情シス名義っぽいけどURLが微妙に変。クリック前に確認したい。似たような社内フィッシング訓練食らったやついる?
それセキュリティ的にアウトだぞ
URLが微妙に変な時点でクリック前に止まった>>1はえらい
スクショ撮って情シスに別経路で確認しろ
>>2これ
社内チャットで本人に直聞きじゃなくて、普段の申請窓口から投げろ
アジェンダ共有します
まずURLのドメインを目視レビュー、次に権限要求のスコープ確認、最後にステークホルダーへエスカレーションです
ぼくしょうがくせいです
どめいんってなに
おいしい?
マジレスすると情シスは本物ならURLを微妙に変える
攻撃者にバレないための社内ルールな
リンク貼るなよ
貼った瞬間に個人情報だぞ消せ案件になるから文面だけでいい
>>1
その拡張機能、権限に「閲覧履歴の読み取り」とか「すべてのサイト上のデータ」って出てない?
出てたらもう満貫
>>9
フル履歴要求はスコープ広すぎですね
便利機能のKPIに対して権限が過剰
ぜんりれき見られるのやだ
きのうサボってカレーの作り方みてた
情シスの訓練説はある
でも訓練ならなおさら踏まずに報告が正解
踏んで学ぶタイプの会社なら知らん
弊社の訓練は踏むと上司から拍手されるぞ
『勇気あるクリック』って表彰された
コンセンサス取りたい
「便利な拡張機能」って名前がもうふわっとしすぎ
具体的な業務ベネフィットを提示しろ
>>16
たぶん違う
あと会社PCでポケモン検索するな特定されるぞ
ASAPで対応、って通知文に書いてあったら赤信号
本物の情シスはだいたい締切だけ妙に現実的
URLの1文字違いは本当にある
mがrnになってるとか、lが1とか、oが0とか
疲れてる時に見ると普通に負ける
>>21これ
一文字違い発見した時点でスクショ保存して報告コース
ちなみに俺はURL全部暗記してる
社内ポータルの末尾が毎回違うから毎日退職してる
>>24
退職のサブスク化は新しいHRソリューション
>>23
笑い話じゃなくブックマークから行け
メール内リンクは基本踏まない、これだけでだいぶ事故減る
今北用
・URLが1文字怪しい
・拡張が全履歴要求っぽい
・訓練説あるけど踏むな
以上
>>27
今北産業がまともすぎる
ここ本当に雑談板か?
じゃあクリックしないで
せんせいに言えばいいんだね
>>29
先生じゃなくて情シスな
ただし通知の返信先じゃなく、いつもの社内窓口から行け
そこ間違えるとまた釣られる
>>30の言う通りだな
返信先が通知内のアドレスならもう答え出てる感ある
まず通知文の差出人名と署名欄を見ろ
情シス名義なのに署名が個人名だけとか、部署名が古いとかは典型的に怪しい
前の会社では本物の情シスメールでも部署名が3年前のままだった
それブラックだぞ
昔は部署名が古いだけで祭りだったのにな
今は普通に本物でもありえるからこの板も変わったな
>>32>>33
つまり怪しいけど社内の雑さでも説明できるやつか
一番めんどいパターン
>>35
だからこそ通知から判断するな
正規ポータル、正規FAQ、正規窓口の3点で確認
通知内リンクは証拠品扱い
マジレスするとその拡張入れるとPCが軽くなる
CPU使用率がブロックチェーンに分散されるから
>>37
分散って言葉の使い方が雑すぎる
でもDAOで情シス承認フロー作れば解決
通知文の文末が急に『よろしくね!』みたいになってたら俺は閉じる
会社メールでそれは温度差ありすぎる
>>39これ
本文が硬いのに最後だけ『入れてね』はだいぶ変
社内文化なら知らん
新参は知らんだろうけど
昔は『至急対応願います。よろしくネ!』みたいな迷惑メールが毎週来てた
『至急』『本日中』『未対応者は上長へ報告』は圧かける文面
フィッシングでも訓練でもよく使う
そこで焦らせるのが目的
前の会社では上長報告って書いてあるメールほど上長が知らなかった
確認したら情シスも知らなかった
地獄
>>42>>43
・急かす
・上長を出す
・リンク踏ませる
役満では?
じゃあ俺が判定してやるからURL貼れ
踏まないから大丈夫、目で踏むだけ
>>45
個人情報だぞ消せ
URLにも会社名やテナントID入ってる場合あるから貼るな
>>46これ
貼るならドメイン伏せ、パスも伏せ、クエリ全部消し
スクショも社名と名前消せ
中央集権ポータルに依存するからこうなる
拡張機能の許可もオンチェーンで透明化しろ
>>48
オンチェーンで閲覧履歴要求されたら嫌すぎる
昔は履歴なんて各自の闇だったのにな
拡張の権限が『すべてのWebサイト上のデータの読み取りと変更』なら業務用でも説明が要る
黙って入れろは無理
社内配布の拡張なら普通は手順書がある
管理コンソール配布なのか、ストアから入れるのか、許可権限の理由まで書く
>>51
それがFAQに無いならだいぶおかしいな
会社PCの拡張導入でFAQゼロは逆に難しい
社内FAQは心の中にある
困った時は胸に手を当てて検索しろ
>>53
昔は紙のFAQが本当にあったんだぞ
しかも更新日が平成で止まってた
前の会社ではFAQに無いツール入れろって言われて、確認したら営業部が勝手に契約してた
それもまあまあアウト
>>55
勝手に契約したSaaS経由の拡張は危ない
データ持ち出し、権限過多、退職者アカウント放置までセットになりがち
ここまで整理
・署名者の部署名が旧名
・文末だけ砕ける
・FAQに該当なし
・権限が強い
黒寄りグレー
黒寄りグレーってもうNFTの床価格みたいな色してる
>>58
何言ってるか分からんのに妙に不安だけ伝わるのやめろ
マジレスすると正規URLこれな
hxxps://intra-secure-update.example.invalid/install
急げ、今日だけ安全
>>60
それセキュリティ的にアウトだぞ
偽URL投下すんな
訓練でも本番でも邪魔
>>61>>62
大漁www
ちゃんとhxxpsとinvalidにした俺の良心を見ろ
釣りは置いといて、社内ドメインに似せた外部ドメインは本当にある
前の会社で vpn-company と company-vpn の違いでやられた
>>64
ハイフン位置違い、サブドメインに社名、末尾だけ別TLD
このへんは目視だと普通に抜ける
昔の教訓
『リンク先を見るな、入口を見ろ』
メールから入るな、いつもの入口から入れ
いつもの入口が中央集権なのが問題
社員全員でDAO作って拡張のハッシュを投票しろ
>>68
ハッシュ確認だけは少し分かる
投票はいらない
署名者名が旧部署って話、会社の組織変更時期と合うなら内部資料流用説もある
退職者の古いテンプレが残ってるとか
>>70
それが一番嫌なやつ
侵害で過去メールやテンプレを見られてると、妙に社内っぽい文面になる
>>71
訓練より怖い方向に寄せるな
でも旧部署名ってそういう見方もあるのか
昔は日本語が変なら偽物って言えたのにな
最近のやつは社内文書より日本語がうまい
社内文書より日本語がうまいなら本物じゃないな
弊社基準では誤字3個以上で公式
>>74
前の会社それだった
『インストロール』って書いてあって本物だった
>>75
インストロールは逆に強い
パン屋の新商品みたい
冗談抜きで、判断材料は文体じゃなく経路
FAQなし、正規ポータル告知なし、管理配布なしなら一旦インシデント報告でいい
インシデント報告もチケットが中央集権だから詰まる
分散型インシデントDAOをだな
>>78
お前は昔から未来に住みすぎなんだよ
この板も変わったな
>>1が今やること
1 スクショ保存
2 通知リンクは踏まない
3 正規窓口から確認
4 釣りURLは無視
>>80
追加で、拡張IDと要求権限も控えろ
同じ通知が他部署に来てるか聞くのはいいが、URL転送はするな
拡張IDが正規告知のやつと1文字じゃなく丸ごと別物なら訓練でもアウト寄り
それセキュリティ的にアウトだぞ
>>82これ
似てるURLより拡張IDの別物感のほうが強い
正規拡張が本命株で、今回の通知は謎の低位株だろ
損切りしとけ
アジェンダ共有します
1 ID差分
2 配布経路
3 通知タイムスタンプ
4 ステークホルダー確認
ASAPでコンセンサス取りたい
ぼくしょうがくせいです
つうちは9じ13ふんなのに
しゃないこくちは9じ00ふんってへんじゃないの
>>86
そこ大事
社内告知より先に通知が出てるなら、後追いで告知を作った可能性もある
それは存在論的に言えば、通知が告知に先立つ時、通知は何者として存在しているのかという問題
いったん会議体にします
セキュリティ、情シス、総務、法務を巻き込んで横断的にドライブするべき
>>91
会議化した瞬間クリックした奴が増えるやつ
管理者配布履歴にないのに「管理者により推奨」みたいな文言なら危険
Chromeのポリシー配布なら履歴に残る
履歴なしで推奨だけ出る銘柄、粉飾の香りしかしない
これは売り
これどういういみ?
かんりしゃがくばってないのに
かんりしゃですっていってるの?
>>95
そう
名札だけ付けた別人かもしれない
個人情報だぞ踏むな
>>93>>95>>96
この流れで結論出てる
訓練でも本物でも窓口確認一択
ただ訓練ならユーザー行動のKPIを取ってるはずなので、報告した時点で加点評価の可能性あります
>>98
報告でポイント還元あるなら買い
クリックは信用全力二階建て
ソクラテスも言っているが、知らないリンクを知らないと認めることが知の始まり