「Superfish」事件では一緒にインストールされたCAルート証明書のせいで、通信の暗号化などが「骨抜き」になる事態に発展してしまった。そうした「不正なCAルート証明書」の削除方法と注意点を、Windows向けに解説する。
対象ソフトウエア:Windows 7/Windows 8/Windows 8.1/Windows Server 2008 R2/Windows Server 2012/Windows Server 2012 R2
2015年2月中旬、レノボ製の個人向けPCの一部にプレインストールされた「Superfish」というソフトウエアが、深刻なセキュリティ上の問題を引き起こす危険性があることが報道された。
このソフトウエアは、一緒にインストールされた「CAルート証明書」を利用して、同じコンピューター上でWebブラウザーがHTTPSで暗号化した通信内容を傍受・解読し、さらには広告を挿入・表示させたりしていたとのことだ。
深刻な事態に発展した原因は、本来は絶対秘匿しなければならない、このCAルート証明書の「秘密鍵」が漏えいしたことだ(これはSuperfishの作りがずさんだったのが原因とのことだ)。その結果、このCAルート証明書がインストールされたコンピューターに対し、悪意のある攻撃者が容易に(少なくとも)次のようなことを実行できるようになってしまった。
これでは、そのコンピューターからインターネットを信頼して利用することは、もはや不可能だ。
この問題に対してレノボ社は、問題のCAルート証明書を含むSuperfishを自動的に削除するツールを配布するなど、すでに対策を実施している。
しかし同様の問題はSuperfish以外にも報告されている。
本来、Windowsに配布(インストール)されるCAルート証明書は、Microsoftによって厳重に管理されている。だが今回の事件では図らずも、それをかいくぐって「不正なCAルート証明書」がコンピューターに入り込む危険性の1つを見せつけることになった。では、どのように対策すればよいのだろうか?
まず、こうした事件の発生を素早くキャッチアップすることが重要だろう。そして、早急に「不正なCAルート証明書」を見つけて削除して、攻撃者に悪用されないようにすることだ。そこで本稿ではWindowsを対象に、CAルート証明書の削除方法とその際の注意点を説明する。
CAルート証明書を削除する場合、どれが不正なものなのか判断する必要がある。だが、コンピューターに格納されている証明書自身が持つ情報だけから、それを判断することは難しい(可能な場合もあるが、誤って正規のものを削除してしまう危険性もある)。
そこで本稿では、不正な証明書の名称がすでに判明しているという前提で、対象のCAルート証明書を見つけて削除する手順を説明する。通常は上述のレノボ社のように、CAルート証明書を配布したベンダーがその名称を明示しているはずだ。
まずは、Windowsの証明書を管理するツールを起動して、削除すべきCAルート証明書を見つける。それには「certmgr.msc」というマイクロソフト管理コンソールをベースとしたツールを利用する。
削除すべきCAルート証明書を確定できたら、削除する前に、いちおうバックアップを取っておこう。それには対象の証明書を右クリックして、メニューから[すべてのタスク]−[エクスポート]を選ぶ。
万一、再び証明書が必要になったら、インポートして復元する。それには[信頼されたルート証明機関]−[証明書]を選んでから右クリックし、[すべてのタスク]−[インポート]を実行後、ウィザードの指示に従って、エクスポートしておいたファイルを指定してインポートする。
逆に、不要であることが確定したら、エクスポートした証明書のファイルを削除する。
以上の手順を済ませたら、対象のCAルート証明書を削除しよう。それには、以下の画面で対象の証明書を右クリックして[削除]をクリックする。その際、くれぐれも間違って別の証明書を選ばないように注意すること。
削除が完了したら、いちおうコンピューターを再起動しよう。これは、対象のCAルート証明書によるSSLの通信を完全に止めるためだ。
以上の手順は、Windows OS標準の証明書ストア(格納場所)を対象としている。これを利用しているアプリケーションについては、上記手順で対象のCAルート証明書を参照できなくなる。Webブラウザーとしては、Internet ExplorerやGoogle Chrome、Operaが該当する。
しかしアプリケーションによっては、Windows OSの証明書ストアを利用せず、独自に証明書を管理していることがある。
その代表例はMozilla Firefox/Thunderbirdだろう。これらからCAルート証明書を削除するには、アプリケーションの設定を変更する必要がある。具体的には、[Alt]キーを押して表示されるメニューバーから[ツール]−[オプション]を選び、[詳細]アイコン−[証明書]タブ−[証明書を表示]ボタン−[認証局証明書]タブとクリックしていく。するとCAルート証明書の一覧が表示されるので、該当するものを選択してから[削除または信頼しない]ボタン−[OK]ボタンを押していって削除する。
■この記事と関連性の高い別の記事
学生時代から電子回路設計の仕事に携わる。1993年より月刊スーパーアスキーの連載記事を執筆。大学卒業と同時に月刊スーパーアスキー編集部に参画。主にハードウェア製品評価記事を担当する。2000年に(株)アスキーを退社し、デジタルアドバンテージに参加。
Copyright© Digital Advantage Corp. All Rights Reserved.