波紋を広げる米NSS Labsの調査結果
「IE 9のセキュリティ」は他のWebブラウザよりも優れている?
以前紹介した米NSS Labsの調査結果が波紋を広げている。「IE 9のセキュリティ」は本当に優れているのか? そこには多少の誤解が含まれていることに注意する必要がある。
セキュリティ企業の米NSS Labsが実施した最新の調査によると、米MicrosoftのInternet Explorer(IE) 9は、Firefoxをはじめとするその他各種のWebブラウザよりもマルウェアの影響を受ける危険性がはるかに低いという(参考:「対ソーシャルエンジニアリング攻撃機能、IE 9が競合ブラウザに圧勝」)。Firefoxの方がIEよりも安全性が高いとの理由から、私は長年、エンドユーザーにはFirefoxを使うよう奨励してきた。私はこの方針を改めるべきなのだろうか?
実際のところ、この調査は「個々のWebブラウザが攻撃に対してどのくらい脆弱か」ではなく、「個々のWebブラウザがソーシャルエンジニアリングの手法を用いたマルウェアからユーザーをどのくらい効果的に保護できるか」を調べたものだ。研究者は各主要ブラウザの最新バージョン──IE 8、IE 9、Firefox 3.6、Safari 5、Chrome 6、Opera 10──に対して一連のテストを実施し、ソーシャルエンジニアリング型のマルウェア攻撃をどのくらい迅速かつ効果的に検出できるかを比較した。
ソーシャルエンジニアリング型のマルウェア攻撃とは、不正なWebリンクを使ってユーザーを誘導し、悪質なペイロードをダウンロードさせたり、マルウェアへのリンクを仕込んだWebサイトにアクセスさせたりすることによって、従来のアンチウイルスソフトウェアによる防御を回避させることを狙ったもの。こうした不正リンクは見たところは無害なため、このタイプの攻撃はインターネットを利用する全てのユーザーにとって重大なリスクとなっている。統計によると、この手の攻撃は急速な勢いで増加しており、こうした脅威の検出と防御は今日のブラウザの重要な役割の1つとなっている。
こうした脅威を防御するには、信頼情報(評判)を用いたレピュテーションベースのシステムを使うのが効果的だ。レピュテーションベースのシステムとは、インターネット上の悪質なWebサイトを検索し、そのコンテンツにしかるべきフラグを付けるというもの。ブラウザはユーザーがリクエストする全てのURLについて、こうした信頼情報をインターネットにリクエストする。そして、有害なコンテンツを含む可能性があるサイトとしてフラグが付けられている場合には、ユーザーに警告を発したり、サイトへのアクセスを遮断したりする。今回のテストでは、MicrosoftのIE 9のβ版がそうした脅威の実に99%を阻止できたのに対し、MozillaのFirefox 3.6の阻止率は19%にとどまった。
IE 9のセキュリティ保護技術には、URLフィルタリングツールの「SmartScreen」の他、不正なアプリケーションのダウンロードを阻止する「SmartScreen Application Reputation」がある。いずれもIE 9で新たに追加された機能であり、他のブラウザとの差別化要因となっている。URLフィルタリングツールは不正サイトの特徴がないかを探し、悪質なサイトに誘導される可能性のあるリンクについて、ユーザーに警告するというもの。SmartScreen Application Reputationの方は、ダウンロードのソースを信頼できるかどうかの判断材料を提供する機能であり、研究者によれば、この機能はIE 9の防御力強化に役立っているという。IEのマルウェア検出能力は過去数回のテストで着実に向上を続けており、今では他のブラウザより群を抜いた存在となっている。
これはIEのユーザーにとっては明らかに朗報だ。ただし、この調査はプラグインやブラウザ自身に含まれる脆弱性の面からブラウザのセキュリティを評価したものではない。IEとFirefoxのどちらが脆弱性の影響を受けやすいかについては、Secuniaのセキュリティファクトシートを参照するといい。Firefox 3、IE 8およびIE 9(リンク先はいずれもPDF)についての2011年第2四半期のファクトシートによると、脆弱性の数はIE 8が17個、まだ新しいIE 9は11個なのに対し、Firefoxは38個となっている。またプログラムを安全に保つための管理アクションやセキュリティイベントの目安となるアドバイザリについては、IE 8が4つ、IE 9が1つ、Firefoxが3つとなっている。脆弱性の深刻度では、「high(高い)」または「extreme(非常に高い)」と評価された脆弱性の数は、IE 8が6つ、IE 9が1つ、Firefoxは8つとなっている(注)。公表された脆弱性については、いずれのベンダーも30日以内にパッチを完成させており、対応は十分に迅速なものとなっている。
注:その後にリリースされたFirefox 4については、これまでのところ、脆弱性が16個、アドバイザリが2つ、highまたはextremeと評価された脆弱性は0となっている。
以上のデータや数字からも分かる通り、MicrosoftはIEの全般的なセキュリティだけでなく、ネットを閲覧中のユーザーに提供するセキュリティ保護についても、大幅な強化を実現している。となると、今はクライアントのニーズを見直し、セキュリティ以外の観点からも自分たちの組織への影響を踏まえ、場合によっては、オプションの1つとしてIE 9を推奨すべきときなのかもしれない。ただし、忘れてならないのは、IE 9はWindows 7およびWindows Vistaとしか互換性がないため、IE 9はWindows 7と同時に展開するのが理にかなっているであろうという点だ。どれを選ぶにせよ、常に最新のセキュリティフィックスを適用した最新のバージョンを走らせているよう留意することが大切だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー