「OpenSSL」の脆弱性に対して一般ユーザが行うべき対策とは(IPA) | ScanNetSecurity
2024.05.09(木)

「OpenSSL」の脆弱性に対して一般ユーザが行うべき対策とは(IPA)

 情報処理推進機構(IPA)は4月16日、「OpenSSL」の脆弱性に対して、ウェブサイト利用者(一般ユーザ)が行うべき対策を取りまとめた情報を公開した。

製品・サービス・業界動向 業界動向
「OpenSSL」の脆弱性に関するイメージ
「OpenSSL」の脆弱性に関するイメージ 全 2 枚 拡大写真
 情報処理推進機構(IPA)は4月16日、「OpenSSL」の脆弱性に対して、ウェブサイト利用者(一般ユーザ)が行うべき対策を取りまとめた情報を公開した。

 ネットショッピングサイトや金融取引サイトなど、httpsでアクセスできるウェブサイトとの通信は、「SSL」と呼ばれる方式で暗号化されていることが多い。このSSLを実現するソフトウェアの一つが「OpenSSL」だが、通称「Heartbleed」と呼ばれる問題が最近発見され、情報が漏えいする可能性があることが判明した。すでに悪用した攻撃も増加しつつある。

 OpenSSLを利用しているサイト運営者側には、最新版への移行などの対策が呼びかけられているが、一般ユーザーに対しては、どのような対処が必要かは、まだまだ啓蒙が進んでいないのが現状だ。今回のIPAの情報は、基本的な対処を取りまとめたものとなる。

 それによるとウェブサイト利用者は、まずは運営者の対応を待つ必要があるが、運営者の対応後には利用者としての対応が必要になることがあるとしている。項目としては「ウェブサイトの対応状況を確認する」「証明書の失効確認を有効にする(ウェブブラウザの設定)」「ウェブサイト運営者からの指示に従う」の3点があげられている。

 具体的には、重要な取引をするウェブサイトを使う際には、ログインする前に、[お知らせ]などのアナウンスをチェックして、OpenSSLの脆弱性への対応状況を確認する必要がある。スパムメールによるフィッシングもあるので、メール内のリンクではなく、ブックマークや検索エンジンからウェブサイトにアクセスし、同じ内容のアナウンスがあることを確認することが推奨されている。

 また、ウェブサイト運営者が対策として、ウェブサイトの証明書を失効することがある。証明書が失効した事実を利用者側で知らないままでいると、偽サイトにアクセスしても見分けられない可能性があるため、ウェブブラウザの設定画面で、失効確認を行うように設定しておく必要がある。

 さらに、ウェブサイト運営者からパスワード変更などの要望があった場合、それに従うようにすることが重要となる。

 現在IPA以外にも、JPCERTコーディネーションセンター(JPCERT/CC)、総務省、警察庁なども、「OpenSSL」の脆弱性に対して注意を呼びかけるとともに、さまざまな情報を公開中だ。

「OpenSSL」脆弱性に対し、一般ユーザーができることは?……IPAが指南

《冨岡晶@RBB TODAY》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  2. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  3. 「意識を高揚させよう」と思い特定秘密の情報を知るべき立場にない隊員に特定秘密の情報を漏らす、懲戒処分に

    「意識を高揚させよう」と思い特定秘密の情報を知るべき立場にない隊員に特定秘密の情報を漏らす、懲戒処分に

  4. メディキットホームページに不正アクセス、閲覧障害に

    メディキットホームページに不正アクセス、閲覧障害に

  5. 社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

    社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

  6. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  7. 日本は悪意ある内部犯行による漏えいが 12 ヶ国中最小、プルーフポイント「Data Loss Landscape 2024(情報漏えいの全容)」日本語版

    日本は悪意ある内部犯行による漏えいが 12 ヶ国中最小、プルーフポイント「Data Loss Landscape 2024(情報漏えいの全容)」日本語版

  8. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

    Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

  9. セガ フェイブが利用するメールシステムに不正アクセス、フェニックスリゾートが保有する個人情報が流出した可能性

    セガ フェイブが利用するメールシステムに不正アクセス、フェニックスリゾートが保有する個人情報が流出した可能性

  10. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

ランキングをもっと見る