インターネットセキュリティは、インターネットに焦点を当てたコンピュータセキュリティの一分野です。これには、ブラウザセキュリティ、Webアプリケーションセキュリティ、および他のアプリケーションやオペレーティングシステム全体に適用されるネットワークセキュリティが含まれます。その目的は、サイバー攻撃やサイバー犯罪から保護することを含め、インターネットの安全性とプライバシーを向上させるためのルールと対策を確立することです。インターネットは、侵入やインターネット詐欺(フィッシング、[ 1 ]ウイルス、トロイの木馬、ランサムウェア、ワームなど)のリスクがある、本質的に安全でない情報交換チャネルです。
インターネットのセキュリティ上の脅威やウェブ上の脅威に対抗するために、暗号化やゼロからのエンジニアリングなど、 多くの対策が用いられています。[ 2 ]
悪意のあるソフトウェアには、ウイルス、トロイの木馬、スパイウェア、ワームなど、さまざまな形態があります。
サービス拒否攻撃( DoS) または分散型サービス拒否攻撃 (DDoS) は、コンピュータ リソースを本来のユーザーが利用できないようにする試みです。これは、一度に非常に多くのサービス リクエストを送信することで、システムが過負荷になり、それらのリクエストを処理できなくなるようにすることで機能します。DoS はクラウド コンピューティングシステムを標的にすることがあります。[ 3 ]国際的なセキュリティ調査のビジネス参加者によると、回答者の 25% が 2007 年に DoS 攻撃を経験し、さらに 16.8% が 2010 年に DoS 攻撃を経験しました。DoS攻撃では、多くの場合、ボット (またはボットネット) を使用して攻撃を実行します。
フィッシングは、オンラインユーザーを標的にして、パスワードや金融情報などの機密情報を抜き取ろうとするものです。[ 4 ]フィッシングは、攻撃者が電子メールまたはウェブページを介して信頼できる組織になりすますときに発生します。被害者は、正規のウェブページに誘導されますが、実際には攻撃者に情報がルーティングされます。電子メールのスプーフィングなどの戦術は、電子メールが正規の送信者からのものであるように見せかけたり、長くて複雑なURL で実際の Web サイトを隠したりします。[ 5 ] [ 6 ]保険グループのRSA は、2016 年にフィッシングによって世界中で 108 億ドルの損失が発生したと主張しました。[ 7 ]攻撃者は、 AIを使用して、信頼できる人物からの本物のメッセージのように見えるが実際には偽物である音声やビデオのディープフェイクなど、より説得力のあるフィッシング攻撃を作成する可能性があります。[ 8 ]
中間者攻撃(MITM攻撃)はサイバー攻撃の一種です。サイバー犯罪者は、人々の間で送受信されるデータを傍受し、金銭の恐喝や個人情報の窃盗など、特定の悪意のある目的でデータを盗んだり、盗聴したり、改ざんしたりすることができます。公共のWi-Fiは、Webトラフィックの監視や傍受が不明なため、多くの場合安全ではありません。[ 9 ]
インターネットリソースにアクセスするために使用されるアプリケーションには、メモリ安全性のバグや認証チェックの欠陥などのセキュリティ脆弱性が含まれている可能性があります。このようなバグにより、ネットワーク攻撃者はコンピュータを完全に制御できるようになります。[ 10 ] [ 11 ]
TCP/IPプロトコルは暗号化方式とセキュリティプロトコルで保護できます。これらのプロトコルには、 Webトラフィック用のセキュアソケットレイヤー(SSL)とそれに続くトランスポートレイヤーセキュリティ(TLS)、電子メール用のプリティグッドプライバシー(PGP)、ネットワーク層セキュリティ用のIPsecが含まれます。[ 12 ]
脅威モデリングツールは、システムまたはシステム群のサイバーセキュリティ状況を事前に分析し、それによってセキュリティ上の脅威を未然に防ぐのに役立ちます。
多要素認証(MFA)は、ユーザーが認証メカニズムに対して、知識(知っていること)、所有(持っているもの)、推論(本人であること)のカテゴリから2つ以上の個別の証拠を正常に提示した後にのみアクセスが許可されるアクセス制御方法です。 [ 13 ] [ 14 ] Webサイトや電子メールなどのインターネットリソースは、この技術を使用して保護することができます。
一部のオンラインサイトでは、物理的なセキュリティトークン上で30~60秒ごとにランダムに変化する6桁のコードを使用できる機能を提供しています。トークンには計算機能が組み込まれており、現在時刻に基づいて数値を操作します。つまり、30秒ごとに特定の数値の配列のみがアクセスを検証します。ウェブサイトはデバイスのシリアル番号を認識し、計算と数値を検証する正しい時刻を把握しています。30~60秒後、デバイスはウェブサイトにログインするための新しいランダムな6桁の番号を表示します。[ 15 ]
電子メールメッセージは、メッセージの作成から始まる複数のステップのプロセスで作成、配信、保存されます。メッセージが送信されると、RFC 2822に従って標準形式に変換されます。[ 16 ]ネットワーク接続を使用して、メールクライアントは送信者のID、受信者リスト、およびメッセージの内容をサーバーに送信します。サーバーはこの情報を受信すると、メッセージを受信者に転送します。
Pretty Good Privacyは、Triple DESやCAST-128などの暗号化アルゴリズムを使用して、送信されるメッセージや保存されるデータファイルを暗号化することで機密性を提供します。電子メールメッセージは、次のようなさまざまな方法で暗号化を使用して保護できます。
最初の 2 つの方法、メッセージ署名とメッセージ本文の暗号化はよく一緒に使用されますが、メール サーバー間の送信を暗号化するのは、通常、 2 つの組織が定期的に送受信する電子メールを保護したい場合にのみ使用されます。たとえば、組織は仮想プライベート ネットワーク(VPN) を確立して、メール サーバー間の通信を暗号化することができます。[ 17 ]メッセージ本文のみを暗号化する方法とは異なり、VPN は、送信者、受信者、件名などの電子メール ヘッダー情報を含む、接続上のすべての通信を暗号化できます。ただし、VPN はメッセージ署名メカニズムを提供しませんし、送信者から受信者までの経路全体にわたって電子メール メッセージを保護することもできません。
メッセージ認証コード(MAC)は、秘密鍵を使用してメッセージをデジタル署名する暗号化方式です。この方式では、送信者が使用したのと同じ秘密鍵を使用して受信者が復号できるMAC値が出力されます。メッセージ認証コードは、メッセージのデータ完全性と真正性の両方を保護します。[ 18 ]
コンピュータファイアウォールは、単一のコンピュータへのアクセスを制御します。ネットワークファイアウォールは、ネットワーク全体へのアクセスを制御します。ファイアウォールは、トラフィックをフィルタリングし、外部からのアクセスを遮断するセキュリティデバイス(コンピュータのハードウェアまたはソフトウェア)です。一般的に、ゲートウェイとフィルタで構成されています。ファイアウォールは、ネットワークトラフィックをスクリーニングし、不正と判断されたトラフィックをブロックすることもできます。
ファイアウォールは、送受信されるネットワークパケットを制限します。許可されたトラフィックのみが通過できます。ファイアウォールは、ネットワークとコンピュータ間のチェックポイントを作成します。ファイアウォールは、IPアドレスとTCPポート番号に基づいてトラフィックをブロックできます。また、IPsecのプラットフォームとしても機能します。トンネルモードを使用することで、ファイアウォールはVPNを実装できます。さらに、ファイアウォールは、内部ネットワークをパブリックインターネットから隠蔽することで、ネットワークの露出を制限することもできます。
パケットフィルタは、ネットワークトラフィックをパケット単位で処理します。その主な役割は、リモートIPホストからのトラフィックをフィルタリングすることであるため、内部ネットワークをインターネットに接続するにはルータが必要です。このルータはスクリーニングルータと呼ばれ、ネットワークに出入りするパケットをスクリーニングします。
ステートフルファイアウォールにおいて、サーキットレベルゲートウェイは、OSI(Open Systems Interconnect)モデルのネットワークレベルで動作し、許可するトラフィックを静的に定義するプロキシサーバーです。サーキットプロキシは、アルゴリズムによってポートが許可されている場合、指定されたポート番号を含むネットワークパケット(フォーマット済みデータ)を転送します。プロキシサーバーの主な利点は、ネットワークアドレス変換(NAT)を提供できることです。NATは、ユーザーのIPアドレスをインターネットから隠蔽し、内部情報を外部から効果的に保護します。
アプリケーションレベルファイアウォールは、第3世代のファイアウォールであり、プロキシサーバーがOSIモデルの最上位、つまりIPスイートのアプリケーションレベルで動作します。ネットワークパケットは、既知のプロトコルを使用して接続が確立された場合にのみ転送されます。アプリケーションレベルゲートウェイの特徴は、個々のパケットではなくメッセージ全体を分析することです。
ウェブブラウザの市場シェアはハッカー攻撃のシェアを予測する。例えば、かつて市場をリードしていたInternet Explorer 6 [ 19 ]は激しい攻撃を受けた[ 20 ] 。
サイバー脅威が複雑化するにつれ、インターネットセキュリティの向上にはユーザー教育が不可欠となる。特に注目すべき分野は以下のとおりである。
アンチウイルスソフトウェアは、マルウェアを検出して駆除することで、プログラム可能なデバイスを保護できます。[ 21 ]シグネチャベース、ヒューリスティック、ルートキット、リアルタイムなど、さまざまな技術が使用されます。
パスワードマネージャーは、アプリケーションにパスワードを作成、保存、提供するソフトウェアアプリケーションです。パスワードマネージャーはパスワードを暗号化します。ユーザーは、ストアにアクセスするためにマスターパスワードを1つだけ覚えておく必要があります。[ 22 ]
セキュリティスイートは2003年に初めて販売され(McAfee)、ファイアウォール、ウイルス対策、スパイウェア対策などのコンポーネントが含まれています。[ 23 ]また、盗難防止、ポータブルストレージデバイスの安全性チェック、プライベートインターネットブラウジング、クラウドスパム対策、ファイルシュレッダー、セキュリティ関連の決定(ポップアップウィンドウへの応答)なども提供しており、いくつかは無料でした。[ 24 ]