【レポート】
最後は三菱総合研究所の中村豪一氏らのグループによる「高セキュリティソフトウェアの開発手法に関する研究開発」をご紹介したい。この研究ではC言語で書かれたプログラムを主なターゲットに、セキュリティホールの原因の中でも大きな割合を占めるBuffer Overflowを防ぐためのプログラムを書く際のガイドラインの策定、並びに静的にソースコードを解析することでBuffer Overflowを検出するソフトウェアの開発という2つの作業が行われた。
中でも注目はBuffer Overflowを解析するソフトウェア。今回対象となるのはgccでコンパイル可能なCのソースコードで、プリプロセッサで処理された後のソースコードをまずコマンドラインで解析プログラムに入力し、その後でGUIの解析結果ビューワを起動し結果を読み込むと、自動的にBuffer Overflowが起こる可能性がある場所とその発生条件を表示してくれるというものだ。
既存の静的な解析プログラムの多くはパターンマッチングによりBuffer Overflowを検出することからどうしても検出漏れが起きやすかったが、今回のソフトは「パターンマッチングではない汎用アルゴリズムを採用した」一方で「全体的に巨大なアルゴリズムになってしまった」(中村氏)という。また自動的にプログラムを修正することも「技術的には不可能ではないが、実際にどこを修正するかはプログラマ個々人の趣味の部分も大きいので、今回は自動修正までは行わないことにした」とのこと。
今回の静的な検出プログラムは多少安全サイドに立った検出を行うため、警告が出るものの実際にはBuffer Overflowは起きない場所が多数出現する可能性があるが、これについては「確かに動的検出では誤検出は起きないが、一方で検出漏れが発生する可能性は高くなる」「今回の手法に動的検出などを組み合わせて誤検出を減らそうとした場合でも、検出漏れが出るようになる可能性は高い」と同氏は語り、セキュリティホールをなくすという目的から考えると検出漏れが出ないことの方が重要だとの認識から「今回のような静的な検出だけで十分ではないか」との見解を示した。
なお今後の課題としては、大規模なプログラムへ実際に今回開発したソフトを利用して検証を行うことや、Perlなどのスクリプト言語におけるBuffer Overflowの検出、それ以外のプログラムミスによる脆弱性の静的検出などといった点を挙げていた。今回の開発成果は近日中に同社のホームページで公開される予定とのことなので、実際に試してみたい方は要チェックだ。
| インターネットの根幹に脆弱性が発見される - DoS攻撃の可能性も [2004/4/21] |
| メール発信IDと認証で迷惑メール抑止へ - MSの迷惑メール対策の現状 [2004/4/8] |
| 情報セキュリティ、研究開発の今後はどうあるべきか - 通総研シンポジウム [2004/3/23] |
| 情報セキュリティ対策連絡会議が開催 麻生総務相「総力を挙げて取り組む」 [2004/2/3] |
| WIDEとJPRS、DNSサーバの本格分散運用を開始 [2003/8/5] |
| CTC、複数のDCを仮想で利用するマルチ仮想データセンタサービスの実証実験 [09:38 5/22] |
| 【コラム】にわか管理者のためのWindowsサーバ入門 第87回 パフォーマンス警告による負荷状況記録[2003] [09:00 5/22] |
| Twitterが「Do Nt Track」を導入 - プライバシー保護の動きがさらに拡大 [08:30 5/22] |
| Nginx、早くも評価版開発スタート - 1.3系でSPDY対応を目指す [08:30 5/22] |
| 慶応大、好き嫌いや眠気などを簡単に測定できる簡易脳波計測器を開発 [07:30 5/22] |
|
もらえるだけでは…ボーナス見込み額最多は"30万~40万円"、6割が金額に不満 [11:24 5/22] ライフ |
|
【男性編】一緒に東京スカイツリーを上ってみたいキャラランキング [11:00 5/22] ホビー |
|
【女性編】一緒に東京スカイツリーを上ってみたいキャラランキング [11:00 5/22] エンタメ |
|
IIJ、オンラインストレージ上のメールの添付ファイルを閲覧可能なiOSアプリ [11:00 5/22] ビジネスPC |
|
AKB48小嶋陽菜、エレガントな大人に変身! - 資生堂「ワタシプラス」 [11:00 5/22] エンタメ |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。