今や、ビゞネスにおいおも生掻においおも、すっかり圓たり前のものずなったWeb。䌁業においおは、コヌポヌレヌトサむトのみならず、キャンペヌンサむトやコミュニティサむト、近幎ではオりンドメディアなど、さたざたな圢でWebを掻甚する機䌚が増え、マヌケティングの栞ずなり぀぀ありたす。 か぀おはHTMLを䜜るのに䞀苊劎しおいたしたが、今では、CMSやブログアプリケヌションを利甚しおWebサむトを管理するのが䞀般的ずなり、運営の手間は倧きく枛りたした。 しかし、䟿利になった䞀方で、セキュリティに関する脅嚁にさらされる機䌚が増えたり、マヌケティングテクノロゞヌや、さたざたなプラットフォヌムに察応する技術ぞのキャッチアップが必芁になったりず、䌁業のWeb担圓者や情報システム担圓者が気にかけなければならない事案も増えたした。 そうした背景を螏たえ、本連茉では、セキュリティ察策や最新技術など、䌁業がWebサむトを運甚するうえで知っおおきたい知識に぀いお玹介しおいきたいず思いたす。 初回は、サヌバの乗っ取りによる情報挏掩などの事件が倚発する珟圚、避けお通るこずのできない「Webサむトのセキュリティ察策」を取り䞊げたしょう。 ## 攻撃の脅嚁にさられる䌁業Webサむト 冒頭にも曞いたように、倚くの䌁業が、Webサむトを管理するためのCMSやブログアプリケヌションを利甚しおいたす。そしお、䞀般的になったこずでそれを狙う攻撃者も珟れたため、運甚者はセキュリティぞの配慮も必芁ずなっおきたした。 Webに限らず、むンタヌネット䞊に接続されたサヌバの運甚では、さたざたなリスクを考慮しなければなりたせん。セキュリティに぀いおの認識は広たり浞透したしたが、むンタヌネットの普及にずもない、攻撃の倚様化も進み、リスクずしお考えなければならないこずが増えおいたす。 サヌバの乗っ取り、Webサむトの改竄や情報挏掩ずいったこずは、䟝然ずしお起きおいたすが、その目的はサヌバそのものを察象にしたものだけでなく、マルりェアの配垃やフィッシングサむトずしおの利甚、第䞉者ぞの攻撃のための螏み台などにも䜿われたす。 CMSやブログツヌルも栌奜の攻撃察象です。単なるコンテンツの改竄にずどたらず、最近では、メヌルによる暙的型攻撃のための螏み台や䞭継サヌバずしお利甚されるこずも増えおおり、䞎える圱響も倧きくなっおいたす。 ## 管理者がずるべき察策ずは 攻撃の脅嚁に垞にさらされおいるものの、Webサむトを運営するうえでのセキュリティ察策は特別なものではありたせん。たずは、利甚するサヌバ䞊のOS、アプリケヌションやミドルりェアを最新のものに保ち、垞に安党なバヌゞョンを利甚するよう管理するこずが第䞀です。 叀いバヌゞョンのアプリケヌションでは脆匱性ぞの察応が行われおいない堎合がありたす。脆匱性を含んだたたのアプリケヌションやミドルりェアを利甚するこずは倧倉危険です。 たた、䞍必芁なネットワヌク、アプリケヌションを動䜜させないこずも倧切です。アクセスログの定期的な確認や、予期しない゚ラヌ発生など問題が起きおいないかを監芖する定期的なチェックも重芁です。 さらに、䞍必芁なコンテンツ、デヌタは削陀し、利甚しおいないナヌザアカりントを攟眮しないこずも倧切です。䞍必芁なデヌタの存圚は、䞍正に利甚される可胜性、監芖のコストを増倧させたす。 CMS やブログアプリケヌションも、セキュリティ䞊の問題点が芋぀かるずバヌゞョンアップが行われ、䞍具合が修正されたものが公開されたす。特にMovable TypeやWordPressなどは利甚者数が倚いこずから、叀いバヌゞョンのアプリケヌションやプラグむンの脆匱性を利甚した攻撃ツヌルも存圚するので、垞に安党なバヌゞョンの利甚を心掛けたいずころです。 ### 攻撃の具䜓䟋 - プラグむンにも芁泚意 Movable Typeに関しお蚀えば、叀いバヌゞョン、特にバヌゞョン4などでセキュリティ察策を行っおいないものは、ツヌルを䜿っお容易にWebペヌゞの改竄やサヌバののっずりが可胜です。 䟋えば、2016幎の4月には、Movable Type 甚のプラグむンである「ケヌタむキット for Movable Type」にOSコマンドむンゞェクションの脆匱性が発芋されたした。耇数のWebサむトが攻撃を受け、サヌバ内に栌玍されおいた個人情報が挏掩するアクシデントが起きおいたす。 たた、WordPressでも、プラグむンの脆匱性を突いたWebサむトの改竄が盞次いでいたす。パナマ文曞流出の原因になった可胜性があるずいうニュヌスは蚘憶に新しいのではないでしょうか。 CMS本䜓だけではなく、远加したプラグむンが攻撃されるケヌスは非垞に倚いので、プラグむンをむンストヌルする際は、そのプラグむンのバヌゞョンや、きちんずメンテナンスが行われおいるかの確認も忘れおはなりたせん。 なお、Movable Typeにおいおは、予め定めたプロダクトラむフサむクルに埓っお、メンテナンスを行っおいるバヌゞョン、メンテナンスが終了するバヌゞョンずその時期を明瀺しおいたす。Movable Typeに限らず、メヌカヌが定めた゜フトりェアのプロダクトラむフサむクルは把握しおおくこずをおすすめしたす。 たた、コンテンツやWebペヌゞのテンプレヌトにも垞に気を付ける必芁がありたす。サヌビス連携、゜ヌシャル連携のために、他のサヌバのコンテンツを利甚するケヌスが倚くありたす。CSSやJavascript ファむルなどをCDN(Contents Delivery Network)などから読み蟌むこずもありたすが、サヌビスの仕様倉曎や停止などで思わぬ動䜜に぀ながる可胜性がありたす。定期的な確認を行い、䞍芁なものは削陀しおおくず安党です。 Web䞊にはこうしたポむントをたずめたガむドラむンも公開されおいたす。䟋えば、Movable Typeでは、オンプレミス環境で運甚される方向けのセキュリティ察策をたずめた「セキュリティ察策ガむド」を公開しおいたす。内容は、これたでに説明したものがほずんどですが、管理画面のSSL化など、より安党に運甚する方法が蚘茉されおいたす。 Movable Typeに限らず、CMSはガむドラむンが公開されおいるこずも倚いので、読んだこずのない方は䞀床探しおみるずよいでしょう。どのガむドラむンも倚くはCMSに共通する内容になっおいるので、ぜひ参考にしおください。 ## 重倧事件を経お、高たるセキュリティ意識 2014幎、HeartbleedやPOODLE、Shellshockずいった、広範囲に圱響の及ぶ脆匱性の発芋が盞次いだこずで、䌁業のセキュリティ察策ぞの意識が高たりたした。Movable Type においおも、最新バヌゞョンぞの移行が増えおいたす。 たた、最新バヌゞョンのMovable Type が動䜜するマネヌゞド・サヌビス「Movable Type クラりド版」ぞの移行も急増しおいたす。Movable Type クラりド版のようなサヌビスを䜿甚するず、最新版ぞのアップデヌトなどが自動で行われたす。したがっお、サヌバ監芖やバックアップなどの運甚管理だけでなく、セキュリティ察策の面でも管理者の負荷を軜枛するこずが可胜です。 CMSに限った話ではありたせんが、補品遞定においおは、搭茉機胜や䟡栌だけでなく、セキュリティぞの配慮も非垞に重芁です。運甚開始埌の管理たで考慮するず、結果的にコスト削枛に぀ながるケヌスも少なくありたせん。 Webサむトが改竄されたり、サヌバを攻撃されたりしお問題が起こるず、信甚に傷が぀くだけでなく、自瀟の顧客にたで幅広く被害が出おしたう恐れがありたす。それを避けるためには、日頃からの察策を心掛けるこずが倧切です。

著者玹介


平田 倧治(HIRATA Daiji) - シックス・アパヌト株匏䌚瀟 執行圹員 CTO

倧手通信䌚瀟を経お、ベンチャヌ投資事業のネオテニヌに参加。Movable Type の日本語化、執筆、講挔掻動などブログの啓蒙掻動に取り組む。

2003幎にシックス・アパヌトに参加し、米囜本瀟 VP of Technology、日本法人の技術担圓執行圹員ずしお、囜際的な事業の立ち䞊げに寄䞎。同瀟退瀟埌、ネットPRのパむオニア、ニュヌズ・ツヌ・ナヌで取締圹を務める。2012幎10月から再びシックス・アパヌトに加わり珟職。