企画特集
-
HP 3PARがデータ急増時代を救う
「使いたい時、使いたいだけ」を実現
今年検討すべき理想のストレージを考える -
唯一無二のダブルHDDレコーダー
内蔵HDDとiVDRの「ダブルHDD」搭載!
多機能レコーダーのアドバンテージを探る -
iPad 2を充電ケーブルから解放
「エアボルテージ for iPad 2」が実現する
ワイヤレス充電の実力と活用シーンを検証 -
雑然としたデスクは雑念を生む!?
ScanSnap × Evernoteのベストコンビが
仕事の能率を劇的に向上させる -
iPadにも対応した地図アプリ
つながらない場所や災害時にも役立つ!
「MapFan for iPhone」を徹底レビュー -
もはや神話な、クラウドの思い込み
よくある「5つの勘違い」の真実とは?
IT担当者必見の、目覚めの書を公開 -
クラウドサービスの事業戦略に迫る
「創世期」から「成長期」へ突入
国内ベンダーはどう「進化し続ける」のか? -
スマホ端末の差別化の鍵となるか
CESでも注目されたDTS Ultra Mobile
サラウンドの未来と海外事情を探る -
7万円台のウルトラブックも!
2012年春モデルの情報をいち早く掲載
HPのお得な情報や最新情報が満載 -
満足な転職、不満足な転職
入社後の満足と不満足の分かれ目とは?!
納得いく転職をする為の転職活動での留意点 -
「出入口」を固め、攻撃を防御する
従来の防御が使えない!?複合的手法による
脅威から企業システムを守るために -
漫画で解説 クラウドのITリソース
管理者は、OS、仮想環境の混在に悩む
クラウド環境に必要な3つの運用サイクル -
世界と戦うコミュニケーション環境
多様なボイスコミュニケーションを実現する
クラウド型プラットフォームとは?
注目コンテンツ
- 「iPad 3」、発売は3月か--LTEに対応の可能性
- 「2012年は次のauへ」--3M戦略スマートパスポート
- 米ヤフーを再び象徴的ブランドに--新CEO
- インテルのウルトラブック戦略が明らかに
- 特集 : 世界最大の家電ショーCES
- 2012年のIT潮流を把握する--年末年始の特別記事を一気読み
- 仕事で活用するアプリを探す「ビジネスアプリセンター」
- ミクシィはソーシャルコマース参入の年--mixiタウン構想が本格始動
- 未来を開く新「はてなサービス」の作り方--危機感を持ちつつチャレンジ
- モジラが重視する“ものづくり”視点
- 超薄型ノートPC「ウルトラブック」比較
- スマホの電池切れから停電時まで対応するバッテリ集
- 軍用試験に耐えたスリムな最強iPhoneケース「LIFE PROOF」
本日の主要記事
不正操作を促す話題の攻撃手法「クリックジャッキング」、JPCERT/CCが対策法を公開
有限責任中間法人JPCERTコーディネーションセンター(JPCERT/CC)は3月3日、クリックジャッキングに対する技術メモをPDF資料で公開した。ウェブサイト制作者や運営者を対象に、クリックジャッキング攻撃の概要や対策の1つである「X-FRAME-OPTIONS」の概要、記述方法、設定値による挙動の違いについて解説している。
クリックジャッキングは、Robert Hansen氏、Jeremiah Grossman氏が報告した、ウェブ利用者を標的とした攻撃手法。主要なブラウザ利用者すべてがこの脅威の影響を受けることが明らかになっている。2008年9月27日に「OWASP NYC AppSec 2008カンファレンス」において詳細を発表する予定が、ベンダーからの要請により直前にキャンセルされたことでも話題となった。
クリックジャッキングの手法は次の通り。まず、透過指定されたiframeなどの要素に標的サイトのコンテンツを読み込み、これを攻撃者サイトの他の要素よりも上に配置する。これにより、ウェブブラウザの画面上には攻撃者サイトの要素だけを表示させる。利用者が攻撃者サイトをクリックしたつもりが、実際には標的サイトをクリックしたことになる。
JavaScriptを無効にしていても影響を受ける、標的サイト上の任意の要素に対し、画面遷移を含む複数回のクリックをさせられるなどの特徴がある。この手法を攻撃者が悪用することにより、悪意あるサイトに誘導された利用者が、気付かない間に標的サイト上でショッピングカートの操作、メールの送信、広告のクリック、会員サービスからの退会などといった不正操作をさせられる可能性がある。
現在、クリックジャッキングに対するさまざまな対策手法が模索されている。実装が進んでいるものとして、サイト制作者側の対策ではJavaScriptのWindowオブジェクトを使用する手法などがある。また、ユーザー側の対策ではフレームの不透明度や表示の前後位置を細工したコンテンツの表示を避けるという方法がある。しかし、これらの対策手法にはデメリットもあり、決定的な対策とはいえない。
マイクロソフトの次期ブラウザ「Internet Explorer 8」(IE8)では、新たにサポートされる「X-FRAME-OPTIONS」というHTTPレスポンスヘッダによって対策を図っている。管理者は、ウェブサーバが送信するHTTPレスポンスヘッダに「X-FRAME-OPTIONS」を加えるよう設定することで、IE8に対し、外部サイト上のフレームに自分の管理するページを表示するかどうかを宣言できる。
X-FRAME-OPTIONSは、サイトの制作者や運営者が実行可能なクリックジャッキング対策として有望だとJPCERT/CCは述べている。特にクリックジャッキングによる脅威が大きいと考えられるショッピングサイトや、オンラインバンキングサイトでは、脅威からの利用者保護を目的としてこのヘッダの導入を検討すべきとのことだ。
現在のところ、標準でX-FRAME-OPTIONSを元にレンダリングの挙動が変わるブラウザはIE8のみ。Firefox用のアドオンであるNoScriptはこのヘッダに対応している。また、X-FRAME-OPTIONSが効力を発揮するには、これに対応したブラウザが一般ユーザーに行き渡るとともに、クリックジャッキング対策が必要なすべてのウェブサイトがこのヘッダを送出することが条件になる。
その間にも、新たなクリックジャッキングの手法が出てくることが予想されるため、新たなクリックジャッキング対策の検討や、攻撃手法の分析を並行して進めることが必要であるともコメントしている。
関連ホワイトペーパー (ZDNet Japan)
-
BCPとBCMの関係性-「想定外」に立ち向かうために今すべきこと
資料提供:クオリティソフト株式会社 2011年07月06日
-
分析のためのデータ準備入門 ~高度な分析のための最適なデータ管理手法
資料提供:SAS Institute Japan株式会社 2011年12月12日
-
事例から導きだされたクラウドコンピューティング導入における ROI の評価
資料提供:日本アイ・ビー・エム株式会社(WebSphere) 2011年12月13日
-
もうテープへのバックアップはやめませんか? テープ撲滅を推進して確実なバックアップと災害対策を実現
資料提供:EMCジャパン株式会社 2011年11月15日
-
事業継続を支えるシトリックスのデスクトップ仮想化ソリューション
資料提供:シトリックス・システムズ・ジャパン株式会社 2011年12月13日
デジタル製品主要記事
イメーション、CLEFブランド初のBAヘッドホンを発売
「iTunes Store」でハッキング被害か--複数のユーザーが報告
アップル、モトローラにドイツで特許1件について勝訴
携帯電話市場の第4四半期利益、アップルとサムスンで95%占める
アップル、米国における「Galaxy Nexus」の販売差し止めを申し立て
卵型スピーカ「Olasonic」の無償貸出キャンペーン第2弾
特集 by 楽天市場
CNET あとで読む





