ASCII24 Top ASCII24 News ASCII24 Review ASCII24 Business Center 携帯24 Mac24 Akiba2GO! デジタル用語辞典 ASCII24 Broadband Center 最新ニュース バックナンバー イベント情報 ASCII24 Top ASCII24 News ASCII24 Review ASCII24 Business Center 携帯24 Mac24 Akiba2GO! デジタル用語辞典 ASCII24 Broadband Center 最新ニュース バックナンバー ASCII24メールサービス blogmag
ASCII24 - [Main Menu] [Menu 2]


  ASCII24 > ニュース
111
記事/用語/ID検索 

最新ニュース
【速報】 待望のiPod shuffleが発売!Apple Storeで実機が触れる(from Mac 24)(2006年11月3日)
【速報】 アップル、 “ホームオーディオを再発見” がテーマのiPod用スピーカー 『iPod Hi-Fi』 を発表――同時にケース2製品も登場(from Mac 24)(2006年3月1日)
【速報】 第3の “Intel Mac” はMac miniだった!――LAN経由で音楽やビデオを配信できる新しい “Front Row” を採用(from Mac 24)(2006年3月1日)
“4倍速い” は本当だった!? ウワサのIntel Macを速攻レビュー(from Mac 24)(2006年2月23日)
アップル、 iPod nanoの1GBモデルを1万7800円で発表――iPod shuffleの価格も改定(from Mac 24)(2006年2月7日)
SARS (重症急性呼吸器症候群) の影響で “Computex Taipei 2003” が延期に!(from Akiba2GO!)(2003年4月30日)
FSBは800MHzの時代へ!Pentium 4-3GHzがアキバで販売開始!(from Akiba2GO!)(2003年4月14日)
NTTグループ、 FOMAとパソコンでのテレビ電話を実現するプラットフォームを発表(from 携帯24)(2003年1月28日)
【集中連載特集・OracleWorld 2002】 “OracleWorld 2002” スペシャルレポート from San Francisco(from ASCII24 Business Center)(2002年11月11日)
アドミラルシステム 『HotBiz』 メーカーインタビュー―― 「ASPにより、 わかりやすく、 運用しやすく、 導入しやすいグループウェアを」 (from ASCII24 Business Center)(2002年8月13日)
「スーパークリエイター=ハッカー」 の世界 - 『ITX 2002 Summer』 レポート(from 日刊アスキー Linux)(2002年6月29日)
【速報】 Netscape最新版公開!! バージョンは7.0! (PR1) (from 日刊アスキー Linux)(2002年5月23日)
JavaOneレポート(from ASCII24 Business Center)(2002年3月29日)
音楽フリーソフトウェアのためのライセンス 「OCPL」 の評価版公開(from 日刊アスキー Linux)(2002年3月5日)
コンパック、 Webサーバアプライアンス 『Compaq TaskSmart W2200』 を発表(from 日刊アスキー Linux)(2001年12月13日)

今週の特集

特集
COMPUTEX TAIPEI 2006レポート
Interop Tokyo 2006レポート
CeBIT 2006レポート
IDF 2006レポート

コラム
過去の記事一覧






Contact Information

[PR]
Printable Version 製品情報 / 写真で見る話題の新製品

【特別企画:Internet Explorer 7 Beta 2レビュー Part2】Beta 2で見る、Internet Explorer 7はここが変わった!――セキュリティー、管理編


2006年2月13日

Internet Explorerの弱点であるセキュリティーを改善

『Internet Explorer 7 Beta 2』では、最新のインターネットテクノロジーである“AJAX”のサポートも改善されている
『Internet Explorer 7 Beta 2』では、最新のインターネットテクノロジーである“AJAX”のサポートも改善されている

米マイクロソフト社(Microsoft)の次世代のウェブブラウザー『Internet Explorer 7』(IE7)の新機能/新仕様を、一般公開されて間もない“Beta 2 Preview”から紐解く特別企画の第2回では、セキュリティーや管理機能の変更についてレポートする。

セキュリティーを強化したIE7

Internet Explorer 6(IE6)ではセキュリティーに関する問題が続出した。そのためIE7では、セキュリティーに関するさまざまな機能が強化されている。

マルウェア対策
“Malware(マルウェア)”とは、日本語では“悪意のあるソフトウェア(Mailcious softWare)”と呼ばれているもので、システムに対してなんらかのトラブルを引き起こすことを目的にしたソフトウェアのことだ。IE6はセキュリティー上の問題から、マルウェアの侵入ルートとして利用されることが多かったため、IE7ではマルウェアの侵入を防げるように設計されている。

IE6ではURL中に余分な文字列を入れることで、ブラウザーに“バッファーオーバーランエラー”を引き起こし、パソコンに悪意のあるプログラムを実行させることができた。これを利用した悪意のあるウェブサイトにアクセスすると、パソコンが勝手に再起動したり、ウイルスや“トロイの木馬”に侵入されることもある。IE6ではその対策として、バッファーオーバーランエラーを起こす問題点が見つかるたびに、パッチをリリースしてていた。しかしそれでは後手後手に回ってしまうし、大量のクライアントパソコンすべてにパッチを適用する手間もかかる。

IE7ではウェブブラウザー開発の段階で、バッファーオーバーランエラーを起こさないようなソフト開発を進めている。それでも人間が開発をしている以上、エラーが起こる可能性はある。そこでIE6でも大きな問題になったURLを使ったトラブルに対しては、URLを解釈する部分を新たに開発しなおし、余計な文字列が入ってきたときはURLエラーとして処理するように変更した。これにより、URL解釈のバグを利用するシステム侵入は激減させられる。

またURL解釈部分を新開発したことで、インターネットの国際的な文字セットや、ドメイン名のグローバル化(日本語ドメイン名など)にも対応可能となった。

IE7ではURLに日本語ドメイン名を直接入力することができる。IE6のようなプラグインソフトは不要だ
IE7ではURLに日本語ドメイン名を直接入力することができる。IE6のようなプラグインソフトは不要だ

さらにMicrosoftでは、独自のスパイウェア対策プログラムを提供する(日本語版は2〜3月にベータ版をリリース予定)。これとIE7を利用すれば、スパイウェアの侵入を防いだり、インストールされたスパイウェアを簡単に発見し削除するできる。

『Microsoft AntiSpyware』を使うと、スパイウェアを検索して削除できる。日本語版は2月末から3月ごろにリリース予定

クロスドメインスクリプト攻撃の抑止
クロスドメインスクリプト攻撃(クロスサイトスクリプティング)への対策も行なわれている。クロスドメインスクリプト攻撃例を挙げると、ユーザーが悪意あるウェブページにアクセスしたときに、正しいウェブサイト(例えば銀行のウェブサイト)の新規ウィンドウを開いてユーザーを騙し、IDやパスワードを入力させる。しかし実際にはハッカーのウェブサイトを経由しているため、銀行口座にアクセスするためのIDとパスワードが盗み取られてしまうというわけだ。そこでIE7では、各スクリプトの生成元となるドメイン名を把握して、スクリプトの動作を同一ドメインに限定するようにしている。つまりハッカーのウェブサイトで生成されたスクリプトでは、銀行のウェブサイトを直接利用できなくなる。これによって、悪意のあるウェブサイトが正しいウェブサイトのように振る舞い、IDやパスワードを盗み取るのを防ぐようにしている。

ちなみに次世代Windowsである『Windows Vista』では、IE7を保護(プロテクト)モードで動作させることが可能だ(Windows XPではサポートされない)。このためIE7を経由したプログラムの動作は、限定された形でしかできなくなる。これによってシステムに影響を与えるような動作を防ぐことができる。システムにアクセスするような動作は、Vistaが持っている“権限の昇格”機能を利用する必要がある。このときに権限に関して厳密にチェックすることで、セキュリティーを高めている。

権限によるアクセス制御の概念図
権限によるアクセス制御の概念図
Vistaのプロテクトモードでは、IE7経由で実行されたプログラムの権限を制限している
Vistaのプロテクトモードでは、IE7経由で実行されたプログラムの権限を制限している
WindowsVistaでは、IE7の動作モードをプロテクトモードにすることで、ブラウザーを経由したプログラムの動作エラー時に致命的なエラーにならないようにする。また認証されていない動作をしないようにできる

フィッシング(Phishing)対策
ここ近年インターネット上で大きな問題になっているのが“フィッシング詐欺”だ。いろいろなパターンはあるが、代表的な例としてはクレジットカード会社や銀行のオンラインバンキングの偽サイトを作って、ユーザーをメールなどで誘導し、IDとパスワードを盗む。盗んだIDなどを使い、被害者の口座から金を盗んだり、クレジットカードの偽造を行ない損害を負わせる。

そこでIE7では、フィッシング・フィルター(Phishing Filter)が搭載された。この機能ではURLを偽装しているサイトリストを、Microsoftが1時間に数回という頻度でアップデートする。このリストを参照することで、ユーザーが偽サイトにアクセスする前に警告を発する。これによりユーザーがフィッシング詐欺の引っかかることを防ぐ。

IE7ではフィッシング詐欺で特によく使われる、URL情報の詐称を防いでいる。フィッシング詐欺ではURLを偽装する手口が多く、メールなどで送られてきた偽装URLは、一見すると正しい銀行やクレジットカード会社のウェブサイトを示すように見える。ハッカーが偽のウェブサイトを本物のURLに見せかけるという、詐欺手法を使っているからだ。IE7ではこのようなURL詐称が行なわれないように、すべてのウインドウにアドレスバーが表示されるようになっている。ポップアップウインドウが表示されても、アドレスバーを見れば本物のサイトかどうかが、一目で分かるというわけだ。

正しいサイトであることを表示した様子。SSLの証明書をきちん表示している
正しいサイトであることを表示した様子。SSLの証明書をきちん表示している
フィッシングサイトとは言えないが、疑わしいサイトということを表示した状態
フィッシングサイトとは言えないが、疑わしいサイトということを表示した状態
対象のサイトがフィッシングサイトであることを表示した状態
対象のサイトがフィッシングサイトであることを表示した状態
IE7のツールバーからも、表示しているサイトがフィッシングサイトかどうかのチェックを行なえる
IE7のツールバーからも、表示しているサイトがフィッシングサイトかどうかのチェックを行なえる
いちいちチェックを指示するのではなく、自動的にチェックするように設定も可能
いちいちチェックを指示するのではなく、自動的にチェックするように設定も可能
ASCII24をチェックした結果。当然だが怪しいサイトや報告済みフィッシングサイトではないと表示された
ASCII24をチェックした結果。当然だが怪しいサイトや報告済みフィッシングサイトではないと表示された

[次ページ]

Contents...

この記事が関連していると思われます


製品レビュー


ニュース


関連記事の検索には汎用連想計算エンジン(GETA)を利用しています。
「汎用連想計算エンジン(GETA)」は、情報処理振興事業協会(IPA)が実施した「独創的情報技術育成事業」の研究成果です。



ASCII24 RealEstate
advertisement



Copyright (C) 1997-2008 ASCII MEDIA WORKS. All Rights Reserved.
No portion of this web site may be reproduced or duplicated without the express written permission of ASCII MEDIA WORKS Inc.
This web site is written in Japanese only.
記事に関するご意見やご質問は、お問い合わせフォームにてお送りください