Column
セキュリティが改善されたWindows Vista――それでも完全ではない
「Windows史上最もセキュア」とされているWindows Vistaだが、ほとんど毎月のように、深刻なセキュリティ問題が公表されている。
Windows史上最もセキュアなバージョンであるとMicrosoftが大々的に宣伝しているWindows Vistaはこの半年間、そのセキュリティをめぐる話題がマスコミで盛んに取り上げられている。セキュリティ研究者たちがVistaの脆弱性を次々と発見したこともあり、すべてが好意的な記事であったわけではなかった。では、VistaはOSのセキュリティの新たな頂点を極めたのだろうか。本記事では、これらの脆弱性の幾つかを検証し、その意味するところを考えてみよう。
権限分離を改善
2006年12月、1つのコンセプト実証コードがインターネット上で流布し始めた。これは、csrss.exeという重要なシステムプロセスを攻撃することによって、攻撃者が制限付きユーザーアカウントから権限を昇格させ、システムレベルの全面的なアクセスを手に入れることを可能にするコードだった。
従来バージョンのWindowsでは、ユーザーがプリンタを追加したりソフトウェアをインストールしたりできるように、自分のシステムに対するローカル管理者権限を全ユーザーに与える企業が多かった。しかし、ユーザーが管理者権限でネットサーフィンをしたり、電子メールを読んだりするのを許可するのは危険なことだ。このためMicrosoftはVistaの設計に際し、権限分離にかかわる部分を改善した。Microsoftのこういった努力にもかかわらず、上述のような権限昇格攻撃は、強化された権限機能を巧みに回避する。2007年2月に、新たなローカル権限昇格の脆弱性が発見され、Vistaはこの種の欠陥を追い求める攻撃者にとって格好の狩猟場となる可能性があることが示された。
欠陥か機能か?
また2007年2月には、セキュリティ研究者のジョアンナ・ルトコウスカ氏がVistaのセキュリティをめぐるもう1つのジレンマを見つけた。Vistaの主要なセキュリティコントロール機能の1つに、ユーザーアカウント制御(UAC)と呼ばれる機能がある。UACは、プログラムのインストールなどの操作を実行する許可をユーザーに求めるダイアログボックスを表示する。ユーザーはその権限を認めるか、もしくはプログラムをインストールしないかを選択する。
ルトコウスカ氏はUACの脆弱性に関する説明の中で、「あらゆるアプリケーションインストールプログラムの実行に際して管理者権限が要求されるため、極めてシンプルなプログラム(同氏は例としてゲームの「テトリス」を挙げている)をインストールするのにも大きな権限が必要になる」と指摘する。「この要求はVistaが権限の分離で意図した狙いに反するものだ」と同氏は自身のブログでMicrosoftを批判している。
しかし、Microsoftが2006年に買収したツールスイート「Sysinternals」の開発者であるマーク・ルシノビッチ氏は、「潜在的な攻撃手段の存在は、その容易さや規模がどうであれ、セキュリティ上のバグではない」と反論する。この問題はVistaのデザインの一部であり、UACとプログラムは異なる整合性レベル(IL)で動作するため、セキュリティ上の欠陥と見なすべきではない、というのが同氏の主張だ。
「Windows Vistaで権限昇格機能とILがあえて導入されたのはなぜか。誰もがデフォルトでは標準ユーザーとして操作を行い、すべてのソフトウェアがその前提で書かれるような世界へわれわれを導くためである」と同氏は記している。
この狙いは(ローカル権限昇格の欠陥がなければ)立派だが、ルシノビッチ氏の主張は、あらゆるインストーラで管理者権限が要求されることに関するルトコウスカ氏の懸念に必ずしも応えるものではない。セキュリティの欠陥は、実装のバグ(相次いで出現するバッファオーバーフローの脆弱性など)の場合もあれば、設計上の判断を誤ったために、直面しなければならない現実の脅威に対処できないという場合もあるのだ。
署名が不要に
ルトコウスカ氏は2006年、デバイスドライバに署名が必要だとするVistaの要件を回避する巧妙な手段を披露した。Microsoftは、OSをその心臓部からコントロールするカーネルモードのrootkitによる攻撃を食い止めるために、カーネルがロードするすべてのデバイスドライバにデジタル署名を付けるよう要求した。
しかしルトコウスカ氏は、単に大量のメモリを自身に割り当てることにより、ほかのプログラムで利用可能なメモリを圧迫し、最終的にはカーネル自体のメモリ不足を引き起こすプログラムを作成した。メモリが不足すると、プログラムは現在動作していない一部のコードをページアウトし、それをハードディスクのページファイルに書き出す。ルトコウスカ氏が作成したメモリ食いプログラムは、最終的にVistaのカーネルに自身のデバイスドライバなどのコードのページアウトするよう強いる。同氏のプログラムは次に、ページアウトされたカーネル部分を変更した上でメモリを解放することにより、変更されたカーネルエレメントをカーネルに読み戻させる。これで、署名を要求するのを忘れるカーネルの一丁上がり、となるわけだ。
セキュリティを無力化
ブートセクタを利用したVistaカーネル攻撃のデモを行ったセキュリティ研究者もいる。システムが起動するとき、BIOS内の小さなプログラムがブートデバイス(HDD、CD、USBデバイスなど)を探す。次に、ブートセクタにあるコードがOS起動用コンポーネントを実行し、さらにこれらのコンポーネントがカーネルをロードする。
2007年3月、ニティン・クマー氏とビピン・クマー氏は、このプロセスを攻撃する「Vbootkit」というツールを公開した。攻撃者は起動可能なCDまたはUSBデバイスを利用することにより、カーネルよりも先にVbootkitをロードすることができるのだ。Vbootkitはカーネルのロード時にその内部からカーネルを変更し、攻撃者がコントロールするプロセスの権限を昇格するなど、ありとあらゆる悪事をカーネルに実行させることができる。
Vbootkitの現在のバージョンでは、CDやUSBトークンを挿入するためにシステムに物理的にアクセスする必要があり、コンピュータがシャットダウンした後に攻撃コードがシステム内に居座ることもない。しかし将来、同様の手口を利用してHDDのブートセクタを変更したり、システムのBIOSを書き換えたりする攻撃が出現する恐れもある。しかも、こういった攻撃は物理的なアクセスを必要とせず、再起動しても(HDDを再フォーマットしても!)攻撃コードがシステムに居座る可能性がある。また、Vbootkitは最初にロードされるため、カーネルドライバコードの署名に関する要件は適用されない。
かなたに漂う暗雲
Microsoftの技術者たちは、UAC、権限分離の改善、コードの署名によるカーネル保護など実に多彩なセキュリティ機能をVistaに組み込んだ。しかし、ほとんど毎月のように、深刻なVistaのセキュリティ問題が公表されている状況には不安を抱かざるを得ない。以下に示すように、Microsoftの真剣な取り組みの成果を損ないかねない高次元の要因は、幾つか存在する。
- 近年、セキュリティの脅威をめぐる状況は変化した。犯罪を目的とした攻撃者たちが大金を手にしている。つまり、彼らは研究開発予算を確保したことで、さらに狡猾な攻撃手法を開発できるようになったのだ。こういった悪党に対抗するため、良識のあるセキュリティ研究者たちはOSをいっそう厳密に精査し、かつてなく巧妙かつ手の込んだ攻撃手法を見つけ出している。
- Vbootkitなどの攻撃は、Microsoftがすべてをコントロールできないことを示している。Vistaでも、起動するのにさまざまなハードウェアデバイスに依存しているが、これらのデバイスが攻撃者の支配下に置かれる可能性がある。
- 複雑さはセキュリティの敵であるが、Vistaは実に複雑なOSである。コード1行当たりの脆弱性の数を減らすことに関しては、Vistaは大きな成功を収めたかもしれないが、ソフトウェア自身の大幅な肥大化は、未発見の脆弱性がまだ多数存在する可能性が高いことを意味する。攻撃者は今後数年間、Vistaのあら探しを楽しむことだろう。
こういった要因が存在するため、深刻なVistaのセキュリティ問題が今後もさらに出現するものと予想される。Vistaはおそらく、これまでで最もセキュアなWindowsであるだろうが、それでもわれわれが今日そして将来に直面する脅威に対処するには不十分であるように思える。
本稿筆者のエド・スコウディス氏は、ワシントンD.C.に本社を置く情報セキュリティコンサルティング会社、Intelguardiansの創業者で、同社の上級セキュリティコンサルタントを務める。SANSのインストラクターとしても活躍する。専門分野はハッカーの攻撃と防御対策、情報セキュリティ業界、コンピュータプライバシー問題など。「Counter Hack Reloaded」や「Malware: Fighting Malicious Code」などの著作がある。同氏は2004年、2005年、2006年にセキュリティ分野のMicrosoft MVPを受賞したほか、Honeynet Projectにも携わった。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー