Pete Boden氏は、Microsoftの社員にハッカーの心理を理解してもらいたいと考えている。同社が2005年に「Blue Hat」カンファレンスを初めて開催したのは、まさにその理由からであった。このイベントは会社にハッカーを招き、講義やミーティングを通してセキュリティに関係する社員に不正侵入者の心理を紹介するものである。
今やBlue Hatは年に2回開催される人気イベントとなったが、自らが開発した製品のセキュリティがゲストとして招かれたハッカーによって破られるのを目の当たりにすることは、製品開発者にとって後味の悪い場面であることに変わりはない。しかしこの「脅威モデリング」と呼ばれる、攻撃をシミュレートして検証するプロセスは、アプリケーションがどのように攻撃される可能性があるのか、またセキュリティ制御がどうあるべきかを開発者に示唆するという意味で非常に有益なプロセスである。
MicrosoftでMSN/Windows Liveセキュリティ部門担当シニアディレクターを務めるBoden氏は「開発者もしくはユーザーの観点から製品の開発に取り組んでいる開発者は決して少なくない」と語る。
Microsoftが現在直面している課題はまさにそれである。多くの開発者や経営陣が、ウェブアプリケーションをセキュリティで保護することはPCデスクトップソフトウェアを保護すること、つまり同社が過去30年間にわたって習得してきたことと何ら変わりはないと考えている中で、デジタルテクノロジ史上最も困難な課題をセキュリティ分野に生じさせている、そのスピードと規模がウェブアプリケーションとデスクトップソフトウェアでは大きく異なり、それを認識する必要性にMicrosoftは迫られている。
Microsoftはこれまで、その繁栄とは裏腹に、業界の変化への対応が後手に回ったり、その影響を過小評価したりしてきた。たとえば90年代の半ばには、インターネットとウェブベースコンピューティングの重要性を読み誤った。その後の経過は、同社に大きな教訓を与えると同時に、伝説的な出来事として語り継がれているとおりである。Bill Gates氏が社員を総動員して戦いに挑んだ結果、最大のライバルだったNetscape Communicationsを撃沈し、インターネットの方向性を決定付けることとなった。さらに最近では、GoogleとAppleに主役を食われてからかなりの時間が経過したが、ウェブ検索とデジタルミュージックの価値を誤算したことをGates氏と最高経営責任者(CEO)であるSteve Ballmer両氏が認めている。
これらの点からも、Microsoftがウェブセキュリティの分野で遅れを取るまいと躍起になっている理由が容易に理解できる。重要なのは、同社内外の多くの意見が示すとおり、ウェブセキュリティをデスクトップのバグと同じようには取り扱わないようにすることである。
Boden氏は「ウェブもデスクトップもルールは同じ。何も新しいことをやるわけではなく、同じやり方を適用する環境が異なるだけ」としながらも、次の点を強調している。「必要なのは、自分が問題を把握していると言い切って独りよがりに陥らないようにする慎重さ。なぜならば、こうしている間にも変化は目前で起こっている」。
Microsoftで18年の経験を誇るBoden氏は、脅威の種類が変わってもデスクトップやサーバから得られたセキュリティに関する教訓をオンラインアプリケーションにも生かすことができるとしたうえで、ウェブとデスクトップのセキュリティが基本的に同じであるという考えに社員の多くが固執しても不思議ではないと考えている。
関連情報
-
トロイの木馬が爆発的拡大、IMに入り込むワーム--エフ・セキュア上半期統括
F-Secureは、2007年上半期のデータセキュリティ総括を発表。ソーシャルエンジニアリング、銀行詐欺、サイバー戦争、携帯スパイウェアなどを取り上げている。 - カネ、ヒト、時間いらずのIT内部統制--第7章:リスク対策のために(準備編)
- マイクロソフトとJPCERT/CC、セキュリティ分野で協力--攻撃への迅速な対応を図る
- MSなど3社、自治体向けセキュリティ対策状況の無償診断サービスを提供
- 「新しい技術は、新しい可能性を広げる」--マイクロソフトが「NPO Day 2007」を開催
- マイクロソフト、マルウェア対応センターの日本ラボを新設
- マイクロソフト、月例パッチ事前告知の内容変更を延期
- マイクロソフト、セキュリティ情報の事前告知でより詳細な情報を提供へ
- Microsoft
- Yahoo
「セキュリティ」 の新着情報
-
月額498円でノートン先生が保護--イー・モバイル、月額版ノートン 360提供
シマンテックは、イー・モバイルの月額制オプションサービス「EMセキュリティ」のユーザーを対象に、セキュリティソフト「ノ... - 日本PGP、ホワイトリスト活用するデータ保護とアプリ制御の新製品を発表
- TLSとSSLにゼロデイ脆弱性--セキュリティ研究家が明らかに
- MS、11月の月例パッチで「Windows」「Office」の脆弱性を修正すると事前通知
- 三井住友銀行、投資銀行部門のEUC基盤でセキュリティ対策強化
- セキュリティ 一覧へ »
「ウェブセキュリティ最前線」 のバックナンバー
-
ウェブセキュリティ最前線--問題の解決への道
今やきわめて重要な消費者情報やサービスの宝庫となったウェブだが、そのセキュリティは、企業がその場しのぎで作ったようなものしかないのが現状だ。ウェブセキュリティの望ましい方向はどこにあるのかを探る。 -
ウェブセキュリティ最前線--MSがデスクトップから学んだ教訓
-
ウェブセキュリティ最前線--「パラノイド」:それはヤフーのセキュリティチーム
-
ウェブセキュリティ最前線--グーグルが感じる「再取り組み」の必要性
-
フォトレポート:ウェブもデスクトップもルールは同じ--MSセキュティ部門の横顔
- ウェブセキュリティ最前線 一覧へ »
企画特集
-
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
最大32個のセンサーが電力を徹底管理!
『省エネ性能』追求HPx86サーバー徹底レビュー -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
進むストレージ環境の見直し
仮想環境に最適なiSCSIストレージLeftHandのメリット -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
求めているのはSIerのエンジニア!!
連載インタビュー第1話、グリーCTO藤本氏が語る -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
情報漏えいを食い止める!
証跡としての信用力を高めるメールアーカイブとは? -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み
-
7. ホットスポットと同時並列性分析について
この3分間のビデオは、Intel Parallel Studioの一部であり、アプリケー... -
8. Valarray
この5分間のビデオでは、Intelコンパイラの1次元Valarrayデータ構造に対...
新着企業動向
-
「韓国ポイント市場の展望と課題」出版
データリソース -
TIS・日本HP・ネクスウェイ共催 “現場力”最大化を見据えた“攻めのIT投資”事例セミナー
ネクスウェイ -
「知って楽しむオトナのたしなみ」出張アテンダント編を公開しました!読者プレゼント企画も...
日立システムアンドサービス -
メールセキュリティSaaS『Mail Luck!セキュアタイプ』
NTTPCコミュニケーションズ(ネットワーク事業部) - 企業動向一覧へ»
