検索
ニュース

SSL/TLS証明書の「不正発行」を防ぐ多視点ドメイン検証、Let's Encryptが開始BGP攻撃などを困難に

SSL/TLS向けのサーバ証明書を無料で発行している認証局「Let's Encrypt」は、BGPの乗っ取りのような攻撃に対抗するため、多視点ドメイン検証を開始した。証明書の不正発行につながる攻撃を抑え込む役に立つという。

Share
Tweet
LINE
Hatena

 SSL/TLSに利用できるサーバ証明書を無料で発行している認証局(CA)「Let's Encrypt」は2020年2月19日(米国時間)、「多視点ドメイン検証」を開始したと発表した。ドメイン検証のセキュリティを高める重要な前進だとしている。Let's Encryptによると、CAが多視点検証を大規模に実施するのはこれが初めてだという。

 Let's Encryptは、Mozilla、Cisco Systems、電子フロンティア財団(EFF)、Akamaiなどが支援する公益法人ISRG(Internet Security Research Group)が運営する組織。ソフトウェアツールによって証明書の更新などの作業を自動化できる点も特徴だ。

これまでのドメイン検証には弱点があった

 ドメイン検証は、全てのCAが行っているプロセスだ。証明書申請者が証明書の対象ドメインを実際に管理していることを確認するための手続きである。

 ドメイン検証プロセスでは通常、申請者に対し、特定のファイルまたはトークンを、ドメイン内の管理されている場所(特定のパスやDNSエントリー)に置くことを求める。申請者がファイルなどを配置できたかどうか確認することがCAの役割だ。以上の流れを図示すると次のようになる。


これまでのドメイン検証プロセス(出典:Let's Encrypt) (1)証明書のリクエスト、(2)ファイルなどの配置を要求、(3)ファイルなどの配置、(4)配置されたファイルなどを確認、(5)ドメイン検証の終了という流れになる

 だが、このプロセスには弱点がある。ネットワークを経由しているため、攻撃を受ける可能性あるのだ。検証パスに沿ったネットワークトラフィック(チェックのためのリクエストや、関連するDNSクエリ)を攻撃者が乗っ取ったり、リダイレクトしたりする場合、CAをだまして証明書を不正に発行させることが可能になる。

 プリンストン大学の研究チームはBGP(Border Gateway Protocol)攻撃により、これが可能なことを証明した。今のところ、このような攻撃はまれにしか起こっていないが、Let's Encryptは今後、多発するのではないかと懸念している。BGPと、BGPを実装した環境の大半は、安全ではないというのがLet's Encryptの見解だ。

 確かにRPKI(Resource Public Key Infrastructure)やBGPsec(BGP Security)など、BGPを保護する取り組みは進んでいる。だが、BGPを乗っ取る攻撃が過去のものになるまでには、長い時間がかかる可能性がある。

ネットワーク経路を複線化して対抗

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  2. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  3. Google Cloudがサイバーフィジカルシステムのレジリエンスを高める10の指標を解説 最初にすべきことは?
  4. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  5. セキュリティ担当者の54%が「脅威検知ツールのせいで仕事が増える」と回答、懸念の正体とは? Vectra AI調査
  6. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  7. 米国/英国政府が勧告する25の脆弱性、活発に悪用されている9件のCVEとは、その対処法は? GreyNoise Intelligence調査
  8. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
  9. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  10. MicrosoftがAD認証情報を盗むサイバー攻撃「Kerberoasting」を警告 検知/防御方法は?
ページトップに戻る