バックナンバー

  • 2024/10/10 (Thu) 11:03
    SENKUyouメール_vol041:次年度予算ご検討のために
  • 2024/06/14 (Fri) 15:59
    SENKUyouメール_vol040:サードパーティーCookieの段階的な廃止に向けて
  • 2024/04/17 (Wed) 11:25
    SENKUyouメール_vol039:ウェブアクセシビリティ総合支援サービス【WEBLY】
  • 2024/03/01 (Fri) 16:20
    SENKUyouメール_vol038:アクセシビリティ、チェックしてみませんか?
  • 2023/06/08 (Thu) 11:00
    SENKUyouメール_vol037:サーバー移行サービス「スマートシフト」をリリースします!
  • 2023/06/06 (Tue) 11:00
    SENKUyouメール_vol036:脆弱性を回避するための設計原則
  • 2023/03/07 (Tue) 11:51
    SENKUyouメール_vol035:ウェブサイト構築に向けた会議設計のコツ
  • 2023/02/21 (Tue) 11:00
    SENKUyouメール_vol034:セキュリティコンサルタント活用のすすめ
  • 2022/12/21 (Wed) 11:00
    SENKUyouメール_vol033:GA4への移行は完了していますか?
  • 2022/11/01 (Tue) 11:00
    SENKUyouメール_vol032:SSLの脆弱性への攻撃と、その対応
  • 2022/07/06 (Wed) 14:00
    SENKUyouメール_vol031:ウェブサイトやシステムを安定稼働させるための負荷テスト
  • 2022/05/18 (Wed) 11:50
    SENKUyouメール_vol030:検索対策入門(2)SEOは、まず「見てほしいページ」の対策から
  • 2022/02/22 (Tue) 17:00
    SENKUyouメール_vol029:事務所移転のお知らせ
  • 2021/11/30 (Tue) 11:00
    SENKUyouメール_vol028:WebGLで実現!3Dのリッチなウェブ表現
  • 2021/09/28 (Tue) 11:00
    SENKUyouメール_vol027:動画配信のすすめ(2)
  • 2021/09/15 (Wed) 11:00
    SENKUyouメール_vol026:動画配信のすすめ(1)
  • 2021/06/29 (Tue) 11:00
    SENKUyouメール_vol025:多様な画面サイズに対応するには
  • 2021/01/26 (Tue) 11:00
    SENKUyouメール_vol023:先駆サイトのサービス紹介ページをリニューアルしました。
  • 2021/01/12 (Tue) 11:00
    エラー削減・効率化に役立つTypeScript(タイプスクリプト) _ vol.022
  • 2020/11/24 (Tue) 11:00
    SENKUyouメール_vol021:検索対策入門(1)検索対策は誰のため?
  • 2020/11/17 (Tue) 11:00
    SENKUyouメール_vol020:アクセシビリティ対応で誰もが使いやすく!
  • 2020/10/27 (Tue) 11:00
    SENKUyouメール_vol019:研究室向けウェブサイト構築プラン
  • 2020/10/13 (Tue) 11:00
    SENKUyouメール_vol018:【プログレッシブウェブアプリ】ってご存知ですか?
  • 2020/06/30 (Tue) 12:00
    SENKUyouメール_vol017:知ってトクする情報を随時ホームページで発信しています。
  • 2020/06/17 (Wed) 12:00
    SENKUyouメール_vol016:【完売御礼】農業支援!南三陸ねぎ応援プロジェクトで不屈のねぎ限定BOXを限定で発売しました。
  • 2020/05/27 (Wed) 12:01
    SENKUyouメール_vol015:ウェブ解析士講座を開催します。
  • 2020/04/30 (Thu) 12:01
    SENKUyouメール_vol014:使ってみよう!「データポータル」(2)
  • 2020/04/15 (Wed) 12:01
    SENKUyouメール_vol013:信ぴょう性ある情報の探し方
  • 2020/04/01 (Wed) 12:01
    SENKUyouメール_vol012:使ってみよう!「データポータル」(1)
  • 2020/03/18 (Wed) 12:00
    SENKUyouメール_vol011:インターンシップ生の受け入れを実施致しました
  • 2020/03/04 (Wed) 12:00
    SENKUyouメール_vol010:使ってみよう!「セグメント」
  • 2020/02/19 (Wed) 12:00
    SENKUyouメール_vol009:第5世代移動通信システム「5G」が生活を変える
  • 2019/12/16 (Mon) 12:00
    SENKUyouメール_vol007:年末年始休業日程のご連絡
  • 2019/11/27 (Wed) 12:00
    SENKUyouメール_vol006:意識していますか?「SNSの利用率」
  • 2019/11/13 (Wed) 12:00
    SENKUyouメール_vol005:ウェブサイト制作がパッケージになりました。
  • 2019/10/30 (Wed) 12:00
    SENKUyouメール_vol004:数えていますか?「動画再生」
  • 2019/10/15 (Tue) 12:00
    SENKUyouメール_vol003:WEB会社なのに「長ねぎ」に関わる理由
  • 2019/10/01 (Tue) 12:00
    SENKUyouメール_vol002:聞いたことありますか?「ウェブ解析士」
  • 2019/09/17 (Tue) 12:00
    SENKUyouメール_vol001:先駆メルマガ発刊のご案内

SENKUyouメール_vol032:SSLの脆弱性への攻撃と、その対応

2022/11/01 (Tue) 11:00
SSLの脆弱性への攻撃と、その対応 _ vol.032

URLが"HTTP "ではなく、"HTTPS "で開始されるウェブサイトが増えてきました。これらのサイトでは、SSL/TLSという仕組みを実装しています。

SSL/TLSは、暗号化およびハッシュ機構の組み合わせを使用しています。

暗号化とは、データをスクランブル化することで、許可された関係者だけが情報を理解できるようにする方法です。つまり、万全な状態で対応すれば、もし誰かがデータを傍受しても、そのデータを読むことも使うこともできません。
しかし、脆弱性への対応が不十分だと恐ろしい攻撃の対象になります。

今回は、SSL/TLSについて、よくある攻撃とその対策を紹介します。

■よくある攻撃(1)POODLE

2014年10月にSSLで保護されたサイトに対して成功したことが証明された最初の攻撃の1つ、「POODLE(プードル)」という攻撃タイプを最初に紹介します。

「POODLE」は、"Padding Oracle on Downgraded Legacy Encryption "の略称です。「POODLE」は、SSL3.0に存在する2つの欠陥を悪用した攻撃です。

1つ目の欠陥は、一部のサーバー/クライアントがまだSSL3.0をサポートしていること。
POODLE攻撃は、TLSによる安全な接続が失敗すると、一部のサーバーが安全性が低いSSL3.0にフォールバックする(性能の低い仕組みで代替する)ことを利用しています。

POODLE攻撃が利用している2つ目の欠陥は、SSL3.0がブロック暗号モードのパディングを処理する方法です。Cipher Block Chaining (CBC) モードを悪用する攻撃で、具体的には、ファイルを加工してサーバーの応答を見るだけで、暗号化されている内容が簡単に読み取られてしまいます。

有効な対策としては、SSL3.0を完全に無効化する、ブラウザ(クライアント)を最新版にアップグレードする、最新のTLSバージョンに更新、などが挙げられます。

■よくある攻撃(2)Heartbleed

次に紹介する「Heartbleed」は、OpenSSLライブラリのheartbeat拡張の実装の不備に起因する、重大な脆弱性です。

「Heartbleed」という脆弱性は、クライアントが誤ったデータ長を送信した場合、サーバーはクライアントが受信したデータと、クライアントが指定した長さの要件を満たすためにサーバーのメモリからランダムなデータで応答するという仕組みに起因していました。

つまり、意図的にデータの長さを変える細工をしてサーバーに送信したら、サーバー上のデータがその長さに合わせてランダムに盗まれてしまう、ということです。

この脆弱性が発見された当時、Heartbleedは恐ろしい被害をもたらしました。例えば、カナダ歳入庁(Canada Revenue Agency)への攻撃で、 数千人のカナダ国民の社会ID番号が盗まれました。

有効な対策は、OpenSSLの最新バージョンにアップデートすることです。

■まとめ

SSL/TLSは、データ漏洩やその他の攻撃からWebサイトを保護するのに役立ちます。しかし、サーバーの設定が不十分な場合、データが漏洩してしまう可能性があります。

SSL対応が、GoogleでWebサイトを上位に表示するSEOに役立つということはよく知られるようになってきました。このため、一部の企業や個人が、証明書を購入したり、無料のSSL証明書を使用したりすることが増えてきています。

その結果、不備が発生することも多く、時代遅れのSSL暗号化通信が使用され、セキュリティ上の問題も多く発生しています。

また、SSL/TLSの設定や証明書の管理、脆弱性に関する情報の収集や対応の負担を軽減するために、専門家にSSL/TLSアーキテクチャの管理・保守を依頼することをお勧めします。

先駆では、SSL取得・管理代行サービスも提供しています。
証明書には種類がありますが、用途に応じた適切な証明書の取得・設定のほか、更新などの管理の代行もいたします。

また、作業に伴い必要となる、CMSやサーチコンソール、Googleアナリティクスなどの諸設定・申請もあわせてご依頼頂けます。

以下のページからサービス詳細がご確認いただけます。ぜひご検討ください。

https://b.bme.jp/17/2798/236/XXXX

■━━━━━━━━━━━━━━━━━━■

【お気軽にご質問・ご相談ください】

「こんなことをしたいけれど先駆でお願いできる?」
「〇〇するために、うちの場合はいくらかかる?」

など、ちょっとした疑問・質問でも、プロとして責任もってお応えします。
もちろん、見積提示まで相談料など料金は一切発生しません。

ぜひ、お気軽にお問い合わせください

メールでのご相談:contact@senku.jp
フォームからのご相談:https://b.bme.jp/17/2798/237/XXXX

■━━━━━━━━━━━━━━━━━━■

<Senk you Mail 発行元情報>
会社名:株式会社先駆
住所:〒193-0801
東京都八王子市川口町1606番地
Tel:042-659-2960
E-mail:contact@senku.jp
Website:https://b.bme.jp/17/2798/238/XXXX

=============================

<本メールマガジンについて>
本メールは株式会社先駆の取引があるお客様、
弊社担当と名刺交換をさせていただいたお客様、
弊社へお問い合わせくださいましたお客様などに配信しております。

また、お預かりしております個人情報は、
個人情報保護関連法およびガイドラインに従い、
責任をもって管理致します。
https://b.bme.jp/17/2798/239/XXXX

=============================

配信停止を希望の方はこちらから可能です
https://b.bme.jp/17/2798/240/XXXX

=============================
copyright Senku Inc. All rights reserved.