【 ここから本文 】

ITマネジメント/運用管理

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[米国]
マイクロソフト、Vistaの署名認証回避ツールに対抗――ツールの署名キーを無効化

一部ユーザーは「警察気取り」と同社を批判

(2007年08月07日)

 Windows Vistaに搭載されたデジタル署名認証機能を回避する無料のツールが出回っているのを受け、米国マイクロソフトは先週、ベリサインと協力して、同ツールを使えなくする措置を取った。これに対し、一部のユーザーは「マイクロソフトはソフトウェア界の警察になろうとしている」と不快感を示している。

 シマンテックの研究者であるオリー・ホワイトハウス氏によると、オーストラリアのリンチピンラボが7月20日にリリースした「Atsiv」ユーティリティは、署名のあるドライバを使用して、ほかの無署名ドライバをVistaカーネルにロードするものだという。Atsivを利用すれば、64ビット版Vistaに実装された機能、すなわちデジタル署名されたドライバのみをVistaカーネルにロードできるようにする機能を回避できる。

 このVistaの機能は、OSの中核であるカーネルを、マルウェアを隠蔽するrootkitクローキング技術などから守ることを目的としている。ホワイトハウス氏は、「Atsivはまさしくrootkitのように振る舞う」と語っている。

 これに対してAtsivの開発者らは、同ユーティリティは無署名ではあるものの、正規のドライバを64ビットVistaにロードする有用なツールだとして気炎を吐いている。

 マイクロソフトのWindowsセキュリティ・アーキテクトであるスコット・フィールド氏は8月3日、リンチピンラボに認証を与えたベリサインと協力しAtsivコード署名キーを無効化したと、Vistaセキュリティ・チームのブログに記している。

 「ベリサインは、Atsivカーネル・ドライバに署名するのに使用されるコード署名キーを無効化した(8月2日時点)。したがって、同コード署名キーは今後、正当なものとして認証されない」(フィールド氏)

 これに加えマイクロソフトは、「Windows Defender」を8月2日にアップデートし、Atsivを検知および削除するシグネチャを追加した。Windows Defenderは、32ビットおよび64ビット版Vistaの両方に同梱されているスパイウェア対策ソフトである。

 フィールド氏は同ブログの中で、今回のカーネル署名問題はさして深刻ではないと述べている。「KMCS(Kernel Mode Code Signing)は、セキュリティ境界というより、セキュリティに対する多層防御対策の1つにすぎないと考えている。KMCSは、(良い、悪いといった)署名コードの『意図』を決定する手段とはなりえない。KMCSの主な利点は、任意のコードの作者を特定できる点にある」

 そうした意味では、Vistaのセキュリティ機能が回避されるという事態が発生したとはいえ、KMCSはAtsivのケースで「期待どおりの働きをした」と、フィールド氏は記している。

 フィールド氏のエントリには多くのコメントが寄せられているが、マイクロソフトがAtsiv認証を無効にしたことについては、その大半が批判的だった。

 Benと名乗るユーザーは、次のように書いている。「マイクロソフトが持つ、署名認証を無効化するほどの力が、今後どのような影響を及ぼしていくのか不安に感じる。独自に定めたポリシーが侵害されないようプログラムに干渉していると(マイクロソフトが)非難されても、それはしかたがないだろう。今回の件は、同社が警察を自認しているばかりか、立法者をも気取っていることを示唆する興味深い出来事だ」

 またMichaelというユーザーは、Atsivツールを望まないものと断定するのは合理的ではないとしたうえで、以下のように記している。

 「Atsivには自己増殖能力はなく、権限昇格や、システム機能もしくはメモリなどの改竄も行わない。(おそらくは)文書化されているWindows APIを使用して、一部のユーザーが明らかに望んでいる機能を提供しているのである。同ツールを動作させるには、管理者権限が必要だ。また、UAC(User Account Control)ダイアログを確認できる場合もある。ユーザーが同ツールを自分のコンピュータにダウンロードし、動作させることを選んだのであれば、それは文字どおり『望んだ』ものであると定義できるわけだ」

 Atsivの開発元であるリンチピンラボにもコメントを求めたが、回答は得られなかった。同社は、Atsivが売りにしている機能を復活させるため、他社の認証を得るつもりかどうかといった点についても、方針を明らかにしていない。

(グレッグ・カイザー/Computerworld オンライン米国版)




関連記事

▲ページの先頭へ戻る


Enterprise Client Strategy 2010

【戦略的なクライアント管理でTCOの削減を――「Enterprise Client Strategy 2010」レポート

各セッションの講演レポート公開中!

Computerworld Special

ビジネスの視点からITを可視化する「Vantage 11」で企業の競争力強化を支援するコンピュウェア

ベース・コンセプトは“エンドユーザー体感”にあり

注目のホワイトペーパー

日立製作所

中堅中小企業が知っておくべきPC運用管理の勘所

運用コスト削減とセキュリティ強化を同時に実現するために

日立製作所

中堅中小企業が押さえておきたいIT管理の重要ポイント

経済情勢の変化や顧客ニーズの多様化に柔軟に対応するために

日立製作所

中堅中小企業の経営基盤強化を支えるIT統合管理

コンパクトでスピーディな経営の実現のために


運用管理基礎講座

【連載】初級アドミンの多忙なる一日

【連載】初級アドミンの多忙なる一日

頼れる一流の管理者を目指して学ぼう!

Weekly Ranking

集計期間:03/08〜03/14


キャッチアップ

IT運用管理の「今ある課題」と「解決へのアプローチ」[前編]

“システムの大規模化・複雑化”と“時代的ニーズ”にどう対応するか

IT運用管理の「今ある課題」と「解決へのアプローチ」[後編]

新たな課題への対応と運用管理ソフト市場の今後

ITガバナンス講座

「VMO」はなぜ必要か――手遅れにならないための体系的ベンダー管理

ITソーシング先との関係維持がコスト削減を成功に導く

COBITの開発元ITGI、新たな危機管理フレームワークの開発に着手

ITソーシング先との関係維持がコスト削減を成功に導く

高まるプロジェクト管理への関心、IT予算額の減少が一因

ITソーシング先との関係維持がコスト削減を成功に導く

企業のITリスク管理が進展、総合的・バランス重視の傾向に

セキュリティ技術重視の企業は減少

専門家がアドバイスするオフショアを成功に導く10の方法

自社に最適なオフショア・ベンダーを見つけだし、海外プロジェクトを円滑に進めるにはどうするべきか?

「全社横断型の戦略部門」への転換がIT部門の未来を切り開く

企業の“DNA”に沿った事業戦略をITで具現化するという「大役」を果たすためには

チェンジ・マネジメントの自動化を促進せよ

現行プロセスを見直し、効率性・管理性・監査性を再検証する

セキュリティ強化にはどの標準/フレームワークが“適役”か

COBIT/ISO 27001/ITIL/SAS 70/NIST

SOX法対策で再び注目を集めるフレームワーク「COBIT」

コスト評価、サービス・レベルなどの課題をITで解決

EVM(アーンド・バリュー・マネジメント)に乗り遅れるな!

ITプロジェクトも、いまやEVM抜きでは管理できない時代に

ITマネジメント研究

データセンター管理のキーワードは「ITIL」と「自動化」――2つの調査に見るユーザー意識の高まり

「いずれも効率的なIT環境の実現に貢献」とアナリストが指摘

IT運用管理で用心すべき「5つの隠れたコスト」

ソフトウェア製品のコスト格差/ベンダー・ロックイン/生産性低下……

データセンター内をさまよう“幽霊サーバ”を暴き出せ!

存在していないはずなのに金だけは食う、やっかいものの正体とは

電子メール・アーカイブの構築を急ぐ米国企業

「訴訟対策」にとどまらない多大なメリットに期待

大容量データ時代のバックアップ新標準「データ・デデュープ」

バックアップ容量を大幅に削減する新技術のメカニズムを知る

Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

「体感速度」の向上に着眼したアプリケーション監視手法

エンド・ツー・エンドのボトルネック検出でビジネス損失を回避する

データセンターを“サービス指向”で管理するSOMA

SOAにならい、管理オペレーションをサービスとして実装

ITプロジェクトは「スピード最優先」の時代に

競争優位に立つために、投資の早期回収を目指せ

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

ILMの導入で、IT運用コストを引き下げろ!

ILMを成功裏に導入するための“6つのステップ”

スパム・メールとの終わりなき戦い

急増する脅威に対して、セキュリティ担当者がとりうる防御策とは?

サーバ・コンソリデーションの「計画ステップ」と「交渉ステップ」

綿密な計画を立てたのち、ベンダーから有利な契約条件を引き出す

新たな「電子開示」規則に企業はいかに対応すべきか

ドキュメントをより適切に分類/抽出/保管する

「シン・プロビジョニング」でストレージ・リソースの“無駄づかい”を撤廃する

手付かずの容量を有効活用するためのアプローチ

適切な要求仕様を仕上げるための8つの秘訣

“曖昧さ”がコストを肥大化させる

サーバ・プロビジョニングを最適化する

新世代の「boot-from-SAN」の実力に迫る

進化する「マネージド・サービス」

「New Data Center」は企業に何をもたらすか

資産管理ソフトウェアでIT投資の最適化を図る

TCO削減に加えコンプライアンス/セキュリティ対策にも有効

ITマネジメントの課題

ITIL採用の陰に潜む“習熟度”の問題――CIOへの調査結果で明らかに

多くのCIOがスキル不足を懸念。「ITILを本格的に実践」との回答は米国で10%未満

「仮想化サーバの管理に自信が持てない」とするCIOが半数以上に

懸案事項は、セキュリティ/異種インフラ管理/システム利用の最適化

社員のアクセス管理は「無法状態」――組織の分散化が原因?

「アクセス権に関する責任の所在は特定が困難で、検討機会もない」

企業の情報漏洩対策、最大の課題は従業員の意識改革

半数以上が社外秘情報を無断で持ち出した経験アリと回答

ITマネジャーがITILの導入を躊躇する10の理由

運用効率の向上とサービス管理の強化を約束するITILに、彼らが飛びつかないのはなぜ?

企業が陥るストレージの過剰購入

リソース管理ソフトを駆使して計画的な導入を!

先進ユーザーから学ぶサーバ仮想化導入の「落とし穴」

ネット構成、ライセンス、セキュリティに細心の注意を!

ストレージ・リソース管理(SRM)ソフトは使い物になるか?!

有用なチャージバック・モデル開発など、課題が山積

企業のコンプライアンス対応はいまだ不十分

完全な自動化を実現している企業はわずか3%

ITILの効果は顕著だがROIの計測は困難

有効な評価手段を持っている企業はわずか4%

ITマネジャーを悩ます携帯ストレージ・デバイスのセキュリティ・リスク

USBドライブなどの普及で増大する情報漏洩リスクに立ち向かう



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国