[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00500] Re: BestAuthor





On Tue, 19 Jun 2001 12:38:18 +0900 <kjm@xxxxxxxxxxxxxxxxxx> wrote:
> On Tue, 19 Jun 2001 10:56:42 +0900 "T.Suzuki" <tss@xxxxxxxxxxxxxxxx> wrote:
> | 高木さん、今ごろ会誌を見て知ったのですが、
> | 情報処理学会誌BestAuthor賞の受賞おめでとうございます。

ご声援ありがとうございます。

> | http://www.teu.ac.jp/kougi/tukamoto/ipsj/200008/ie200008.html
>  
>   BestAuthor賞受賞、とか web page のどこかにつけてもいいような気が
>   するんだがなあ……。

そのような手はずになっておりまして、賞状をスキャンするという仕事を私が
終えていないのがそれを遅らせております(^_^;

> | 受賞には異論もあったということですが、こういう啓蒙活動が、学会でも認められた
> | というのは大変意義深いものだと思います。今後のご活躍を祈念します。

「受賞に異論も」というのは、会告の推薦理由では次のように書かれていました。

   情報処理学会の会誌で取り上げる話題なのか?という疑問も寄せられたが、
   ソフトウェア技術が社会にもたらす脅威に対して警鐘を鳴らすのは本会の
   大きな使命であり、こうした方向の記事として評価できる。

        ***

ところで、この記事を書いてからはや一年が経とうとしています。この一年の
間にいろいろな実態を知るにつけ私の考え方もずいぶんと整理されてきました。

最近あちこちで講演する際、情報セキュリティ問題を脆弱性の存在部位という
観点から次の三つに分類しています。
  (a) サーバ製品の脆弱性
  (b) クライアント製品の脆弱性
  (c) ウェブアプリケーションの脆弱性
そして、啓蒙活動をする際には、これらを分けてアプローチした方がよいと考
えるようになってきました。

(a)はIISの脆弱性などのことで、脆弱性発覚時に対応する必要に迫られるのは
サイトの運用管理者となります。一般に「ネットワークセキュリティ対策」と
言うとこれを指すことが多いようで、最近では、だいぶこの問題が市民に認識
されつつあり、今では、パッチを適用しない運用責任者が悪いと言ってよいと
いう世論になりつつあるように思います(ベンダーが迅速にパッチを出してい
るならば)。

(b)はブラウザの脆弱性などのことで、脆弱性発覚時に対応する必要に迫られ
るのは、すべてのエンドユーザとなります。(a)と違い、対応が迫られるはず
の人々に、まだこの問題が十分に認識されていないのが現状で、その原因は、
ベンダーが適切な告知(エンドユーザに伝わるような)を怠っていることや、
雑誌メディアのほとんどがこの問題を扱わないことにあり、これが課題となっ
ていると思います。

(c)はサービスサイトに個別に構築されたサーバサイドアプリケーションのこ
とで、脆弱性発覚時に対応する必要に迫られるのはサイトの設計開発者(また
は発注者)となります。このタイプの脆弱性の特徴として、
  ・同じ問題が他のところにも存在する可能性大
  ・修正されてもその事実や原因が公表されない
  ・個々の開発技術者のスキルに強く依存
  ・同じ過ちが繰り返される
ということがあり、対策として
  ・原因に関する技術情報がオープンな場で共有されること
が求められていると思います。これは(a)や(b)ではさほ必要とされてこなかっ
たように思います。

私は、(c)の問題についてお役に立てればと「SecurIT」プロジェクトを立ち上
げ、鋭意努力中です。

一方、Best Author賞を頂いた記事では、(b)の問題を対象としていました。そ
のため記事では、問題の性質上、企業の対応や告知が適切でないことや、メディ
アの腰抜けぶりを叩くというストーリーになっています。

しかし(c)の問題への対応には、そうした「批判による世論誘導」というアプ
ローチではなく、技術者への技術情報提供という啓蒙活動に徹するつもりです。

最近あまり(b)の活動をしていませんが、両者を同じ人物がやっていると、意
図を混同されてしまいがちですが、私としては意識的に区別してやっているつ
もりですので、ご理解、ご援助いただけますと幸いです。


高木 浩光@産業技術総合研究所
http://www.etl.go.jp/~takagi/ (仮)

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
  インフォシーク株価に新機能登場!!【銘柄条件検索】ってなにもの?? 
  http://stock.infoseek.co.jp/Stock?pg=stock_top.html&sv=ST&svx=971122