1ライブラリ 実 装 の 今 後 2015 Fuji Xerox Co., Ltd. All rights reserved. 1



Similar documents
参加表明書・企画提案書様式

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

国立研究開発法人土木研究所の役職員の報酬・給与等について

文化政策情報システムの運用等

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

Taro-契約条項(全部)

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

text

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

1. 決 算 の 概 要 法 人 全 体 として 2,459 億 円 の 当 期 総 利 益 を 計 上 し 末 をもって 繰 越 欠 損 金 を 解 消 しています ( : 当 期 総 利 益 2,092 億 円 ) 中 期 計 画 における 収 支 改 善 項 目 に 関 して ( : 繰 越

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

<6D33335F976C8EAE CF6955C A2E786C73>

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

●幼児教育振興法案

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

しかし 主 に 欧 州 の 一 部 の 回 答 者 は 受 託 責 任 について 資 源 配 分 の 意 思 決 定 の 有 用 性 とは 独 立 の 財 務 報 告 の 目 的 とすべきであると 回 答 した 本 ED に 対 する ASBJ のコメント レターにおける 意 見 経 営 者 の 受

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

<817993FA967B8E E A E815B817A B F976C8EAE82502D322E786C73>

公表表紙

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

Microsoft Word 第1章 定款.doc

Microsoft Word - 佐野市生活排水処理構想(案).doc

Taro-条文.jtd

学校安全の推進に関する計画の取組事例

(4) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 国 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている.

Microsoft Word 行革PF法案-0概要


m07 北見工業大学 様式①

1 農 地 中 間 管 理 機 構 のねらい (1)24 年 度 から 開 始 した 各 市 町 村 における 人 農 地 プラン ( 地 域 の 農 業 者 の 徹 底 した 話 合 いにより 人 農 地 問 題 の 解 決 方 向 や 地 域 農 業 の 将 来 のあり 方 を 明 確 にしてい

セルフメディケーション推進のための一般用医薬品等に関する所得控除制度の創設(個別要望事項:HP掲載用)

一般競争入札について


<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

目 次 第 1. 土 区 画 整 理 事 業 の 名 称 等 1 (1) 土 区 画 整 理 事 業 の 名 称 1 (2) 施 行 者 の 名 称 1 第 2. 施 行 区 1 (1) 施 行 区 の 位 置 1 (2) 施 行 区 位 置 図 1 (3) 施 行 区 の 区 域 1 (4) 施

法 人 等 に 対 する 課 税 際 課 税 原 則 の 帰 属 主 義 への 見 直 しのポイント 総 合 主 義 から 帰 属 主 義 への 移 行 法 人 及 び 非 居 住 者 ( 法 人 等 )に 対 する 課 税 原 則 について 従 来 のいわゆる 総 合 主 義 を 改 め OECD

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

<81798C F6A8BE0817A8D8297EE CF6955C9770>

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

企業結合ステップ2に関連するJICPA実務指針等の改正について③・資本連結実務指針(その2)

平成24年度税制改正要望 公募結果 153. 不動産取得税

Microsoft Word - 全国エリアマネジメントネットワーク規約.docx

 

(2)大学・学部・研究科等の理念・目的が、大学構成員(教職員および学生)に周知され、社会に公表されているか

<4D F736F F D2090AD957B94468FD88AEE94D B292428C7689E68F912E646F63>

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 2 年 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 最 高 号 給 の 給 料 月 額 ( 注 ) 給 料 月 額 は 給 与 抑 制 措 置 を 行 う 前 のものです ( 単 位 : ) 3 職 員 の 平 均 給 与 月


1_2013BS(0414)

(4) ラスパイレス 指 数 の 状 況 ( 各 年 4 月 1 日 現 在 ) ( 例 ) ( 例 ) 15 (H2) (H2) (H24) (H24) (H25.4.1) (H25.4.1) (H24) (H24)

PowerPoint プレゼンテーション

Microsoft Word 役員選挙規程.doc

18 国立高等専門学校機構

一 般 行 政 職 給 料 表 の 状 況 ( 平 成 3 年 4 月 1 日 現 在 ) 1 級 級 3 級 4 級 5 級 6 級 単 位 : ( ) 7 級 1 号 給 の 給 料 月 額 137, 163,7 4,9 31,4 71, 33,3 359,7 最 高 号 給 の 給 料 月 額

社会保険加入促進計画に盛込むべき内容

Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

Microsoft Word - Ⅲ-fin.doc

理化学研究所の役職員への兼業(兼職)依頼について

・モニター広告運営事業仕様書

Microsoft Word ETF・日経400ベア決算短信.doc

信用調査報告書(見本)

2 職 員 の 平 均 給 与 月 額 初 任 給 等 の 状 況 (1) 職 員 の 平 均 年 齢 平 均 給 料 月 額 及 び 平 均 給 与 月 額 の 状 況 ( 平 成 22 年 4 月 1 日 現 在 ) 1 一 般 行 政 職 平 均 年 齢 平 均 給 料 月 額 平 均 給 与

2 運 営 状 況 (1) 特 筆 すべき 事 項 ( 地 域 貢 献 の 実 績 取 組 成 果 ) 東 日 本 大 震 災 被 災 者 サポートカード 提 示 者 に 利 用 料 金 の 割 引 サービスを 行 った ま た 夏 の 節 電 家 族 でお 出 かけ 節 電 キャンペーン を 実

育休代替任期付職員制度について

Microsoft Word - ★HP版平成27年度検査の結果

職 員 の 初 任 給 等 の 状 況 () 職 員 の 平 均 年 齢 平 均 給 料 月 額 及 び の 状 況 ( 年 4 月 日 現 在 ) 一 般 行 政 職 平 均 年 齢 平 均 給 料 月 額 ( ベース) 44. 歳 6,4, 歳,44 4,7 7,6 4. 歳 7,

(現行版)工事成績書と評定表をあわせた_docx

< CF6955C976C8EAE DE82C28E73816A2E786C73>

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

1 総 合 設 計 一 定 規 模 以 上 の 敷 地 面 積 及 び 一 定 割 合 以 上 の 空 地 を 有 する 建 築 計 画 について 特 定 行 政 庁 の 許 可 により 容 積 率 斜 線 制 限 などの 制 限 を 緩 和 する 制 度 である 建 築 敷 地 の 共 同 化 や

第 2 節 関 連 計 画 1. 国 の 方 針 計 画 国 が 示 している 一 般 廃 棄 物 の 減 量 化 等 に 関 する 目 標 値 を 以 下 に 示 します (1) 廃 棄 物 の 減 量 その 他 その 適 正 な 処 理 に 関 する 施 策 の 総 合 的 かつ 計 画 的 な

PowerPoint プレゼンテーション

2.JADA 検 査 対 象 者 登 録 リストへの 登 録 除 外 引 退 復 帰 2.1 JADA 検 査 対 象 者 登 録 リストへの 登 録 及 び 除 外 は 原 則 として 以 下 に 示 す 対 応 によりおこな うものとする 登 録 国 内 競 技 連 盟 からの 登 録 申 請

<81696D373188A E58A77816A E93788D9191E5834B C8EAE82502E786C73>

(5) 事 業 者 等 自 転 車 及 び 自 動 車 の 製 造 輸 入 販 売 又 は 修 理 を 業 として 行 っている 者 及 びそ れらの 者 の 団 体 並 びにその 他 の 事 業 者 をいう (6) 所 有 者 等 自 動 車 の 所 有 権 占 有 権 若 しくは 使 用 権 を

第 3 四 半 期 運 用 状 況 の 概 要 第 3 四 半 期 末 の 運 用 資 産 額 は 2,976 億 円 となりました 第 3 四 半 期 の 修 正 総 合 収 益 率 ( 期 間 率 )は +1.79%となりました なお 実 現 収 益 率 は +0.67%です 第 3 四 半 期

3 独 占 禁 止 法 違 反 事 件 の 概 要 (1) 価 格 カルテル 山 形 県 の 庄 内 地 区 に 所 在 する5 農 協 が, 特 定 主 食 用 米 の 販 売 手 数 料 について, 平 成 23 年 1 月 13 日 に 山 形 県 酒 田 市 所 在 の 全 国 農 業 協

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 22 年 4 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 ( 単 位 : ) 1 級 2 級 3 級 4 級 5 級 6 級 7 級 135, , , , , ,600

2 一 般 行 政 職 給 料 表 の 状 況 (24 年 4 月 1 日 現 在 ) 1 級 2 級 3 級 4 級 5 級 6 級 7 級 ( 単 位 : 円 ) 8 級 1 号 給 の 給 料 月 額 135,6 185,8 222,9 261,9 289,2 32,6 366,2 413,

慶應義塾利益相反対処規程

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

Taro-○離島特産品等マーケティング支援事業に係る企画提案募集要領

●電力自由化推進法案

している 5. これに 対 して 親 会 社 の 持 分 変 動 による 差 額 を 資 本 剰 余 金 として 処 理 した 結 果 資 本 剰 余 金 残 高 が 負 の 値 となるような 場 合 の 取 扱 いの 明 確 化 を 求 めるコメントが 複 数 寄 せられた 6. コメントでは 親

<6E32355F8D918DDB8BA697CD8BE28D C8EAE312E786C73>

                                         2008


<4D F736F F D208F7493FA95948E738A4A94AD8E968BC682CC8EE891B18B7982D18AEE8F8082C98AD682B782E98FF097E182C98AD682B782E98F9590AC8BE093998CF D6A B315D2E B4E88C A>

1.システム 構 成 1.1 ハードウェア 及 ぶ 基 本 ソフトウェア (1) システム 構 成 の 基 本 方 針 システム 構 成 のコンセンプトについて 2 頁 以 内 で 記 述 してください 1ハードウェア 構 成 のコンセプト

< F2D D D837C815B B8EC08E7B97768D80>


平成24年度 業務概況書

Taro13-公示.jtd

Transcription:

JNSA PKI 相 互 運 用 WG 電 子 署 名 WG 共 催 セミナー PKI Day 2015 サイバーセキュリティの 要 となるPKIを 見 直 す パネル: SSL/TLSの 実 装 が 進 むべき 道 を 語 ろう 補 足 資 料 2015 年 4 月 10 日 ( 金 ) 15:00-15:30 於 :ヒューリックカンファレンス 秋 葉 原 ROOM1 漆 嶌 賢 二, CISSP Xerox Xeroxロゴ およびFuji Xeroxロゴは 米 国 ゼロックス 社 の 登 録 商 標 または 商 標 です その 他 の 商 品 名 会 社 名 は 一 般 に 各 社 の 商 号 登 録 商 標 または 商 標 です 2015 Fuji Xerox Co., Ltd. All rights reserved.

1ライブラリ 実 装 の 今 後 2015 Fuji Xerox Co., Ltd. All rights reserved. 1

暗 号 やSSL/TLSのライブラリと 言 語 / 環 境 と 心 配 事 (1/3) Windows OSX, ios C 言 語 ( 含 むRuby, Python) Java JCE JSSE Go 言 語 標 準 ライブラリ (CryptoAPI CNG Schannel) 標 準 ライブラリ(Secure Transport) OpenSSL NSS GnuTLS LibreSSL BoringSSL RSA BSAFE Oracle Java BouncyCastle IAIK RSA BSAFE 標 準 ライブラリ 参 考 :http://en.wikipedia.org/wiki/comparison_of_tls_implementations 2015 Fuji Xerox Co., Ltd. All rights reserved. 2

暗 号 やSSL/TLSのライブラリと 言 語 / 環 境 と 心 配 事 (2/3) Windows OSX, ios C 言 語 ( 含 むRuby, Python) Java JCE JSSE 標 準 ライブラリ (CryptoAPI CNG Schannel) あまり 心 配 しても 仕 方 ないでしょうか? 標 準 ライブラリ(Secure Transport) OpenSSL NSS GnuTLS LibreSSL BoringSSL RSA BSAFE これほど 乱 立 してしまい どうなるんでしょうか Oracle Java BouncyCastle IAIK RSA BSAFE ( 日 本 のJava) 開 発 者 の 年 齢 の 上 昇 は 不 安 材 料 Go 言 語 標 準 ライブラリ 質 量 的 にセキュリティ ライブラリはかなりプア 2015 Fuji Xerox Co., Ltd. All rights reserved. 3

暗 号 やSSL/TLSのライブラリと 言 語 / 環 境 と 心 配 事 (3/3) Windows OSX, ios C 言 語 ( 含 むRuby, Python) Java JCE JSSE Go 言 語 標 準 ライブラリ (CryptoAPI CNG Schannel) 標 準 ライブラリ(Secure Transport) OpenSSL NSS GnuTLS LibreSSL BoringSSL RSA BSAFE Oracle Java BouncyCastle IAIK RSA BSAFE 標 準 ライブラリ みなさんが 気 にしているのは この 辺 りでしょうか こちらは 個 人 的 に 興 味 があります 2015 Fuji Xerox Co., Ltd. All rights reserved. 4

2015 年 3 月 のOpenSSLの 明 るいニュース NCCへの 外 部 コードレビュー 委 託 LinuxコンソーシアムはCIIという 資 金 提 供 プロジェクトにより 重 要 なオープンソー スプロジェクトを 支 援 CIIはOpenSSLを 支 援 NCCというセキュ リティ 会 社 にOpenSSLソースコードのレ ビューを 外 部 委 託 OpenSSH, NTPなど 含 め3 年 で5 億 円 メモリ 管 理 やASN.1 X.509パーザーの ファジング 検 査 などを 中 心 に 調 査 監 査 結 果 公 開 は2015 年 夏 予 定 参 考 1:http://www.zdnet.com/article/ncc-group-to-audit-openssl-for-security-holes/ 参 考 2:https://threatpost.com/openssl-security-audit-ready-to-start/111538 出 典 :http://japan.zdnet.com/article/35061477/ 2015 Fuji Xerox Co., Ltd. All rights reserved. 5

LibreSSL(forked on OpenSSL 1.0.1g ) 2014 年 7 月 ~ OpenBSDのBob Beck 氏 の 講 演 YouTubeより Beck 氏 の 語 るOpenSSLから 分 岐 した 理 由 コードが 汚 く 誰 もOpenSSLで 開 発 したがらない OpenSSLはFIPS 対 応 に 莫 大 な 予 算 をかけ 肝 心 な 所 は??? OpenSSLは 新 しい 機 能 追 加 に 重 き バグ 修 正 は 二 の 次 で 放 置 Beck 氏 が 出 したセキュリティパッチも4ヶ 月 放 置 メモリ 管 理 がデバッグ 含 みで 酷 くそれがHeartBleedの 引 き 金 に 独 自 の 擬 似 乱 数 生 成 のエントロピーに 問 題 がある LibreSSLの 特 徴 2014 年 7 月 初 リリース 後 約 1ヶ 月 おき 更 新 公 開 された 関 数 はOpenSSLと 完 全 API 互 換 ( 移 行 が 楽 ) 安 全 で 保 守 性 が 高 い 弱 い 暗 号 の 排 除 (SSLv3 無 効 化 ) OpenSSL LibreSSLのポートでやった 事 コーディングスタイルはOpenBSD 準 拠 できれいなコード 必 要 とされる 環 境 のみサポートし 余 計 なコード ifdef 文 を 排 除 メモリ 管 理 をシステムコールに 変 更 し 安 全 メモリ 再 利 用 不 可 擬 似 乱 数 のシードはシステム 関 数 を 使 うよう 変 更 し 安 全 に 参 考 :http://www.youtube.com/watch?v=gnbbhxbdmwu (LibreSSL with Bob Beck) 2015 Fuji Xerox Co., Ltd. All rights reserved. 6

BoringSSL (forked on OpenSSL 1.0.2beta ) 2014 年 7 月 ~ OpenSSLから 分 岐 した 理 由 経 緯 状 況 これまで Chrome(for Android)でOpenSSLを 使 用 するために 数 多 くのセキュリティ 対 応 を 含 むパッチを 作 成 してきた Googleのパッチは 一 部 はOpenSSLに 反 映 されたが 多 くは 反 映 され ていない 維 持 も 大 変 なのでOpenSSL 1.0.2betaから 分 岐 した 今 後 もGoogleはLinuxコンソーシアムCIIプロジェクトへの 資 金 を 含 む 支 援 をするし LibreSSLへのパッチ 提 供 もやっていく Googleが 試 験 的 に 導 入 したい 機 能 の 組 み 込 み(False Start,Channel ID) 特 徴 Chrome for Androidの 暗 号 ライブラリはOpenSSL BoringSSLへ 他 のChromeはMozilla NSSに 独 自 パッチをあてたものを 使 う CHACHA20_POLY1305_SHA256の 暗 号 スイートがある 前 はChaCha 優 先 だったけど 4/8 時 点 でGCM 優 先? あまりソースコードが 整 理 された 感 はない メモリ 管 理 もそのまま? ツールが 少 ない(bssl {speed,client} のみ) 参 考 1:http://www.imperialviolet.org/2014/06/20/boringssl.html 参 考 2:http://d.hatena.ne.jp/jovi0608/20140729/1406624449 2015 Fuji Xerox Co., Ltd. All rights reserved. 7

OpenSSL/C 言 語 雑 感 OpenSSLが 将 来 何 かに 置 き 換 わるとは 思 えない Libreで 置 き 換 えることもないのでは? 個 人 的 な 希 望 としてはOpenSSLを 整 理 しLibreとマージして ほしい GoogleはLibreに 協 力 しているので BoringがLibreのフォー クに 変 更 されることはあるかも? OpenSSLのHeartBleedやCCSInjectionなどの 脆 弱 性 につい ては (あまり 使 われない) 新 しく 追 加 され 誰 もレビューでき ず 放 置 された 機 能 が 問 題 の 原 因 となったように 思 う 余 計 な 機 能 拡 張 はデフォルト オフ にすれば 防 げた 問 題 もあるので は? 参 考 :http://www.youtube.com/watch?v=gnbbhxbdmwu (LibreSSL with Bob Beck) 2015 Fuji Xerox Co., Ltd. All rights reserved. 8

Go 言 語 の 標 準 セキュリティライブラリ Go 言 語 は 簡 単 に 並 列 実 行 可 能 で バッファオーバーランやメ モリ 管 理 の 心 配 もなく 簡 単 に 高 速 で 安 全 なプログラムが 書 け る ただ PKI/SSL/ 暗 号 プログラミングに 関 する いろいろな 標 準 ライブラリが 不 足 しており とても 問 題 Go 言 語 のパッケージング/モジュールのアーキテクチャが 良 く なく Javaのような 良 いサードパーティのライブラリが 出 に くい 例 えば Go 言 語 で 証 明 書 の 識 別 名 からEV 証 明 書 かどうかを チェックしようとしたが C O OUなどメジャーな 属 性 し か 対 応 せず 他 は 捨 ててしまうので 結 局 自 分 でバイナリを ASN.1パーズする 羽 目 になってしまいました 2015 Fuji Xerox Co., Ltd. All rights reserved. 9

2ブラウザ 実 装 の 今 後 2015 Fuji Xerox Co., Ltd. All rights reserved. 10

モバイルブラウザ 最 大 の 懸 念 :の 証 明 書 検 証 ( 失 効 検 証 してない) CRLとOCSPの 両 方 利 用 可 能 なサイトの 失 効 期 限 切 れ Mobile Safari エラーや 警 告 は 一 切 なし 警 告 有 Chrome for Mobile エラーや 警 告 は 一 切 なし 警 告 有 Opera Mobile エラーや 警 告 は 一 切 なし 2015 Fuji Xerox Co., Ltd. All rights reserved. 11 警 告 有 サーバーの 秘 密 鍵 が 漏 洩 / 盗 難 されたら 他 のどんな 技 術 でも 防 げない 失 効 検 証 はPCと 同 様 にきちんとやるべき

3 暗 号 移 行 の 実 装 2015 Fuji Xerox Co., Ltd. All rights reserved. 12

暗 号 移 行 雑 感 暗 号 移 行 は 基 本 的 に ソフトウェアアップデートと サーバー 側 の 設 定 で 対 応 するしかない クライアントで 設 定 させるのはコストが 高 い 一 般 ユーザが 汎 用 ソフトでの 暗 号 移 行 トラストアンカ 維 持 は アップデートしかない セキュリティ 要 件 の 高 いもの 例 外 要 件 に 関 しては 午 前 中 の セッションで 米 丸 先 生 も 言 及 された RFC 5698 DSSCが 普 及 すると 良 い 本 来 は ~はレガシーだから 例 外 的 に 弱 い 暗 号 スイートを 許 す としなければいけない 今 は 弱 い 方 に 揃 えるしかなく RC4-MD5などが 残 っている 2015 Fuji Xerox Co., Ltd. All rights reserved. 13

RFC 5698 DSSC RFC 5698 Data Structure for the Security Suitability of Cryptographic Algorithms (DSSC) 暗 号 アルゴリズム 利 用 に 関 するプロファイルを 規 定 できる XMLやASN.1で 以 下 の 暗 号 利 用 ポリシーを 表 現 できる 使 用 可 能 なアルゴリズム 使 用 可 能 な 鍵 長 そのアルゴリズムを 使 用 可 能 な 期 間 ただ 個 人 的 には 不 満 もある( 後 述 ) 2015 Fuji Xerox Co., Ltd. All rights reserved. 14

DSSC( 改 )の 活 用 ( 案 ) 一 般 利 用 (デフォルト) 国 内 の 高 い 安 全 性 を 求 める 利 用 ( 金 融 ショッピング) レガシー 環 境 の 利 用 政 府 での 一 般 利 用 米 金 融 での 利 用 業 界 プロ ファイル? 独 自 追 加 プロファイル 独 自 追 加 プロファイル 米 金 融 追 加 プロファイル CRYPTREC 暗 号 リスト ( 推 奨 のみ) 準 拠 DSSCプロファイルデータ CRYPTREC 暗 号 リスト ( 推 奨 + 推 奨 候 補 + 監 視 ) 準 拠 DSSCプロファイルデータ NIST SP800-131A(2011) 準 拠 DSSCプロファイルデータ 暗 号 アルゴリズム 鍵 長 等 パラメータ 暗 号 スイートおよび 利 用 可 能 期 間 のプロファイル 暗 号 利 用 製 品 A ブラウザ C ブラウザ F 暗 号 利 用 製 品 X 現 行 のDSSCには プロファイル 多 段 継 承 (or 追 加 / 上 書 き) 機 能 暗 号 スイート 対 応 がないので DSSC 標 準 への 機 能 追 加 を 期 待 したい 2014 Fuji Xerox Co., Ltd. All rights reserved. 15

4 非 PKIによる 補 完 関 係 2015 Fuji Xerox Co., Ltd. All rights reserved. 16

非 PKIによる 補 完 関 係 残 念 ながらPKIや 認 証 局 単 体 では 信 用 してもらえない 世 界 に なってしまった (ただ 他 なら 信 用 できるのか?という) 以 下 の 技 術 で 包 括 的 / 総 合 的 にサイトの 正 しさ 好 ましさを 見 る 必 要 がある SSL/TLS DANE/DNSSEC Certificate Pinning Certificate Transparency WOTのようなユーザによるサイト 評 価 集 計 Certificate Transparencyについては 個 人 的 にいろいろ 調 査 しており PKI 相 互 運 用 WGなどで 是 非 ディスカッション させてほしい その 結 果 を 別 の 場 で 発 表 できるとよい 2015 Fuji Xerox Co., Ltd. All rights reserved. 17

5その 他 (1)IoT 時 代 のSSL 実 装 2015 Fuji Xerox Co., Ltd. All rights reserved. 18

IoT 時 代 のSSL/TLSの 実 装 雑 感 ソフト ファームのネットアップデート 機 能 は 必 須 暗 号 移 行 を 特 別 視 する 必 要 ない (アップデート 機 能 があれば)IoTでは 長 くもつ 暗 号 とかは 気 にしなくていいのでは? 2015 Fuji Xerox Co., Ltd. All rights reserved. 19

IoT 時 代 の 安 いIoTのSSL/TLS 実 装 を 含 む ライブラリの 問 題 (ブルースシュナイアーの 指 摘 ) A 社 のとある 小 さなIoT 製 品 B 社 の 組 み 込 みチップ IoT 製 品 は 売 れた 時 組 込 まれた 時 にしかお 金 が 入 らないので 誰 も 脆 弱 性 対 策 のモチベー ションが 無 い A 社 はセキュリティ 会 社 ではないし 中 にどん なソフトが 使 われているか(あまり) 知 らない B C D 社 は 倒 産 したり 買 収 されたりして アップデート 報 告 の 責 任 感 が 無 くなる C 社 のソフトウェア とある 古 いオープンソース 脆 弱 性 1 D 社 のソフトウェア 脆 弱 性 2 安 いIoTでは 脆 弱 性 対 応 アップデートを 製 品 ベンダーに 期 待 できないので 消 費 者 団 体 /ユーザグループなどで 外 部 調 査 し 情 報 共 有 するようなスキームがあるとよい? 2015 Fuji Xerox Co., Ltd. All rights reserved. 20

Xerox Xeroxロゴ およびFuji Xeroxロゴは 米 国 ゼロックス 社 の 登 録 商 標 または 商 標 です