最終更新時刻:2008年10月8日(水) 7時34分

「安全なブラウザ」などもう存在しない

Art Manion

2005/07/15 16:21  

 CERT Coordination Centerは2003年11月に、ウェブユーザーに向けて、Internet Explorer(IE)以外のブラウザの使用を検討するよう求める初めての勧告を出した。

 当時、IE絡みの問題が頻発していたが、そうした問題の多くはIEの複雑なアーキテクチャが原因で生じたものだった。IEの脆弱性は毎月のように報告され、ユーザーはMicrosoftからアップデートがリリースされるまで危険にさらされるというありさまだった。

 2004年6月までには、IEをターゲットにした攻撃が始まっていた。IEの脆弱性を利用して、アクセス先のコンピュータ上に悪質なソフトウェアをインストールする行為が、多くのウェブサイトで発見された。こうした傾向は、公表されていないIEの潜在的な脆弱性が、攻撃によって明らかになるという最悪の事態に至る。その攻撃とは、悪質なソフトウェアで銀行のウェブサイトに入力された情報を盗み、被害者の口座にアクセスするというものだった。

 それ以来、2つの展開があった。まず、Microsoft がWindows XP Service Pack 2(SP2)でセキュリティ機能を強化した。次に、攻撃者がIEと似たような脆弱性を持つ他のブラウザも標的にし始めた。

 SP2では、IEに対して重要なセキュリティ面の強化が行われた。IEのアーキテクチャは基本的に変わっていないが、SP2による改善は、脆弱性が発見されるたびに対処するというアップデート方法よりははるかしマシなものだ。SP2では、機能の向上よりもセキュリティの強化のほうが優先されている部分がある。なかでも重要なのは、「イントラネット」ゾーンの封鎖と「クロムレス」ウィンドウに対する制限の強化の2点だ。

 「イントラネット」ゾーンの封鎖によって、イントラネットゾーン内のウェブページであってもスクリプトを実行することがほとんどできなくなった。これにより、スクリプトの出所を特定できないことを利用した「クロスドメイン・スクリプティング」に対する防御が可能になった。ウェブブラウザにとって、異なるドメインのスクリプトを隔離することは極めて重要だ。たとえば、www.cert.orgに存在するスクリプトがwww.cnet.comのデータにアクセスできるというようなことがあってはならない。また、ブラウザがリモートサイトのスクリプトをローカルコンピュータ上に存在するかのように扱うこともあってはならない。

 IEでは、「インターネット」ゾーンのスクリプトよりも「イントラネット」ゾーンのスクリプトのほうが権限がはるかに大きい。攻撃者は、自分のページをターゲットの「イントラネット」ゾーンに置くことで、好きなプログラムをダウンロードして実行できる。「イントラネット」ゾーンが封鎖されたことで、攻撃者の実行できるアクションが制限され、悪質なプログラムを実行することが困難になった。

 一方の「クローム」とは、境界、アドレスバー、移動ボタンなど、ウィンドウをウィンドウたらしめているさまざまな部品のことだ。IEや他の一部のブラウザでは、ウェブサイトの開発者(そして攻撃者)は、クロームなしのウィンドウを作成できる。SP2リリース以前は、攻撃者がアドレスバー、鍵アイコン、さらにはWindowsのスタートメニューといった重要な要素を隠した偽のクロームレスウィンドウを作成することができ、偽のウェブサイトを本物のように見せかけてユーザーを簡単にだますことが可能だった。

他のブラウザにも同じ脅威が  すべてのブラウザは同じ脅威に直面しており、いくつかのブラウザは設計も似通っている。IEは基本的に、2つのWindowsコンポーネントを包むラッパープログラムである。2つのWindowsコンポーネントとは、ブラウザウィンドウの処理と移動を制御するActiveXコントロールと、HTMLを表示しスクリプトを実行する「MSHTML」レンダリングエンジンだ。OutlookとOutlook ExpressもこのMSHTMLを使用している。

 同様に、Apple ComputerのSafari は、「Web Kit」と呼ばれるコンポーネントを基盤に構築されている。Mozilla Foundationの各ブラウザ(Mozilla スイートやFirefoxなど)は、「Gecko Runtime Environment(GRE)」を使用している。これらのコンポーネントに脆弱性があれば、ウェブブラウザだけでなく、これらのコンポーネントを使用している他のすべてのプログラムも影響を被ることになる。

 IEの「イントラネット」ゾーンと同じように、Mozilla にも「クロームスクリプト」という概念がある。Mozilla が、リモートサイトにある攻撃者のスクリプトをクロームスクリプトとして処理する必要があると誤って判断してしまうと、攻撃者は、プログラムのダウンロードと実行を含め、好きなアクションを実行できてしまう。

 攻撃者は常にターゲットを探している。最近の攻撃の中には、IEとMozillaベースのブラウザの両方をターゲットにしたものがある。また、それとは別にMicrosoft OfficeによってインストールされるActiveXコントロールを利用した攻撃もあり、(ActiveXによって)ブラウザとOSが統合されていることの危険性が改めて浮き彫りになっている。

安全なブラウジングのために ? セキュリティ対策には魔法の薬など存在しない。100%安全などということはあり得ない。セキュリティを実現するには、機能とコストのバランスをとる必要がある。また、信頼性とリスク許容範囲のバランスも考える必要があるだろう。こうした点を頭に入れて、安全なウェブブラウジングを行うための推奨事項をまとめてみよう。

  • ブラウザは常に最新のアップデート版を使用すること。Windows (IE)、Mozilla/Firefox、Apple (Safari)の各ブラウザはどれも自動アップデートが可能だ。
  • ウェブ上では慎重に振る舞うこと。HTTPSを使用してサイトの認証と情報の暗号化を行っていないウェブサイトで、パスワードや口座番号といった機密情報を入力してはならない。メールの本文内に埋め込まれたリンクをクリックしてはならない。機密性の高いウェブサイトにアクセスするときは、ブラウザのアドレスバーにURLを直接入力するか、そのURLを入力した後に作成したブックマークを使用する。一見本物のように見えるがHTTPS接続が確立されていないブラウザウィンドウには、一切情報を入力してはならない。
  • ブラウザの設定変更を検討すること。スクリプトを無効にするとブラウジングは大幅に高速化されるが、その分、機能面と楽しさが犠牲になる。IEでは、インターネットゾーンを封鎖し、代わりに定期的にアクセスするサイトを「信頼済みサイト」ゾーンに入れることを検討してみるとよい。

筆者略歴
Art Manion
US-CERTのインターネットセキュリティ・アナリスト。US-CERTは米国土安全保障省の肝いりで設立された官民共同の団体でサイバー攻撃に対する防御の研究に重点を置いた活動を行っている。

特集

「S・ジョブズ氏が心臓発作」の誤報が広まった背景
アップルの最高経営責任者(CEO)であるS・ジョブズ氏の心臓発作という虚偽報道以降、CNNと市民ジャーナリズムは非難を浴びている。
経済危機時代の技術起業家たち--変えるのは製品ではなく戦略
経済危機のただ中にある現在、新興企業の資金調達は厳しくなっているが、起業家たちはこの状況でも楽観的だ。

オピニオン

■インタビュー

Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
コンシューマー市場向けの取り組みを強化すると発表したマイクロソフト。日本におけるWindows VistaやWindows Media Centerの現状をどう見ているのか、コーポレートバイスプレジデントのブラッドブルックス氏に話を聞いた。
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
発表後初の週末となった9月13日に、新iPodファミリーの店頭イベントを開催したビックカメラ有楽町店本館で、店長の石川勝芳氏に、iPodの販売状況と店内での取り組みについて伺った。

■コラム

ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
日経平均が約4年10カ月ぶりに1万円の大台を割り込む中、ソフトバンクの株価が、全般相場の低迷にも増して下落が加速している。
ユーザー中心アプローチの時代ユーザー中心アプローチの時代
企業におけるネットマーケティングの成否の分かれ目は、ユーザ行動特性の理解と「ユーザ中心」に基づく戦略・設計にある。ビービットの500を超えるユーザビリティコンサルティングの実績をもとに、ビジネス成果を最大化するネットマーケティングの本質に迫る。
台頭するスーパーインフルエンサー--Universal McCann調査より台頭するスーパーインフルエンサー--Universal McCann調査より
Universal McCannが調査報告で論じた「新たなスーパーインフルエンサー」の台頭。ここでは、インターネットだけでなく実世界でも大きな影響を及ぼすスーパーインフルエンサーについて検証する。

企画特集

エンタメCGM「gooメーカー☆メーカー」エンタメCGM「gooメーカー☆メーカー」
【第1回】開発者に訊く!各機能と開発の狙いとは
KDDI「SaaSソリューション」KDDI「SaaSソリューション」
〜社内コミュニケーションの課題への解決策とは〜

ブログネットワーク

アルファブロガー

外資系エグゼクティブの日々I am Jamming!
外資系エグゼクティブの日々
村上敬亮 情報産業の未来図ネットワーク型産業構造への衣替え?
村上敬亮 情報産業の未来図
クロサカタツヤの情報通信インサイトグッバイ、レバレッジ!(1)
クロサカタツヤの情報通信インサイト
末吉隆彦 ロケーションウェアの「空」と「実」9月イベントお知らせ
末吉隆彦 ロケーションウェアの「空」と「実」
ケータイ時代のスタンダードiPhonista Nightの事後報告
ケータイ時代のスタンダード
江島健太郎 / Kenn's Clairvoyance新サービスをローンチしました
江島健太郎 / Kenn's Clairvoyance
鈴木健の天命反転生活日記パラレルワールドとしての電脳コイル
鈴木健の天命反転生活日記

読者ブロガー

WEB製作者の為のSEO対策スパム
WEB製作者の為のSEO対策
オープンソースCMS GeeklogがWEBの標準になる日OSC2008Tokyo/Fallで勉強会大集合開催
オープンソースCMS GeeklogがWEBの標準になる日
インターネットの裏側を探しましょ月5000円を得るための代償
インターネットの裏側を探しましょ
ネットのニュース.logiPhone2.2では、絵文字に対応?
ネットのニュース.log
それでも開発は続くよすでに土砂降りのIT業界
それでも開発は続くよ

リサーチ

■リサーチコラム

薬事法規制の厳しい健康食品に代わり、増え続ける化粧品メーカー
薬事法規制が厳しくなる今、特に規制が厳しい健康食品にかわって化粧品を販売しようとする企業が増えている。そこで、覚えておきたい化粧品と薬事法の関係について簡単にまとめた。
携帯電話の待ち受けに関する調査--最も利用される画面は「自分で撮影した写真」
携帯電話の待ち受け画面に関する調査を実施したところ、10・20代は飽きやすく待ち受け画面を頻繁に変更する傾向にあり、30・40代は季節感や臨場感を重視することが明らかとなった。
電子マネーによるライフスタイルの変化に関する調査--電子マネーコアユーザーは、高所得者層
電子マネーによるライフスタイルの変化に関する調査したところ、電子マネーを活用するのは高所得者層に多く見られた。また、1度に1万円以上チャージするユーザーは10%強であることも明らかになった。

■調査レポートダウンロード

CMS未導入企業300社へのアンケート 担当者のホンネを徹底追求
中小企業における情報セキュリティ対策の問題点とその解決策としてのUTM

■調査発表

「Modular Concept端末の登場と関連サービス分析、及び、市場展望」無料レポートを発表
第22回価格.comリサーチ「デジイチ徹底調査!―あなたのこだわりは?―」結果
調査結果「成人の適齢は?『20歳』4割半、『18歳』は2割半」

イベント情報

コーチング基礎講座
主催:ピープルスタッフ株式会社
広域IPネットワーク構築応用技術
主催:NTTラーニングシステムズ株式会社
IPネットワーク技術入門
主催:NTTラーニングシステムズ株式会社

CNET Japan セレクション

ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
任天堂が11月1日に発売する新型ゲーム機「ニンテンドーDSi」はどんな点が新しいのか。既存のニンテンドーDS Liteと比較するとともに、新機能を紹介する。
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
NTTドコモは家電展示会「CEATEC JAPAN 2008」において、端末が2つに分離できる携帯電話「セパレートケータイ」を展示している。どのような仕組みなのか、何ができるのかを、写真で紹介する。
話題のスマートフォン、写真で見るBlackBerry Bold
RIM製スマートフォン「BlackBerry」の新モデル「BlackBerry Bold」を2008年度第4四半期にも発売すると発表したNTTドコモ。話題のBlackBerry Boldを写真で紹介する。
こんなものもありました--CEATECで見つけたオモシロ新技術たち
幕張メッセで開催されている展示会「CEATEC JAPAN 2008」では、幅広い分野の最新技術が一堂に会している。ここではその中でもユニークな新技術や展示を紹介する。
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
アップルは、新たな「iPhone 2.2」アップデートのリリースに向けて準備を進めている。Safariに加え、App Storeのインターフェース変更などが予定されている。
ケータイはまだまだ進化する--CEATECで見た未来の技術
幕張メッセで開催されているデジタル家電の展示会「CEATEC JAPAN 2008」では、携帯電話関連の新技術が数多く展示されている。その様子を写真で紹介する。

今日の見どころ

こんなものもありました--CEATECで見つけたオモシロ新技術たち

ケータイはまだまだ進化する--CEATECで見た未来の技術

まるで「宇宙ケータイ」--太陽電池で発電する、au端末のコンセプトモデル

レビュー

[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
ソニーのBlu-ray Discレコーダー新製品が登場した。2007年から引き継がれる「やりたいことから選ぶ」シリー
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
松下電器産業の「Let's note」、デルのデスクトップPCとPC新製品が数多く登場した。Let's noteは9時間駆動
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
キヤノンからもフルサイズCMOSセンサを搭載した「EOS 5D Mark II」が登場した。合わせてコンパクトデジカメ
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種も
デザインを一新したiPod nano、容量増されたiPod touchなど、新iPodファミリーが登場した。その後を追うよ

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。