ベリサイン、新手の「中間者攻撃(Man-In-The-Middle攻撃)」への注意を呼びかけ
エンタープライズ
その他
注目記事
-
【デスクツアー】真似したい自宅デスク環境一挙公開!
-
モビーダ、Windows Mobile携帯のウイルス対策でシマンテックと連携
-
IBM、エンタープライズ・プライベート・クラウド構築を支援するコンサルティング・サービスなどを発表
拡大写真
米VeriSign(ベリサイン)は、米国バージニア州で開催されたセキュリティ・コンファレンス『Black Hat DC 2009』で、「中間者攻撃(Man-In-The-Middle攻撃)」に関するあらたな手口が発表されたことを受けて対策を呼びかけている。
「中間者攻撃」はユーザを偽のWebサイトに誘導するあらたな手口。通信に偽のサーバやアプリケーションを割り込ませ、プロキシのように機能させることで、ブラウザとサーバの間で送受信されるHTTP形式の(HTTPS形式ではない)重要情報を盗み出すというものだ。従来の中間者攻撃との違いは、不正なWebサイトを信頼できるものに見せかけるため、偽の視覚的目印を表示している点にあるという。
具体的には、SSLで暗号化されているサイトの目印として広く知られている南京錠マークを偽サイトのお気に入りアイコン(favicon)に設定するという手口が取られている。ただし、この手口で南京錠マークを表示することはできたとしても、EV SSL証明書を導入したサイトでは、最新のブラウザでアクセスするとブラウザのアドレスバーなどが緑色に変わるため、本物のサイトかどうかは簡単に確認できる。ただし、それでも騙されてしまう人が出ているのが現状だ。
エンドユーザ向けの対策としては、アドレスバーなどが緑色に変わることを確認すること、EV SSL証明書を利用してアドレスバーなどが緑色に変化するサイトを識別することなどを呼びかけた。EV SSL証明書は、当該Webサイトが正規の組織の所有であることを証明するものだ。また、セキュリティ性の高いWebブラウザの最新版(Internet Explorer 7以上、Firefox 3以上、Google Chrome、Safari、Operaなど)にアップデートすることも対策となる。また、高い機密性を要求するアカウントには、トークンなど二要素認証方式の認証手段を利用、よくわからない差出人から送られたメールの扱いには慎重を期し、メールに記載されたリンクのクリックは避けるべきだとした。また企業向けには、EV SSL証明書を導入し、アドレスバーなどが緑色に変化することにどのような意味があるのかを顧客に周知させること、SSL化されていないWebページにログイン画面が表示されないように設定すること、二要素認証サービスの提供、バックエンドにリスクベース認証のソリューションを導入することなどを呼びかけている。
米国ベリサイン・インクのプロダクトマーケティング部統括責任者のTim Callan氏は「認証を簡略にしたSSL証明書を悪用したフィッシング詐欺や中間者攻撃といったオンライン犯罪は、何年も前から行われていますが、先日Black Hatのコンファレンスで行われた発表は、オンラインでのトランザクションの安全性に関してユーザに改めて注意を喚起するよい機会になりました。セキュリティを脅かす要素は多様です。被害を未然に防ぐためには、エンドユーザの意識を高めるとともに、Webサイト側にも包括的かつ多層的なセキュリティ対策を通してユーザが安全に利用できる環境を保証することが求められます」とのコメントを寄せている。
「中間者攻撃」はユーザを偽のWebサイトに誘導するあらたな手口。通信に偽のサーバやアプリケーションを割り込ませ、プロキシのように機能させることで、ブラウザとサーバの間で送受信されるHTTP形式の(HTTPS形式ではない)重要情報を盗み出すというものだ。従来の中間者攻撃との違いは、不正なWebサイトを信頼できるものに見せかけるため、偽の視覚的目印を表示している点にあるという。
具体的には、SSLで暗号化されているサイトの目印として広く知られている南京錠マークを偽サイトのお気に入りアイコン(favicon)に設定するという手口が取られている。ただし、この手口で南京錠マークを表示することはできたとしても、EV SSL証明書を導入したサイトでは、最新のブラウザでアクセスするとブラウザのアドレスバーなどが緑色に変わるため、本物のサイトかどうかは簡単に確認できる。ただし、それでも騙されてしまう人が出ているのが現状だ。
エンドユーザ向けの対策としては、アドレスバーなどが緑色に変わることを確認すること、EV SSL証明書を利用してアドレスバーなどが緑色に変化するサイトを識別することなどを呼びかけた。EV SSL証明書は、当該Webサイトが正規の組織の所有であることを証明するものだ。また、セキュリティ性の高いWebブラウザの最新版(Internet Explorer 7以上、Firefox 3以上、Google Chrome、Safari、Operaなど)にアップデートすることも対策となる。また、高い機密性を要求するアカウントには、トークンなど二要素認証方式の認証手段を利用、よくわからない差出人から送られたメールの扱いには慎重を期し、メールに記載されたリンクのクリックは避けるべきだとした。また企業向けには、EV SSL証明書を導入し、アドレスバーなどが緑色に変化することにどのような意味があるのかを顧客に周知させること、SSL化されていないWebページにログイン画面が表示されないように設定すること、二要素認証サービスの提供、バックエンドにリスクベース認証のソリューションを導入することなどを呼びかけている。
米国ベリサイン・インクのプロダクトマーケティング部統括責任者のTim Callan氏は「認証を簡略にしたSSL証明書を悪用したフィッシング詐欺や中間者攻撃といったオンライン犯罪は、何年も前から行われていますが、先日Black Hatのコンファレンスで行われた発表は、オンラインでのトランザクションの安全性に関してユーザに改めて注意を喚起するよい機会になりました。セキュリティを脅かす要素は多様です。被害を未然に防ぐためには、エンドユーザの意識を高めるとともに、Webサイト側にも包括的かつ多層的なセキュリティ対策を通してユーザが安全に利用できる環境を保証することが求められます」とのコメントを寄せている。
《冨岡晶》
特集
関連リンク
関連ニュース
-
モビーダ、Windows Mobile携帯のウイルス対策でシマンテックと連携
エンタープライズ -
IBM、エンタープライズ・プライベート・クラウド構築を支援するコンサルティング・サービスなどを発表
エンタープライズ -
バッファロー、接続した4製品を無線化できる小型・薄型の無線LAM子機
IT・デジタル -
PCの鍵代わり、USBポートに接続しなければPCを操作できなくなるセキュリティツール
IT・デジタル -
日本IBM、Webサイトの脆弱性やコンプライアンスを検査・管理する製品群を発表
エンタープライズ -
日本HP、中大規模ストレージ環境を統合管理するダイレクタースイッチ「DC04 SAN Director」を発表
エンタープライズ -
米Oracle、戦略的ソーシングを支援するSaaS型ソリューション「Oracle Sourcing On Demand」を発表
エンタープライズ -
ジュニパーネットワークス、包括的ソリューション「AdTM」を発表 〜 ゲートウェイ新機種も投入
エンタープライズ -
チェック・ポイント、セキュリティ・ゲートウェイ「Check Point R70」を発表 〜 Software Bladeアーキテクチャを採用
エンタープライズ -
自分で確定申告したことある? 「e-Tax」は“意外と便利”
エンタメ -
フォーティネット、FortiOS 3.0ファームウェアがIPv6認定要件を達成
エンタープライズ -
セキュアブレイン、SaaS型セキュリティサービス「gred」の販売を開始
エンタープライズ -
NTTデータ・セキュリティなど、「日本カード情報セキュリティ協議会」の設立準備を開始
エンタープライズ -
米インテル、資材/サービス供給企業にSCQI賞およびPQS賞を授与
エンタープライズ -
バッファロー、セキュリティ機能を強化したUSBフラッシュメモリやRAID機能搭載の外付けHDDなど8製品を価格改定
IT・デジタル