日本語版
最新ニュース
科学&テクノロジー

割れた鏡: 職場での iPhone ミラーリングにより従業員の個人情報が漏洩する可能性がある

macOS 15.0 Sequoia と iOS 18 の展開が続く中、Sevco は、ユーザーの個人用 iPhone のアプリケーションが、「」として知られる新しい Apple 機能を介して会社のソフトウェア インベントリの一部になる可能性があるという、重大な体系的なプライバシー バグを発見しました。iPhoneミラーリング」 つまり、従業員の個人用 iPhone 上のアプリケーションが企業の IT 部門に公開される可能性があります。 iPhone ユーザーにとって、この Apple のバグは、共有したくない私生活の側面を暴露する可能性がある、または危険にさらされる可能性があるため、重大なプライバシー リスクです。これには、インターネットへのアクセスが制限されている国での VPN アプリの公開、保護や法的影響が限られている管轄区域での性的指向を明らかにする出会い系アプリの公開、従業員が単純に望んでいない健康状態に関連するアプリの公開などが含まれる可能性があります。共有するために。このようなデータ漏洩の影響は深刻になる可能性があります。企業にとって、このバグは従業員の個人データを収集する可能性による新たなデータ責任を表します。このバグが解決されない場合、CCPA などの主要なプライバシー法への違反、訴訟の可能性、連邦機関による執行につながる可能性があります。Sevco は Apple に通知し、Apple は根本原因を特定し、修正に取り組んでいます。また、Sevco、Apple、およびベンダーが共通の顧客を持つ複数のエンタープライズ ソフトウェア ベンダーにも通知し、問題を確認しました。また、従業員の個人データを収集している、または収集する可能性があるお客様にも通知しました。当面の期間:従業員は職場のコンピュータで iPhone ミラーリングを使用すべきではありません企業は従業員に、職場のコンピュータで iPhone ミラーリングを使用しないようにする必要があることを伝える必要があります (これは法的または規制上の要件である可能性があります)。企業は、Mac…

割れた鏡: 職場での iPhone ミラーリングにより従業員の個人情報が漏洩する可能性がある

1728398789
2024-10-08 13:11:50

macOS 15.0 Sequoia と iOS 18 の展開が続く中、Sevco は、ユーザーの個人用 iPhone のアプリケーションが、「」として知られる新しい Apple 機能を介して会社のソフトウェア インベントリの一部になる可能性があるという、重大な体系的なプライバシー バグを発見しました。iPhoneミラーリング

つまり、従業員の個人用 iPhone 上のアプリケーションが企業の IT 部門に公開される可能性があります。

iPhone ユーザーにとって、この Apple のバグは、共有したくない私生活の側面を暴露する可能性がある、または危険にさらされる可能性があるため、重大なプライバシー リスクです。これには、インターネットへのアクセスが制限されている国での VPN アプリの公開、保護や法的影響が限られている管轄区域での性的指向を明らかにする出会い系アプリの公開、従業員が単純に望んでいない健康状態に関連するアプリの公開などが含まれる可能性があります。共有するために。このようなデータ漏洩の影響は深刻になる可能性があります。

企業にとって、このバグは従業員の個人データを収集する可能性による新たなデータ責任を表します。このバグが解決されない場合、CCPA などの主要なプライバシー法への違反、訴訟の可能性、連邦機関による執行につながる可能性があります。

Sevco は Apple に通知し、Apple は根本原因を特定し、修正に取り組んでいます。また、Sevco、Apple、およびベンダーが共通の顧客を持つ複数のエンタープライズ ソフトウェア ベンダーにも通知し、問題を確認しました。また、従業員の個人データを収集している、または収集する可能性があるお客様にも通知しました。

当面の期間:

  • 従業員は職場のコンピュータで iPhone ミラーリングを使用すべきではありません
  • 企業は従業員に、職場のコンピュータで iPhone ミラーリングを使用しないようにする必要があることを伝える必要があります (これは法的または規制上の要件である可能性があります)。
  • 企業は、Mac からソフトウェア インベントリを収集するエンタープライズ IT システムを特定し、パッチが利用可能になるまでそれらのベンダーと協力してリスクを軽減する必要があります。

私たちは、Apple との会話に基づいて、近いうちに Apple が macOS にパッチを適用すると予想しています。パッチが利用可能になったら、企業はそのパッチを適用して従業員の個人データの収集を停止する必要があります。 Sevco は、パッチの公開後、法的責任のリスクを排除するために、誤って収集された従業員データを削除することを企業に推奨しています。

背景

iPhone ミラーリングは、macOS 15 Sequoia、iOS 18、および Apple Silicon を必要とする新機能です。システム要件の完全なリストは次のとおりです。 ここ。ミラーリング機能の目標は、携帯電話とラップトップの間でよりシームレスなユーザー エクスペリエンスを実現することのようです。

Sevco が個人用 iOS アプリケーションが Mac デバイスにインストールされていると報告されたのを見たとき、私たちはそれが当社の処理または上流の顧客在庫プロバイダーにおける限定的で 1 回限りのバグであると考えました。私たちが詳しく調べてみると、これは不具合ではないことがわかりました。個人用 iOS アプリが実際に、複数の顧客の複数の上流ソフトウェア ベンダーから Mac デバイス上で報告されていたのです。この問題は新しくて体系的なものでした。

セブコ以来 デバイスインベントリを集約しますソフトウェアインベントリ、 そして 彼らの間の関係を維持します、私たちはすぐに犯人の macOS デバイスが macOS 15.0 Sequoia を実行していることを認識し、iPhone ミラーリングが明らかな容疑者となりました。 macOS と iPhone iOS を 1 回アップグレードし、少しいじってみると、それが確認されました。

技術的な詳細/再現手順

私たちが見つけた最も簡潔な再現手順は、 mdfind:

mdfind “kMDItemContentTypeTree == com.apple.application” | grep デーモン

mdfind ファイルのメタデータのインデックスを作成する macOS 検索サブシステムである Spotlight へのコマンド ライン インターフェイスです。 iPhone ミラーリングを設定せずにフルディスク アクセスが許可されたターミナル ウィンドウで実行すると、macOS アプリケーションの通常のリストが表示されます。 iPhone ミラーリングを設定した後、同じターミナル ウィンドウで実行すると、個人用 iOS アプリケーションとメタデータも表示されます。

私たちが観察したファイルはすべて次のディレクトリにありました。

/ユーザー//ライブラリ/デーモンコンテナ//データ/ライブラリ/キャッシュ/

これらのディレクトリにはアプリケーション バンドルが含まれていますが、実行可能コードとアイコン、アプリケーション名、日付、バージョン、ファイル説明などのメタデータが含まれる通常の macOS アプリケーション バンドルとは異なり、これらは「アプリ スタブ」であり、メタデータのみが含まれます。たとえば、iOS Watch.app は 83MB ですが、macOS Watch アプリのスタブはわずか 291KB です。

バグ

これはプライバシーに関するバグです。Mac にミラーリングされた iOS アプリには、ネイティブ macOS アプリケーションと同じアプリケーション メタデータが設定されます。

私たちは Mac 開発者ではありませんが、 複雑なシステムの開発者にとって、iOS アプリケーションのメタデータが macOS アプリケーション ライブラリにシームレスに統合されている優雅さを見ることができます。

包括的なソフトウェア インベントリを維持することは、セキュリティとコンプライアンスの基本的な要件です。 安全 プログラム そこにいる。インストールされているフットプリントのトリアージに奔走したセキュリティ アナリスト ソーラーウィンズ または ログ4j それが重要である理由と、既存のソフトウェア インベントリ ソリューションの課題を理解しています。

この要件のため、多くの企業のエンドポイント セキュリティ エージェントと IT エージェントは、セキュリティ プログラムをサポートするためにシステムにインストールされているアプリケーションを収集します。また、それらのエンドポイント エージェントは、バグの結果として個人用 iOS アプリを公開したのと同じメタデータ収集システムを使用します。

私たちは Mac 開発チームではなくクラウド開発チームなので、これまでと同じくらい深く取り組んできました。事態が進展するにつれて、より完全な全体像が明らかになるでしょう。公開され次第、より完全な記事への参照を含めてこのブログを更新します。フォローしてください。 リンクトイン 通知されるように。

タイムライン

  • 9月27日金曜日午前 – Sevco の内部調査は「日常的なバグ」からシステム的な問題に移行しました。
  • 9月27日金曜日午後 – iPhone ミラーリングのソースを確認し、プライバシー脆弱性報告チャネルを通じて Apple に報告しました。 Apple は 1 時間以内に受領を確認しました。
  • 9月30日水曜日 – 範囲に関する追加の技術的詳細を Apple に提供しました。 Apple は問題が再現されたことを確認しました。
  • 10月3日木曜日 – Apple は、近日中にリリースされるアップデートでこの問題に対処する意向を確認しました。
  • 10月8日火曜日 – セブコがこのブログを公開しました。

通常、責任ある開示のタイムラインは少なくとも 30 日ですが、影響を受ける人々や企業の数が日を追うごとに増加するのを目の当たりにしているため、この情報を今公開することにしました。この状況における最大のリスクは、潜在的に危険な状況にある個人であり、最善の防御策は自分自身の認識です。 Apple の迅速な対応と問題への緊急対応に感謝します。私たちは引き続き Apple との進捗状況を監視し、進展があればこのブログのトップでお知らせします。

セブコについて

Sevco はエンタープライズ セキュリティ ソフトウェア会社です。多くのセキュリティ問題の根本原因は、信頼できる包括的な IT 資産インベントリの欠如です。私たちは、組織が会社所有のデバイス (または何らかの方法で組織のネットワークに接続されているデバイス)、ID、ソフトウェア、および脆弱性の完全なインベントリを理解できるように支援する製品を構築しました。これは、欠落しているエンドポイント エージェントの発見、複数のソースからの脆弱性の 1 つのダッシュボードへの集約、修復のための脆弱性の優先順位付けなどの問題を他の人が解決するのに役立ちます。

Apple 製品に関する技術的なお問い合わせについては、Apple サポートにお問い合わせください。

iPhone ミラーリングを介して従業員の iOS アプリを収集している可能性のあるエンタープライズ ソフトウェア製品に関する技術的なお問い合わせについては、それらのベンダーにお問い合わせください。

Sevco とその事業内容に関する質問については、ここをクリックしてください。 ここ

#割れた鏡 #職場での #iPhone #ミラーリングにより従業員の個人情報が漏洩する可能性がある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。