Column
整備が進むXML Webサービスのセキュリティ基盤
Webサービスに取り組んでいる開発者にとって、標準化団体のW3CとOASISが定義するWebインタフェースと仕様をサポートするのが賢明だろう。
アプリケーション開発の動向を少しでも追っている人なら、Webサービスが開発の世界で急速に注目され、まさにホットな分野となっていることは誰もが知っている。Webサービスは新たな展開の(そして投資の)焦点であり、アップルからゼンドまで、あらゆるベンダーがのめり込んでいるというわけではないものの、マイクロソフト、IBM、サン・マイクロシステムズをはじめ多くの企業が、この分野のビジネスで大きなテリトリーを獲得しようとしのぎを削っている。
だが、あなたがインターネットでWebサービスを公開しているとして、そのプラットフォームにどのベンダーの技術を使っているかは、ほかのWebサービスからは認識されないかもしれない。しかも、あなたのWebサービスは、対応するあらゆるWebサービスからいつでもアクセスされる可能性がある。このため、相互運用性、情報交換、信頼性が、極めて重要になっている。また、インターネットでは、インタフェースやアプリケーションの設計上の小さな欠陥が、ほかの環境の場合よりも高い確率で、過酷で容赦のない現実の洗礼を受けている(多くの場合、その結果は深刻なものとなっている)。バッファオーバーフローや、入力チェックの欠如、ユーザーの意図や能力についての想定の甘さのせいで、安全と思われているインフラやOS、実行環境、アプリケーションに、ぽっかりと穴が開く事態が頻発している。インターネットでは、誰もがこうしたセキュリティ問題を共有している。
こうした中、標準化団体のW3CとOASISは協力して、Webサービスのセキュリティの向上を目指し、高機能で優れたWebインタフェースと仕様の定義を精力的に進めている。それらの例には以下のようなものがある。
WS-Security
セキュリティトークンを利用してメッセージの完全性の保証、機密性の確立と評価、メッセージ送信元の認証を行う方法を規定する。
WS-SecureConversation(WS-SC)
組織間で認証を繰り返さずに複数のメッセージ交換を行える、安全なコンテキストを構築するためのビルディングブロック。
WS-SecurityPolicy(WS-SP)
Webサービスに関連付けられる一般的なセキュリティポリシーセットを定義する。特定のSOAPエンドポイントに関連付けられたポリシーの表明として、サポートされているセキュリティ交換パターンの表明を可能にするために使われる。
WS-Trust(WS-T)
情報を交換しようとする当事者間で信頼関係を確立し、管理または評価するための規約を提供する。セキュリティトークンの取得と信頼関係の仲介に使われる。
WS-SecureExchange(WS-SX)
SOAPメッセージの形式とメッセージ内のトークンを規定する定義済みのセキュリティポリシーにより、複数のSOAPメッセージの信頼できる交換を可能にする。
これらを含むWebサービスの基盤は将来的に、概念やWSDLドキュメント、XML Schemaレンダリングを標準化するモジュール型の仕様群(必要なものだけを組み合わせて利用できる)で規定されるようになるだろう。それによって、SOAPメッセージの信頼できる仲介が行われ、セキュリティコンテキストが共有され、セキュリティポリシーが表明されて、その遵守がチェックされるようになる見通しだ。
OASISで実施中の関連する重要な取り組みとして、Web Services Reliable Exchange(WS-RX)プロジェクトや、Web Services Transaction(WS-TX)プロジェクト、Webサービスセキュリティ(WSS)技術委員会の活動などがある。これらの取り組みは、セキュリティポリシーを表明する機能や、進行中の対話(情報の交換)を長時間にわたって維持する機能を開発することが主な狙いだ。
以上に挙げた仕様や機能の開発には明確な目的がある。ポリシーや通信、情報交換に関連するセキュリティを確立、維持、評価するために開発者が利用できるサービスの標準的ビルディングブロックを定義することだ。それらを十分にマスターするには、かなりの時間と手間と労力がかかるが、そのメリットが大きいことから、IBM、マイクロソフト、アドビ、BEAシステムズ、CA、ノベル、オラクル、SAP、ベリサインなどのベンダーは、これらの仕様をサポートしている。どんなWebサービスに取り組んでいる開発者にとっても、そうするのが賢明だろう。OASISのセキュリティ技術委員会のページを入り口にして、学習を始めてみてはいかがだろうか。
本稿筆者のエド・ティテル氏はライターと講師を兼業しており、XMLと開発のほか、IT資格や情報セキュリティなどのテーマに関心を持っている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー