Webブラウザのセキュリティ――期待しすぎは禁物Column

どんなに技術が進歩しても、欠陥のないブラウザの作成は不可能だ。われわれはインターネットにはリスクがつきまとうことを肝に銘じるべきだろう。

2007年06月04日 05時00分 公開
[Michael Cobb,TechTarget]

 Webブラウザが初めて登場した当時、アプリケーションレイヤの攻撃はまれにしか発生していなかった。今ではブラウザは、あらゆる人のコンピュータ上で最も重要で最もよく使われる部類のソフトウェアだ。そのため攻撃の標的となっている。

 コンピュータセキュリティ業界の奮闘をよそに、ブラウザの欠陥は後を絶たない。既にマイクロソフトのInternet Explorer(IE) 7でも新しいものがたびたび見つかっており、Firefoxは業界専門家と攻撃者からますます厳しくチェックされるようになっている。ブラウザベンダーが、欠陥のないコードの作成という不可能な課題に直面しているのに対し、ハッカーは、エラーを1つ見つけるだけで攻撃の糸口をつかめる。マルウェアを犯罪組織に販売する「サービスとしての攻撃コード」ビジネスの登場も相まって、より優れたWebブラウザとブラウザセキュリティを求める声が高まっている。

 では、理想のブラウザがあるとしたら、それは現在われわれが使っているものとどう違うのか。マイクロソフトが、更新プログラムをインターネットから自動的にダウンロードしてインストールできるようにすることで、同社のソフトウェアへのパッチ適用を容易にしたのは確かだ。また、同社が新たに導入した、ソフトウェアを「サンドボックス」内で動作させる機能は、悪意あるプログラムがIE 7を不正に操作できる場合でも、被害を限定的なものにするだろう。だが、これらに加えてさらに何が必要なのか。

 Webブラウザのセキュリティは、これからも続いていく問題だ。ブラウザには悪意あるコンテンツとそうでないものを区別できないからだ。重要な問題は、個々のコンテンツの受け入れをどの程度までユーザーの判断に委ね、どの程度までブラウザが独自にコンテンツを遮断すべきかという点だ。現在のブラウザは初期設定では、セキュリティに関する判断の多くをユーザーの代わりに自動的に行う。だが、例えばOutlookの判断によって、添付ファイルを開封すべきか否かが決められてしまったら、面倒なことになるのは目に見えている。その反対に、デスクトップファイアウォールが外部からのプローブや要求について、逐一われわれに判断を求めてきたら、非常に煩わしい。しょっちゅう作業を邪魔されて生産性ががた落ちになり、クリックするのに疲れてしまう。

 わたしは、ブラウザがセキュリティに関する判断を、われわれの代わりにすべて的確に行えるようになることは絶対にないと思う。行動分析の成果により、判断処理やアラートはより柔軟に行うようになるかもしれない。しかし、セキュリティ確保のための開発ライフサイクルプロセスが、完璧なものになることは決してないだろう。どんな場合でも、一部のコーディングミスは発見されずに残ってしまうはずだ。ユーザーは、オンラインリスクに対する理解と管理能力を高め、攻撃との戦いに参加しなければならない。将来の新しいブラウザは、高度なフィッシング対策機能を提供するだろうが、ソーシャルエンジニアリング攻撃(心理的な攻撃)をすべて防ぐことは絶対にできないだろうからなおさらだ。

 われわれはインターネットについての認識を改め、インターネットを使うときにはリスクがつきまとうことを肝に銘じるべきだろう。ブラウザは、われわれの代わりにセキュリティに関するすべての判断を行ったり、われわれを既知および未知のすべてのリスクから守ってくれたりすることは、決してないだろうから。

本稿筆者のマイケル・コッブ氏は、データセキュリティおよび解析に関するトレーニングやサポートを提供するITコンサルティング会社、コッブウェブアプリケーションズの創業者兼マネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル―情報システムセキュリティアーキテクチャプロフェッショナル)の資格を持つ。共著書として「IIS Security」があり、主要なIT出版物技術記事を多数寄稿している。

Copyright © ITmedia, Inc. All Rights Reserved.

髫エ�ス�ス�ー鬨セ�ケ�つ€驛「譎擾スク蜴・�。驛「�ァ�ス�、驛「譎冗樟�ス�ス驛「譎「�ス�シ驛「譏懶スサ�」�ス�ス

製品資料 クラウドストライク合同会社

悪用されやすい「クラウドでの設定ミス」とは? リスクを最小限に抑える方法

クラウド利用の加速に伴い、従来のセキュリティでは対処できないリスクが生じている。まずはクラウドの設定ミスをなくすことが重要だ。本資料では、悪用されやすい7つの設定ミスを取り上げ、そのリスクを最小限に抑える方法を解説する。

市場調査・トレンド クラウドストライク合同会社

脅威アクターの最新動向:前年比で55%増加した対話型侵入の手口とは?

高度化と巧妙化を続けるサイバー攻撃。2024年版の脅威ハンティングレポートによると、前年比で55%増加しているのが“対話型侵入”だという。急増する対話型侵入に対して、組織はどのような対策を進めればよいのか、本資料で解説する。

製品資料 クラウドストライク合同会社

脱アンチウイルスでエンドポイント保護を強化、セキュリティ製品比較ガイド

サイバー攻撃が高度化し、アンチウイルスでは被害を防ぎきれなくなっている昨今、代替のセキュリティ製品をどう選ぶべきか悩む企業は多い。そこで選定時に重視したい3つのポイントや、防御技術ごとの長所/短所を解説する。

製品資料 日本情報通信株式会社

なくならない“内部不正”にどう対策するか、データベースセキュリティの実践法

データベースセキュリティにおいて重要な内部不正対策。内部不正は発見が難しい上に影響範囲が大きいが、適切な対策が取れていない企業も多い。「取りあえずログだけは取得している」という状況を脱し、効果的な対策を行うには?

事例 クラウドストライク合同会社

医薬品卸売事業者に学ぶ、限られたリソースで高度なセキュリティを実現する方法

医薬品や医療機器の卸売事業者であるフォレストホールディングスでは、リソース不足などにより、セキュリティ強化の取り組みが課題となっていた。そこで同社では、医療業界で高い導入実績を持つMDRサービスの導入を決定した。

郢晏生ホヲ郢敖€郢晢スシ郢ァ�ウ郢晢スウ郢晢ソスホヲ郢晢ソスPR

From Informa TechTarget

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。

Webブラウザのセキュリティ――期待しすぎは禁物:Column - TechTargetジャパン セキュリティ 隴�スー騾ケツ€髫ェ蛟�スコ�ス

TechTarget郢ァ�ク郢晢ス」郢昜サ」ホヲ 隴�スー騾ケツ€髫ェ蛟�スコ�ス

ITmedia マーケティング新着記事

news017.png

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

news027.png

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

news023.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...