【レポート】
6月29日から7月1日までの3日間、東京ビッグサイトで開催された「情報セキュリティEXPO」など5つの展示会では、専門セミナーでも様々な話題が取り扱われた。その中からいくつか興味を引くセッションの内容をご紹介したい。
まずご紹介するのは、初日の午後に行われた「高度化するマルウェアと効果的な防御法」と題されたセミナー。といっても内容の半分はマルウェアというよりもWebアプリ全般の脆弱性に関する話で、前半に登場したテックスタイルの岡田良太郎氏は、Webアプリで脆弱性が多発している背景についてその理由を列挙した上で「『これさえやれば大丈夫』というものがこの分野には存在せず、状況は以前より良くなったとは言えるが100%完璧とは言いがたい」と述べた。
その上で先日IPAが発表した「ウェブサイトの脆弱性対策の緊急チェックポイント」について「『チェックポイント』というからにはこれに従って簡単にチェックが行えなければ意味が無いが、例えば『入力の無害化』と一口に言っても何を持って害とするかはサイトによって異なるし、『見慣れないファイルやプログラムが置かれていないか』に至っては、悪意を持ったプログラムが見慣れたプログラムのふりをしていたらどうしようもない」などと内容を批判。「Webのクラッキングはほとんどの場合、普通の機能を普通に使って行われるものであり、このチェックポイントに出てくる『不要な~』とか『見慣れない~』という基準は全く当てにならない」と一刀両断した。
では、Webアプリの脆弱性を減らすには何が効果的なのか。岡田氏は「ネガティブポリシーからポジティブポリシーへの転換」が重要だと語る。同氏は「最近金融系のセキュリティポリシーを書いている人と話していたら『何かが無いことを証明するのは、何かがあることを証明するのに比べ数十倍大変だ』と言っていたが、それと同じでネガティブポリシー(「~をやるのは禁止」の形でポリシーを定めること)では必ず意図しない穴ができるか、あるいは意図したものが通らなくなってしまう」と述べた上で、「これをポジティブポリシー(一旦全てを禁止した上で「~はやってもよい」という形でポリシーを定めること)に変えると、かなり意図した通りコントロールが行えるようになる」と語り、これを言い換える形で「IPAのチェックポイント的に言えば、入力の『無害化』ではなく『有効化』こそが重要だ」と訴えた。
これ以外にも岡田氏は「Input Validationの仕組みは一箇所に集中させる」「安全性の確認されていないプログラムや組み込み関数の使用は避け、特に『本に書いてあるから』と言ってそのプログラムをそのまま使うのは一番危険なので避ける」「ブラウザの警告画面が狼少年になってしまうのを避けるためにも、通常の使用では警告画面が出ないような設計を行う」などのアドバイスを行った。
特に「画面を完全に支配してしまう(ウィンドウを全体に拡大表示し、ステータスバーもアドレスバーも表示せず、右クリックも無効化してしまう)ようなサイトでは信頼性の確認手段がなくなってしまうので好ましくない」「SSLにより暗号化を行っているサイトで(SSLにより暗号化されていない)httpの画像やデータを混在させるのは、本来表示されるはずのものが表示されなくなる可能性があるだけでなく、危険なスクリプトなどの混入を許してしまう可能性があるので良くない」などの項目では、実際に該当する大手企業のWebサイトを表示させて実例を示した。
最後に岡田氏は、万が一何か問題が起きた場合に「得てして責任を誰に負わせるかという犯人探しが始まりがちだが、失敗は意図しないところで起きるものなのでそのような場合には決して担当者を責めるべきではない」「それよりも顧客の信頼を維持するためには対応のスピード感こそが重要であり、もしPhishingされたら1~2日で問題を修復できるような体制にしておかなければならない」と語って講演を締めくくった。
| セキュアなWebアプリ実現のために本来やるべきことは? - 高木浩光氏 [2005/7/12] |
| ビル・ゲイツ氏が語るセキュリティ/ネットの安心を実現へ、警察庁とも連携 [2005/6/28] |
| 「ソフトこそが最重要」 - 米マイクロソフトのビル・ゲイツ会長が講演 [2005/6/29] |
| Microsoft社内のセキュリティ対策と日本政府の目指す情報セキュリティ [2004/7/8] |
| 小規模ゲームスタジオが1日で100万ドル獲得 - クラウドソース型調達で [12:37 2/10] |
| あぁ俺の オタク川柳 予選落ち - 第7回「オタク川柳」投票受付を開始 [11:00 2/10] |
| Googleバーまたまた刷新、ロゴからのドロップダウンメニュー廃止 [10:50 2/10] |
| 地震への関心、再び高まる - 1月のTwitter利用動向 [10:21 2/10] |
| サイバーエージェントがアールフォース・エンターテインメントを子会社化 [09:56 2/10] |
|
JRグループ、「周遊きっぷ」を見直し - 19の周遊ゾーンが3/31で販売終了に [07:30 2/11] ライフ |
|
「青春18きっぷ」春季用は2/20発売 - 夏季用・冬季用の発売は現時点で未定 [07:30 2/11] ライフ |
|
【ハウツー】炊飯器でつくるチャーシューが簡単すぎ、しかもおいしい! [07:00 2/11] ライフ |
|
【連載】出社前に。日常生活ですぐに使える! 英語クイズ 第118回 「どうぞお話しください、あなたが話す番です」ってなんて言う? [07:00 2/11] ライフ |
|
[観月ありさ]濃姫役で戦国時代劇初挑戦 信長役は城田優 SPドラマ「濃姫」 [05:00 2/11] エンタメ |