TrustwaveがSSL監視証明書の作成を認める〜上司のスタッフに対するスパイ行為は誤りと語る(The Register) | ScanNetSecurity
2024.04.27(土)

TrustwaveがSSL監視証明書の作成を認める〜上司のスタッフに対するスパイ行為は誤りと語る(The Register)

既にここ数ヶ月、Comodoへの侵入やDigiNotarのハッキング、SSL BEAST攻撃やその他の問題で揺らいでいた、デジタル認証局の信用モデル全体に対する信頼を、さらにぐらつかせるものだ。

国際 TheRegister
認証局Trustwaveが、クライアントの1つがあらゆるサーバに有効な証明書を発行できるデジタル証明書を取り消した。クライアントにより自社従業員の個人的な電子メールが傍受可能になるためだ。

この親鍵CA証明書は、情報漏洩対策(DLP)システム内で使用されるよう設計された、改ざん防止ハードウェアセキュリティ・モジュール(HSM)で提供された。DLPシステムは企業秘密や機密情報が偶発的、あるいは故意にリークされるのを防止するよう設計されている。

同システムを利用すると、ユーザーのブラウザもしくは電子メールクライアントは、セキュアな暗号化されたリンクを介して、Gmail、Skype、Hotmailとコミュニケーションしていると勘違いさせられる。実際は、本物のサーバに中継する前にコミュニケーションに割り込んだ、企業内のサーバとやりとりすることになる。このアプローチを成功させるためには、DLPシステムはオンザフライで複数のサービスから複数のデジタル証明書を発行できる必要があり、それはつまるところマン・イン・ザ・ミドル攻撃を意味している。

同じ原則のアプローチは、GmailやSkypeといったWebサービスを使用している自国民を密かに調査するなど、政府によるモニタリングに使用される可能性がある。昨年、オランダに本拠地を置く企業DigiNotarが発行したデジタル証明書が、国が後押ししたという確かな形跡は見うけられなかったものの、イランのユーザーのWebメール通信を盗み聞きするのに使用されたことを示す証拠がある…

※本記事は有料版に全文を掲載します

© The Register.


(翻訳:中野恵美子
略歴:翻訳者・ライター

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  6. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  7. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  8. Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

    Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

  9. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  10. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

ランキングをもっと見る