<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>日本のセキュリティチーム (Japan Security Team) : 開発プロセス</title><link>http://blogs.technet.com/jpsecurity/archive/tags/_8B957A76D730ED30BB30B930_/default.aspx</link><description>Tags: 開発プロセス</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>MS09-029のスプーラーの件と MS09-034 &amp; MS09-035の更新</title><link>http://blogs.technet.com/jpsecurity/archive/2009/08/05/3270722.aspx</link><pubDate>Wed, 05 Aug 2009 06:03:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3270722</guid><dc:creator>JSECTEAM</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/jpsecurity/comments/3270722.aspx</comments><wfw:commentRss>http://blogs.technet.com/jpsecurity/commentrss.aspx?PostID=3270722</wfw:commentRss><description>&lt;P&gt;小野寺です。&lt;/P&gt;
&lt;P mce_keep="true"&gt;先日、定例外でリリースしたMS09-034とMS09-035、それとMS09-029を更新しました。また、MS09-035について幾つかコメントももらっているのでその辺も含めて少し書いておこうと思います。&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;STRONG&gt;MS09-034:&lt;BR&gt;&lt;/STRONG&gt;韓国語版のInternet Explorer 6 Service Pack 1 (Windows 2000用) で、印刷に関する問題が発見されたため、セキュリティ更新プログラムを再リリースしました。&lt;BR&gt;この現象および、再リリースは、韓国語版に対してのみのものですので、日本語版や英語版を使っていお客様には影響はありません。&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;STRONG&gt;MS09-035:&lt;BR&gt;&lt;/STRONG&gt;製品バージョン毎に幾つかのセキュリティ更新プログラムを提供していますが、その中に、再頒布可能パッケージ用のセキュリティ更新プログラム(KB973544, KB973551, KB973552)があります。 また、Microsoft Updateでは、これらの再頒布可能パッケージ用のサブセット版として、ATLに関する脆弱性に対応する、「ATL に関するセキュリティ更新プログラム (KB973923, KB973924)」を配信しています。&lt;BR&gt;このどちらを適用しても、脆弱性に対処できるのですが、Microsoft Update側では、、「ATL に関するセキュリティ更新プログラム」が、適用されているかどうかを検出して、配信の有無を判断していました。結果、「再頒布可能パッケージ用のセキュリティ更新プログラム」を適用している場合に、MBSAで、更新が適用されていないと判断されたり、Microsoft Updateで、再度、「ATL に関するセキュリティ更新プログラム 」が配信される事がありました。今回のMicrosoft Update側の検出ロジックを修正しその問題に対処しています。&lt;BR&gt;配信しているパッケージ自体に変更はありませんので、すでに更新を適用している場合は、特に対応の必要はありません。&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;STRONG&gt;MS09-029:&lt;BR&gt;&lt;/STRONG&gt;すでに、ご存知の方もいると思いますが、Windows 2000, XP または Windows Server 2003 のセキュリティ更新プログラムを適用することで、印刷スプーラーが異常終了する事例の報告を受けています。MS09-029に既知の問題が発見された事をお知らせするために、セキュリティ情報を更新しています。 印刷スプーラーの件については、対応の準備が整い次第、&lt;A href="http://www.microsoft.com/japan/technet/security/bulletin/notify.mspx" mce_href="http://www.microsoft.com/japan/technet/security/bulletin/notify.mspx"&gt;プロダクト セキュリティ警告サービス等&lt;/A&gt;を通じてお知らせする予定です。&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3270722" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_BB30AD30E530EA30C630A330C5603158_/default.aspx">セキュリティ情報</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_0681315F2760_/default.aspx">脆弱性</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_8B957A76D730ED30BB30B930_/default.aspx">開発プロセス</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_1C69FB67_/default.aspx">検査</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/WSUS/default.aspx">WSUS</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/Windows+Update/default.aspx">Windows Update</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/ATL/default.aspx">ATL</category></item><item><title>2009年7月29日のセキュリティ情報  (定例外)</title><link>http://blogs.technet.com/jpsecurity/archive/2009/07/29/3268885.aspx</link><pubDate>Wed, 29 Jul 2009 03:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3268885</guid><dc:creator>JSECTEAM</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/jpsecurity/comments/3268885.aspx</comments><wfw:commentRss>http://blogs.technet.com/jpsecurity/commentrss.aspx?PostID=3268885</wfw:commentRss><description>&lt;P&gt;小野寺です&lt;/P&gt;
&lt;P&gt;2009年7月24日に事前通知でお伝えした通り、定例外で、セキュリティ情報 計2件 (緊急&amp;nbsp;1件,&amp;nbsp;警告 1件)を公開しました。&lt;BR&gt;また、今回の２つのセキュリティ情報について説明するセキュリティ アドバイザリも1件合わせて公開しています。&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;セキュリティ情報 (新規):&lt;BR&gt;&lt;/STRONG&gt;概要情報、展開に関する情報、および脆弱性悪用指標(Exploitability Index)を、以下のサイトにまとめています。 7月の月例リリース分と今回分をまとめて一つにしています。&lt;BR&gt;&lt;A title=http://www.microsoft.com/japan/technet/security/bulletin/ms09-jul.mspx href="http://www.microsoft.com/japan/technet/security/bulletin/ms09-jul.mspx" mce_href="http://www.microsoft.com/japan/technet/security/bulletin/ms09-jul.mspx"&gt;&lt;FONT color=#176db5&gt;http://www.microsoft.com/japan/technet/security/bulletin/ms09-jul.mspx&lt;/FONT&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/japan/technet/security/bulletin/ms09-034.mspx" mce_href="http://www.microsoft.com/japan/technet/security/bulletin/ms09-034.mspx"&gt;MS09-034 (Internet Explorer)&lt;/A&gt;:&lt;BR&gt;特別な細工が施されたWebサイトやメール上のコンテンツを参照することで、リモートでコードが実行される可能性があります。&lt;BR&gt;今回対応した3つの脆弱性は、どれも悪用・公開はこのBlogを書いている時点では確認されていません。 そのため、これら３つの脆弱性が、定例外のリリースの理由ではありません。 とはいえ、深刻度が緊急の脆弱性ですから、早急な適用をお勧めします。&lt;BR&gt;今回定例外のリリースを、行ったのはこの更新プログラムに、将来的な安全性をより高めるために、新しい多層防御機能を追加している事に関連しています。 詳しくはもう一つのセキュリティ情報MS09-035とセットで説明する必要があるため、後述します。&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;A href="http://www.microsoft.com/japan/technet/security/bulletin/ms09-035.mspx" mce_href="http://www.microsoft.com/japan/technet/security/bulletin/ms09-035.mspx"&gt;MS09-035 (Visual Studio/ATL):&lt;/A&gt;&lt;BR&gt;脆弱なATL (Active Template Library)を使って開発されたActiveXコントロールを通じて、ActiveXコントロール関連の本来のセキュリティ機能が迂回される可能性があります。結果として、コードの実行等につながる可能性があります。&lt;BR&gt;さて、ATL等を使った事がある方は、お気づきかもしれませんが、この脆弱性は、Visual Studioが攻撃の対象となるわけではありません。 Visual Studioに付属するATLを使用して、開発されたActiveXコントロールなどのコンポーネントやコントロールが影響を受けます。 その際の現実的な攻撃経路 (Attacking vectorといいます)として、特別な細工が施されたWebサイトから、影響を受けるActiveXコントロールが呼び出される場合です。 この辺の関連は、MS09-034とセットで必要があるため、後述します。&lt;BR&gt;MS09-035は、今後、脆弱性の影響を受けないコントロールやコンポーネントを開発できるように、ATLを更新してATL内の脆弱性に対処しています。そのため、影響を受ける可能性のあるコンポーネント開発者は、MS09-035の更新プログラム適用後に、該当コンポーネントを、リビルドする必要があります。&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;STRONG&gt;セキュリティ アドバイザリ&amp;nbsp;(新規):&lt;/STRONG&gt;&amp;nbsp;&lt;BR&gt;&lt;A href="http://www.microsoft.com/japan/technet/security/advisory/973882.mspx" mce_href="http://www.microsoft.com/japan/technet/security/advisory/973882.mspx"&gt;セキュリティ アドバイザリ (973882): Microsoft ATL (Active Template Library) の脆弱性により、リモートでコードが実行される&lt;/A&gt;&lt;BR&gt;MS09-034 および MS09-035に関連します。 マイクロソフトの開発環境である Visual Studioには、ATL (Active Template Library)と呼ばれるC++のクラスライブラリが付属しています。このATLのコードが原因となって、このライブラリを基に開発されたコンポーネントが脆弱な状態になる場合があります。&lt;BR&gt;このATL自体の脆弱性に対処したのが、MS09-035です。主に開発者向けの更新プログラムです。 開発者の方はMS09-035を適用したのちに、コンポーネントをリビルドすることで、この脆弱性を開発したコンポーネントから排除することができます。 この脆弱性の影響を受けるかを開発者が判断する方法は、MSDNサイト (&lt;A href="http://msdn.microsoft.com/ja-jp/ee309358.aspx" mce_href="http://msdn.microsoft.com/ja-jp/ee309358.aspx"&gt;http://msdn.microsoft.com/ja-jp/ee309358.aspx&lt;/A&gt;) をご覧ください。&lt;/P&gt;
&lt;P mce_keep="true"&gt;この脆弱性は、脆弱なATLによって開発されたコントロールやコンポーネントでも発生し、攻撃の経路としては、Webを参照することによる影響を受けるActiveXを悪用した攻撃が考えられます。MS09-034は、ATLに関するもの以外のInternet Explorerの脆弱性に対処していますが、それと同時に、このATL脆弱性の影響を受けるActiveXがInternet Explorerを通じて悪用される事を防ぐための多層防御機能を新たに追加しています。&lt;BR&gt;この多層防御機能は、ActiveXの動作を監視し、今回の脆弱性が悪用される事を阻止します。 そのため、多くのユーザーは、Internet Explorerのセキュリティ更新プログラム MS09-034 を適用する事で、ATLの脆弱性がWeb参照時に悪用される事を防ぐ事ができます。&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3268885" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_BB30AD30E530EA30C630A330C5603158_/default.aspx">セキュリティ情報</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_0681315F2760_/default.aspx">脆弱性</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_8B957A76D730ED30BB30B930_/default.aspx">開発プロセス</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_1C69FB67_/default.aspx">検査</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/WSUS/default.aspx">WSUS</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/Windows+Update/default.aspx">Windows Update</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/ATL/default.aspx">ATL</category></item><item><title>セキュリティ デベロップメント “ライフサイクル”：裏側と表側</title><link>http://blogs.technet.com/jpsecurity/archive/2008/06/19/3074088.aspx</link><pubDate>Thu, 19 Jun 2008 06:41:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3074088</guid><dc:creator>JSECTEAM</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/jpsecurity/comments/3074088.aspx</comments><wfw:commentRss>http://blogs.technet.com/jpsecurity/commentrss.aspx?PostID=3074088</wfw:commentRss><description>&lt;P&gt;小野寺です。&lt;/P&gt;
&lt;P&gt;セキュリティ デベロップメント （SDL: Security Development Lifecycle) って本当にやってるの？&lt;BR&gt;ということを、聞かれることがあるが、実は結構真面目にやっていたりします。 この辺りの現場の声を Web &lt;A class="" href="http://wasforum.jp/conf2008/74-cio-ct-day/" mce_href="http://wasforum.jp/conf2008/74-cio-ct-day/"&gt;Application Security Forum&lt;/A&gt; の2日目 (&lt;A class="" href="http://wasforum.jp/conf2008/75-developers-day/" mce_href="http://wasforum.jp/conf2008/75-developers-day/"&gt;7/5&lt;/A&gt;) で話すことになりました。&lt;BR&gt;といっても、話すのは私ではなく、ソニーの松並氏 とマイクロソフト最高技術責任者の加治佐が、開発の現場経験から話していきます。きっと、生々しい話になるのだろうと思っています。&lt;/P&gt;
&lt;P&gt;私もその場で聞いてみたいのですが、その日はMicrosoft Security Response Alliance Conference に出席するために、シアトルに居る予定なのです。&lt;/P&gt;
&lt;P&gt;そのほかにも、過去の事例から多くを学んだ企業がその経験を話すようなプログラムが組まれていたり、開発者向けのセッションも内容が濃くなっているようです。 &lt;/P&gt;
&lt;P&gt;最近の事件・事故やセキュリティの動向をみていると聞いておくべき内容になっているのではないでしょうか。&lt;BR&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3074088" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_42668B4ECD30BF30_/default.aspx">時事ネタ</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_0681315F2760_/default.aspx">脆弱性</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/Targeted+Attack/default.aspx">Targeted Attack</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_8B957A76D730ED30BB30B930_/default.aspx">開発プロセス</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/Web+_A230D730EA30B130FC30B730E730F330_/default.aspx">Web アプリケーション</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/SQL+Injection/default.aspx">SQL Injection</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_1C69FB67_/default.aspx">検査</category></item><item><title>Secureity Development Lifecycle</title><link>http://blogs.technet.com/jpsecurity/archive/2008/04/10/3034001.aspx</link><pubDate>Thu, 10 Apr 2008 16:00:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3034001</guid><dc:creator>JSECTEAM</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/jpsecurity/comments/3034001.aspx</comments><wfw:commentRss>http://blogs.technet.com/jpsecurity/commentrss.aspx?PostID=3034001</wfw:commentRss><description>&lt;P&gt;小野寺です。&lt;/P&gt;
&lt;P&gt;本日、Security Development Lifecycle (SDL) Guidance が公開されました。&lt;BR&gt;&amp;nbsp; &lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2412C443-27F6-4AAC-9883-F55BA5B01814&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyID=2412C443-27F6-4AAC-9883-F55BA5B01814&amp;amp;displaylang=en&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;思い起こせば、2001年の頃に始まった SD3+C (Secure by Design,&amp;nbsp; by Default and in Deployment + Communication)が、発展して SDL になりました。&lt;BR&gt;現在の形になるまで、紆余曲折がいろいろあったのですが、現在は、Microsoftの色々な製品の色々な開発スタイル・プロセスに融合して製品・サービスのセキュリティを確保する基礎となっています。Windows Vista も、今回公開された SDL v3.2をベースに開発がおこなわれています。&lt;/P&gt;
&lt;P&gt;現在は、オンライン版も書籍も英語ではありますが、ぜひ一読いただきたい資料です。(個人としては、ぜひ日本語化したいと思っています)&lt;BR&gt;今月末に開催される、&lt;A class="" href="http://www.cmptech.jp/rsaconference/conference/index.html" mce_href="http://www.cmptech.jp/rsaconference/conference/index.html"&gt;RSA Conference 2008&lt;/A&gt; に、この SDL を担当している Eric Bidstrup を招聘していて　SDLを如何にして浸透させたか等を話してもらうことになっています。同時通訳でお送りしますので、開発、品質管理、プロジェクト管理等に係る方にはお勧めです。&lt;/P&gt;
&lt;P&gt;&amp;nbsp; マイクロソフトのセキュリティ開発ライフサイクル―より安全なソフトウェアの構築&lt;BR&gt;&amp;nbsp; &lt;A href="https://rsacon2008.smartseminar.jp/public/session/view/60"&gt;https://rsacon2008.smartseminar.jp/public/session/view/60&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;このあたりの情報も、今後おりを見て日本語サイトで公開していきたいな・・・&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3034001" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_0681315F2760_/default.aspx">脆弱性</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/FSR/default.aspx">FSR</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/SDL/default.aspx">SDL</category><category domain="http://blogs.technet.com/jpsecurity/archive/tags/_8B957A76D730ED30BB30B930_/default.aspx">開発プロセス</category></item></channel></rss>