「Office 365 Message Encryption」の脆弱性と対策【後編】
Microsoft 365メール暗号化に“解読可能”な脆弱性 利用中止でも消えない危険
暗号化されたメールの内容を攻撃者が解読し得るという、Microsoftのメール暗号化ツール「Office 365 Message Encryption」の脆弱性。企業はどのような防御策を講じるべきか。そもそも防御策はあるのか。
セキュリティベンダーWithSecure(F-Secureの企業向け部門が独立)は、Microsoftの「Office 365 Message Encryption」(OME)に深刻な脆弱(ぜいじゃく)性があると発表し、注意を呼び掛けている。OMEは、Microsoftのオフィススイート「Microsoft 365」(Office 365)で利用可能なメール暗号化ツールだ。この脆弱性を悪用すると、攻撃者は暗号化されたメールの内容を解読できる恐れがあるという。OMEを使用している企業はどうすればいいのか。そしてMicrosoftの動きは。
対策は「OMEをやめる」 それでも残る“あの懸念”
併せて読みたいお薦め記事
連載:「Office 365 Message Encryption」の脆弱性と対策
脆弱性の知識を深めるには
OMEが使っている暗号化技術は、繰り返し出てくるブロック(メールの一部)を全て同じ暗号文に変換する。そのため攻撃者は、一定の量のメールを入手すれば、暗号化の構造から内容をある程度推測できるという。WithSecureのセキュリティコンサルタントを務めるハリー・シントネン氏によると、企業にとっては残念ながら有効な対策がない。「そもそもメールを流出させないことが大切だ」(シントネン氏)
シントネン氏によると、OMEの脆弱性は特に取引先との契約や国・地域のルールによって、プライバシーを順守しなければならない企業にとって懸念材料になる。OMEの脆弱性悪用によって情報が漏えいすれば、欧州連合(EU)の「GDPR」(General Data Protection Regulation:一般データ保護規則)」や、「CCPA」(California Consumer Privacy Act:カリフォルニア州消費者保護法)に触れる可能性がある。
MicrosoftはWithSecureから受けた報告について「脆弱性とは見なさず、セキュリティ対策を実施する必要はない」と述べたと、WithSecureは明かす。そのためベンダーがIT製品の脆弱性を公開・修正したことを示す「共通脆弱性識別子」(CVE:Common Vulnerabilities and Exposures)は発行されなかったという。
Microsoftの方針を受けWithSecureは「企業にできる唯一の対策といえば、OMEの使用を直ちに停止することだ」と言う。ただしOMEの使用を停止しても、過去にOMEで暗号化されたメールを攻撃者が入手するリスクは残るとシントネン氏は指摘する。
Computer Weekly発 世界に学ぶIT導入・活用術
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
2
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
3
221人調査で分かった「情シス最大のストレス」は?
-
4
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
5
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
6
10年かけてBIを再構築したアマノの一手 「権限がない」「予算がない」でもDXは動かせる
-
7
「Microsoft 365のセキュリティ運用」に関するアンケート
-
8
LLMの「過学習」、正しく説明している文章はどれ?
-
9
「データストレージの活用方法」に関するアンケート
-
10
「業務改善とツール活用」に関するアンケート
ホワイトペーパーランキング PR
-
1
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
4
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
5
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
6
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
7
“あのファイル転送”で暗躍するノーウェアランサム
-
8
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
9
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
10
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー