Column
セキュリティが改善されたWindows Vista――それでも完全ではない
「Windows史上最もセキュア」とされているWindows Vistaだが、ほとんど毎月のように、深刻なセキュリティ問題が公表されている。
Windows史上最もセキュアなバージョンであるとMicrosoftが大々的に宣伝しているWindows Vistaはこの半年間、そのセキュリティをめぐる話題がマスコミで盛んに取り上げられている。セキュリティ研究者たちがVistaの脆弱性を次々と発見したこともあり、すべてが好意的な記事であったわけではなかった。では、VistaはOSのセキュリティの新たな頂点を極めたのだろうか。本記事では、これらの脆弱性の幾つかを検証し、その意味するところを考えてみよう。
権限分離を改善
2006年12月、1つのコンセプト実証コードがインターネット上で流布し始めた。これは、csrss.exeという重要なシステムプロセスを攻撃することによって、攻撃者が制限付きユーザーアカウントから権限を昇格させ、システムレベルの全面的なアクセスを手に入れることを可能にするコードだった。
従来バージョンのWindowsでは、ユーザーがプリンタを追加したりソフトウェアをインストールしたりできるように、自分のシステムに対するローカル管理者権限を全ユーザーに与える企業が多かった。しかし、ユーザーが管理者権限でネットサーフィンをしたり、電子メールを読んだりするのを許可するのは危険なことだ。このためMicrosoftはVistaの設計に際し、権限分離にかかわる部分を改善した。Microsoftのこういった努力にもかかわらず、上述のような権限昇格攻撃は、強化された権限機能を巧みに回避する。2007年2月に、新たなローカル権限昇格の脆弱性が発見され、Vistaはこの種の欠陥を追い求める攻撃者にとって格好の狩猟場となる可能性があることが示された。
欠陥か機能か?
また2007年2月には、セキュリティ研究者のジョアンナ・ルトコウスカ氏がVistaのセキュリティをめぐるもう1つのジレンマを見つけた。Vistaの主要なセキュリティコントロール機能の1つに、ユーザーアカウント制御(UAC)と呼ばれる機能がある。UACは、プログラムのインストールなどの操作を実行する許可をユーザーに求めるダイアログボックスを表示する。ユーザーはその権限を認めるか、もしくはプログラムをインストールしないかを選択する。
ルトコウスカ氏はUACの脆弱性に関する説明の中で、「あらゆるアプリケーションインストールプログラムの実行に際して管理者権限が要求されるため、極めてシンプルなプログラム(同氏は例としてゲームの「テトリス」を挙げている)をインストールするのにも大きな権限が必要になる」と指摘する。「この要求はVistaが権限の分離で意図した狙いに反するものだ」と同氏は自身のブログでMicrosoftを批判している。
しかし、Microsoftが2006年に買収したツールスイート「Sysinternals」の開発者であるマーク・ルシノビッチ氏は、「潜在的な攻撃手段の存在は、その容易さや規模がどうであれ、セキュリティ上のバグではない」と反論する。この問題はVistaのデザインの一部であり、UACとプログラムは異なる整合性レベル(IL)で動作するため、セキュリティ上の欠陥と見なすべきではない、というのが同氏の主張だ。
「Windows Vistaで権限昇格機能とILがあえて導入されたのはなぜか。誰もがデフォルトでは標準ユーザーとして操作を行い、すべてのソフトウェアがその前提で書かれるような世界へわれわれを導くためである」と同氏は記している。
この狙いは(ローカル権限昇格の欠陥がなければ)立派だが、ルシノビッチ氏の主張は、あらゆるインストーラで管理者権限が要求されることに関するルトコウスカ氏の懸念に必ずしも応えるものではない。セキュリティの欠陥は、実装のバグ(相次いで出現するバッファオーバーフローの脆弱性など)の場合もあれば、設計上の判断を誤ったために、直面しなければならない現実の脅威に対処できないという場合もあるのだ。
署名が不要に
ルトコウスカ氏は2006年、デバイスドライバに署名が必要だとするVistaの要件を回避する巧妙な手段を披露した。Microsoftは、OSをその心臓部からコントロールするカーネルモードのrootkitによる攻撃を食い止めるために、カーネルがロードするすべてのデバイスドライバにデジタル署名を付けるよう要求した。
しかしルトコウスカ氏は、単に大量のメモリを自身に割り当てることにより、ほかのプログラムで利用可能なメモリを圧迫し、最終的にはカーネル自体のメモリ不足を引き起こすプログラムを作成した。メモリが不足すると、プログラムは現在動作していない一部のコードをページアウトし、それをハードディスクのページファイルに書き出す。ルトコウスカ氏が作成したメモリ食いプログラムは、最終的にVistaのカーネルに自身のデバイスドライバなどのコードのページアウトするよう強いる。同氏のプログラムは次に、ページアウトされたカーネル部分を変更した上でメモリを解放することにより、変更されたカーネルエレメントをカーネルに読み戻させる。これで、署名を要求するのを忘れるカーネルの一丁上がり、となるわけだ。
セキュリティを無力化
ブートセクタを利用したVistaカーネル攻撃のデモを行ったセキュリティ研究者もいる。システムが起動するとき、BIOS内の小さなプログラムがブートデバイス(HDD、CD、USBデバイスなど)を探す。次に、ブートセクタにあるコードがOS起動用コンポーネントを実行し、さらにこれらのコンポーネントがカーネルをロードする。
2007年3月、ニティン・クマー氏とビピン・クマー氏は、このプロセスを攻撃する「Vbootkit」というツールを公開した。攻撃者は起動可能なCDまたはUSBデバイスを利用することにより、カーネルよりも先にVbootkitをロードすることができるのだ。Vbootkitはカーネルのロード時にその内部からカーネルを変更し、攻撃者がコントロールするプロセスの権限を昇格するなど、ありとあらゆる悪事をカーネルに実行させることができる。
Vbootkitの現在のバージョンでは、CDやUSBトークンを挿入するためにシステムに物理的にアクセスする必要があり、コンピュータがシャットダウンした後に攻撃コードがシステム内に居座ることもない。しかし将来、同様の手口を利用してHDDのブートセクタを変更したり、システムのBIOSを書き換えたりする攻撃が出現する恐れもある。しかも、こういった攻撃は物理的なアクセスを必要とせず、再起動しても(HDDを再フォーマットしても!)攻撃コードがシステムに居座る可能性がある。また、Vbootkitは最初にロードされるため、カーネルドライバコードの署名に関する要件は適用されない。
かなたに漂う暗雲
Microsoftの技術者たちは、UAC、権限分離の改善、コードの署名によるカーネル保護など実に多彩なセキュリティ機能をVistaに組み込んだ。しかし、ほとんど毎月のように、深刻なVistaのセキュリティ問題が公表されている状況には不安を抱かざるを得ない。以下に示すように、Microsoftの真剣な取り組みの成果を損ないかねない高次元の要因は、幾つか存在する。
- 近年、セキュリティの脅威をめぐる状況は変化した。犯罪を目的とした攻撃者たちが大金を手にしている。つまり、彼らは研究開発予算を確保したことで、さらに狡猾な攻撃手法を開発できるようになったのだ。こういった悪党に対抗するため、良識のあるセキュリティ研究者たちはOSをいっそう厳密に精査し、かつてなく巧妙かつ手の込んだ攻撃手法を見つけ出している。
- Vbootkitなどの攻撃は、Microsoftがすべてをコントロールできないことを示している。Vistaでも、起動するのにさまざまなハードウェアデバイスに依存しているが、これらのデバイスが攻撃者の支配下に置かれる可能性がある。
- 複雑さはセキュリティの敵であるが、Vistaは実に複雑なOSである。コード1行当たりの脆弱性の数を減らすことに関しては、Vistaは大きな成功を収めたかもしれないが、ソフトウェア自身の大幅な肥大化は、未発見の脆弱性がまだ多数存在する可能性が高いことを意味する。攻撃者は今後数年間、Vistaのあら探しを楽しむことだろう。
こういった要因が存在するため、深刻なVistaのセキュリティ問題が今後もさらに出現するものと予想される。Vistaはおそらく、これまでで最もセキュアなWindowsであるだろうが、それでもわれわれが今日そして将来に直面する脅威に対処するには不十分であるように思える。
本稿筆者のエド・スコウディス氏は、ワシントンD.C.に本社を置く情報セキュリティコンサルティング会社、Intelguardiansの創業者で、同社の上級セキュリティコンサルタントを務める。SANSのインストラクターとしても活躍する。専門分野はハッカーの攻撃と防御対策、情報セキュリティ業界、コンピュータプライバシー問題など。「Counter Hack Reloaded」や「Malware: Fighting Malicious Code」などの著作がある。同氏は2004年、2005年、2006年にセキュリティ分野のMicrosoft MVPを受賞したほか、Honeynet Projectにも携わった。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー