<前の日記(2005年06月15日) 次の日記(2005年07月01日)> 最新 編集

高木浩光@自宅の日記

目次 はじめに 連絡先:blog@takagi-hiromitsu.jp
訪問者数 本日: 2173   昨日: 1295

2005年06月28日

佐賀県のアンケート結果「証明書のインストールは簡単」

佐賀県が電子申請システムのモニターアンケートの結果を公表している。アンケート結果の4ページ目に掲載されている「事前準備及び操作等に関する結果」は、次のように主張している。

「セキュリティ証明書」のインストールなどの事前準備、県庁ポータルID登録、 ICカードリーダ・ドライバ等のインストール、電子署名操作および全般的な 操作の各難易度については、グラフ6〜10のとおりとなっており、 全体的に「簡単」という回答が多くなっています

佐賀県: 電子申請システム(公的個人認証サービス利用) モニター事業に係るアンケート結果

そのグラフとは次だ。

そりゃあさぞかし簡単だろうよ。なにしろ佐賀県はルート証明書を安全でない 方法でインストールさせているのだから。

佐賀県が県民に説明する証明書のインストール手順を見ると、 安全でない通信で証明書をダウンロードさせたうえ、同じく安全でない通信で フィンガープリントを掲示して、両者を照合せよという、何の確認にもならな い誤った手順を指示している(図2)。県の広報誌などに掲載のものを確認せ よといった指示はみあたらない。

図2: 佐賀県が指示する安全でないルート証明書イン ストール手順

そりゃあ、証明書といっしょに目の前にフィンガープリントも並んでいれば、 ユーザにしてみれば「インストールは簡単」ということになろう。

これらのページ自身がLGPKI発行のサーバ証明書によるhttps:// ページなので、 当然にセキュリティ警告が出る(サーバ証明書の真正性が確認できないとの 警告が出る)わけだが、 佐賀県は「セキュリティ警告が表示されたら」のページで、「はい」ボタンを クリックせよと言っている。

本サイトにおいて次のページ(FAQ、意見投稿、アンケート、電子掲示板、申 請・届出、メールマガジン、ログイン、ID登録)を表示する際に、セキュリティ 警告画面が表示されることがあります。これは、本サイトと安全な通 信を行うために必要な「証明書」のインストールを促すものです。 「証明書」をインストールすることによって暗号化された安全な通信を行うこ とができます。

(略)

(1)インターネットエクスプローラをご利用の場合、セキュリティ警告画面が 表示されます。【はい】ボタンをクリックすることで、一時的に暗号 化された通信を行うことができます

佐賀県: セキュリティ警告が表示されたら

図3: 佐賀県が真正性の確認できない通信を「はい」 で容認せよと指示している様子

アンケート結果の最終ページには「自由意見」として次の意見が 掲載されている。

・マニュアルに従って行けば簡単に出来たが、パスワードや個人情報が守られ ていると解っていてもセキュリテイのところで不安は付いてまわる。(50歳代)

その不安を抱く直感は正しい。パスワードや個人情報は正しく守られていない のが事実であり、警告画面が現れるのはそのことを示している。 残念ながら県庁が主張することだからといって信用できないのが現状であり、 Microsoft社の言うことの方を信用した方がましだ。

いまだにプレゼント目当てに個人情報を入れさせている埼玉県

1月14日の日記「小学生にセキュリティ警告を無視させる埼玉県」の件は改善があったようだ。 埼玉県のサイト全体が「.lg.jp」に移転し、小学生向けクイズの https:// ページは VeriSign発行のサーバ証明書*1で提供されるようになっていた。

しかし、クイズの回答を入力して「次へ」ボタンを押すと、

図4: 埼玉県が小学生に住所や電話番号を入力させている様子

というように、住所、氏名、年齢、電話番号、FAX番号、メールアドレスの 入力画面が現れる。埼玉県はいまだに小学生にこれを入力させているのか。 この情報がどのような目的に使われるのかの説明もみあたらない。電話番号は 何の目的で収集するのか。

3月の読売新聞にはこういう記事が出ていた。

  • 小学生狙うネットのワナ, 読売新聞, 2005年3月28日

    「選ばれたあなたにゲームの最新情報教えます。プレゼントもあるよ」――。 こんなウェブサイトを見た子供はどうするだろうか。渋谷区立笹塚小(高橋妃 彩子校長)の5年生約70人のうち、「ここをクリック」で先に進んだのは約 半数だった。(略)

    クリックすると「プレゼントを送るので送り先を教えて」と続き、住所、名前、 生年月日、家族の勤務先などを入力する欄が現れる。「続きを知りたい」とど んどん先に進む子、「変だな」とためらう子など反応は様々だ。

    (略)

    文科省は新年度から全国15のモデル校で情報モラル授業を行い、指導方法の 研究や資料作成を通じて情報モラル教育の普及を急ぐ。都道府県レベルでも、埼玉県教委が小中高別の指導体系表を作ったほか、今月から 長崎県教委が各地で開いていた子供を守るためのインターネット講座をネット 上で見られるようにするなど、取り組みはようやく本格化しつつある。

どんな指導体系なのだろうか。個人情報の収集目的が説明されているかとか、 それが妥当かとかの判断なしに、単に相手が信用できる相手かどうかで判断さ せるのだろうか。小学生にとって、信用できる相手の判断基準とはどんなもの だろうか。

県庁や市役所や国の官庁なら信用できます。

といったものだろうか。それ以外にどんな基準があり得るのか。

昨年2月22 日の日記にも書いたように、 米国では、「児童オンラインプライバシー保護法(Child Online Privacy Protection Act)」により、子供から個人情報を収集する際には事前に親の 同意を得なければならないとされている。

埼玉県のクイズの当選者は一生記録に残る。 珍しい氏名なら、将来その子たちが大人になったときにも、 子供のころに埼玉県のどの市、どの区に住んでいたかがインターネットで検索 可能となるだろう。それ自体は人によっては容認できることであろうが、 埼玉県はその事実を当選者の子供たちに理解させているだろうか。

データの自動更新とコードの自動更新

日経IT Proのサイトにこんな記事が出ていた。

  • 【緊急インタビュー】トレンドマイクロに聞く「いったい何 を間違えてしまったのか」 , 日経パソコン, 2005年6月23日

    通常、パターンファイルはデータと簡単なスクリプトだけを含んでいます。プ ログラム部分はほとんどないため、パターンファイルの更新により、今回のよ うな深刻な被害が発生するとはあまり想定していませんでした。(略) パターンファイルで必要なテストは、「ウイルスを正しく見つけられ、誤検知 がない」というのが基本でした。

    ところが、「ボットの検知」を実現するために、従来のパターンファイルの枠 を越えたファイルを配信する必要が出てきました。圧縮されたボットを検知す るために、特殊な圧縮形式を判別するプログラムが必要になったのです。

    本来なら、ここでパターンファイル公開時に、以前とは異なるリスクを背負う ことになるということを、全社で意思統一していなければなりませんでした。 しかし、(略)

これは意外な発言だった。てっきりこれまでもプログラム(コード)の自動更 新はしているものだとばかり思っていたが、このインタビューによれば、これ まではデータのみを更新していたのだという。

たしかに、安全のためにデータのみの更新にとどめるというのは懸命な策だ。

しかし、同日付のトレンドマイクロ社のニュースリリース (文字が小さすぎて読みにくいので注意) によると、今後の取り組みとして品質管理を改善していくのだという。

もちろん、コードの更新はいずれ今後も必要となるだろうから、品質管理体制 を改善することも必要だが、それ以前に、データの自動更新とコードの自動更 新を分けるべきではないだろうか。

データの更新は全自動だがコードの更新は手作業による確認を必要とするといっ た設定を、ユーザの意思によって選択できるようにするべきだ。

そもそもコードを自動更新するという設定は、コンピュータの完全掌握を当該 企業に許すということにほかならないのであり、安全保障の観点でも自動にす るのは避けるべきことである。

Windows Updateは最近では自動にすることが容認されるようになってきている が、これは、脆弱性修正のためのものであることから重要性が高いのが理由で あるし、Microsoft社も最初からそれを推奨してきたわけではなく、これまで の信頼の積み重ねがあってユーザに許容されているのだろう。Microsoftが倒 れたら世界も倒れるという意味で、どのみち一心同体なのだから自動更新する んだという考えもありえる。

そもそも、Windows Updateをして、ユーザが正しい使い方をしていれば、ウイ ルス対策ソフトなんか不必要なのだから、それのコードの更新が自動で行われ る必然性は相対的に小さい。

*1 別にVeriSignブランドである必要はないのだが。

本日のTrackBacks(全4件) [TrackBack URL: http://takagi-hiromitsu.jp/diary/tb.rb/20050628]

これらのページ自身がLGPKI発行のサーバ証明書によるhttps:// ページなので、 当然にセキュリティ警告が出る(サーバ証明書の真正性が確認できないとの 警告が出る)わけだが、 佐賀県は「セキュリティ警告が表示されたら」のページで、「はい」ボタンを クリックせよと言..

高木浩光@自宅の日記 6/28わたしは崇拝する信者でございます。理解は50%にも満たないのではありますが。最後の「ウイルス対策ソフトは不必要」は言い過ぎだと思います。

XA_log_tia:埼玉県子供クイズ (2005年07月01日 23:39)

これはひどいなぁ、 確かに小学生相手に個人情報を聞いてどうするんでしょう。 「埼

いまだにプレゼント目当てに個人情報を入れさせている埼玉県(高木浩光@自宅の日記): 小学生にとって、信用できる相手の判断基準とはどんなものだろうか。 児童に対する性犯罪の問題を扱った『なぜ少女ばかりねらったのか』((著者のレイ・ワイアとティム・テイトにはこん..

検索

<前の日記(2005年06月15日) 次の日記(2005年07月01日)> 最新 編集

最近のタイトル

2024年11月11日

2024年07月28日

2024年07月27日

2024年07月07日

2024年04月07日

2024年04月01日

2024年03月23日

2024年03月19日

2024年03月16日

2024年03月13日

2024年03月11日

2023年03月27日

2022年12月30日

2022年12月25日

2022年06月09日

2022年04月01日

2022年01月19日

2021年12月26日

2021年10月06日

2021年08月23日

2021年07月12日

2020年09月14日

2020年08月01日

2019年10月05日

2019年08月03日

2019年07月08日

2019年06月25日

2019年06月09日

2019年05月19日

2019年05月12日

2019年03月19日

2019年03月16日

2019年03月09日

2019年03月07日

2019年02月19日

2019年02月11日

2018年12月26日

2018年10月31日

2018年06月17日

2018年06月10日

2018年05月19日

2018年05月04日

2018年03月07日

2017年12月29日

2017年10月29日

2017年10月22日

2017年07月22日

2017年06月04日

2017年05月13日

2017年05月05日

2017年04月08日

2017年03月10日

2017年03月05日

2017年02月18日

2017年01月08日

2017年01月04日

2016年12月30日

2016年12月04日

2016年11月29日

2016年11月23日

2016年11月05日

2016年10月25日

2016年10月10日

2016年08月23日

2016年07月23日

2016年07月16日

2016年07月02日

2016年06月12日

2016年06月03日

2016年04月23日

2016年04月06日

2016年03月27日

2016年03月14日

2016年03月06日

2016年02月24日

2016年02月20日

2016年02月11日

2016年02月05日

2016年01月31日

2015年12月12日

2015年12月06日

2015年11月23日

2015年11月21日

2015年11月07日

2015年10月20日

2015年07月02日

2015年06月14日

2015年03月15日

2015年03月10日

2015年03月08日

2015年01月05日

2014年12月27日

2014年11月12日

2014年09月07日

2014年07月18日

2014年04月23日

2014年04月22日

2000|01|
2003|05|06|07|08|09|10|11|12|
2004|01|02|03|04|05|06|07|08|09|10|11|12|
2005|01|02|03|04|05|06|07|08|09|10|11|12|
2006|01|02|03|04|05|06|07|08|09|10|11|12|
2007|01|02|03|04|05|06|07|08|09|10|11|12|
2008|01|02|03|04|05|06|07|08|09|10|11|12|
2009|01|02|03|05|06|07|08|09|10|11|12|
2010|01|02|03|04|05|06|07|08|09|10|11|12|
2011|01|02|03|05|06|07|08|09|10|11|12|
2012|02|03|04|05|06|07|08|09|
2013|01|02|03|04|05|06|07|
2014|01|04|07|09|11|12|
2015|01|03|06|07|10|11|12|
2016|01|02|03|04|06|07|08|10|11|12|
2017|01|02|03|04|05|06|07|10|12|
2018|03|05|06|10|12|
2019|02|03|05|06|07|08|10|
2020|08|09|
2021|07|08|10|12|
2022|01|04|06|12|
2023|03|
2024|03|04|07|11|
<前の日記(2005年06月15日) 次の日記(2005年07月01日)> 最新 編集