【 ここから本文 】

VoIP/IP電話

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[米国]
SANS Institute、脆弱性リポートでクライアント・セキュリティに警鐘

VoIPが抱えるリスクも同リポートで報告

(2007年11月29日)

 米国SANS Instituteは11月27日、2007年に最も大きな脅威となったセキュリティ上の脆弱性リストを発表し、特にクライアント側の脆弱性が深刻な状況であるとの見解を明らかにした。

 同リストの作成に協力した米国Qualysの脆弱性研究所責任者、アモール・サーワテ(Amol Sarwate)氏は、「かつて攻撃者は、サーバのハッキングを試みるのが普通だったが、2001年以降はサーバ側でのセキュリティ対策が進んだことから、標的はクライアント側に移行した」と述べている。ロードバランサやWebアプリケーション・ファイアウォールの普及により、サーバ側の防御策は以前より効果が高くなったという。

 現在の攻撃者がねらうのは、Webブラウザ、メディア・プレーヤー、一般的なオフィス・アプリケーション、メール・クライアントといったクライアント・アプリケーションに潜む脆弱性であるという。こうした攻撃には、アプリケーションに最新のパッチを適用し、ウイルス対策ソフトを最新の状態に保って、不正なアプリケーションを排除するのが有効な対処法になるとSarwate氏は説明する。

 使用するソフトウェアの数を最小限にとどめておくことも、被害を抑えるのに役立つという。また、安全なWeb利用方法について、ユーザーに定期的な教育を受けさせる必要もある。Sarwate氏は、疑似フィッシング攻撃を仕掛ければ、そうした攻撃にきわめて弱く、トレーニングが必要なユーザーを見つけることができると話している。

 ただし、サーバ側のセキュリティ対策が進んだ現在でも、クロスサイト・スクリプティングやSQLインジェクションによる被害は、相変わらず多いと同リストには記されている。こうした攻撃のターゲットとなる脆弱性は、安全なコーディングを理解していないプログラマーが作り出している。Sarwate氏は、「すべてのプログラマーがセキュリティを熟知しているわけではない」と述べ、安全なコーディングを優先課題としていない企業は特にリスクが大きいと警告した。「企業は、アプリケーション開発者にセキュリティ教育を施すべきだ」(同氏)

 一方で、ユーザー自身がWebアプリケーションの悪用テクニックを知っておくことにも、大いに意味があるという。例えば、ユーザーが安全なWebサイトにアクセスし、そのセッションが継続している間に他のブラウザ・ウィンドウで危険なサイトを閲覧すると、攻撃を受ける可能性が高まる。安全なWebサイトからログアウトした後にブラウジングを続けるのであれば、こうした危険は緩和される。

 また、Webアプリケーション自体にも、警告システムを組み込む必要があるという。銀行などのサイトでは、ログインする際にWebサイト上に表示される画像をユーザーにあらかじめ選択させておくというシステムを用意するとよい。画像が表示されなければ、正規のサイトではないということになる。

 SANSのリストには、VoIP(Voice over IP)アプリケーションに対する脅威も含まれている。同リストによれば、「VoIPのコスト・メリットばかりに目を向けて性急に導入を進めた一方で、セキュリティ対策を軽視する」傾向が見られるとのことだ。その結果、今日のVoIPシステムは、VoIPフィッシングや盗聴、通話料金詐欺、DoS攻撃などに対して脆弱な状態に陥っている。

 VoIPネットワークは、通常の電話で昔から用いられているPSTN(Public Switched Telephone Network)信号方式と連動しているのため、VoIPに対する攻撃はPSTNにも影響を及ぼす可能性があると、同リストでは指摘している。

(Tim Greene/Network World オンライン米国版)




関連記事

▲ページの先頭へ戻る


注目のリポート/ホワイトペーパー

「2カ月以内に3社のシステム統合を完遂せよ」――難題に応えたのはマネージドホスティング

“ビジネス変化への俊敏な対応”を地で行ったユーザー事例に学ぶ

情報起点のビジネスを目指して

情報管理戦略のベスト・プラクティス

Windows Server 2008 対応製品(ソフトウェア関連)

SOA/BPM 関連製品

注目のトピック

新時代のサーバ統合[New]
戦略的サーバ統合でIT基盤を最適化する
事業継続マネジメント(BCM/DR)[New]
万全のBC/DR基盤を構築し企業の信頼を高める
マルチコア・コンピューティング[Update]
ITインフラを最適化しパワーを最大限に生かす
グリーンITの戦略的価値
“環境マネジメント”の視点でITを最適化する
仮想化の“真実”
IT革命を支えるテクノロジー
データセンター革新
次世代ITインフラをいかに構築すべきか
ビジネス・インテリジェンス最新事情
組織と“個”の知的生産性を高める
セキュリティ・マネジメント[戦略と実践]
内外の脅威から企業を守る
「Windows Server 2008 World」
新世代プラットフォームの実力を探る
コンプライアンス総点検
法令順守の実態を把握し、万全の対策を!
SOAがITを変える
企業はどう備えるべきか
ITIL活用最前線
ITILでビジネスとITを変える
データ・マネジメント
新時代の情報/データ管理基盤を構築するために

Weekly Ranking

集計期間:08/29〜09/04


トピック一覧

ニュース特集

セキュリティ

ソフトウェア&サービス

経営/業務改革

ITマネジメント

データ・マネジメント

プラットフォーム

IT基盤技術

ハードウェア

ネットワーキング

トレンド

IT業界動向


Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国