japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2008年10月15日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2008年4月28日 10:00

変わるものと変わらないものへの対応―セキュリティの脆弱性

国内国内internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
映画「ダイハード4.0」ではサイバーテロリストが FBI のサイバーセキュリティ部門に戦いを挑んだ。彼らのような情報セキュリティの攻撃者にはコンピューターやネットワークのシステムの弱点や人間の不完全性、つまり脆弱性を突くのが常套手段である。

この「脆弱性」はかなり特殊な言葉だと思うが、最近の IT 業界では普通に耳にするようになった。そもそも、情報セキュリティの脆弱性はどこから来るのか。大雑把に言えば、コンピューターシステムそのものと、それを管理し利用する人間の特性の二つに分けられる。前者をシステム系、後者をヒューマン系に起因する脆弱性としよう。


● システム系の脆弱性とは

システム系の脆弱性は、日進月歩の IT 技術の進歩に深く関係している。コンピューターシステムはもともと利便性を追求・優先するものであり、またその設計思想は、今日見られる攻撃者の存在を前提にしていなかった。

しかし、IT 技術の進歩とともに、システムは高速ネットワークに繋がり、悪意あるクラッカーは遠隔から様々な攻撃を仕掛けられるようになった。最近はセキュリティを意識したシステム設計や開発が重視されるようになったものの、コスト競争に曝される開発現場の裾野までなかなか徹底できない面もある。

一方で、システムを動かすソフトウェアは、高度な機能を実現するために複雑化し、開発やテスト段階では認知できなかったものを含め欠陥やバグが増大し続けている。一旦脆弱性が見つかれば、それに対応する修正プログラム(パッチ)が作られるが、それを適用することで新たな問題を引き起こす可能性を生むという状況になって、パッチ管理自体が膨大な仕事になりつつある。

ところで、Edward Amoroso は著書“Cyber Security”の中で、システム系脆弱性の原因として、複雑なネットワーク アーキテクチャーや弱い認証などを並べているが、その中でシステムの多様性の欠如を挙げているのは興味深い。

我々を含む生命体では DNA の多様性が攻撃への防御策となっている。しかし、システムの世界では利便性や経済性のために共通化や相互操作性が追求され、その結果攻撃する側にとっても効率が良くなり、むしろリスクは高まっているというものである。

この状況が一朝一夕に変わるのは現実的には難しいが、将来システムが生命体のように多様性を織り込んだ進化を遂げる時代になれば、システム系の脆弱性のリスクは低減するかもしれない。


● ヒューマン系の脆弱性とは

一方、ヒューマン系の脆弱性は、基本的に人間の不変的な怠慢さに起因している。セキュリティの世界ではよく性善説から性悪説へのシフトという議論があるが、人間の怠慢さはもとより普遍・不変で、昨今のセキュリティ問題は以前からあった潜在的なものの顕在化だとも言える。

原爆開発のマンハッタンプロジェクトに集まった超優秀な科学者たちですら自分たちの金庫を管理できなかった。金庫よりずっと複雑なコンピューターが一般に普及した今日、それを性悪説と呼ぶかどうかは別として、人間の怠慢さ、不完全性から生まれる新たなセキュリティの弱点は絶えない。 また、システムが人間の作るものである以上、これは結果的にシステム系の脆弱性にも繋がるのである。そして、攻撃者は、観察やソーシャルエンジニアリングによって比較的容易にヒューマン系の脆弱性を見つけることができる。

日本企業は、このヒューマン系脆弱性がグローバルに不変的な問題であることを理解した上で、必要なルールの徹底、社員教育や監査など、地道なセキュリティ対策を継続する必要がある。


● 情報セキュリティリスクの視覚化が重要

常に進歩する IT 技術と不変に存在する人間の怠慢さ。この2つの要素が複雑に絡み合い、セキュリティの脆弱性は存在している。そして、一般の目からはなかなか分かりにくい。それだけにセキュリティの脆弱性から生まれるリスクの評価、視覚化を含んだ説明方法を工夫する必要がある。幸い、様々な脆弱性診断ツールなどが世の中に出回ってきているが、それらの進化やより効果的な使い方の余地は大いにある。

(AT&T ジャパン株式会社 ソリューション企画部長 門野健治)


このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
最新トップニュース
データメーション
【データメーション】
次の「Beverly Hills Chihuahua」はDVD違法コピー対策犬(10月15日)
ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」
【ベンチャー専門家の目利きブログ「なぜこの企業は伸びるのか?」】
「情報が気持ちよく伝わる世界を作る!」/アスカティースリー株式会社(10月15日)
Graphic Design Forum
【Graphic Design Forum】
あなたならどうする - 倫理にかかわる問題 (10月14日)
エンジニアの独り言
【エンジニアの独り言】
得体の知れない情報(?)との向き合い方(9月17日)
最新テクノロジーの意外な処方箋
【最新テクノロジーの意外な処方箋】
昆虫と退屈なことについて(9月16日)
「IT の耳」
「IT の耳」
【書評】『メディアの実験集「モノサシに目印」』 ――デザインを遊ぶ(10月15日)
Eメールマーケティング事情
Eメールマーケティング事情
企業メルマガ担当者(10月15日)
日本と韓国のインターネットビジネス最新動向調査
日本と韓国のインターネットビジネス最新動向調査
日本と韓国の Blog 比較2―展望(10月15日)
百式のネットビジネス研究
百式のネットビジネス研究
iPhone 用アプリを毎日作ってソースコードごと公開している「Apps Amuck」(10月15日)
SNSをビジネスに活用しよう
SNSをビジネスに活用しよう
周到に Hype(ハイプ)を迎えないと「幻滅期」は超えられない。(後篇)(10月14日)
developer.com
developer.com
デザインパターンの使い方: Builder(10月14日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
職種別 採用天気予報 [08年10〜12月期](10月14日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
キーワードとプレースメントの併用で Google AdWords 広告の最適化を進めよう(10月14日)
台湾企業が席巻する電子製品製造
台湾企業が席巻する電子製品製造
蔓延する市場の不透明感、不況の今だからこそ考える生産アウトソーシング(10月10日)
IT マネジメント
IT マネジメント
「後戻りできない」 Windows 7(10月10日)
海外のインターネットコムアメリカ韓国ドイツトルコ
Copyright 2008 Jupitermedia Corporation All Rights Reserved.http://www.internet.com/