インターネットセキュリティはコンピュータセキュリティの一分野です。インターネット、ブラウザセキュリティ、ウェブサイトセキュリティ[1] 、および他のアプリケーションやオペレーティングシステム全体に適用されるネットワークセキュリティを網羅しています。その目的は、インターネット経由の攻撃に対抗するためのルールと対策を確立することです。 [2]インターネットは、フィッシング、[3]オンラインウイルス、トロイの木馬、ランサムウェア、ワームなどの侵入や詐欺のリスクが高い、本質的に安全でない情報交換チャネルです。
これらの脅威に対抗するために、暗号化やグラウンドアップエンジニアリングなど、さまざまな方法が使用されています。[4]
脅威
新たな脅威
サイバー脅威の出現は、最近の技術革新の結果です。たとえば、ディープフェイクはAI を利用して、本物のように見えるが実際には偽物の音声や動画を生成するため、詐欺や虚偽情報の危険性が高まります。さらに、従来のリスクは AI 主導の攻撃によって自動化され強化される可能性があり、特定して無効化することがより困難になっています。
悪意のあるソフトウェア
悪意のあるソフトウェアには、ウイルス、トロイの木馬、スパイウェア、ワーム など、さまざまな形態があります。
- マルウェアは、悪意のあるソフトウェアの略語で、コンピュータの動作を妨害したり、機密情報を収集したり、個人のコンピュータ システムにアクセスしたりするために使用されるソフトウェアです。マルウェアは、悪意のある意図によって定義され、コンピュータ ユーザーの要件に反して動作しますが、何らかの欠陥により意図せずに害を及ぼすソフトウェアは含まれません。バッドウェアという用語は、マルウェアと意図せずに有害なソフトウェアの両方に適用されます。
- ボットネットとは、作成者のために大規模な悪意のある行為を実行するロボットまたはボットによって乗っ取られたコンピューターのネットワークです。
- コンピュータ ウイルスは、コンピュータ上の他のファイルや構造に感染することで、その構造や効果を複製できるプログラムです。ウイルスの典型的な目的は、コンピュータを乗っ取ってデータを盗むことです。
- コンピュータワームは、コンピュータネットワーク全体に自己複製できるプログラムです。
- ランサムウェアは、感染したコンピュータ システムへのアクセスを制限し、制限を解除するために身代金を要求するマルウェアの一種です。
- スケアウェアとは、悪意のあるペイロードを含み、通常はメリットが限られているかまったくメリットがないプログラムで、非倫理的なマーケティング手法で販売されます。販売手法では、ソーシャル エンジニアリングを使用してショック、不安、または脅威の認識を引き起こし、通常は疑いを持たないユーザーを対象とします。
- スパイウェアとは、コンピュータ システム上のアクティビティを密かに監視し、ユーザーの同意なしにその情報を他のユーザーに報告するプログラムを指します。
- スパイウェアの 1 つの種類に、キー ロギングマルウェアがあります。キー ロギングまたはキーボード キャプチャーとも呼ばれるこのマルウェアは、キーボードで入力されたキーを記録 (ログ) する行為です。
- トロイの木馬は、一般的にトロイの木馬と呼ばれ、無害であるように見せかけてユーザーを騙してコンピュータにダウンロードさせるマルウェアの総称です。
サービス拒否攻撃
サービス拒否攻撃( DoS) または分散型サービス拒否攻撃 (DDoS) は、コンピュータ リソースを対象ユーザーが利用できないようにする攻撃です。一度に大量のサービス要求を行うことで、システムが過負荷になり、どの要求も処理できなくなります。DoS はクラウド コンピューティングシステムをターゲットにする場合があります。[5]国際セキュリティ調査の企業参加者によると、回答者の 25% が 2007 年に DoS 攻撃を経験し、さらに 16.8% が 2010 年に DoS 攻撃を経験しました。[要出典] DoS 攻撃では、多くの場合、ボット (またはボットネット) を使用して攻撃を実行します。
フィッシング
フィッシングは、オンラインユーザーをターゲットにして、パスワードや金融情報などの機密情報を盗み出そうとするものです。[6]フィッシングは、攻撃者がメールまたはウェブページを介して信頼できる組織を装うときに発生します。被害者は、正当なもののように見えるウェブページに誘導されますが、実際には攻撃者に情報が送られます。メールのなりすましなどの戦術は、メールが正当な送信者からのものであるように見せかけたり、長くて複雑なURLで実際のウェブサイトを隠したりします。[7] [8]保険グループのRSAは、2016年にフィッシングによる全世界の損失が108億ドルに達したと主張しました。[9]
中間者
中間者攻撃(MITM)はサイバー攻撃の一種です。サイバー犯罪者は、金銭の強奪や個人情報の盗難など、悪意のある目的で、人々の間で送信されるデータを傍受して、データを盗んだり、盗聴したり、改ざんしたりすることができます。公衆 WiFi は、Web トラフィックの監視や傍受が知られていないため、安全でないことがよくあります。[要出典]
アプリケーションの脆弱性
インターネットリソースへのアクセスに使用されるアプリケーションには、メモリ安全性のバグや認証チェックの欠陥などのセキュリティ上の脆弱性が含まれている可能性があります。このようなバグにより、ネットワーク攻撃者がコンピュータを完全に制御できるようになります。[10] [11]
ユーザーの認識
サイバー脅威が複雑化するにつれて、インターネット セキュリティを向上させるにはユーザー教育が不可欠です。重要な注意領域は次のとおりです。
- ユーザーは、送信者のアドレスがおかしい、決まり文句のような挨拶文、緊急性を感じさせる言葉遣いなどに注意して、フィッシングメールを見分ける能力を身に付ける必要があります。フィッシングの模擬演習と実際の例の両方をトレーニング プログラムに組み込むことができます。
- 個人情報を保護するには、 2 要素認証(2FA)を有効にし、強力で一意のパスワードの使用を強調することが不可欠です。さらに、ユーザーはソーシャル メディアで情報を過剰に共有することの危険性と、プライバシー設定を変更することがいかに重要であるかを理解する必要があります。
- 安全なウェブサイトの見分け方(HTTPS を検索)、疑わしいダウンロードの回避、リンクをクリックする際の注意点などを人々に啓蒙することが重要です。また、ユーザーはVPNなしでオープン Wi-Fi ネットワークを利用する危険性についても認識する必要があります。
対策
ネットワーク層セキュリティ
TCP/IPプロトコルは、暗号化方式とセキュリティプロトコルによって保護される。これらのプロトコルには、Webトラフィック用のSecure Sockets Layer (SSL)、それに続くTransport Layer Security (TLS) 、電子メール用のPretty Good Privacy (PGP)、ネットワーク層セキュリティ用のIPsecなどがある。[12]
インターネット プロトコル セキュリティ (IPsec)
IPsec は、TCP/IP 通信を安全に保護するように設計されています。これは、インターネット技術特別調査委員会(IETF) によって開発された一連のセキュリティ拡張機能です。暗号化を使用してデータを変換することにより、IP 層でセキュリティと認証を提供します。IPsec の基礎となるのは、認証ヘッダー(AH) とESPという 2 つの主な変換タイプです。これらは、データの整合性、データ発信元の認証、およびリプレイ防止サービスを提供します。これらのプロトコルは、単独でも組み合わせても使用できます。
基本的なコンポーネントは次のとおりです。
- AH および ESP のセキュリティ プロトコル
- ポリシー管理とトラフィック処理のためのセキュリティ アソシエーション
- インターネット鍵交換(IKE)の手動および自動鍵管理
- 認証と暗号化のアルゴリズム
このアルゴリズムにより、これらのセットは実装の他の部分に影響を与えることなく独立して動作できます。IPsec 実装は、IP トラフィックを保護するホストまたはセキュリティ ゲートウェイ環境で動作します。
脅威モデリング
脅威モデリング ツールは、システムまたはシステム群のサイバー セキュリティ態勢を積極的に分析し、セキュリティの脅威を防ぐのに役立ちます。
多要素認証
多要素認証(MFA)は、ユーザーが認証メカニズムに別々の証拠を提示できた場合にのみアクセスを許可するアクセス制御方法です。証拠は、知識(ユーザーが知っていること)、所有物(ユーザーが持っているもの)、推論(ユーザーが何者であるか)のカテゴリから2つ以上提示する必要があります。[13] [14]この技術を使用して、Webサイトや電子メールなどのインターネットリソースを保護できます。
セキュリティトークン
一部のオンライン サイトでは、物理的なセキュリティ トークンで 30~60 秒ごとにランダムに変化する 6 桁のコードを使用する機能を顧客に提供しています。トークンには計算機能が組み込まれており、現在の時刻に基づいて数字を操作します。つまり、30 秒ごとに特定の数字の配列のみがアクセスを検証します。Web サイトはデバイスのシリアル番号を認識し、計算と正しい時刻を把握して番号を確認します。30~60 秒後、デバイスは Web サイトにログインするための新しいランダムな 6 桁の数字を提示します。[15]
電子メールのセキュリティ
背景
電子メールメッセージは、メッセージの作成から始まる複数のステップのプロセスで作成、配信、保存されます。メッセージが送信されると、RFC 2822 [16]に従って標準形式に変換されます。メールクライアントは、ネットワーク接続を使用して、送信者の ID、受信者リスト、およびメッセージの内容をサーバーに送信します。サーバーはこの情報を受信すると、メッセージを受信者に転送します。
プリティグッドプライバシー(PGP)
Pretty Good Privacy は、Triple DESやCAST-128などの暗号化アルゴリズムを使用して、送信されるメッセージや保存されるデータ ファイルを暗号化することで機密性を確保します。電子メール メッセージは、次のようなさまざまな方法で暗号化を使用して保護できます。
- メッセージの整合性を確保し、送信者の身元を確認するために、メッセージにデジタル署名します。
- 電子メール メッセージのメッセージ本文を暗号化して機密性を確保します。
- メール サーバー間の通信を暗号化して、メッセージ本文とメッセージ ヘッダーの両方の機密性を保護します。
最初の 2 つの方法、メッセージ署名とメッセージ本文の暗号化は、一緒に使用されることが多いですが、メール サーバー間の送信の暗号化は、通常、2 つの組織が定期的に送受信する電子メールを保護したい場合にのみ使用されます。たとえば、組織は仮想プライベート ネットワーク(VPN) を確立して、メール サーバー間の通信を暗号化できます。[17]メッセージ本文のみを暗号化する方法とは異なり、VPN は、送信者、受信者、件名などの電子メール ヘッダー情報を含む、接続上のすべての通信を暗号化できます。ただし、VPN はメッセージ署名メカニズムを提供しておらず、送信者から受信者までのルート全体にわたって電子メール メッセージを保護することもできません。
メッセージ認証コード
メッセージ認証コード( MAC )は、秘密鍵を使用してメッセージをデジタル署名する暗号化方式です。この方式では、送信者が使用したのと同じ秘密鍵を使用して受信者が復号できるMAC値が出力されます。メッセージ認証コードは、メッセージのデータの整合性と信頼性の両方を保護します。[18]
ファイアウォール
コンピュータファイアウォールは、単一のコンピュータへのアクセスを制御します。ネットワーク ファイアウォールは、ネットワーク全体へのアクセスを制御します。ファイアウォールは、トラフィックをフィルタリングして部外者をブロックするセキュリティ デバイス (コンピュータ ハードウェアまたはソフトウェア) です。通常はゲートウェイとフィルターで構成されます。ファイアウォールは、ネットワーク トラフィックをスクリーニングし、許可されていないと判断されたトラフィックをブロックすることもできます。
ウェブセキュリティ
ファイアウォールは、受信および送信ネットワーク パケットを制限します。許可されたトラフィックのみが通過を許可されます。ファイアウォールは、ネットワークとコンピューターの間にチェックポイントを作成します。ファイアウォールは、IP ソースと TCP ポート番号に基づいてトラフィックをブロックできます。また、IPsec のプラットフォームとしても機能します。トンネル モードを使用すると、ファイアウォールは VPN を実装できます。ファイアウォールは、内部ネットワークをパブリック インターネットから隠すことで、ネットワークの露出を制限することもできます。
ファイアウォールの種類
パケットフィルター
パケット フィルタは、ネットワーク トラフィックをパケット単位で処理します。主な役割は、リモート IP ホストからのトラフィックをフィルタリングすることであるため、内部ネットワークをインターネットに接続するにはルータが必要です。ルータはスクリーニング ルータと呼ばれ、ネットワークを出入りするパケットをスクリーニングします。
ステートフルパケットインスペクション
ステートフル ファイアウォールでは、回線レベル ゲートウェイは、オープン システム相互接続 (OSI) モデルのネットワーク レベルで動作し、許可されるトラフィックを静的に定義するプロキシ サーバーです。回線プロキシは、アルゴリズムによってポートが許可されている場合、指定されたポート番号を含むネットワーク パケット(フォーマットされたデータ) を転送します。プロキシ サーバーの主な利点は、ネットワーク アドレス変換(NAT)を提供できることです。NAT により、ユーザーの IP アドレスがインターネットから隠され、内部情報が外部から効果的に保護されます。
アプリケーションレベルゲートウェイ
アプリケーションレベル ファイアウォールは、プロキシ サーバーがOSI モデルの最上位、IP スイートアプリケーション レベルで動作する第 3 世代ファイアウォールです。ネットワーク パケットは、既知のプロトコルを使用して接続が確立された場合にのみ転送されます。アプリケーション レベル ゲートウェイは、個々のパケットではなくメッセージ全体を分析する点に優れています。
ブラウザの選択
ウェブブラウザの市場シェアはハッカー攻撃のシェアを予測する。例えば、かつて市場をリードしていたInternet Explorer 6 [19]は激しい攻撃を受けた。[20]
保護
ウイルス対策
ウイルス対策ソフトウェアは、マルウェアを検出して排除することで、プログラム可能なデバイスを保護することができます。[21]シグネチャベース、ヒューリスティック、ルートキット、リアルタイム など、さまざまな手法が使用されています。
パスワードマネージャー
パスワードマネージャーは、パスワードを作成、保存し、アプリケーションに提供するソフトウェアアプリケーションです。パスワードマネージャーはパスワードを暗号化します。ユーザーは、ストアにアクセスするために、1つのマスターパスワードを覚えておくだけで済みます。[22]
セキュリティスイート
セキュリティスイートは2003年に初めて販売され(マカフィー) 、ファイアウォール、ウイルス対策、スパイウェア対策などのコンポーネントが含まれています。 [23]また、盗難防止、ポータブルストレージデバイスの安全性チェック、プライベートインターネットブラウジング、クラウドアンチスパム、ファイルシュレッダー、セキュリティ関連の決定(ポップアップウィンドウへの回答)も提供しており、いくつかは無料でした。[24]
ワイヤレス センサー ネットワーク (WSN)
製造・設置コストが低く、無人ネットワーク運用が可能で、長期間自律的に運用できる有望な技術です。研究によると、安全なモノのインターネット(IoT)を構築するには、他のコンポーネントよりもまずWSNのセキュリティ確保から始める必要があります。[25]
歴史
1976年1月に開催された全米貯蓄銀行協会(NAMSB)の会議で、アタラ社(モハメド・アタラが設立)とバンカー・ラモ社(ジョージ・バンカーとサイモン・ラモが設立)は、オンラインセキュリティに対処するために設計された最初の製品を発表しました。アタラ社は後にIdentikeyハードウェアセキュリティモジュールを追加し、オンライン取引とネットワークセキュリティの処理をサポートしました。 銀行取引をオンラインで処理するように設計されたIdentikeyシステムは、共有施設の運用にまで拡張されました。さまざまなスイッチングネットワークと互換性があり、カードデータ情報によって指示された64,000の不可逆な非線形アルゴリズムのいずれかに電子的にリセットすることができました。[26] 1979年、アタラ社は最初のネットワークセキュリティプロセッサ(NSP)を発表しました。[27]
参照
参考文献
- ^ 「インターネットセキュリティとは? | McAfee」www.mcafee.com . 2021年9月5日閲覧。
- ^ Gralla, Preston (2007).インターネットの仕組みインディアナポリス: Que Pub. ISBN 978-0-7897-2132-7。
- ^ Rhee, MY (2003).インターネットセキュリティ: 暗号化の原理、アルゴリズム、プロトコル. チチェスター: Wiley . ISBN 0-470-85285-2。
- ^ 「101のデータ保護のヒント:2020年にパスワード、財務情報、個人情報を安全に保つ方法」。Digital Guardian。2019年12月16日。 2020年10月23日閲覧。
- ^ Yan, Q.; Yu, FR; Gong, Q.; Li, J. (2016). 「クラウド コンピューティング環境におけるソフトウェア定義ネットワーク (SDN) と分散型サービス拒否 (DDoS) 攻撃: 調査、いくつかの研究課題、および課題」. IEEE Communications Surveys and Tutorials . 18 (1): 602–622. doi :10.1109/COMST.2015.2487361. S2CID 20786481.
- ^ イザク、ベラルーア。 「macOS High Sierra のウイルススキャナーを調べてください。」ウイルススキャナ MAC (オランダ語) 。2018 年1 月 4 日に取得。
- ^ Ramzan, Zulfikar (2010)。「フィッシング攻撃と対策」 。Stamp , Mark、Stavroulakis, Peter (編)。情報通信セキュリティハンドブック。Springer。ISBN 978-3-642-04117-4。
- ^ van der Merwe, Alta; Loock, Marianne; Dabrowski, Marek (2005)。「フィッシング攻撃に関係する特性と責任」。第 4 回国際情報通信技術シンポジウム議事録。トリニティ カレッジ ダブリン: 249–254。ISBN 978-1-59593-169-6. 2018年1月4日閲覧。
- ^ Long, Mathew (2017年2月22日). 「Fraud Insights Through Integration」. RSA. 2018年10月20日時点のオリジナルよりアーカイブ。 2018年10月20日閲覧。
- ^ 「Web アプリケーション セキュリティの向上: 脅威と対策」。msdn.microsoft.com。2010年 7 月 14 日。2016 年 4 月 5 日に閲覧。
- ^ 「司法省、ヤフー侵入でロシアのスパイと犯罪ハッカーを起訴」ワシントンポスト。 2017年3月15日閲覧。
- ^ 「悪意のある攻撃に対するネットワーク層の保護」。TDKテクノロジーズ。2020年10月27日。
- ^ 「2要素認証:知っておくべきこと(FAQ) - CNET」。CNET 。 2015年10月31日閲覧。
- ^ 「2要素認証が有効になっているiCloudアカウントからデータを抽出する方法」。iphonebackupextractor.com 。 2016年6月8日閲覧。
- ^ Margaret Rouse (2005 年 9 月)。「セキュリティ トークンとは何か?」SearchSecurity.com。2014年 2 月 14 日閲覧。
- ^ Resnick, Peter W. (2001). Resnick, P (ed.). 「インターネットメッセージフォーマット」. tools.ietf.org . doi : 10.17487/RFC2822 . 2021年5月1日閲覧。
- ^ 「Virtual Private Network」NASA。2013年6月3日時点のオリジナルよりアーカイブ。2014年2月14日閲覧。
- ^ 「メッセージ認証コードとは何か?」 Wisegeek.com 。2013 年 4 月 20 日閲覧。
- ^ 「ブラウザ統計」 W3Schools.com . 2011年8月10日閲覧。
- ^ Bradly, Tony. 「ついに Internet Explorer 6 を廃止する時が来た」 PCWorld.com 。 2010 年 11 月 9 日閲覧。
- ^ Larkin, Eric (2008-08-26). 「Build Your Own Free Security Suite」。2010-11-06 のオリジナルよりアーカイブ。2010-11-09に閲覧。
- ^ 「無料のパスワードマネージャーを使用する」(PDF) 。scsccbkk.org。2016年 1 月 25 日のオリジナル(PDF)からアーカイブ。2016 年 6 月 17 日閲覧。
- ^ Rebbapragada, Narasu. 「オールインワン セキュリティ」。PC World.com。2010 年 10 月 27 日時点のオリジナルよりアーカイブ。2010 年 11 月 9 日閲覧。
- ^ 「PC セキュリティのための無料製品」 2015 年 10 月 8 日。
- ^ Butun, Ismail (2020). 「モノのインターネットのセキュリティ: 脆弱性、攻撃、対策」. IEEE Communications Surveys and Tutorials . 22 (1): 616–644. arXiv : 1910.13312 . doi :10.1109/COMST.2019.2953364. S2CID 204950321 – PISCATAWAY経由: IEEE.
- ^ 「オンライン取引のための 4 つの製品が発表されました」。Computerworld . 10 (4). IDG Enterprise: 3. 1976 年 1 月 26 日。
- ^ Burkey, Darren (2018 年 5 月)。「データ セキュリティの概要」(PDF)。Micro Focus。2019年8 月 21 日閲覧。
外部リンク
- アメリカ国立標準技術研究所 (NIST.gov) - コンピュータおよびサイバーセキュリティへのリンクを含む情報技術ポータル
- アメリカ国立標準技術研究所 (NIST.gov) - コンピュータ セキュリティ リソース センター - 電子メール セキュリティに関するガイドライン、バージョン 2
- PwdHash スタンフォード大学 - ユーザーのパスワードをドメイン固有のパスワードに透過的に変換する Firefox および IE ブラウザ拡張機能。
- Cybertelecom.org セキュリティ - 連邦政府のインターネット セキュリティ作業の調査。
- DSL Reports.com - ブロードバンド レポート、インターネット セキュリティに関する FAQ およびフォーラム、1999 年設立
