2012年は何に注意? モバイルを脅かす5大問題(後編)
スマートフォンによる公衆Wi-Fi利用は危険? 専門家が指摘
専門家の意見を基に、2012年に対処すべきスマートフォンのセキュリティ問題5点を整理した。後編では、残る3点を紹介する。
前編「スマートフォンの位置情報を悪用した情報漏えいが2012年に急増?」は、2012年に脅威となるスマートフォンセキュリティの5大問題のうち2点を解説。個人の位置情報を活用したサービスの普及に伴う個人情報流出の懸念、パーミッションを過剰に要求するアプリケーションの増加という2つの問題について説明した。後編は、残る3つの問題を紹介する。
3. モバイルアプリケーションの脆弱性
米GoogleのAndroidや米AppleのiOS向けアプリケーションストアのせいで新種のモバイルアプリ開発者が増殖しているとして、研究者らが警鐘を鳴らしている。モバイルアプリのフレームワークの成熟度の低さや開発を急がなければならない状況も相まって、粗悪なコードや欠陥、不必要な機能だらけのアプリケーションが開発され続けている。新しいモバイルアプリケーションの開発を急ぎ過ぎてしまう開発者もいるという。「われわれの顧客の中にはモバイルアプリを2週間で開発したというところもある。この種の開発作業においてセキュリティがおろそかにされている実態がここからうかがえる」。アプリケーションの脆弱性診断を手掛ける米Veracodeの創業者、クリス・ワイソパルCTO(最高技術責任者)氏はこう話す。
モバイルアプリケーションを調査した研究者は、多数のコーディングエラーを発見している。米セキュリティコンサルタント企業Intrepidus Groupの研究者であるマイク・ザスマン、ザッハ・レニア両氏が実施した調査では、多数のアプリケーションにコーディングエラーが隠れていることが判明。情報流出や権限昇格の脆弱性につながりかねないことが分かった。アプリ開発を急げば、認証エラーや出来の悪いファイルシステムパーミッション、甘過ぎるアプリケーションパーミッションといった高い代償を伴う過ちを招くと、レニア氏は警鐘を鳴らす。
4. 危険なWi-Fi
空港でも近所のカフェでも、ほとんどのモバイル端末は近くのWi-Fiホットスポットを自動的に探し出す。不幸なことに、ツールを使えば誰でも他人の通信を傍受したり、ブラウザセッションを乗っ取ることができてしまう。セキュリティ対策が不十分なWebメールセッションやTwitterなどのソーシャルメディアアカウントは、市販の基本的なツールを使えば乗っ取ることができることは研究で実証済みだ。Googleなど多くのサービスは、対策として公衆Wi-Fiからユーザーを守るためのセッション暗号化をサポートしている。だが依然として危険は残る。
ネットワークセキュリティ専門家のリサ・ファイファー氏によると、スマートフォンのユーザーがSSL/TLS暗号を正しく実装していないWebサイトを利用する場合、有名なWi-Fiホットスポット攻撃である「サイドジャッキング」のリスクにさらされる恐れがある。2010年にはFirefox用のプラグインとして、セキュアではないWi-Fiネットワークを経由してセッション乗っ取り攻撃を仕掛ける「Firesheep」という自動パケット盗聴ツールが開発された。同ツールは、ノートPCやスマートフォンとWi-Fiルータとの間のトラフィックを分析できる。ファイファー氏によると、これによってサイドジャッキング攻撃が単純になったという。他のWebユーザーのセッションCookieが傍受できるネットワークで、「選択してクリック」するだけで攻撃が可能になったのだ。
Wi-Fiのセキュリティ不安に対応すべく、米IBMの研究チームは新規格の「Secure Open Wireless」を開発した。このシステムは、デジタル証明書を使ってWi-Fiホットスポットそのものにセキュリティ対策を施し、サイドジャッキング攻撃や中間者攻撃を阻止する。同規格の研究を主導したIBM X-Forceの脅威インテリジェンスマネジャーであるトム・クロス氏は、「無線アクセスポイントのSSIDが正規のものであることを確認し、クライアント端末が接続すると暗号化された接続が確立されるようにした」と説明する。セキュリティ専門家の多くはスマートフォンとノートPCのユーザーに対し、この規格が普及するまでの間は公衆無線LANの使用を控えるよう促している。
5. 端末の紛失と盗難
セキュリティ専門家は、モバイルマルウェアやフィッシングといったリモートからの攻撃について声高に説いて回っている。だが個人や企業を脅かす最大の脅威は依然として、端末の紛失や盗難だ。米ニューヨーク市では週に何十台もの携帯電話がタクシーの後部座席に置き忘れられている。
米McAfeeがスポンサーとなり、米カーネギーメロン大学の研究チームが2011年5月に実施したスマートフォンのセキュリティ実態調査によると、モバイル端末の紛失や盗難を経験した組織は10社中4社に上り、紛失・盗難端末の半数に企業の重要情報が保存されていた。企業は適切なポリシーを導入し、重要データについては暗号化を導入する必要があると研究チームは結論付けている。データ暗号化を手掛ける米Credant Technologiesの共同創業者であるクリス・バーチェットCTOは「結局のところ、コラボレーションとデータ共有のためのアクセスコントロールとキーマネジメントに尽きる」と話す。
モバイル端末のユーザーは、不正アクセスの防止に役立つパスフレーズやパスコードをほとんど利用していない。結果的に携帯電話が盗まれれば意のままにされてしまう。一部のアプリケーションに保存された連絡先や電子メールやデータは、平均的な能力を持つ犯罪者なら簡単にアクセスできる。企業向けモバイルセキュリティソフトウェアの大半は、端末の所在を突き止めてデータを消去する機能を備えている。だが私物端末のセキュリティに関するポリシーを策定していなければ、企業とその従業員の多くは危険にさらされ続ける。端末の紛失や盗難の届け出が提出された時点で、既にデータは持ち去られているかもしれない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[ニュータニックス・ジャパン合同会社] クラウドネイティブ戦略ガイド:8つの主要課題と解決策を解説 -
製品資料
[ニュータニックス・ジャパン合同会社] プラットフォーム技術者のための「クラウドネイティブ」プレイブック -
製品資料
[ニュータニックス・ジャパン合同会社] ハイブリッドクラウドでハードウェア価格高騰のリスクを回避する方法 -
製品資料
[ニュータニックス・ジャパン合同会社] AI時代に必要なインフラモダナイゼーションの考え方とは? -
製品レビュー
[Dropbox Japan株式会社] ランサムウェア対策で見直したい「復旧できるファイル基盤」とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「法人向けPCおよび周辺機器の利用状況」に関するアンケート
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「野良Excelマクロ」に悩むSMBC日興証券が導き出した内製化の“現実解”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
8
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー