「OpenSSL」の脆弱性に対して一般ユーザが行うべき対策とは(IPA) | ScanNetSecurity
2024.05.16(木)

「OpenSSL」の脆弱性に対して一般ユーザが行うべき対策とは(IPA)

 情報処理推進機構(IPA)は4月16日、「OpenSSL」の脆弱性に対して、ウェブサイト利用者(一般ユーザ)が行うべき対策を取りまとめた情報を公開した。

製品・サービス・業界動向 業界動向
「OpenSSL」の脆弱性に関するイメージ
「OpenSSL」の脆弱性に関するイメージ 全 2 枚 拡大写真
 情報処理推進機構(IPA)は4月16日、「OpenSSL」の脆弱性に対して、ウェブサイト利用者(一般ユーザ)が行うべき対策を取りまとめた情報を公開した。

 ネットショッピングサイトや金融取引サイトなど、httpsでアクセスできるウェブサイトとの通信は、「SSL」と呼ばれる方式で暗号化されていることが多い。このSSLを実現するソフトウェアの一つが「OpenSSL」だが、通称「Heartbleed」と呼ばれる問題が最近発見され、情報が漏えいする可能性があることが判明した。すでに悪用した攻撃も増加しつつある。

 OpenSSLを利用しているサイト運営者側には、最新版への移行などの対策が呼びかけられているが、一般ユーザーに対しては、どのような対処が必要かは、まだまだ啓蒙が進んでいないのが現状だ。今回のIPAの情報は、基本的な対処を取りまとめたものとなる。

 それによるとウェブサイト利用者は、まずは運営者の対応を待つ必要があるが、運営者の対応後には利用者としての対応が必要になることがあるとしている。項目としては「ウェブサイトの対応状況を確認する」「証明書の失効確認を有効にする(ウェブブラウザの設定)」「ウェブサイト運営者からの指示に従う」の3点があげられている。

 具体的には、重要な取引をするウェブサイトを使う際には、ログインする前に、[お知らせ]などのアナウンスをチェックして、OpenSSLの脆弱性への対応状況を確認する必要がある。スパムメールによるフィッシングもあるので、メール内のリンクではなく、ブックマークや検索エンジンからウェブサイトにアクセスし、同じ内容のアナウンスがあることを確認することが推奨されている。

 また、ウェブサイト運営者が対策として、ウェブサイトの証明書を失効することがある。証明書が失効した事実を利用者側で知らないままでいると、偽サイトにアクセスしても見分けられない可能性があるため、ウェブブラウザの設定画面で、失効確認を行うように設定しておく必要がある。

 さらに、ウェブサイト運営者からパスワード変更などの要望があった場合、それに従うようにすることが重要となる。

 現在IPA以外にも、JPCERTコーディネーションセンター(JPCERT/CC)、総務省、警察庁なども、「OpenSSL」の脆弱性に対して注意を呼びかけるとともに、さまざまな情報を公開中だ。

「OpenSSL」脆弱性に対し、一般ユーザーができることは?……IPAが指南

《冨岡晶@RBB TODAY》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  2. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

    「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

  5. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  6. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  7. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  8. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  9. 太陽光発電施設向け遠隔監視機器「SolarView Compact」にサイバー攻撃、対策の実施を強く推奨

    太陽光発電施設向け遠隔監視機器「SolarView Compact」にサイバー攻撃、対策の実施を強く推奨

  10. 知多メディアスネットワークのアプリで CNCI グループ 2 社の個人情報が閲覧可能に

    知多メディアスネットワークのアプリで CNCI グループ 2 社の個人情報が閲覧可能に

ランキングをもっと見る