忍者ブログ

独楽帳

青天を行く白雲のごとき浮遊思考の落書き帳

ITの無意味な習慣

「quiita」というサイトから転載。




平成のうちにやめたかった『ITの7つの無意味な習慣』

2019年の今年は「令和元年」であるわけだが、年初はまだ「平成31年」だったので、ギリギリまだ平成ともいえる。ところで、ITの世界にもいろいろな都市伝説や根拠は薄いけれどもかっちり守られているしきたり/習慣があり、少なくとも今の世界では通用しないため本当は改善したほうがいいのだが業界的にずるずるといってしまっていることが色々と存在する。年末の今、平成を思い返したときに元IT企業に勤めていた人間として「この習慣は平成のうちに終わらせておかねばならなかっただろうに!」と悔やまれることを7つ挙げてみた。

※ちなみに、諸君のまわりでこれらをすべてやめられている人がいたならば本当に神である、というのが残念ながら今の現状だ。

【7位】 2要素認証でない「2段階認証」

これは令和元年にセブンペイサービスの停止でだいぶ話題になったので、認識されている諸君も多いかもしれない。話題になったのは大手企業のサービス停止の失態であるが、この記事で注目したいのは使われている用語である。マスコミはあいかわらず「2要素認証」と「2段階認証」の違いを正しく理解できておらず、間違った情報をまき散らしている。

何が違うかは以下の記事がまとまっているので参照されたい。

ポイントは以下のとおりである。

二段階であること自体にセキュリティ向上の価値はない
(1)「知っていること・記憶していること」知識要素(2)「持っていること・受け取っていること」所持要素(3)「自分の身体があること」生体要素、この(1)、(2)、(3)の認証要素を2つ使った認証が「二要素認証」となります。アメリカの国立の研究所であるNIST (米国標準技術研究所)は、「二段階認証」の価値を全く認めていません。NISTのガイドラインには、認証要素とその強度に関する記載がなされており、高い認証強度を確保するには2つ以上の認証要素が必要とされています。

つまり、同じ要素の情報は他人が同時に入手可能であることが実際には多いので、違う要素を組み合わせないとセキュリティ強度があがらないよ、ということである。

やはり日本だけがこの認識が間違って広まってしまっているようであるが、この記事では以下のように考察している。

日本だけなぜ「二段階認証」という言葉が流通している理由は、2000年前後に「パスワード+秘密の質問」の2つで、広く二段階認証が行われたためと推察します(この時代は、パスワードと秘密の質問を併用することが安全とされていました)。よって現在では、「二要素認証」「多要素認証」と書くのが正しい使い方であるにもかかわらず、「二段階認証」と誤って使われているのです。

秘密の質問とかは意味がないのである。いまだに秘密の質問をいくつも聞いてくるサービスが散見されるが、そのようなサービスのセキュリティ強度を信じてはいけない。これはまさに「平成の負の遺産」。2要素認証でない2段階認証は撲滅したい。

image.png

【6位】 パスワード後送信付きZIP暗号化ファイルメールの無駄な処理

やはり日本だけの慣習として、企業や官公庁で行われている慣習に「パスワード付きZIP暗号化ファイルとパスワードをメールで送る」というものがある。これはかつて日本のITベンダーが広めたもののようだが、ZIPファイルとパスワードが連続してメールで送られてくるため、受信者は通常両方とも同時に入手出来てしまうため、セキュリティ強度の向上としては全く意味がない。ただ、この方法を取らないと情報漏洩だと始末書を書かなければならないITベンダーもいるようで、まったく意味が解らない。受信者はただただ開封が面倒くさいだけだ。最近はPPAP (Passwordつきzip暗号化ファイルを送ります、Passwordを送ります、Aん号化、Protocol)などと揶揄されている。

より詳細な情報については、たとえば以下の記事にまとまっているので参照されたい。

まさに日本だけの恥ずかしい習慣である。「くたばれPPAP」 Facebookグループもあるので、賛同される方は参加してみてもよいだろう。

image.png

【5位】 出社してオフィスで使うことが前提のIT基盤

日本でも少子化やブラック企業での従業員自殺の問題などを経て『働き方改革』がだいぶ広まってきているようだ。少なくともこのキーワードがマスコミに登場してからは、もう10年近く経つ。平成最後の年には『働き方改革関連法』も成立 (平成30年7月6日公布、平成31年4月1日順次施行) して、国家としても本格的に推進していく形が整いつつある。

働き方改革といえば、法律的には長時間労働の抑制、有休休暇の消化義務、高度プロフェッショナル精度、同一労働同一賃金などが導入された。また、企業慣習としてはITの力を利用してテレワークリモートワークも推進されている。欧米ではオフィスに出社せず自宅から一日中テレワークで働くなどはもはや一般的な働き方であり、我が国もそれに一歩近づきつつあるということだ。

しかし、一方で肝心のIT環境に目をやってみると、企業/組織によってはまだまだ出勤してオフィスの中だけで働くことが限定になっているシステムが多いのも事実だ。メールや情報共有システム、社内業務システムが社外から使えない、といったところもまだまだ多いだろう。適用業務をきちんと選んだうえでテレワークを推進することで生産性が上がるなどの実績もきちんと出るようなので、国際競争力をつけるためにもこれはどの日本企業も欧米並みに推進してほしいところである。

詳細は以下の記事を参照されたい。

image.png

【4位】 企業ネットワークのインターネットとの接続口を1か所に絞る

これは意外と知られていないことかもしれないが、10年ほど前からSaaSなどのクラウドサービスが導入され始めた際に関係者の間でよく問題になったのがこれである。これも欧米ではそんなことはないのであるが、日本では某ネットワークベンダーが導入を推進したようであるが、企業ネットワークとインターネットとの接続口はひとつのパブリックIPアドレスに絞って、ここですべてのセキュリティ対策を行う (いわゆる『入り口対策』) 、というものである。

ただし、パブリッククラウドを導入しようとするとこのパブリックIPアドレスにアクセスが集中してネットワークトラフィックのボトルネックとなってしまう。今の世の中ではセキュリティ対策は『多層防御』が主流であり、入り口対策だけでは不十分であり、内部対策、出口対策、標的型攻撃対策など、様々な対策を行う必要があるというのが常識であり、インターネット接続口をひとつに絞ることにはまったく意味がなくなっている。

クラウド導入時の障害になるこのネットワークトポロジをまだ採用している場合は、令和の早いうちに変更することをお勧めする。

【3位】 従業員の生産性を下げるIT環境

ITは企業/組織にとって本来は『競争力をつけるための積極的な投資対象』であるはずなのだが、日本の企業/組織では残念ながら『コスト』としてとらえているところが多い。それが、企業/組織内で使われているIT環境にも現れている。10年前のスペックではないかというような遅いパソコンをみんなで使っていたり、かといってBYODは制限していて最新のサービスや外部からの情報アクセスができなかったりして、結局従業員はひそかにGoogle DriveやLINE/facebookなどを使って仕事をするといった『シャドウIT化』してしまっているのではないだろうか。

従業員はみんなプライベートでは一般消費者向けの最新のサービスを使っているのに、企業/組織では使えないのである。これはかなり理不尽な状況であり、生産性を大きく下げている一因となっている。BYODをやっている企業で、いままでセキュリティ対策で大きな問題が出たというニュースはないはずである。セキュリティ対策は結局のところBYODをやるやらないといった形式的な事ではなく、BYODをやるのに必要なセキュリティ対策も出ているので、これをきちんと導入するようにすればよい。また、BYODであるかどうかにかかわらず従業員のセキュリティ教育など『どのような脅威があるかを認識させる教育』『不正を働かない教育』を行って一人一人が意識をもって対策することが結局のところ一番重要なのである。

自社で予算がないならBYODで最新デバイスを使えるようにするなど、従業員の生産性を下げないような対策が必要ではないだろうか。

【2位】 紙原本主義/ハンコ主義

ここからはさらにハードルが上がってくる内容になる。DocuSignやワークフローソフトウェアをはじめとしたシステムがかなり普及してきており、社内外の稟議、経費承認、契約行為にこれらのしくみを使う機会も最近かなり増えてきたのではないだろうか。外資の企業などでは原本のやり取りをしなくても電子証跡のみで契約行為が完了するところも多い。

しかし、日本では相変わらず紙原本が必要となる。これは監督官庁が定める制度に依存するところも大きいので一筋縄ではいかない。このために、日本企業ではたとえば経費の領収書や契約書の保管のために巨大な倉庫を海外や郊外に借りるなどしているところもあるほどである。これは大きな無駄である。

また、同時に言われるのがハンコ主義である。PHS (PrintしてからHanko押してScanして送ってくださいプロトコル)とも揶揄されているが、承認には紙にハンコが押されていないと認めない、というものである。詳細は以下の資料を参照されたい。

*『PPAPを何とかしたいがPHSも何とかしたい(PDF版)

image.png

ただ、昔は紙が必須だったものも、近年の制度改正 (電子帳簿保存法など) で不要になってきているものもある。(たとえば領収書など) 思い込みでずっと原本を保管するのはやめて、最新の制度を正しく解釈して、そろそろ完全電子化に切り替えてみてはどうだろうか。

電子帳簿保存法は2016年と2018年に大幅な規制緩和が進められました。2016年の改正で原則7年間の保管の義務も条件次第では不要となり、2018年の改正ではスマートフォンで撮影されたデータも認められるようになりました。完全に電子化で保管できるようになったことで、領収書の保管方法を電子化に切り替える企業が増加しています。

【1位】 パスワードの定期的変更、パスワードでのログイン

そして、平成のうちに止めたかった無意味な習慣、1位は「パスワード」である。読者の諸君も公私含め様々なITシステム/サービスを利用していてパスワード管理には手を焼いていることであろう。たとえば以下のような事柄である。

  • パスワードの定期的変更を求められ、煩わしい、新しいパスワードが覚えられない。
  • パスワードの設定ルールがシステムによって違うので、対応が難しい。

挙句の果てに、取り扱うパスワードが数十にもなってしまい到底覚えられないし、同じパスワードの使いまわしも限界がある (パスワードの設定ルールも違うので) ため、パスワードを記述する付箋、テキストファイルやExcelファイルなどを使っているのではないだろうか!?または、ちょっと対策をしている人はスマホアプリなどでパスワードを管理するソフトを使って管理していたりするかもしれない。

image.png

しかし、平成最後の年にマイクロソフトはパスワードの定期的変更が無意味な変更であることを認めた。パスワードを変更しても既存のものに小規模な変更を加えたり、一般的に覚えやすいものに設定されるために攻撃から十分に守れないのである。

今後はこの無意味で危険な習慣をやめて生体認証やPINを用いたログインが一般的になっていくだろうWindowsでもパスワードレスを強制する方法が実装されたが、残念ながら平成のうちには十分普及しなかったようである。令和の早いうちにはWindowsだけでなくすべてのITシステム/サービスでこの流れが加速して『パスワード地獄』から人々が解放されるようになることを望む。






PR

カナダに犯されて勃起するアメリカ

私は、女性がBLにあれほど関心を持つことがまったく理解できないのだが、もしかしたら世界的に腐女子趣味の女性はいるのだろうか。
いかに男色趣味の男でも、カナダとアメリカの地図を見て、こういう想像はしないだろうwww
アメリカの目に涙があるところが、何とも……。
腐女子は眼鏡男子が好き、というのも傾向としてあるような気がする。実際のホモは毛むくじゃらで筋肉質の土方タイプかデブが多いように思うのだが。


さんがリツイート

Canada's asshole is fucking huge.









神社の階段

若い人でも階段からの転落は危険だが、年寄りだとなおさらだ。
初詣で神社の階段からの転落死というのが、初詣の「ご利益」の無さを示しているようであるが、死亡事故だから笑うのも不謹慎ではある。だから、あまり人の読まないこのブログに書いている。もっとも、複数ブログを持っていても、ブラウザーが同じだと一斉閉鎖もあり得る。
しかし、神社というのはなぜか長い階段が付き物である。私は京都に住んでいるが、未だに伏見稲荷神社(大社?)には行ったことがない。あの長い階段を考えただけで御免である。



 栃木県栃木市柏倉町の琴平神社で1日午後0時半ごろ、同市新井町、自営業小島保夫さん(77)が参道の階段の100段目付近(長さ約32メートル)から転落した。栃木県警栃木署によると、小島さんは頭を強く打ち、2日に死亡した。

 署によると、小島さんは初詣のため、妻と2人で参道を上っている最中だった。署では、小島さんが何らかの理由で足を滑らせたとみている。(平賀拓史)



遊郭の夫婦茶碗

「紙屋研究所」から抜粋転載。
遊郭と夫婦茶碗という「対立物」が、悲しい詩になっている。

(以下引用)


 神崎宣武の名著『聞書き 遊郭成駒屋』(ちくま文庫)には、神崎の母の友人で、呉の遊郭で働いていた「ニセ医者」・尾島克己(仮名)が証言している。

聞書き 遊廓成駒屋 (ちくま文庫)

聞書き 遊廓成駒屋 (ちくま文庫)

 

  神崎は「私は、本稿をまとめるにあたって、いわゆる『遊郭残酷物語』にしたくない、という強い気持ちを持っている」(神崎p.170)として「私は、未知の世界を、わずかに残存する道具類や当事者を頼りに探ってみたいのである。そのとき、娼妓への同情からだけでものをいいたくはない。その時代の事実を記録することが先決だ」(同前)と述べている。

 しかし、その神崎が尾島から聞き取った中身は、なかなか凄絶なものであった。

 例えば、性病検査をパスするために陽性反応を出さないよう「高熱」を出させる。尾島はそのために薬の過剰投与をしたとしている。神崎はマラリアを感染させたりしたこともあるのではないかと疑っている。テルの「高熱」をどうしてもぼくは思い出してしまった。

 また、妊娠してしまう遊女も少なくない。いちいち掻爬などしていたら体がもたないので、ホオズキを使う。そのアルカロイドで胎児を腐らせて堕胎させるのだと尾島は言う。

 『聞書き 遊郭成駒屋』は、名古屋の一角の古い遊郭を取り壊す現場に偶然出会った民俗学者が、解体業者に無理を行ってそこの民具一式を買い取らせてもらうというなんとも印象的なシーンから始まる。

 その中に、遊女たちの食器がある。

それにしても、娼妓の部屋にはこまごまと食器が多い。(神崎p.118)

 神崎は、 

 たとえば、湯呑茶碗は、おしなべて夫婦茶碗なのである。

 二つならんだ大小の湯呑茶碗は、娼妓たちのまだみはてぬ結婚生活へのあこがれを表したものなのか、あるいは客を主人として扱うことで客の自尊心をくすぐろうとしたものなのか。それは、知るよしもない。たぶん、両方の気持ちが微妙に交錯してのことだったのだろう。(神崎p.119-120)

と推察する。






FFT完了記念書き込み

今日は、この前からずっとやっていた「ファイナルファンタジータクティクス」を完了させたので、記念に書き込んでおく。何しろ、最終ステージの敵がやたらに強いので、こちらの主人公や中心キャラのレベルを75くらいまで上げていたから、最後が楽だった。
これからやる人のために念のために書いておくが、

1:敵キャラのレベルは、書かれた数字を信じてはならない。中盤以降は、敵キャラは書かれたレベルの10くらい上だと考えるべきである。つまり、それくらいこちらのレベル上げをしておく必要がある。最低でも5つくらいは上にしたほうがいい。
2:レベルが60を超えたあたりで、昔訪れた中部地方(炭鉱都市)や南部地方(マップの下の部分)を再訪して、酒場で話を聞くと、思いがけない出会いがあったり、隠しダンジョンへの道が開ける。あるいは、強い味方(労働一号とかいうロボット)を得ることができる。
3:雷神シドが味方になってからは、敵との戦いも楽だし、こちらのレベル上げも容易になるが、容易すぎるので面白くない、と思う人は、シドはトレーニングフィールドでの「もしもの時の用心棒」的な存在としてだけ使うといい。ただし、最終ステージでは、そのシドも絶対ではない。相手の「ドンアク(戦闘不能)」で、戦闘に参加できなくなるからである。しかも、相手側の怪獣は、一撃で300くらいのダメージを与えるので、こちらのキャラでHPの低いキャラは即死である。


まあ、何はともあれ、レベル上げ戦闘自体が面白いし、何周しても新しい発見があったりするので、実は完了後にまた最初から始めているwww  味方キャラが多すぎて、キャラの個性が想像しにくいので、今回は少数精鋭で行こうかな、と思っているが、人数が少ないと不安でもあるので、私に「縛りプレイ」ができるかどうかwww