【 ここから本文 】

システム脆弱性

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[英国] 【RSA Conference Europe 2008】
Googleを駆使したWeb攻撃が急増――セキュリティ専門家が指摘

「サイト・マスキング」など新手の攻撃手法も

(2008年10月28日)

ITセキュリティのコンファレンス&展示会「RSA Conference Europe 2008」のWebサイト

 現在英国で開催されているITセキュリティのコンファレンス「RSA Conference Europe 2008」においてセキュリティ専門家は、ハッカーらがGoogleなどの検索エンジンを利用し、重要なデータが保存されているWebアプリケーションに侵入するケースが急増していると警告した。

 米国のセキュリティ・ベンダーImpervaの共同設立者で、同社CTOを務めるアミチャイ・シュルマン(Amichai Shulman)氏によると、ハッカーらは検索キーワードを利用し、Webサイトから社会保障番号などを盗み取っているという。

 「もちろん、社会保障番号がWeb上に保存されていること自体が人為的なミスなのだが、ハッカーらはGoogleを駆使し、Webサイトに対する攻撃を自動化してこれらの情報を収集しているのだ」(Shulman氏)

 Impervaでは最近、GoogleのIPアドレスを使ってSQLインジェクション攻撃を実行する方法を発見したという。Shulman氏は同コンファレンスでこの攻撃に関するプレゼンテーションを行ったが、攻撃の仕組みについては詳細を伏せた。

 ただし、同氏はこの攻撃にGoogleの広告システムが関係していることを認め、Googleに通知したことを明らかにした。同氏は「(同攻撃は)攻撃者が匿名性を保てるうえに、Googleを自動化した攻撃エンジンとして利用できる」と語った。

 実際「Goolag」「Gooscan」といったツールを利用すれば、インターネット上を広範囲に検索して特定の脆弱性をスキャンし、こうした問題を抱えるWebサイトのリストを作成することが可能だ。

 また同氏は、いわゆる「Googleワーム」と呼ばれる攻撃方法についても触れた。この攻撃では検索エンジンを利用して特定の脆弱性を探し当て、追加コードを含めることで、脆弱性を突くことが可能だという。

 もちろんGoogleを初めとする検索エンジン側も、こうした攻撃に対する策を講じ始めた。

 例えば、Googleは一挙に(社会保障番号のような)データを収集できる検索を阻止している。また、同社は1分間に送信できる検索リクエスト数を制限した。これにより脆弱性のあるWebサイトに対する大量の検索には、相当な時間がかかるようになった。

 しかしこれらの対策は、ハッカーらに多少の忍耐を強いるだけのようだ。Shulman氏は「検索に制限を設けることは、Webサイトの問題/脆弱性を発見するために検索を行っているセキュリティ専門家の作業も遅らせることになる」と指摘する。

 さらにShulman氏は、正規のWebサイトを検索結果から消し去ってしまう「サイト・マスキング」と呼ばれる攻撃方法も紹介した。

 Googleの検索エンジンは、コンテンツの重複したWebサイトにはペナルティを科し、一方がGoogleのリストから外れるようになっている。ハッカーはこれを利用し、プロキシ・サーバを通して新たなサイトを作り、正規Webサイトへのリンクを張る。

 Googleでは、プロキシのドメインにあるコンテンツをインデックス化してしまう。さらにほかのプロキシ・サーバを利用してこの作業が数回行われた場合、Googleは正規ページを「複製」だと判断し、インデックスから消去してしまうというものだ。

 シュルマン氏はサイト・マスキングを「企業にとってかなりやっかいな問題」と指摘したうえで、「Webサイト管理者がこのような攻撃を防ぐ手段としては、検索エンジンの正規IPアドレス以外からはインデックス処理ができないようにしてしまうことだ」と語った。

(Jeremy Kirk/IDG News Serviceロンドン支局)




関連記事

▲ページの先頭へ戻る


注目のリポート/ホワイトペーパー

フレームワーク化されたサプライ・チェーン・プロセスを導入すれば、ビジネス・パフォーマンスはさらに向上する

フレームワーク化されたサプライ・チェーン・プロセスを導入すれば、ビジネス・パフォーマンスはさらに向上する

企業の持続的な成長のためには、サプライ・チェーンの最適化が不可欠

調達から支払いまでのプロセスを“見える化”し、財務サプライチェーンを合理化する

調達から支払いまでのプロセスを“見える化”し、財務サプライチェーンを合理化する

現在のプロセス状況を可視化し、改善ポイントを見つけることがカギ

Windows Server 2008 対応製品(ソフトウェア関連)

SOA/BPM 関連製品

注目のトピック

ワークスタイル革新[New]
業務生産性の向上とワーク・ライフ・バランスの実現を目指して
事業継続マネジメント(BCM/DR)[Update]
万全のBC/DR基盤を構築し企業の信頼を高める
マルチコア・コンピューティング[Update]
ITインフラを最適化しパワーを最大限に生かす
グリーンITの戦略的価値
“環境マネジメント”の視点でITを最適化する
仮想化の“真実”
IT革命を支えるテクノロジー
データセンター革新
次世代ITインフラをいかに構築すべきか
ビジネス・インテリジェンス最新事情
組織と“個”の知的生産性を高める
セキュリティ・マネジメント[戦略と実践]
内外の脅威から企業を守る
Windows Server 2008 World
新世代プラットフォームの実力を探る
コンプライアンス総点検
法令順守の実態を把握し、万全の対策を!
SOAがITを変える
企業はどう備えるべきか
ITIL活用最前線
ITILでビジネスとITを変える
データ・マネジメント
新時代の情報/データ管理基盤を構築するために

Weekly Ranking

集計期間:01/02〜01/08


トピック一覧

ニュース特集

セキュリティ

ソフトウェア&サービス

経営/業務改革

ITマネジメント

データ・マネジメント

プラットフォーム

IT基盤技術

ハードウェア

ネットワーキング

トレンド

IT業界動向


Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国