になってた
謝罪文化が強い職場ほどインシデント報告が遅れる、という仮説はかなりありそう
>>81 すごい発想ですね(笑
なお偉い人は『なぜすぐ報告しなかった』と言いながら報告者を詰める模様
ここまでのまとめ更新
・情シス注意喚起フェーズ
・本人謝罪文が出た疑惑
・短縮URL展開で二次遭難しそう
・上司の詰め文化が敵
全体チャットに謝罪文があるなら、そこへ詳細な操作内容を書かせるな。攻撃者が見てる前提で扱え
>>84 これ。社内チャットだから安全、という思い込みを捨てろ。覚えておけ
社内チャットにゲストアカウント大量にいる会社、普通にあるからな。前の会社では退職者も残ってた
>>86 退職しても見守れる福利厚生、さすがですね(棒
チャット参加者の棚卸ししてない会社は一定数ある。データで見ると、というより肌感でも多い
短縮URLの行き先がログイン画面なら本物に似せた偽画面か、OAuth同意画面かで対応変わる。ここ混ぜるな
>>91 教えてやるが、パスワードを入れてなくても『許可』を押したら終わるケースがある
『ログインしてないのでセーフです。許可は押しました』
こういう日本語の怖さ
>>93 それで夜中に全員パスワード変更になった会社を知ってる。転職しろとは言わんが求人は見ろ
短縮URL展開したら何系だったんだろ。ファイル共有系? 偽ログイン? 広告リダイレクト?
>>95 推測でドメイン名を出すなよ。検索した誰かが踏む。伏せろ
>>96 このスレ、情報が増えるほど何も言えなくなるの草
>>97 何も言えないのではなく、言い方を選ぶんだ。公開情報と内部情報の区別を覚えろ
不安が増幅するのは情報量が少ないからじゃなく、断片だけ多いからだな。欠けた部分を各自が最悪で補完する
>>99 3行でまとめると
断片情報
最悪想像
全員胃痛