PC Online パソコン&モバイル、インターネット情報とソフトウエア活用サイト

本文へジャンプ

特設サイト一覧
ホーム > ニュース

ニュース

2010年7月6日

Webサイトの3割以上に「重大な欠陥」、ガンブラー対策も不十分

NRIセキュアテクノロジーズが調査、企業のセキュリティ問題を浮き彫りに

勝村 幸博=日経パソコン

印刷ページ
  • このエントリーをはてなブックマークに追加
  • Clip to Evernote
  • mixiチェック
「あとで読む」機能の使い方
(執筆時の情報に基づいており、現在では異なる場合があります)
図1 Webサイトの危険度別割合の推移(NRIセキュアテクノロジーズの情報から引用。以下同じ)
画像のクリックで拡大表示
図2 リモートログインサービスの実施状況。ユーザーID/パスワードだけでログインできるサービスに限定。IPアドレスや2要素認証などによるアクセス制御を実施しているサービスは含まない
画像のクリックで拡大表示

 NRIセキュアテクノロジーズは2010年7月6日、企業の情報セキュリティに関する調査結果を発表した。企業が運営するWebサイトの36%には、不正にアクセスされるような重大な欠陥が存在するという。また、31%の企業システムでは、「ガンブラー攻撃」で使われるような、パスワードを盗むウイルスへの対策が不十分だった。

 今回の調査対象は、同社のセキュリティ診断サービスなどを利用した企業・組織。診断サービスなどで得られたデータを集計し、企業システムが抱えているセキュリティ上の問題を分析した。調査期間は2009年4月1日から2010年3月31日。

 Webサイトのセキュリティ状況については、調査対象となった企業サイト206件の36%に重大な欠陥が見つかったという(図1)。それらのサイトには、重要情報にアクセスできるような問題が見つかったため、危険度が「危険」に設定されている。具体的には、なりすましや権限昇格、SQLインジェクションクロスサイトスクリプティングといった問題(脆弱性)が見つかった。

 2005年度は「危険」なサイトの割合が5割だったが、その後減少。2008年度の調査では34%まで下がったが、2009年度には若干増加した。

 リモートログインサービスの利用状況についても調査した。Web経由でウイルス(マルウエア)を感染させ、FTPなどのパスワードを盗むガンブラー攻撃が盛んなためだ。その結果、調査対象96件のうち31%の企業システムにおいて、ユーザーIDとパスワードさえ正しければ、Webサイトなどにリモートログインできる状況であることが明らかとなった(図2)。

 つまりこれらの企業システムでは、ユーザーIDとパスワードをウイルスに盗まれると、Webサイトを改ざんされるなどの被害に遭う危険性がある。また、全体の22%ではリモートログインの通信を暗号化しておらず、11%はFTPサービスを公開していた。

 ガンブラー攻撃で感染させられるウイルスの多くは、FTPサービスのユーザーIDとパスワードを盗む。しかしながら最近では、「FTP以外のリモートログインサービスのパスワードを盗むウイルスが確認されている」(ソリューション事業部セキュリティエンジニアの高梨素良氏)。

 危ないのはFTPサービスだけではない。ユーザーID/パスワードによるリモートログインサービスを公開している企業すべてが、被害に遭う恐れがあるという。対策はアクセス制御の実施。ユーザーIDとパスワードだけではリモートログインできないようにする。


もっと詳しく  最新セキュリティ対策2010特設サイト

もっと詳しく  最新セキュリティ対策「最新手口」特設サイト

関連記事

キーワード

ガンブラー

ショッピング

最新ランキング

PC Online会員登録

最新刊のご案内

最新の誌面から

  • 日経パソコン 2012年2月13日号

    日経パソコン 2012年2月13日号

    パソコンを仕事と生活に活かす総合情報誌
    ・Vista/XPから脱出せよ
    ・「2012年型パソコン」を読み解く
    ・ビジネスプリンター購入ガイドほか

  • 日経PCビギナーズ 2012年3月号

    日経PCビギナーズ 2012年3月号

    パソコン初心者応援マガジン
    ・写真とビデオをデジタル保存
    ・ウェブアルバムを使おう
    ・フェイスブック初めの一歩ほか

  • 日経WinPC 2012年3月号

    日経WinPC 2012年3月号

    パワーユーザーのためのPC総合情報誌
    ・2012年版自作の疑問100
    ・旬のPCケース25製品レビュー
    ・Radeon HD7970を速攻テストほか

  • 日経PC21 2012年3月号

    日経PC21 2012年3月号

    ビジネスマンのパソコン誌
    ・今すぐ始めるクラウド
    ・DVD&ブルーレイ活用術
    ・ネット&携帯電話 節約ガイドほか

日経パソコンスキルアップ倶楽部