【レポート】
IPAは、毎月発表するコンピュータウイルスや不正プログラムの状況分析から、「今月の呼びかけ」を発表している。6月は、SQLインジェクションによる不正アクセスへの注意を呼びかけている。まずは、報告された事例を紹介しよう。
本来、httpsによる暗号化通信で閲覧するように設定されていたサイトであるが、同サイトにアクセスした際、「セキュリティで保護されていない項目があります。表示しますか?」と警告が出た。これは、暗号化されていない通信(httpによる通信)が行われていたことを示すものである。調査の結果、管理しているWebサイトへのhttpsによるアクセス時、同時に他の外部サイトへのhttpによるアクセスも発生していたことが判明した。
原因は、WebアプリーケーションにSQLインジェクションの脆弱性があり、データベース内のデータに悪意のあるサイトへのリンクが埋め込まれていた。改竄されたデータは、400万件以上にも及ぶという。
一般的なWebサイト同様に、データベースのデータをベースにコンテンツを構成し、それをユーザーに提供する仕組みになっていたため、閲覧したユーザー3,000人ほどが、悪意のあるサイトへ誘導されてしまった。具体的な被害として、この悪意のあるサイトに誘導されたウイルス感染などが報告されている。
これまで、SQLインジェクション攻撃の目的は「侵入」や「情報奪取」が多かった。しかし、この事例のように、悪意あるサイトへの誘導のために「データを改竄」することも多く見られるようになってきている。
この事例では、身に覚えのない「オークション出品確認メール」が届いたことで、発見されたものである。実際に、オークションにログインして確認すると、何も出品をしていないもかかわらず、本人の名前でオークションに出品がなされていた。
幸いなことに、すばやくオークション運営者に通報して対処し、出品を削除した。結果、具体的な被害は発生しなかった。このような事例では、早い段階でなりすましなどの行為を発見することが必要である。実際に、契約などの成立に至ってしまった場合には、トラブルも発生しかねない。また、オークションなどでは、出品や入札などの際に、確認メールを受け取れる設定ができるサービスがあるかを確認し、利用することが望ましいといえる。
SQLインジェクションとは、アプリーケーションの脆弱性を突き、想定しないようなSQL文を実行させ、データベースシステムを不正に操作することである。最近の多くのWebサイトでは、背後にデータベースが動作し連携している。Webページを表示するにも、ユーザー入力した内容を基にWebアプリーケーションがデータベースにリクエストし、その結果から動的にページを表示する。そこでの脆弱性を狙うものが、SQLインジェクションである。
SQLインジェクションが成功すると、悪意ある者がデータベース内の情報を自由に操作することが可能となる。Webサイトのデータベース情報の改竄や情報漏洩などの被害が発生する。IPAの呼びかけでは、2008年3月頃より、SQLインジェクション悪用した被害が多発しているとのことである。対策は、SQLインジェクションができないように、Webアプリーケーションの脆弱性やセキュリティホールをつぶしていくしかない。
しかし、Webアプリケーションの場合、24時間連続運用されていることが多く、Webサイトを停止して、脆弱性を修正するといった対応が必要になる。しかし、そのコストがかかることなどから、脆弱性を放置したままのWebサイトが、少なからず存在していることを、IPAは警告している。また、IPAは呼びかけのなかで、運用中における脆弱性の修正は困難なことが多いので、Webサイトの立ち上げの際に、十分なチェックを行うように推奨している。
上述のように、単なるデータベースの改竄や消去といった行為だけでなく、閲覧者を悪意のあるサイトに誘導するといった事例が報告されてきている。多くの利用者が訪れるサイトなどでは、一気に被害が拡大する。Webサイトだけの問題にとどまらず、多くの利用者を巻き込み、社会問題にもなりかねない。
Webアプリーケーション開発者は、脆弱性をまず作り込まないことである。テストを十二分に行う必要がある。Webサイト管理者は、不正アクセスの監視をし、少しでも早く不正アクセスを把握し、被害の発生を食い止めることが必要となるであろう。一方、利用者は使用するPCで、ウイルス対策などを確実に行うことが求められる。
| エンジニアのモチベーションを高める要因とは? - IPA調査 [2008/5/23] |
| IPA、オープンソースの普及活動状況を報告 [2008/5/20] |
| IPA、「Microsoft Jet Database Engineの脆弱性」への注意喚起 [2008/5/15] |
| 理研、脳・脊髄形成に必要な神経板湾曲の仕組みを解明 [20:16 5/25] |
| 京大、「慢性閉塞性肺疾患」患者の労作時呼吸困難は鍼治療が有効と実証 [20:08 5/25] |
| 120Hz SHVカメラ用イメージセンサーを使った撮像装置 - SHVフルスペック化へ [18:10 5/25] |
| 京大、視覚による物体認知は前頭前野からのトップダウン信号が重要と確認 [17:45 5/25] |
| 製品数の拡大だけでなくBCPの展開なども含めた総合力で事業の強化を図るTI [17:25 5/25] |
|
イチゴバニラが好きな光秀が信長倒す……。 覚えている語呂合わせ [17:00 5/26] キャリア |
|
【連載】これだけは要チェック! TOEIC(R)単語帳 第103回 今回のお題は…「establish」 [17:00 5/26] キャリア |
|
[注目の新譜]ゆず デビュー15年目のスケール感と力強さに満ちたニューシングル [16:30 5/26] ホビー |
|
[篠田麻里子]トップバッターで登場 「ガールズアワード」開幕 [16:26 5/26] エンタメ |
|
「シュトヘル」の物語を超圧縮した小冊子、月スピに付録 [16:24 5/26] ホビー |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。