最後に侵入テストを行ったのはいつ?
「SSLさえ使っていれば安全」は大きな誤解
本当に危険なのは、データが転送された後でWebサーバやアプリケーションの脆弱性を突かれてしまうことだ。そのための対策は万全だろうか?
Secure Sockets Layer(SSL)をめぐる誤解はあまり指摘されていないが、実はWebセキュリティに対するわれわれの見方をゆがめている。一般的に、Webサイトや電子商取引アプリケーションがどれだけ安全かを考える場合、「SSLが使われていればWebサイトとそのデータはいたって安全」ということになってしまっている。
Webサイトのプライバシー/セキュリティポリシーの一部として、「このWebサイトは128ビット暗号化で保護されています」といった文を堂々と載せているのも見掛ける。Webセキュリティに真剣に取り組んでいる「証明」として、認証機関へのグラフィカルリンクまで置かれていることもある。
コンピュータの使い方を紹介するラジオ番組で、ホストがSSLについて話すのも耳にする。Web上でのデータ保護についての一般的なアドバイスは、ブラウザに表示されるSSLの鍵アイコンを確認しながら操作することで、そうすればきちんと安全を確保できるという。
業界の強力なマーケティングの結果として、またもや消費者とビジネスユーザーは思い込みを持ってしまっているように見えるのはわたしだけだろうか。それは、通信中のデータが暗号化され、接続先のWebサイトの真正性が確認されていれば、オンライン上の安全確保は万全だというものだ。
気掛かりなのはそれだけではない。興味深いことに、開発者やDBA(データベース管理者)、そのほかのWebセキュリティに携わっている人々からも同様の話をよく聞く。「われわれはSSLを採用している。それがわれわれのサイトとデータのセキュリティ対策だ。また、コンプライアンスを確保してトラブルを避けるための対策でもある」というのが彼らの言い分だ。
SSLが使われているからWebサイトは安全だというのは、ファイアウォールさえあればネットワークをインターネットから保護できるという古い俗説と似たり寄ったりだ。事はそれほど単純ではない。
SSLを使うことで、転送中のデータ保護と認証の悪用防止が可能になるとは言える。WebサイトにSSLを導入すれば、フィッシング攻撃や、悪意あるユーザーによるARPポイズニングやトラフィック傍受の心配はほぼなくなる。こうしたメリットがWebセキュリティの向上につながることは確かだ。しかし、こうしたメリットが得られるからといって、Webサイトの安全確保や機密情報の適切な保護が徹底されていることには決してならない。
本当に危険なのは、データが転送された後でWebサーバ、アプリケーション、データベースの脆弱性や弱点を突かれてしまうことだ。それらの例としては以下のようなものがある。
- 脆弱なログインメカニズム
- URL操作
- コマンド実行
- SQLインジェクション
- クロスサイトスクリプティング
- ディレクトリトラバーサル
- バッファオーバーフロー
- 開発者のコメント
- パッチの適用漏れ
皮肉にも、これらはすべて安全なはずのSSLトンネルを使って攻撃に悪用される恐れがある。
あなたの会社が「SSLでセキュリティを確保している」とWebサイトで主張している場合や、あなたがビジネスでWeb関連のセキュリティをSSLに全面的に依存している会社と付き合いがある場合は、詳しいチェックを始めるのが賢明だろう。「最後に侵入テストやソースコード分析を行ったのはいつか」などといった厳しい質問をぶつけてみるとよい。
なお、SSL自体は意図された機能を果たしている。新しいExtended Validation Certificates(EV証明書)により、Webユーザーはサイトの真正性をより厳密に確認できるようになっている。だが、それはまた別の問題だ。本当に脆弱性の影響を受けるのは、転送中のデータではなく静止状態のデータだ。データは静止状態にある時間がほぼ100%を占め、一般にこの状態が最もアクセスしやすい。
技術的な管理が甘かったり、アプリケーションの作り方が粗雑だったり、ビジネスプロセスに欠陥があったりといった問題を抱えている場合、「SSLを使っていればWebセキュリティは万全」と誤解したままでいると必要な対策が一向に進まない。業界の宣伝文句をうのみにするのは禁物だ。まずはSSLが何に有効なのかを念頭に置かなければならない。
本稿筆者のケビン・ビーバー氏は、米アトランタにあるPrinciple Logicを経営する独立系情報セキュリティコンサルタントで、執筆、講演も手掛ける。情報セキュリティに関する6冊の著書および共著書がある。例えば、「Hacking For Dummies」、「Hacking Wireless Networks For Dummies」(以上Wiley刊)、「The Practical Guide to HIPAA Privacy and Security Compliance」(Auerbach刊)など。また、IT担当者が外出先でもセキュリティを学習できるオーディオプログラムセット「Security on Wheels」も制作、提供している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
3
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
4
「データストレージの活用方法」に関するアンケート
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
7
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
8
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
9
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
10
MS月例パッチが1000件突破 人手不足の情シスを襲う「月1回メンテ」の崩壊
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
-
9
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
10
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー