
セキュリティ動向チェック
Security&Trustウォッチ(56)
技術は言葉の壁を越える!
Black Hat Japan 2008&AVTokyo2008(後編)
上野宣
2008/11/26
前回は国際セキュリティカンファレンスとして知られた「Black Hat」を紹介しました。今回は昨年まではBlack Hat Japanの参加者のみのプライベートパーティだった「AVTokyo2008」についてレポートをお届けします。
| 【関連リンク】 Black Hat Japan 2008 http://www.blackhat.com/html/bh-japan-08/bh-jp-08-main.html AVTokyo http://ja.avtokyo.org/ |
■技術は言葉の壁を越える
AVTokyo2008は、今年から行われたセキュリティカンファレンスで、プレゼンテーション中心のDay Sessionと、「no drink, no hack」のスローガンで行われるAfter Partyの2部構成になっています。
Black Hat Japanのアフターイベント的な位置付けにもあり、Black Hatの主催者のジェフ・モス氏や基調講演を行ったダン・カミンスキー氏をはじめとし、数多くのBlack Hatのスピーカーなどが訪れました。
AVTokyoは、昨年まではAV200XとしてBlack Hat Japanの後に行われていたプライベートなパーティでしたが、今年は公開イベントとして開催されました。公開イベントになったきっかけは、昨年開催されたAV2007での出来事にあります。英語が苦手な日本人の参加者たちが、Black Hat Japanの海外スピーカーたちを相手にノートPCを広げ、ソースコードや画像などを中心にし、片言の英語で技術について熱く語り合っていました。それを見た主催者の何人かが、こういう経験を多くの人に得てほしいという思いを持ったからです。
![]() |
| 写真1 昨年のAV2007でノートPCを手に話し込むサイボウズ・ラボのTAKESAKO氏 TAKESAKO氏はAVTokyo2008でスピーカーを務めている |
| 【関連記事】 広がれエンジニアの輪 第1回 コミュニティは「知り合い系」から「出会い系」へ変化する http://jibun.atmarkit.co.jp/lcom01/rensai/comrade01/comrade01.html |
■日本発の海外向けセキュリティカンファレンス
国際セキュリティカンファレンスであるBlack Hat Japanのアフターイベントという位置付けもあり、AVTokyoのセッションのほとんどはスピーカー自身の手による英語の資料も用意されました。
当日はプロジェクターを2台使い、日本語と英語の資料を映しながらの進行となりました。プレゼンテーションのトークは日本語が中心ですが、ときおり英語を交えるなど、海外の方を意識したカンファレンスとなりました。
AVTokyo2008で行われたいくつかのセッションをご紹介しましょう。
■電子マネーの「管理ソフト」はセキュアなのか?
Black Hat Japan 2008のスピーカーでもあるネットエージェントの愛甲健二氏によるセッション「APIフックとsysenterフックを利用した新しい解析テクニックと、キャッシュカードアクセスのキャプチャリング」では、APIフックとsysenterフックを活用した解析テクニックを使うことで、電子マネーを課金する際のSSL通信に割り込むことができると発表しました。
愛甲氏はAPIフックを使うことで、SSL通信の解析を行うことができ、さらに内容を改変することも可能だと述べました。Detoursライブラリと組み合わせることにより、インターセプトしてログを取ることも可能とのことです。
その解析テクニックを使うことで、電子マネーの管理ソフトの通信をインターセプトすることができるという説明を行いました。
![]() |
| 写真2 発表する愛甲健二氏 電子マネー課金が3000円単位だったため、デバッグするたびに3000円かかると笑っていた |
愛甲氏はBlack Hat Japan 2008の開催数日前にスピーカーとして指名されるという事態が起こっため、Black Hat Japan 2008での発表内容はAVTokyoでのセッション内容と近いものとなったようです。AVTokyoのみの参加者にとっては、ラッキーだったかもしれません。
■文字コード体系がたくさんある国だからこそ
ネットエージェントのはせがわようすけ氏によるセッション「ブラウザに依存したWebアプリケーションセキュリティ」では、ブラウザごとに異なる仕様や挙動に起因するWebアプリケーションのセキュリティについて解説されました。はせがわ氏も愛甲氏と同様にBlack Hat Japanスピーカーで、Black Hat Japan 2008でも「趣味と実益の文字コード攻撃」を発表しています。
はせがわ氏はInternet Explorerが抱えるUTF-7やUS-ASCII、スタイルシートでのクロスサイトスクリプティングの問題や、Internet ExplorerがContent-Typeを無視するという仕様による問題、UTF-7を利用したJSONハイジャックの問題などの説明を行いました。
世界的には文字コードを操作することでの脆弱性については未開拓の部分が多く、この分野ではいまのところ日本が最先端を行っているようです。
![]() |
| 写真3 文字コード×セキュリティの第一人者であるはせがわようすけ氏 |
■備えあれば憂いなし、体験こそは「力」
突然起こるインシデントに何の備えもなく対応することは難しいことです。ならば、事前に体験させるのがよいという発想から、マルウェア体験ラボを構築し、実際に体験させたことによる研究成果を門林雄基氏が「マルウェア体験ラボで、マルウェア事故対応の恐怖と不確実性を吹き飛ばせ!」と題し発表しました。
マルウェア体験ラボはインシデントに対応する競技のようなスタイルになっています。ラボは百数十台のサーバをそろえたネットワークシステムで、22人の被験者が2人1組になり、各組には10台ほどの端末が割り当てられます。
実験はある1台に感染したマルウェアを解析し、駆除するという流れで、解析も駆除もアンチウイルスソフトなどを使わずに、Sysinternalsのような誰でも手に入れられるツールを使って行われます。時間がたつごとに感染端末が広がっていき、放っておくとどれが最初の感染端末かすら分からなくなっていくようです。
![]() |
| 写真4 セキュリティ業界は誰も取り組んでいないことをどんどんやるべきだと強く語った門林雄基氏 |
門林氏はマルウェア体験ラボを多くの人に体験してほしいので、興味があれば問い合わせてほしいと述べていました。ビジネスベースでの展開も考えているとのことです。
| 【関連記事】 Windows管理者必携、Sysinternalsでシステムを把握する http://www.atmarkit.co.jp/fsecurity/column/ueno/43.html |
■楽しく愉快にセキュリティを語るイベントでした
ここで紹介させていただいた3つのセッション以外にも、CFP(Call For Paper)として募集を受け付ける形でショートセッションが行われました。
ショートセッションは3セッション行われ、AVTokyo開催のきっかけになったTAKESAKO(葉っぱ隊)氏による「HTML Binary Hacks 2008 YATTA!」、福森大喜氏による「Flashを媒介したXSSワームの可能性」、セキュリティキャンプ卒業生でもある柏原秀蔵氏による「VC++プロジェクト向け難読化ツールの開発」などのプレゼンテーションが行われました。
![]() |
| 写真5 場所を変えて行われたAfter Partyでは有志によるプレゼンテーションが行われた |
また、本イベントは白夜書房の『Hacker Japan』誌10周年記念も兼ねており、10年前のHacker Japan誌を振り返ったパネルディスカッションも行われました。私も本イベントの主催側に回っていて、当日は司会とパネルディスカッションのモデレーターを務めさせていただきました。
![]() |
| 写真6 After Partyにはカミンスキー氏をはじめ、数多くのセキュリティスペシャリストたちが集まり交流が行われた
|
AVTokyo2008の参加費用はDay Sessionが3000円(学生1000円)、After Partyが5000円でした。Black Hat Japanのスピーカーが何人も参加していることを考えると、とてもリーズナブルな価格だと思います。
2009年にはAVTokyo2009が開催される予定となっています。Black Hat Japanは個人ではちょっと高くて参加をためらうけど、一度は行ってみたいという方は、まずAVTokyoに参加してみるのはいかがでしょうか。
| 【関連記事】 Black Hat Japan 2008 講演資料 https://www.blackhat.com/html/bh-japan-08/brief-bh-jp-08-onsite-archive.html AVTokyo アーカイブ集 http://ja.avtokyo.org/MediaArchives |
| Profile |
| 上野 宣(うえの せん) 株式会社トライコーダ代表取締役 セキュリティコンサルティング、脆弱性診断、情報セキュリティ教育を主な業務としている。 近著に「今夜わかるメールプロトコル」、「今夜わかるTCP/IP」、「今夜わかるHTTP」(共に翔泳社)がある。個人ブログは「うさぎ文学日記」 |
| Security&Trust記事一覧 |
ホワイトペーパー(TechTargetジャパン)
- 「脆弱性根絶なんてできっこない」と嘆く前に (2010/2/2)
バグをなくせ、脆弱性を作るな――そんな精神論はもう飽き飽き。でもあきらめる前に、この現状でもできることを考えよう - データ保護と暗号化はイコールではない? (2010/1/27)
暗号化だけが保護の方法ではありません。要件として設定されている「保存されたカード会員データを保護すること」の真意を解説します - OpenID/SAMLのつなぎ方とその課題 (2010/1/22)
1つのベン図からスタートしたID管理技術の相互運用。OpenIDとSAMLを例に、実際の運用方式とその課題を解説します - 新春早々の「Gumblar一問一答」 (2010/1/20)
一躍メジャーになってしまったトロイの木馬、ガンブラー。何が脅威でどう対策すべきか、もう一度確認してみましょう
|
|
スキルアップ/キャリアアップ(JOB@IT)
スポンサーからのお知らせ
- - PR -
- - PR -
お勧め求人情報

**先週の人気講座ランキング**
〜CCNA編〜
| ◆ | 企業の仮想化に足りない“発想”とは? 仮想化運用管理のキモは意外なところに! New! |
| ◆ | 操作もマニュアルも分かりやすい! ユーザー視点で開発されたPC管理ツール New! |
| ◆ | 仮想化すればコストは削減できるか? 仮想化に必要な「3つの視点」を解説する |

| ◆ | セキュリティを知り尽くす上野氏が登壇! @ITメールソリューションLive! in Tokyo |
| ◆ | 運用管理の課題を“2つの観点”から分析 ユーザー満足度の高い「仮想環境」とは? |
| ◆ | 世界に通用するストレージの作り方とは? 製品に込めた思いを富士通の開発者に聞く |

| ◆ | OSSで手間も時間も、障害も減った―― 「マピオンの事例」オープンソース活用法 |
| ◆ | 「ノートPCの持ち出し禁止」で大丈夫? 情報漏えいを防ぐ管理手法とインフラは? |
| ◆ | 1日の処理を1秒に――MySQLの達人が語る 「コスト削減」できるチューニング |

| ◆ | ドキュメント作成を自動化して、SEの作業 効率を大幅アップ! Visio 2007の魅力 |
| ◆ | 急速に広がるHyper-Vでのサーバ仮想化 そのベストプラクティスをデルが解説 |
| ◆ | @IT主催セミナーで語られた、「担当者に 求められるセキュリティ対策」をレポート |

| ◆ | @IT「Windows 7」 特設サイトオープン! 最新情報・移行ノウハウを公開しています |












