HTML5のセキュリティは本当に信頼できるのか?――知っておくべき脅威と対策
HTML5の普及とセキュリティへの期待
デジタル化が進む現代において、オンラインユーザーはウェブサイトやアプリケーションの品質に対して、かつてないほど高い要求を持つようになりました。快適で洗練されたユーザーエクスペリエンス(UX)が優先事項となり、その実現においてHTML5は重要な役割を果たしてきました。
HTML5は、Flashなどのプラグインが抱えるセキュリティリスクを回避しながら、開発者がユーザーインターフェースを向上させることを可能にしました。Adobe Flashの脆弱性が発覚した後、多くのプログラマーはHTML5により強い信頼を寄せるようになりました。当初、HTML5はより高いセキュリティと先進的な機能を提供するものと期待されていたため、この選択は最適であるかに見えました。その結果、HTML5を採用するサイトの割合は70%まで上昇しました。しかし、これは本当に正しい判断だったのでしょうか?それが誤りではなかったと、私たちはどうすれば確信できるのでしょうか?
HTML5のセキュリティを詳しく見る
HTML5が素晴らしいアップグレードであることは間違いありませんが、独自のセキュリティ問題も抱えています。数ヶ月前、「The Media Trust」のデジタルセキュリティ・オペレーションチームが、HTML5のセキュリティと信頼性に疑問を投げかける複数のマルウェアを発見しました。
彼らが発見したのは、JavaScriptを利用して自らを隠蔽し、HTML5の内部に潜伏するマルウェアです。この手法により検出を回避しつつ、ユーザーを欺いて情報を入力させます。収集されたデータはハッカーへ送信され、悪意ある目的に利用されます。さらに厄介なことに、このマルウェアは自己を細分化するため、認識が非常に困難になっています。しかも、広告やメディアを通じて急速に拡散しています。セキュリティ専門家によれば、このマルウェアは世界中のウェブメディア配信者に影響を与える約20件のハッキングを引き起こしたとされています。
これは、マルウェア開発者がシステムのごく小さな抜け穴さえも悪用するために、常に新しく革新的な手法を探し求めていることの一例といえます。しかし、HTML5が攻撃対象となったのは今回が初めてではありません。2015年には、セキュリティアナリストたちが、ハッカーがHTML5コードを悪用できるいくつかの手法を特定していました。その中には、「難読化・脱難読化(obfuscation-de-obfuscation)」と呼ばれる同一のJavaScriptコマンドを利用するAPIの活用が含まれていました。
翌年には、この種のマルウェアがシステムを凍結させ、密かにユーザーの個人情報を取得するために使用されました。今年の事例は、ユーザーの操作を一切必要としない点で大きく異なります。これは、大規模攻撃を絶えず狙うハッカーたちの学習能力と理解度の高さを物語っています。さらに注目すべきは、これまでのところ、いかなるバージョンのHTML5マルウェアもアンチウイルスソフトによって検出・除去されていないという事実です。HTML5のセキュリティ問題が、深刻な頭痛の種になる可能性は十分にあるのです。
HTML5セキュリティ問題はさらに広がる
EU一般データ保護規則(GDPR)や米国における一連のセキュリティ規制は、こうした状況下で企業にある程度の安心感をもたらすはずのものでした。しかし、HTMLの難読化のように、脅威が即座に識別できないインシデントは、今にも爆発しそうな時限爆弾のようなものだと言えます。
ハッカーはサードパーティ(第三者)を標的にすることが多いことで知られています。その理由は、第三者のセキュリティ体制が比較的弱く、侵入が容易だからです。一度侵入に成功すれば、ハッカーは顧客の安全なシステムへ検知されることなくアクセスできます。もう一つの格好の標的はオンライン広告です。ハッカーはウェブサイト全体を侵害することなく、多数のユーザーへマルウェアを拡散できるのです。
対策として何ができるのか
セキュリティを確保するための最良の方法は、第三者を効果的かつ継続的に監視し、脅威や異常を調査・対処することです。具体的には、許可されていないサードパーティやコードが混入していないかを継続的にチェックすることが挙げられます。また、企業はベンダーと明確なポリシーを共有し、セキュリティ要件を徹底させる必要があります。
最後に、企業は情報漏洩や不正なベンダーの行動が発生した際にどう対応するかという迅速な対応手順を整備しておかなければなりません。完全な復旧計画に加えて、顧客への通知やインシデントの報告に関する計画も含めるべきです。さらに、注意喚起を行った後もポリシーや契約条項に違反し続けるベンダーについては、直ちに契約を打ち切る措置を盛り込むことが重要です。
規制当局は、企業がハッカーに対してどのような対応を行ったのか、どれほど迅速に関係者へ通知したのか、そして侵害発生前にどのような予防策が講じられていたのかを精査することになります。これらの対策が万全とは言えないまでも、HTML5のセキュリティ問題によってビジネスが崩壊する事態は確実に防げるでしょう。皆さんの考えはいかがでしょうか?
-
時代遅れのセキュリティ技術に頼っていませんか?現代のサイバー攻撃から身を守るために必要なこと
まず始めに、自分の周りを見渡してみてください。目に入るテクノロジーの平均的な使用年数はどれくらいでしょうか。スマートフォンは1年ほど前のもので、パソコンは少なくとも3年前のものかもしれません。では、これらをデータ漏洩から守るために使っている「セキュリティ技術」についてはどうでしょうか。おそらく多くの方は「ライセンス版のアンチウイルスソフトを使っているから安全だ」と答えるでしょう。しかし、驚くべきことに、そのセキュリティ技術はデータを十分に保護できるものではなく、中には10年以上まともにアップグレードされていないものさえあります。UI(ユーザーインターフェース)だけを変更して、まるでソフトウェア
-
HTML5のセキュリティは本当に信頼できるのか?――知っておくべき脅威と対策
HTML5の普及とセキュリティへの期待デジタル化が進む現代において、オンラインユーザーはウェブサイトやアプリケーションの品質に対して、かつてないほど高い要求を持つようになりました。快適で洗練されたユーザーエクスペリエンス(UX)が優先事項となり、その実現においてHTML5は重要な役割を果たしてきました。HTML5は、Flashなどのプラグインが抱えるセキュリティリスクを回避しながら、開発者がユーザーインターフェースを向上させることを可能にしました。Adobe Flashの脆弱性が発覚した後、多くのプログラマーはHTML5により強い信頼を寄せるようになりました。当初、HTML5はより高いセキュリ