GoogleやTwitter、Facebookは既に対応
遅れてもやらないよりはまし、ホワイトハウスとAppleがHTTPS暗号化に本腰
セキュリティ脅威に備え、ホワイトハウスは全てのWebサイト/WebサービスをHTTPS経由でのみ提供すると発表した。Twitter、FacebookなどHTTPSアクセスに対応する企業も増えている。
米ホワイトハウスは2015年6月8日、2016年12月31日までに「公にアクセス可能な連邦政府の全てのWebサイトおよびWebサービスは、セキュアな接続のみを介してサービスを提供する」とした通達を発表した。
米国政府のCIOであるトニー・スコット氏による覚書は、HTTPSを「公的なWeb接続に対する現在利用可能な最も強力なプライバシーと完全性保護」と位置付ける。
関連記事
ホワイトハウスのセキュリティ対策
米企業のセキュリティ対策
- 世界中で狙われる「Facebook」、そのセキュリティ対策は他社でも役立つ?
- 「秘密の質問」はもう“秘密”じゃない? Facebookでカード情報保護に異変
- FacebookやTwitterを危険にする「パスワード使い回し」
- Uber、大丈夫? 5万人の情報漏えいで流出元の特定を急ぐ
HTTPSに関するセキュリティ
HTTPSの利点は何年にもわたって唱えられているが、それはWebの安全性を確かなものにする手助けとなるだけでなく、「その内容または閲覧行為が本来は機密であるという点で、機関全体にわたり整合性のなさと主観的な判断を除去し、連邦政府全般で強力なプライバシー規定を作成するものだ」とその覚書は指摘する。
簡潔に言えば、通達には「全ての閲覧行為は、個人的で機密を考慮されるべきである」と記されている。
米国政府のWebサイトの大部分は、現在HTTPを使用しているが、HTTPで送信されたデータは「妨害、不正操作、偽装の影響を受けやすい」。このデータには、Webブラウザの識別情報、検索情報、その他のユーザー送信情報が含まれている。またHTTPは、データの盗聴や追跡、改ざんの原因となる妨害や論争からデータを保護することはない。
行政管理予算局は、政府のHTTPS対応状況を確認するためのWebサイトを公開した。2015年5月29日の時点では、HTTPSをサポートしている米国政府ドメインは31%しかない。
この覚書は、HTTPSの暗号化で可能になることおよびHTTPSによる制限の両方を指摘している。1つ目は、Webサイトの識別情報を確証し、暗号化された接続を確立することなどであり、もう1つは、提示しているIPアドレスや宛先のドメインは通信中暗号化されず、HTTPSは接続の整合性を保証するだけで、システム自体を保証するのではないことである。
また、この通達では、HTTPS暗号化を実装する場合に留意すべき考慮事項と課題を列挙している。サイトの性能、サーバ名の表示、HSTSおよびDNSSECなどである。
さらに、コストについても簡潔に言及されているが、「アメリカ国民への利益が費用を上回ると断言する」とされている。
AppleのHTTPS暗号化推奨
Appleもまた同日、iOS 9に導入された開発者関連の機能についてのプレリリースを公開した。
このリリースでAppleは「App Transport Security」(ATS)について述べている。ATSの使用により開発者は、セキュリティ上安全に通信するためにアプリが必要とするドメインを宣言することができる。
「ATSは予想外の公開を防ぎ、セキュアなデフォルトの動作を提供し、導入も簡単である」と、そのプレスリリースでは記載されている。「新しいアプリを開発しているか、既存のアプリをアップデートしているかにかかわらず、できる限り早急にATSを採用すべきである」
Appleは開発者に、新しいアプリの開発にはHTTPSのみを使用するよう提案している。既存のアプリをアップデートする場合は、できる限り多くHTTPSを使用し、そのアプリの残りの部分には移行プランを作成するよう、開発者に勧めている。
必須ではなくとも、随所にHTTPSが使用されている将来像が予想される。
HTTPS、遅れてもやらないよりは良い
米国政府は遅れているという見方もあるが、遅れてもやらないよりは良い。
「米国政府のWebサイトがHTTPSに移行しなければ、現在および今後のインターネット標準では、商業的な組織で利用されるプライバシーとセキュリティの基準を満たさないだろう」とこの通達では述べている。「このままだとアメリカ国民を、既知の脅威を受けやすい状態にさらし、米国政府の信用を低下させる可能性がある。幾つかの政府のWebサイトは現在HTTPSを使用しているが、この分野には一貫したポリシーはない。HTTPSのみの使用を義務付けることは、一貫した安全なブラウジングエクスペリエンスを世間一般に与え、政府をインターネットセキュリティにおけるリーダーという立場に位置付けるだろう」
しかしながら、この分野では、既に多くの企業が先を行っている。
米Googleは2010年からGmailに対するHTTPSアクセスをデフォルトで提供している。また2010年にGoogleは、Web検索のHTTPS化を始めると発表した。
電子フロンティア財団は、「HTTPS Everywhere」と呼ばれるFirefox拡張のβ版を2010年にリリースした。この拡張版は、「Googleの暗号化検索オプションのリリースにより影響を受けた」もので、ユーザーが暗号化検索を実行する手助けとなる。バージョン1は2011年にリリースされた。これは現在、Firefox、Firefox for Android、Chrome、Operaブラウザで利用可能である。
米Twitterは2011年に、「常にHTTPSを使用」オプションを追加した。2012年には、WebサイトへのHTTPS接続をデフォルトとした。米Facebookは、2011年にはオプションでHTTPSを提供したが、2013年にはHTTPSのデフォルトでの使用を開始した。また、米Yahooも、2014年にデータセンター間の全てのトラフィックを暗号化し、サーバと他のプロバイダー間のメールの暗号化を可能にすると発表した。
Googleは、2014年8月にHTTPSのサイトをHTTPのみのサイトより高くランク付けし、HTTPSを使用したランク検索を開始したと発表するなど、HTTPSを推奨している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「企業内サーバ環境の利用実態」に関するアンケート
-
4
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
5
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
6
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
7
生データを隠してデータ連携 KDDIが4000万人の顧客情報を安全に分析できた理由
-
8
IT製品の導入に関するアンケート「PC&デバイス」編
-
9
「データストレージの活用方法」に関するアンケート
-
10
新旧「Outlook」混在の恐怖を三星ダイヤモンド工業はどう乗り越えたか
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー