総 論 セキュアソケットレイヤ(SSL)は Web にとって 不 可 欠 な 技 術 であり 続 けています 衰 えることのない e コマーストラフィック 量 の 増 加 と インターネットを 通 じた 個 人 情 報 の 送 信 量 の 継 続 的 な 増 加 により SSL はもはや 実 装 す

Similar documents
1. 前 払 式 支 払 手 段 サーバ 型 の 前 払 式 支 払 手 段 に 関 する 利 用 者 保 護 等 発 行 者 があらかじめ 利 用 者 から 資 金 を 受 け 取 り 財 サービスを 受 ける 際 の 支 払 手 段 として 前 払 式 支 払 手 段 が 発 行 される 場 合

調達パートナー CSR調査票

Microsoft Word )40期決算公開用.doc

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

<8BB388F58F5A91EE82A082E895FB8AEE967B95FB906A>

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

Microsoft Word - 20ガイドラインリーフレット案4ページ

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

企業におけるマイナンバーのセキュリティに関する実態調査

<4D F736F F D20D8BDB8CFC8BCDED2DDC482A882E682D1BADDCCDFD7B2B1DDBD8B4B92F E646F63>

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

Microsoft PowerPoint - 報告書(概要).ppt

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

根 本 確 根 本 確 民 主 率 運 民 主 率 運 確 施 保 障 確 施 保 障 自 治 本 旨 現 資 自 治 本 旨 現 資 挙 管 挙 管 代 表 監 査 教 育 代 表 監 査 教 育 警 視 総 監 道 府 県 警 察 本 部 市 町 村 警 視 総 監 道 府 県 警 察 本 部

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

第2回 制度設計専門会合 事務局提出資料

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

PowerPoint プレゼンテーション

●電力自由化推進法案

1_2013BS(0414)

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

第316回取締役会議案

Sea-NACCS 利用者研修 【通関編】

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

一般競争入札について

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

科 売 上 原 価 売 上 総 利 益 損 益 計 算 書 ( 自 平 成 26 年 4 月 1 日 至 平 成 27 年 3 月 31 日 ) 目 売 上 高 販 売 費 及 び 一 般 管 理 費 営 業 利 益 営 業 外 収 益 受 取 保 険 金 受 取 支 援 金 補 助 金 収 入 保

第 5 条 ( 有 効 期 間 ) 1. 本 サービスの 有 効 期 間 は 当 社 が 指 定 した 日 をもって 開 始 とし 当 該 サービス 対 象 物 件 に 入 居 する 契 約 が 終 了 した 日 をもって 終 了 とします 2. 既 に 入 居 している 住 戸 が 新 たにサービ

私立大学等研究設備整備費等補助金(私立大学等

岡山県警察用航空機の運用等に関する訓令

(Microsoft Word - \212\356\226{\225\373\220j _\217C\220\263\201j.doc)


<4D F736F F D C482C682EA817A89BA90BF8E7793B1834B A4F8D91906C8DDE8A A>

0439 研究開発推進事業(防衛省所管計上)250614

総合評価点算定基準(簡易型建築・電気・管工事)

1-1 建 築 物 等 保 守 管 理 業 務 業 務 の 実 施 方 針 本 業 務 の 実 施 方 針 等 について 記 載 してください なお 以 下 の 事 項 については 必 ず 記 載 して ください ( 施 設 維 持 管 理 業 務 全 体 で A4 判 180 枚 以 内 で 記

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

Microsoft Word - 佐野市生活排水処理構想(案).doc

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

労働時間と休日は、労働条件のもっとも基本的なものの一つです

(4) 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 との 連 携 1 市 は 国 の 現 地 対 策 本 部 長 が 運 営 する 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 に 職 員 を 派 遣 するなど 同 協 議 会 と 必 要 な 連 携 を 図 る

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

4 承 認 コミュニティ 組 織 は 市 長 若 しくはその 委 任 を 受 けた 者 又 は 監 査 委 員 の 監 査 に 応 じなければ ならない ( 状 況 報 告 ) 第 7 条 承 認 コミュニティ 組 織 は 市 長 が 必 要 と 認 めるときは 交 付 金 事 業 の 遂 行 の

(4) 運 転 する 学 校 職 員 が 交 通 事 故 を 起 こし 若 しくは 交 通 法 規 に 違 反 したことにより 刑 法 ( 明 治 40 年 法 律 第 45 号 ) 若 しくは 道 路 交 通 法 に 基 づく 刑 罰 を 科 せられてから1 年 を 経 過 していない 場 合 同

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>


損 益 計 算 書 ( 平 成 25 年 10 月 1 日 から 平 成 26 年 9 月 30 日 まで) ( 単 位 : 千 円 ) 科 目 金 額 営 業 収 益 304,971 営 業 費 用 566,243 営 業 総 損 失 261,271 営 業 外 収 益 受 取 利 息 3,545

(5) 事 業 者 等 自 転 車 及 び 自 動 車 の 製 造 輸 入 販 売 又 は 修 理 を 業 として 行 っている 者 及 びそ れらの 者 の 団 体 並 びにその 他 の 事 業 者 をいう (6) 所 有 者 等 自 動 車 の 所 有 権 占 有 権 若 しくは 使 用 権 を

<4D F736F F D A94BD837D836C B4B92F62E646F6378>

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

Taro-データ公安委員会相互協力事

<947A957A8E9197BF C E786C73>

報告書(案)

050 LGWAN-05月.indd


_ZEI-0329_特集(朝倉)_プ2.indd

弁護士報酬規定(抜粋)

Taro-契約条項(全部)

平成17年度高知県県産材利用推進事業費補助金交付要綱

参加表明書・企画提案書様式

説 明 内 容 料 金 の 算 定 期 間 と 請 求 の 単 位 について 分 散 検 針 制 日 程 等 別 料 金 料 金 の 算 定 期 間 と 支 払 義 務 発 生 日 日 程 等 別 料 金 の 請 求 スケジュール 料 金 のお 支 払 い 方 法 その 他 各 種 料 金 支 払

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

平成24年度税制改正要望 公募結果 153. 不動産取得税

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

1 総 合 設 計 一 定 規 模 以 上 の 敷 地 面 積 及 び 一 定 割 合 以 上 の 空 地 を 有 する 建 築 計 画 について 特 定 行 政 庁 の 許 可 により 容 積 率 斜 線 制 限 などの 制 限 を 緩 和 する 制 度 である 建 築 敷 地 の 共 同 化 や

国 税 クレジットカード 納 付 の 創 設 国 税 のクレジットカード 納 付 については マイナンバー 制 度 の 活 用 による 年 金 保 険 料 税 に 係 る 利 便 性 向 上 に 関 するアクションプログラム( 報 告 書 ) においてその 導 入 の 方 向 性 が 示 されている

Microsoft Word 役員選挙規程.doc

する ( 評 定 の 時 期 ) 第 条 成 績 評 定 の 時 期 は 第 3 次 評 定 者 にあっては 完 成 検 査 及 び 部 分 引 渡 しに 伴 う 検 査 の 時 とし 第 次 評 定 者 及 び 第 次 評 定 者 にあっては 工 事 の 完 成 の 時 とする ( 成 績 評 定

当 資 料 の 目 的 日 本 ベリサイン 株 式 会 社 グループの 各 製 品 に おけるハッシュ 関 数 SHA-2への 対 応 ロードマップ および SHA-2 版 製 品 の 詳 細 仕 様 ( 階 層 構 造 )について お 伝 えします 当 資 料 の 情 報 は2014 年 2 月

ア 運 営 管 理 業 務 に 関 する 事 項 管 理 事 務 所 の 使 用 に 関 すること( 電 話 金 庫 警 備 鍵 等 名 義 変 更 の 必 要 な もの( 電 気 水 道 ガス 機 械 警 備 消 防 計 画 書 危 険 物 取 扱 設 置 許 可 等 )) 年 間 行 事 予 定

消 費 ~ 軽 減 率 消 費 の 軽 減 率 制 度 が 消 費 率 10% 時 に 導 入 することとされています 平 成 26 年 4 月 1 日 平 成 27 年 10 月 1 日 ( 予 定 ) 消 費 率 5% 消 費 率 8% 消 費 率 10% 軽 減 率 の 導 入 平 成 26

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

税金読本(8-5)特定口座と確定申告

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

った 場 合 など 監 事 の 任 務 懈 怠 の 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 減 算 する (8) 役 員 の 法 人 に 対 する 特 段 の 貢 献 が 認 められる 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 加 算 することができる

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

<91E682548FCD91E DF F323731>

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

資 料 -6 平 成 20 年 度 第 2 回 北 陸 地 方 整 備 局 事 業 評 価 監 視 委 員 会 特 定 構 造 物 改 築 事 業 事 後 評 価 説 明 資 料 平 成 20 年 11 月 北 陸 地 方 整 備 局 -0-

リング 不 能 な 将 来 減 算 一 時 差 異 に 係 る 繰 延 税 金 資 産 について 回 収 可 能 性 がないも のとする 原 則 的 な 取 扱 いに 対 して スケジューリング 不 能 な 将 来 減 算 一 時 差 異 を 回 収 できることを 反 証 できる 場 合 に 原 則

いう )は 警 告 をしたときは 速 やかに その 内 容 及 び 日 時 を 当 該 警 告 を 求 める 旨 の 申 出 をした 者 に 通 知 しなければならないこととされ また 警 告 をし なかったときは 速 やかに その 旨 及 び 理 由 を 当 該 警 告 を 求 める 旨 の 申


する 婦 人 相 談 所 その 他 適 切 な 施 設 による 支 援 の 明 記 禁 止 命 令 等 をすることが できる 公 安 委 員 会 等 の 拡 大 等 の 措 置 が 講 じられたものである 第 2 改 正 法 の 概 要 1 電 子 メールを 送 信 する 行 為 の 規 制 ( 法


連結計算書

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

(2) 検 体 採 取 に 応 ずること (3) ドーピング 防 止 と 関 連 して 自 己 が 摂 取 し 使 用 するものに 責 任 をもつこと (4) 医 師 に 禁 止 物 質 及 び 禁 止 方 法 を 使 用 してはならないという 自 己 の 義 務 を 伝 え 自 己 に 施 される

Transcription:

2048bit SSLの 実 装 に 関 する ベストプラクティス www.citrix.co.jp

総 論 セキュアソケットレイヤ(SSL)は Web にとって 不 可 欠 な 技 術 であり 続 けています 衰 えることのない e コマーストラフィック 量 の 増 加 と インターネットを 通 じた 個 人 情 報 の 送 信 量 の 継 続 的 な 増 加 により SSL はもはや 実 装 することが 望 ましい 機 能 ではな く 完 全 な 必 須 機 能 となっています 情 報 を 保 護 するための 要 件 は 誰 でも 簡 単 に 使 えるハッキングツール(Firesheep など)の 世 界 的 な 普 及 により 更 に 強 化 されていま す これにより アプリケーションのオーナーは SSL Everywhere (すべてに SSL) や Always-On SSL ( 常 に SSL) のような 方 針 を 採 用 し 機 密 性 の 高 いアプリケー ションのコンポーネント(ログインページなど)だけでなく アプリケーション 全 体 を 暗 号 化 することを 検 討 する 必 要 があります また 単 に SSL を 使 用 することに 加 えて 暗 号 の 強 度 も 重 要 です 実 際 セキュリ ティコミュニティは SSL を 使 用 するあらゆるアプリケーションは これまでの 事 実 上 の 標 準 である 1024bit の SSL 鍵 長 から 2048bit (またはそれ 以 上 )の 鍵 長 へと 移 行 す る 必 要 があるとのコンセンサスに 達 しています 1024bit から 2048bit へと 鍵 長 を 倍 増 することにより 暗 号 強 度 は 飛 躍 的 に 向 上 します 一 方 インフラストラクチャの 観 点 からは 2048bit 鍵 長 は 1024bit 鍵 長 の 5~30 倍 の 処 理 能 力 が 必 要 となります 図 1:2048bit 鍵 長 がもたらす 影 響 SSL の 利 用 は 広 く 浸 透 しつ つある 業 界 は 2048bit SSL へと 移 行 しつつある 2048bit SSL を 採 用 すると 性 能 が 5 分 の 1 に 低 下 する つまり アプリケーションの 性 能 を 維 持 するためには 企 業 は 自 社 のアプリケーション デリバリコントローラ(ADC)および SSL インフラストラクチャをアップグレードする 必 要 性 が 生 じます 具 体 的 には 2048bit 鍵 長 用 に 性 能 が 最 適 化 された マルチテナント 環 境 においてテナントごとに 専 用 の SSL 処 理 リソースを 提 供 できる Citrix NetScaler のような ADC を 選 択 することを 検 討 する 必 要 があります これらの 要 因 を きちんと 検 討 せずに ADC を 選 択 すると エンドユーザーエクスペリエンスの 务 化 を 引 き 起 こすことになりかねません また その 結 果 として 2048bit 鍵 長 が 性 能 に 与 え る 影 響 を 解 決 するために インフラストラクチャのアップグレードを 行 うことになり 予 期 せぬ 高 額 なコストをかけることになりかねません 2

図 2:2048bitSSL 向 けに 最 適 化 された ADC を 選 択 すること SSL Everywhere(Always-On SSL) 企 業 は 顧 客 への 連 絡 や 顧 客 をつなぎとめるために ますます Web を 多 用 するよう になっています 同 時 に Firesheep のような 誰 にでも 使 えるハッキングツールがオン ライン 操 作 に 対 して 重 大 な 脅 威 となっています これらの 脅 威 と 戦 うために 組 織 は SSL Everywhere を 方 針 として 採 用 する 必 要 があります もはやログインページや チェックアウトページを 暗 号 化 するだけでは 十 分 ではありません 企 業 は 自 分 自 身 および 自 社 の 顧 客 をセキュリティ 上 の 脅 威 からより 適 切 に 保 護 するために SSL の 使 用 をすべてのユーザーセッションをカバーするまでに 拡 張 する 必 要 があります 例 え ば Google Gmail は 現 時 点 で 完 全 に SSL で 暗 号 化 されています ま た Facebook は SSL を 使 ってあらゆるページを 暗 号 化 できるオプションをユーザーに 提 供 しています より 多 くの SSL 保 護 アプリケーションが 実 務 環 境 で 利 用 されるようになり 各 アプリ ケーションでの SSL フットプリントが 拡 張 されると 典 型 的 な 企 業 の 総 合 的 な SSL 処 理 要 件 は データセンターインフラストラクチャのその 他 の 側 面 よりも 非 常 に 高 速 に 増 加 します セキュリティの 脅 威 は 増 して いる より 広 範 な SSL 採 用 を 強 制 すること 2048bit SSL 用 に 最 適 化 さ れた ADC が 必 要 3

図 3:SSL 保 護 アプリケーションおよび SSL がカバーする 分 野 の 増 加 より 強 力 な SSL の 登 場 Web アプリケーションのトラフィックを 単 に 暗 号 化 するだけでは 道 半 ばです 暗 号 自 体 の 強 度 が 攻 撃 に 耐 えうるほど 十 分 に 高 くない 場 合 その 暗 号 は 意 味 をなしませ ん 漏 洩 した 秘 密 鍵 を 使 ってハッカーが 行 うこと 秘 密 鍵 の 漏 洩 がビジネスに 与 える 影 響 は 極 めて 深 刻 なものとなります 何 者 かが 1024bit 長 の 鍵 解 読 に 成 功 し 続 いてデータの 暗 号 化 / 復 号 化 に 使 用 される 対 応 す るセッション 鍵 を 割 り 出 した 場 合 その 攻 撃 者 はすべての 通 信 を 傍 受 できるようになり ます 例 えば 悪 意 のある 人 物 が 秘 密 鍵 を 入 手 した 場 合 この 攻 撃 者 は 任 意 のユー ザーが 自 分 の 銀 行 口 座 やパスワードで 保 護 されたアカウントにログインするのをひそ かに 観 察 し そのユーザーのクレデンシャルを 取 得 すると それを 使 用 して 当 該 ユー ザーになりすまします この 結 果 アプリケーションのセキュリティは 完 全 に 破 られ あ らゆるユーザーが 危 険 にさらされることになります その 攻 撃 者 は いわゆる 城 の 中 へ 入 るための 鍵 を 手 に 入 れたことになります 暗 号 化 は 最 初 のステップ に 過 ぎない 鍵 長 が 強 度 を 決 定 する 鍵 長 が 小 さいほどセキュリ ティレベルは 甘 くなる 業 界 全 体 が 1024bit 鍵 長 から 2048bit 鍵 長 へと 移 行 暗 号 強 度 は 鍵 長 に 直 接 結 び 付 けられます 鍵 長 はビット 数 で 表 されます( 例 : 1024bit 鍵 長 など) 鍵 長 が 大 きいほど 攻 撃 者 がブルートフォース 手 法 を 使 って 公 開 鍵 / 秘 密 鍵 を 解 読 する 場 合 の 演 算 コストが 高 くなります 10 年 前 までは 512bit 鍵 長 で 十 分 安 全 であると 考 えられていました しかし 512bit 鍵 長 が 解 読 可 能 であると 実 証 されたことが 広 く 報 じられたため IT 組 織 は 急 遽 1024bit 鍵 長 へのアップグレードを 行 いました 今 や 安 価 で 高 速 な 演 算 リソースがま すます 利 用 可 能 となっているため 1024bitSSL 鍵 長 もハッカーの 射 程 内 に 入 ってい ます 非 常 に 多 くのものが 危 険 にさらされるため 組 織 は 自 社 のビジネスや 運 用 が 現 在 直 面 している 脅 威 について 検 討 する 必 要 があります 企 業 は 自 社 の SSL 暗 号 化 アプリ ケーションのセキュリティを 確 保 するために 2048bit 鍵 長 へと 移 行 する 必 要 がありま す セキュリティプラクティスの 権 威 機 関 である 米 国 標 準 技 術 局 (NIST)は 2011 年 4

2011 年 ~2013 年 ま で に 1024bit の RSA 鍵 を 使 用 した デジタル 署 名 の 生 成 は 廃 止 さ れ 2014 年 初 頭 からは 禁 止 さ れます NIST Special Publication 800-131B(2011 年 2 月 発 行 )より 抜 粋 ~2013 年 までの 間 に 1024bit 鍵 長 の 使 用 を 廃 止 することを 組 織 に 推 奨 するセキュリ ティ 通 知 (NIST Special Publication 800-131B)を 発 行 しています また NIST は 2014 年 以 降 の 1024bit 鍵 長 の 使 用 に 対 して 明 示 的 な 警 告 を 行 っています 更 に Mozilla (Firefox )や Microsoft (Internet Explorer )などの 主 要 なブラウザ ベンダは 近 い 将 来 ブラウザユーザーを 保 護 するために 2048bit 鍵 長 を 使 用 する ことを Web サイトに 要 請 する 予 定 です これらのブラウザベンダは 2048bit より 短 い 鍵 長 で 発 行 された 証 明 書 が 2013 年 12 月 31 日 までに 期 限 切 れとなるように 保 証 す ることを 認 証 局 に 要 請 しています これらの 理 由 により すべての 組 織 は 自 社 のア プリケーションやアプリケーションデータを 保 護 するために および 自 社 のインフラス トラクチャがより 大 きな 鍵 長 をサポート 可 能 であることを 保 証 するために 最 低 でも 2048bit 鍵 長 の 使 用 を 開 始 する 必 要 があります 2048bit SSL を 使 用 する 場 合 のアプリケーション 性 能 の 維 持 2048bit 鍵 長 はセキュリティを 大 幅 に 強 化 しますが その 一 方 で 1024bit 鍵 長 よりも 遥 かに 多 くの 処 理 能 力 を 必 要 とします これは アプリケーションの 性 能 と 可 用 性 を 維 持 するために 組 織 は 強 化 された SSL 向 けに 対 応 した 新 しい SSL インフラストラ クチャを 採 用 する 必 要 があることを 意 味 します 長 い 鍵 長 がアプリケーションやインフラストラクチャの 性 能 に 与 える 影 響 2048bit 鍵 長 の 要 求 を 満 たすような SSL インフラストラクチャを 選 択 する 場 合 SSL の 動 作 原 理 や SSL 性 能 に 影 響 する 要 因 を 理 解 することが 重 要 です 各 SSL セッショ ンは 1)セッションナビゲーションフェーズおよび 2)バルクデータ 暗 号 化 / 復 号 化 フェーズという 2 つのフェーズに 分 けられます 1024bit 鍵 長 はセキュリティ 上 の 危 険 にさらされている NIST は 2048bit 鍵 長 の 使 用 を 推 奨 している 鍵 長 が 大 きくなると 性 能 に 影 響 する セッションナビゲーションフェーズ(SSL ハンドシェークフェーズとも 呼 ばれる)におい て 初 期 接 続 が 確 立 され 暗 号 スイート(すなわち どのような 暗 号 化 および 認 証 ア ルゴリズムを 使 用 するか)がネゴシエートされると セッション ID が 割 り 当 てられ セッ ション 鍵 が 生 成 され 交 換 されます いったんセッションが 実 際 に 確 立 されると 暗 号 化 / 復 号 化 データを 含 むバルクデータ 転 送 がクライアントとサーバー 間 で 発 生 します このバルクデータ 転 送 フェーズは 先 の SSL ハンドシェークフェーズよりも 演 算 コスト が 低 いことに 注 意 する 必 要 があります 図 4:SSL セッションの 構 造 SSL ハンドシェークフェーズとバルクデータ 暗 号 化 / 復 号 化 フェーズの 違 いを 理 解 す ることは SSL セキュリティが Web アプリケーションの 性 能 や トラフィック 量 の 増 加 に 合 わせてデータセンターインフラストラクチャを 運 用 する 能 力 にどのように 影 響 するか を 理 解 する 上 で 非 常 に 重 要 です SSL ハンドシェークフェーズ 時 に 発 生 する 性 能 オーバーヘッドは SSL セッションの 全 体 的 な 性 能 に 影 響 を 及 ぼします 任 意 のアプ リケーションやインフラストラクチャにおいて 指 定 の 期 間 中 にサポート 可 能 な 新 規 5

SSL セッションの 数 が 重 要 な 数 値 指 標 となります この 指 標 は 通 常 SSL TPS(1 秒 当 たりの SSL トランザクション 数 )を 単 位 として 測 定 されます SSL TPS で 表 される 性 能 は SSL 鍵 長 により 直 接 的 な 影 響 を 受 けます 鍵 長 を 1024bit から 2048bit へと 倍 増 すると 解 読 に 必 要 となる 数 値 演 算 量 が 格 段 に 増 加 す るため 保 護 強 度 が 飛 躍 的 に 向 上 します この 結 果 としてセキュリティは 向 上 します が その 一 方 で 2048bit の 証 明 書 の 処 理 に 必 要 となる 演 算 能 力 は 1024bit の 5~ 20 倍 になります SSL ハンドシェークは 多 くのリ ソースを 消 費 する 1 秒 当 たりの SSL トランザク ション 数 は 重 要 な 性 能 因 子 と なる 2048bit 鍵 長 を 使 用 す る と TPS 性 能 が 80%ダウンする 図 5:2048bit 鍵 長 が 性 能 に 与 える 影 響 例 えば 1024bit の 証 明 書 で 5,000 TPS を 処 理 できる ADC アプライアンスの 場 合 2048bit の 証 明 書 で 処 理 可 能 な TPS は 約 1,000 になります これは ある Web サイト で 1024bit の 証 明 書 を 使 用 していた 場 合 と 同 じ SSL 処 理 キャパシティを 2048bit 証 明 書 の 場 合 にも 提 供 するためには 同 Web サイトの 事 業 者 は 5 倍 の 台 数 の ADC アプライアンスを 追 加 しなければならないことを 意 味 します すなわち 企 業 は 1024bit から 2048bit への 証 明 書 の 移 行 を 行 うための 計 画 を 正 しく 作 成 する 必 要 があ ります これを 行 わない 場 合 自 社 の 運 用 に 対 する 大 幅 な 性 能 务 化 やビジネスへの 影 響 を 引 き 起 こす 危 険 性 があります 特 に 企 業 は SSL 処 理 用 のインフラストラクチャが SSL セッションネゴシエート 時 に 高 性 能 を 維 持 できる(すなわち 有 意 なレイテンシを 生 じさせない)だけでなく 予 想 されるアプリケーションの 数 やアプリケーショントラフィック 量 に 対 処 できる 十 分 な 余 地 を 持 たなければならないことを 考 慮 する 必 要 があります SSL スループットも 考 慮 に 入 れる 必 要 がありますが SSL 性 能 に 関 する 最 も 重 要 な 数 値 指 標 は SSL トランザ クション 率 すなわち SSL TPS です 2048bit SSL 処 理 インフラストラクチャを 計 画 す る 場 合 のベストプラクティス 適 切 なレベルの SSL TPS を 提 供 するには スケーラブルで 効 率 的 な SSL ネットワー クインフラストラクチャを 構 築 するためのベストプラクティスを 理 解 する 必 要 があります 残 念 ながら 汎 用 のサーバーCPU は SSL ハンドシェークフェーズにおける 処 理 を 苦 手 とし 高 速 で 大 量 の 演 算 を 行 う SSL タスクを 十 分 に 処 理 できません より 新 しい 世 代 の CPU の 中 には 一 般 的 な 暗 号 化 アルゴリズム(AES) 向 けのネイティブサポートを 提 供 するものもありますが これはバルクデータ 暗 号 化 / 復 号 化 フェーズで 有 用 なも 6

のであり このメリットの 多 くは SSL ハンドシェークフェーズで 最 初 に 発 生 する 演 算 オーバーヘッドにより 打 ち 消 されてしまいます サーバーが SSL 処 理 の 負 荷 をサ ポートできる 場 合 であっても それを 行 うことにより 利 用 可 能 な CPU やメモリなどのリ ソースが 消 費 されるため アプリケーション 実 行 という 本 来 の 役 目 を 遂 行 するサー バーの 能 力 に 影 響 を 与 えることになります この 問 題 を 解 決 するために メーカーは SSL 処 理 に 必 要 となる 再 帰 的 タスクや 演 算 能 力 を 多 用 するタスクの 両 者 を 非 常 に 効 率 的 に 実 行 する 特 殊 な SSL プロセッサを 開 発 しています このような 特 殊 プロセッサは Web サーバーやアプリケーション サーバーのフロントに 配 備 される ADC(クライアントとサーバー 間 の 通 信 でプロキシ として 動 作 するもの)に 搭 載 されます SSL 処 理 を 特 定 の ADC へとオフローディング することにより サーバーを 負 荷 から 解 放 してサーバー 本 来 の 機 能 を 実 行 できるよう にすると 同 時 に データセンター 内 の SSL 処 理 に 関 する 論 理 的 な 統 合 ポイントを 提 供 できます 2048bit への 移 行 には 計 画 が 必 要 サーバーは SSL 向 けに 最 適 化 されていない ADC を 使 用 して SSL を 高 速 化 する ADC により SSL 処 理 を 統 合 することのもう 1 つの 利 点 として SSL 接 続 のパーシス テンス 管 理 が 挙 げられます これは セッションまたはトランザクションが 完 了 するまで ユーザーが 同 一 のサーバーに 接 続 されていることを 必 要 とする e コマースの 場 合 に 重 要 となります SSL v3 では クライアント/サーバー 接 続 の 持 続 性 を 確 立 するため に 新 しい SSL セッション ID が 使 用 されます このセッション ID は ある 新 しいブラウ ザでは 2 分 ごとに 変 更 されます ADC を 使 用 することで このような 頻 繁 なセッション ID のネゴシエーションをオフローディングすると 共 に データを 適 切 に 解 釈 すること により 接 続 の 持 続 性 を 保 証 できます ベストプラクティス 2048bit SSL 証 明 書 に 対 応 したインフラストラクチャの 準 備 1. SSL セッションハンドシェークおよびバルクデータ 暗 号 化 の 処 理 を 2048bit SSL 処 理 用 に 最 適 化 された ADC へとオフローディングします 高 性 能 の ADC はハードウェアベースの SSL 高 速 化 機 能 を 搭 載 しており 汎 用 サー バーよりも 多 くの SSL TPS を 処 理 できます 先 進 的 な ADC は クライアント 要 求 やアプリケーション 応 答 を 平 文 形 式 の HTTP から SSL で 保 護 された HTTPS へとオンザフライで 書 き 換 えます これにより あるアプリケーションが SSL 向 けに 設 計 されていない 場 合 であっても そのアプリケーション 全 体 を 強 制 的 に SSL 保 護 することが 可 能 となります 2. SSL トラフィックを 受 信 する 各 インフラストラクチャ 要 素 をリストアップします 各 要 素 が レイテンシの 追 加 やパケット 破 棄 を 発 生 させることなく より 強 力 なレベルの 暗 号 化 をサポートできるだけの 処 理 キャパシティを 持 っていること を 確 認 します 3. 現 在 使 用 している SSL 証 明 書 の 監 査 を 実 施 します 期 限 切 れが 近 い 証 明 書 を 最 初 に 更 新 する 必 要 があります その 際 利 用 している 認 証 局 が その 証 明 書 の 更 新 を 2048bit 鍵 長 で 行 うよう 命 令 します 4. 自 社 のネットワークおよびアプリケーションに 関 する 現 在 の SSL 性 能 要 件 を 評 価 します 現 在 のトラフィックキャパシティを 測 定 するだけでなく 少 なくと も 今 後 3 年 間 の 成 長 率 を 推 定 します 現 在 および 将 来 の 要 件 を 満 たすよう なインフラストラクチャを 設 計 することを 目 標 とします 5. SSL スループット 指 標 だけではなく 1 秒 当 たりの SSL トランザクション 数 (TPS)にも 注 目 してください 後 者 は 適 切 なインフラストラクチャのサイジング に 最 も 関 連 する 指 標 です 各 コンポーネントが 2048bit 鍵 長 向 けに 最 適 化 さ れていることを 確 認 します 6. 手 始 めにミッションクリティカル 度 の 低 いアプリケーションの 証 明 書 の 評 価 を 行 うことで テクノロジに 精 通 し 新 しい 性 能 要 求 を 理 解 するよう 努 めます 無 料 のトライアル 版 の 開 発 SSL 証 明 書 が Symantec 社 から 入 手 できます( 証 明 書 の 評 価 用 ) 7

7. まず 2048bit 証 明 書 に 移 行 します 4096bit 以 上 の SSL 鍵 は 例 外 的 な 環 境 でのみ 必 要 となります 8. 機 密 性 の 高 いアプリケーションの 場 合 ADC とバックエンドサーバーインフ ラストラクチャ 間 の 通 信 を 再 暗 号 化 します これにより 一 部 の 環 境 で 必 要 と なるエンドツーエンドの 暗 号 化 を 実 現 できます すべての 一 般 的 な ADC ソ リューションは SSL 再 暗 号 化 をサポートしています 9. 2048bit SSL への 移 行 の 前 と 後 で エンドユーザーアプリケーション 性 能 をそ れぞれ 測 定 します 特 に 各 種 の 負 荷 状 況 における SSL セッションのネゴシ エート 時 に 注 目 します 詳 細 な 性 能 計 測 を 提 供 する 商 用 サービスが 数 多 く 存 在 しますが それらのサービスを 使 用 する 場 合 同 サービスが SSL 保 護 HTTPS アプリケーションのエンドツーエンド 性 能 を 測 定 できることを 確 認 して ください また 多 くの ADC も 全 体 的 な 影 響 の 評 価 に 使 用 できるアプリ ケーション 性 能 監 視 ツールを 提 供 しています 2048bit に 対 応 したインフ ラストラクチャを 用 意 するこ と アプリケーション 性 能 の 測 定 インフラストラクチャの 適 切 なスケーリング 適 切 な ADC の 選 択 SSL 処 理 を ADC に 対 してオフローディングすることを 決 定 した 場 合 2048bitSSL ト ラフィックを 高 いトランザクションレートとスループットレベルで 処 理 できるように 最 適 化 された ADC を 選 択 する 必 要 があります ADC の SSL 性 能 を 評 価 する 場 合 SSL 処 理 能 力 が 1) 搭 載 されている SSL 処 理 ハードウェアの 能 力 とキャパシティ および 2) 搭 載 された SSL チップや SSL 高 速 化 カードの 性 能 を 最 大 化 するよう 細 かく 調 整 さ れたソフトウェア 最 適 化 という 2 つの 要 因 に 大 きく 依 存 することに 注 意 してください 最 初 の 要 因 について 理 解 することは 簡 単 です データセンター 管 理 者 がベンダの 提 供 する 最 新 の 製 品 を 評 価 することにより この 要 因 を 明 らかにすることを 推 奨 します 多 くの 場 合 これらのプラットフォームは 2048bit~4096bit の 鍵 長 を 処 理 できるよう に 設 計 された 最 新 の SSL プロセッサにより 構 築 されているため 1024bit 鍵 長 用 に 設 計 された 旧 式 のプロセッサよりも 遥 かに 高 い 性 能 を 発 揮 します 2 番 目 の 要 因 である ソフトウェア 最 適 化 は 適 切 な ADC を 特 定 するためにより 詳 しい 調 査 を 必 要 とします 多 くの ADC ベンダは 実 際 には 同 じ SSL プロセッサを 使 用 しています このためス ピードやチップの 数 を 別 にすれば SSL 性 能 は これらのチップから 最 大 の 性 能 と 利 用 率 を 引 き 出 すために 当 該 ソフトウェアが 以 下 に 緊 密 に 結 合 されインテリジェントに 設 計 されているかに 依 存 します シトリックスをはじめとする 主 要 な ADC ベンダは 2048bit 鍵 長 向 けに SSL 性 能 を 最 適 化 する 先 進 的 なテクノロジを 開 発 しています こ れには 以 下 の 機 能 が 含 まれます 複 数 の SSL チップ 間 でのインテリジェントな 負 荷 分 散 SSL セッションを 複 数 の SSL チップ 間 で 負 荷 分 散 することにより 最 良 の 処 理 性 能 を 提 供 すると 共 に レイテンシを 低 下 させます SSL チップごとに 複 数 の SSL 操 作 をキューイング 1 つのチップ 当 たり 複 数 の SSL 操 作 をキューイングすることにより 1 つのチップの 処 理 能 力 の 使 用 率 を 最 適 化 します SSL リソースの 分 離 マルチテナント 型 の ADC 配 備 において 各 テナントに 専 用 の SSL リソースに 割 り 当 てます これにより 1 つの ADC インスタンスによ る 過 度 の 処 理 キャパシティ 消 費 や 他 のテナントの 性 能 の 低 下 を 防 ぐことがで きます 最 後 に 検 討 すべきは ハードウェアベースの ADC とソフトウェアベースの ADC 仮 想 アプライアンスのどちらを 選 択 するかという 問 題 です ASIC による SSL 専 用 プロセッ サを 搭 載 したハードウェアベースの ADC は 膨 大 な 量 の SSL 要 求 を 処 理 するアプ リケーションを 配 信 する 場 合 に 最 適 です 一 方 SSL TPS が 最 高 でも 50~100 であ るようなアプリケーションの 場 合 今 日 のデータセンタークラスのサーバー 上 に ADC 仮 想 アプライアンスを 配 備 することで 十 分 対 応 できます 8

適 切 な ADC を 選 択 するこ と すべての ADC が 等 しく 設 計 されているわけではない NetScaler の 2048bitSSL 性 能 は 他 社 の ADC の 性 能 を 大 きく 上 回 っている 図 6:Citrix NetScaler は 2048bit SSL の 性 能 に 関 して 他 の ADC を 遥 かに 凌 い でいる 結 論 現 在 あらゆる Web アプリケーションを 2048bit またはそれ 以 上 の 鍵 長 を 使 用 する SSL により 保 護 する 必 要 があります 1024bit SSL から 2048bit SSL へと 移 行 すること により 保 護 は 飛 躍 的 に 改 善 されます ただし これにはコストがかかります 2048bit 鍵 長 を 処 理 するには 1024bit 鍵 長 の 5~30 倍 の 処 理 能 力 が 必 要 となります アプリケーションの 性 能 と 可 用 性 を 維 持 するために 企 業 は 自 社 の SSL インフラスト ラクチャ 特 に ADC をアップグレードする 必 要 があります ADC を 評 価 する 場 合 Citrix NetScaler のような 2048bit の SSL 証 明 書 の 処 理 に 関 して 最 適 化 されている ソリューションを 重 視 する 必 要 があります SSL インフラストラクチャの 適 切 なアップグレードに 失 敗 すると エンドユーザーエク スペリエンスの 务 化 を 引 き 起 こす 場 合 があります また その 結 果 として 2048bit 鍵 長 が 性 能 に 与 える 影 響 を 解 決 するために 予 期 せぬ 高 額 なインフラストラクチャの アップグレードを 行 うことになりかねません 9

Citrix について Citrix Systems, Inc. (NASDAQ:CTXS)は 企 業 が IT をオンデマンドサービスとして 配 信 できるようにする 仮 想 コンピューティングソリューションのトップ プロバイダーです 1989 年 に 設 立 されたシトリックスは 仮 想 化 やネットワーキング クラウドコンピューティングを 組 み 合 せることで ユーザー 向 けに は 仮 想 ワークスタイルを 実 現 し IT 部 門 向 けには 仮 想 データセンターを 提 供 する 理 想 的 製 品 ラインナップを 持 つ 企 業 です 世 界 中 で 23 万 を 超 える 組 織 がシトリックス 製 品 を 使 用 し シンプルでコスト 効 率 の 良 い IT 環 境 を 構 築 しています 100 以 上 の 国 と 地 域 で 1 万 社 を 越 えるパートナー 企 業 と 提 携 し 2010 年 度 の 年 間 売 上 高 は 18 億 7 千 万 ドルでした 2011 Citrix Systems, Inc. All rights reserved. Citrix Citrix XenDesktop TM Citrix XenApp TM Citrix XenClient TM Citrix GoToMeeting および Citrix GoToAssist は Citrix Systems, Inc.またはその 子 会 社 の 登 録 商 標 であり 米 国 の 特 許 商 標 局 およびその 他 の 国 に 登 録 されています その 他 の 商 標 や 登 録 商 標 はそれぞれの 各 社 が 所 有 権 を 有 するものです 0911/PDF