• メールアドレス:
  • パスワード:

それはセキュリティホールではなく仕様です

文:George Ou(Special to ZDNet)
翻訳校正:石橋啓一郎
2008/03/03 15:04

 私がVoceraの証明書に関するセキュリティ迂回問題を報告すると、SecurityFocusはこれを取り上げてBugtraq ID 27935を割り当て、顧客にこの脆弱性について警告した。私はSecuniaにもこのセキュリティホールについて知らせたが、セキュリティホールは想定外のもので、無責任な設計上の選択の結果でなければセキュリティホールではないと考えているようだった。Secuniaの私への返答は次のようなものだった。

 VoceraのPEAPの実装に関する調査結果について注意喚起を頂き感謝します。

 しかしながら、Secuniaは本件について勧告を出すことはしないことに決定しました。これは、(あなた自身が自らの記事で指摘しているとおり)Voceraの文書に、証明書の検証を行わないのは設計上の判断であることが明記されているためです。それに加え、Voceraは電話機では他のプロトコルをサポートしていることも記しており、これにはあなたがユーザーに推奨しているWPA-PSKも含まれています(http://www.vocera.com/downloads/InfrastructureGuide.pdf 55ページ)。従って、この問題は本来電話機のものでも、ユーザーが選択するプロトコルのものでもありません。

 また、ユーザーが自らのセキュリティの必要性に応じたプロトコルを選択する責任を負っていることから、ユーザーへの影響は最小限のものです。

 この問題に注意喚起を行うため、個人的にわれわれに連絡して頂いたことに感謝します。今後も、あなたが重要だと考える問題については、同様にしてください。

 私はSecuniaの返答は奇妙なものだと思う。PEAPは正しく実装された場合、非常に安全な認証プロトコルだとされているからだ。また、SecuniaはCiscoのACS RADIUSサーバが電子証明書の暗号処理上の検証を行っていないという非常に似た問題は取り上げていることから、一貫性にも欠けている。また、SecuniaはVoceraの脆弱性が明らかになった2日後に確認された、Cisco 7921のまったく同じ脆弱性についてはどう扱うつもりなのだろうか。Ciscoはこれが設計上の選択であるとは述べておらず、事前にウェブサイトでこの事実を開示することもしていなかったのだ。

 もしベンダーが簡単にセキュリティホールは設計上の選択であり、ユーザーはそれを回避すればいいだけだと主張したらどうなるかを考えてみるべきだろう。私はまた、Secuniaが彼らが設計上の「特性」であり「セキュリティホール」ではないと見なして省いているセキュリティホールは他にどんなものがあるのかと考え、Secuniaのセキュリティ情報に依存することに対する確信が薄れた。ひょっとすると、かわりにSecurityFocusを使い始めた方が賢明かも知れない。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ


関連記事
この記事を読み解くキーワード:
セキュリティ情報
ZDNet用語検索
企業情報
キーワード
関連ホワイトペーパー
関連製品
 

セキュリティ トピックス

DNSの脆弱性に対する攻撃コードが公開される

Kaminsky氏が発見したDNSキャッシュポイズニング脆弱性に対する脆弱性実行コードがMetasploitに追加された。これにより、この脆弱性を修正する緊急性は一気に上昇した。 2008/07/24 10:01 【Zero Day

脆弱性の情報開示はいかに失敗したか:DNS同時パッチの問題を理解する

7月8日に多くのベンダが同時にパッチを公開したDNSに関する脆弱性に関する秘密は、発見者のKaminsky氏や関係者が守ろうとした30日間よりもずっと早く明らかになった。この背後で起こった出来事についてまとめる。 2008/07/23 17:02 【Zero Day

 

プレスリリース

企画特集

DELLが掲げる「新・仮想化アセスメントサービス」DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜
ZDNet Japan ホスティング特集ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何?
ZDNet Japan Green ITZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ!
Techno ExchangeTechno Exchange
仮想化技術がグリーンITにもたらすもの
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
フォトレポート:分解、アップル「iPhone 3G」
CNET News.comの姉妹サイトであるTechRepublicは、7月11日に発売されたばかりの「iPhone 3G」を早速分解し、その様子を紹介した。
ちょっと変わった「iPhone」向けアプリケーション10種
「iTunes」のApp Storeでは、「iPhone」向けのさまざまなアプリケーションが販売または無償で提供されているが、中にはちょっと変わったアプリケーションも存在する。
契約してわかった、iPhoneのさまざまな注意事項
7月11日にソフトバンクモバイルから発売された、アップル製携帯電話「iPhone 3G」。その契約手続きの中で、機種変更時の料金やメールの保存期間など、iPhoneが持つさまざまな注意事項が見えてきた。