アンケートご協力のお願いgihyo.jpでは,2010年度に向けて豪華プレゼントが当たる読者属性アンケートを実施しております。ご協力ください。

gihyo.jp » NEWS & REPORT » レポート » キーパーソンに訊く,ITの今 » エフセキュアコーポレーション,ミッコ・ヒッポネン氏に訊く オンライン犯罪の動向と対策

キーパーソンに訊く,ITの今

エフセキュアコーポレーション,ミッコ・ヒッポネン氏に訊く オンライン犯罪の動向と対策

日本法人の設立が10周年を迎え,セキュリティ業界においてますます存在感を高めているのがエフセキュア・コーポレーションです。今回,同社のChief Research Officer(セキュリティ研究所主席研究員)であるミッコ・ヒッポネン氏が来日,インタビューする機会を得たのでその模様をお届けします。

――まず,現在のインターネットセキュリティの現状について,どのように見られているのか教えてください。

エフセキュア・コーポレーション
CRO(セキュリティ研究所主席研究員)
ミッコ・ヒッポネン氏

エフセキュア・コーポレーション CRO(セキュリティ研究所主席研究員)ミッコ・ヒッポネン氏

ヒッポネン氏:

2000年当時の状況と比べて,コンピュータウイルスの世界において大規模なシフトが起きています。これまでは趣味や自分の名前を広める,あるいは社会が騒ぐことを楽しむといったモチベーションでウイルスが作られていましたが,今では収益が目的になっています。

実際,オンラインの犯罪者は莫大な利益を上げています。一説には,年間で億単位のユーロが犯罪者に流れているとも言われています。こうした資金を背景に犯罪者は組織として行動するようになり,さらに投資を行う余力すら持ち得ています。

――オンライン犯罪が増える背景には,どういった要因があるのでしょうか。

ヒッポネン氏:

まず犯罪者にとってリスクが非常に小さいことが問題です。なぜならほとんど捕まることがないからです。さらに捕まったとしても,被害者側が世界各国に散らばっているため,法の下に罰するのが難しい状況も起こっています。また罰則も緩いケースが多く,軽い処罰を受けるだけで終わってしまうことも多い。こうしたリスクの小ささ故に,インターネット犯罪が悪化していくのを防ぐことができていません。

また,犯罪の展開が国際的になればなるほど,犯罪の内容の分析や捜査が難しくなります。こうした状況を犯罪者たちは熟知していますから,たとえば犯罪を起こす際にサイバーテロ関連の法律が緩い国のサーバを使ったり,あるいは自国のPCには感染しないウイルスを作るといったことが行われているわけです。

事実,最近爆発的に感染しているウクライナで作られたと思われるウイルスは,ウクライナ国外のPCにのみ感染するように作られていました。国内で被害が発生すれば,当然自国の警察が動き出す可能性が高いことを理解していて,あえてこうした仕組みを組み込んだと思われます。

――犯罪者がリスクが大きいと感じるような罰則が必要なわけですね。

ヒッポネン氏:

罰則を強化することにより,犯罪者たちにリスクが大きいというメッセージを送ることが大切だと考えています。また,できるだけインターネット上で暗躍する犯罪者を逮捕して裁判に引きずり出すといったことも,彼らに対するメッセージになるでしょう。

ただ,こうしたメッセージが現状で十分には伝わってはいません。このまま行けば,今後はインターネット犯罪は悪化の一途を辿るのみではないかとすら考えています。もちろんエフセキュアはあきらめていません。我々の研究所では,犯罪者たちを追跡して個人のレベルまで把握し始めていますし,逮捕に向けて各国の当局と連携して動いています。

――インターネット犯罪では国家間の連携も重要ですね。

そのとおりです。国際犯罪であるということは,力強い国家間の協力なしには対抗できません。ある国で犯罪が発生して,こういった犯罪者の追跡をして欲しいという依頼があった場合,他国であっても協力する姿勢が必要だと考えています。

ただ現状ではこうした国際的な協力が欠如していることに加え,インターネット犯罪に対してフォーカスが注がれていないことも問題だと考えています。インターネット犯罪は深刻な問題ですが,多くの場合,被害者は警察に話しても何もならないと考えて報告をしません。また企業のWebサイトがクラックされても,それを公開するのは恥だと考えてやはり公表が差し控えられるケースが多くあります。このように報告が少なければ,予算や人員の割り当ても限られてしまうでしょう。

Webサイトの管理者のセキュリティ意識の向上も重要

――これまでウイルスの大規模感染というとメールを利用したもの,あるいはネットワーク経由で感染するワームが目立ちましたが,最近はWebサイトを閲覧するだけで感染するウイルスが広まっています。

ヒッポネン氏:

問題は正規のビジネスを展開している一般のWebサイトがクラックされて,悪意のあるコードが埋め込まれるケースが増えていることです。5年くらい前であれば,フロントページをすべて削除して自分たちのメッセージを残すなど,明らかにクラッキングされたことが分かるように改変されていましたが,最近は見た目だけではクラックされたかどうか分からなくなっています。しかし実際には,Webブラウザやプラグインの脆弱性を突く不正なコードを挿入し,閲覧したユーザのPCにウイルスを感染させるわけです。

特に大規模なWebサイトを管理している人たちが学ばなければならないのは,自分たちのシステムに気を配るだけでなく,閲覧しているユーザのシステムにも注意を払う必要があるということです。Webサイトにアクセスしてきたユーザに対して安全な体験を提供するためには,変更管理やサイトの更新に利用しているPCのセキュリティを高めるなどといった努力をする必要があります。こうしたことをしていかないと,自分たちのWebサイトの評判が落ちることにもなりかねません。

――日本では予算不足やスケジュールの問題から,セキュリティ対策が不十分なまま公開されるWebアプリケーションが問題となっています。ほかの国ではどうでしょうか。

ヒッポネン氏:

そうした問題は日本だけではありません。Webサイトのプロジェクトは,予算がない,あるいはスケジュールが厳しいということで,セキュリティへの配慮を怠ったり,テストを十分に行わないケースが少なくありません。リスクの大きさや深刻さが理解されていないわけです。

コードにバグがあって誰かが不正アクセスしても,サイトそのものには重要なデータが入っているわけではないから問題にはならないと考えるWebサイトの管理者や開発者もいます。しかし実際には,不正なコードによってウイルスの感染源として利用したり,あるいは不正なコンテンツやフィッシングサイトをホストするといった用途に使われるわけです。このように,脆弱性が放置されたWebアプリケーションは,データが盗まれること以外にも,ユーザに深刻な被害を与える可能性があります。Webサイトの管理者は,自分たちのシステムだけでなく,エンドユーザのシステムに被害が及ぶことを阻止することも大切ではないでしょうか。

――ただ現状では,ユーザ自身がセキュリティを意識して対策を講じる必要があります。

ヒッポネン氏:

確かに,個々のユーザが自分のセキュリティに対して責任を持たなければならないのが現実です。しかしながら,多くの人に自分のPCのセキュリティを確保する能力を期待するのは現実的ではありません。だからこそ,エフセキュアはユーザが手軽に利用できるサービスとして,セキュリティを提供したいと考えています。

また我々リサーチチームは,増え続ける攻撃に対応するため,分析の自動化に多大なる投資をしました。現在では1日あたり10万件のサンプルを自動的に分析,分類分けして報告する能力を誇っています。今後もユーザに安全性を提供するべく,努力を続けていきます。

――本日はありがとうございました。

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

読むウェブ ~本とインタラクション

ディスプレイで読む活字とそのインタラクション(interaction:相互作用)について,最新Webを紹介しながら読み解いていく。

いま,見ておきたいウェブサイト

この連載では,国内外の最新のウェブサイトを隔週更新で取り上げ,これら最新サイトの特徴や素晴らしい部分を,さまざまな角度から解説していきます。

Windows phoneアプリケーション開発入門

Windows Marcketplace for Mobileがサービス開始され,作成したアプリケーションを個人でも世界をターゲットに公開できる環境が整ってきました。これを機にWindows phoneアプリケーションの開発をしてみませんか?

ここは知っておくべき!Windows Server 2008技術TIPS

5年ぶりのサーバOSとなったWindows Server 2008が出荷されて早2年。2009年にはR2が出荷され,再び注目を集めています。発売前から実施したトレーニングによって感じた,インフラエンジニアの方々に知っておいていただきたい機能を中心にご紹介します。

キーパーソンが見るWeb業界

本連載はWeb Site Expert/gihyo.jpとの連動企画です。阿部淳也, 長谷川敦士, 森田雄のお三方による,Web業界をテーマにした座談会です。

きたみりゅうじの聞かせて珍プレー

ソフトウェア開発の現場で体験したトホホな失敗,思わずうなる珍プレーをきたみりゅうじ氏が四コママンガで紹介。みなさんからの投稿もお待ちしてます!

ActionScript 3.0で始めるオブジェクト指向スクリプティング

野中文雄氏が,簡単なスクリプトは書いたことがあるという初級者を対象に,ActionScript 3.0の基本からクラス定義までを解説します。

まだ間に合う「ITパスポート」受験対策 原山先生の短期合格塾

この連載では,4月18日のITパスポート試験の受験に向けて,短い期間で効率良く受験対策を行う方法や,確実に得点するための裏ワザなどを伝授していきます。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス