detourist

あちこち調整中。不具合はご容赦下さい。

Archive for the ‘セキュリティ’ Category

ごく最近まで、インターネットで何らかの情報を発信するには、ある程度の専門知識とそれなりの環境が必要だった。そのため「読み手(閲覧者)」と「書き手(発信者)」は区別することが可能であり※1、「書き手」である人々は自分が情報を発信する立場にいることを否応なく自覚させられた。

そうした状況において、友人・知人の間だけでのやりとりを楽しみたい人たちが見ず知らずの人に対して「リンク禁止」を主張することもあったし、自分が発信する情報へのアクセスを管理したい人たちが「無断リンク禁止」を主張することもあった。当然、アドレスさえ打ち込めば(サーバの設定やプログラムによって認証する場合を除き)誰もが自由にアクセスできるインターネットの世界において、これらの主張はナンセンスだ。しかし、彼らは少なくとも、自分の書いたものが誰からも見られ得るという事実は知っていた。

だが、その世界も変わりつつある。

もはやインターネットは何事かを主張するための特別な場ではなく、「手軽に使える便利なツール」でしかない。それは、インフラの普及によってインターネット自体が一般的なものになったためでもあるし、SNSをはじめとしたWebサービスの進展によって専門的な知識や特別な環境が無くても「書き手」となることが可能になったためでもある。「読み手」と「書き手」の境界はそこにはない。

SNSを例に取ると、利用者はまず簡単な自己紹介を書き、自分の友人を登録し、コミュニティに参加したり日記を書いたりする。この「友人の登録」も「コミュニティへの参加」も自分の属性を公に発信する行動であるが、その性質上、自分個人あるいは仲間内のみに対象を限定した情報発信であるような感覚に陥りがちである※2。

このような流れの中で、インターネットにおける「公開」の原則が現状に合わなくなってきているのではないか。少なくとも、この原則をインターネット上の全ての情報に当てはめることは、正しいことではなくなった。

そうであれば、「リンク禁止」についての議論も次の段階に進める必要がある。プライベートな書き込みは他者から見られないよう配慮されて当然だし、自分のページへのアクセスを管理したいという要望も納得できる。「他人に見られたくない」という目的のためにリンク禁止を主張することはお門違いだが、そういうニーズが今後ますます増えていくであろうことを考えると、「できないんですよ(インターネットはそういう仕組みにはなっていない)」の一言で一蹴するのはあまりに乱暴だ。

既にもう、インターネットというオープンな世界の中に、クローズされたコミュニティが無数に存在している。その中で、一ユーザは、自分の発信する情報の公開範囲が適切かどうか、責任の取れる範囲かどうかを常に意識する必要がある。そして、そうした教育をいかにして行っていくかが情報産業に携わる者の課題である。

-–

※ ここで言う「(無断)リンク禁止」には技術的理由のあるものを含まない。単に「私の知らない所から私の知らない人が私の書いたものを読むことを不快に思う感情」を解消したいがための一方的な主張を指す。(個人的には、「見られたくないならWebに載せなければいいじゃないか」=「公開されている以上、リンクを張るのはこちらの自由である」という立場を貫いてきた。)

※1 たとえ同一人物であっても、利用場面によって「読み手」であるか「書き手」であるかが区別される、という意。
もちろん、掲示板に書き込むことで何事かを主張することができるように、「読み手」の立場で情報を発信することができないわけではない。しかしそれは、サイト管理者が修正することも削除することも可能な時点で、完全な「書き手」にはなり得ない。

※2 いくらプライベートな利用に配慮したシステムが作られたところで、完全な「閉じられたコミュニティ」が実現できるわけはないのだが。

- – -

だいぶ昔に『インターネットにおける「読み手」と「書き手」の境界の変化』というタイトルで書いていたのがいつの間にか論点はズレ、そしてなんのまとまりも無くなってしまったというオチ。長らく放置してたけど消してしまうのももったいないので恥さらし覚悟で放出。

結局、「そうした教育をいかにして行っていくか」について論じないとなんの意味もないのだが、そこのところはまた後日。

これを見るために(久しぶりに)早く帰ったというのに、風呂に入ってて前の方を見逃してしまった……

-–

今回は、先日の価格.com不正アクセス事件をベースにその概要やネットワーク犯罪の危険性を描くというもの。

価格.com事件については、原因は何だったのか、どう対応すべきだったのか(当時の価格.comの対応については疑問の声が多く挙がった)、一般のWebサイト管理者が行うべき対策は何か、という面に言及してほしかったので少々期待はずれ。攻撃を受けたサイトを再公開するまでの「悲惨さ」はわかりやすかったが。

また、スパイウェアの説明としてリモートデスクトップのようなソフトを実行させ、ディスプレイ表示とキー入力が別のパソコンに送られるという実演をしていたが、これも具体的な感染ルートや検出方法、対処法には触れられなかった。
視聴者の不安だけ駆り立てて、対処のしようがない「天災」であるかのように捉えられることにはならないだろうか。
自分のPC画面がウォッチされて、今見ているWebサイトや編集中のファイルが丸見えになるという画は非常にセンセーショナルで、わかりやすかったが。

 

そう、わかりやすかった。

見た目のわかりやすさというのは、特に今回のように「一般的でない知識」を一般に広く伝える際、重要なポイントであると思う。

番組に出てきたネットワークセキュリティ会社LACのネットワーク監視センター(?)の内装を見て強くそう思った。そこはまるでNASAのオペレーションルームの如く、照明を落とした広い部屋に無数のディスプレイが並んでいた。
昨年のYahoo! BB顧客情報流出事件の後にソフトバンクが行った「セキュリティルーム内の端末に外付けデバイスを接続すると、警告メッセージが表示さるとともにルーム内の赤色灯が回る」対策もそういうことだろう。
通常業務において、赤色灯を回すことでセキュリティ機能が高まるわけではない。管理者への通報だけで十分だし、外部デバイスを接続できないようにする方がよっぽど理にかなっている。
にも関わらずそうしたことを行っているのは、またそう行っていることをアピールしているのは、外部、特にその方面に疎い人に「わかって」もらう必要があるからだ。(LACのあの部屋は、わざわざテレビ用に作ったのだろうか?)

確かに、本気でスパイウェア(でもウイルスでもフィッシングでもCSRFでも何でもよいが)対策をしようとすれば、その仕組みや対処法を知り、「こういうことに気をつけなければならない」ということを理解できなければならない。しかしこういう説明はたいていの場合、わかりやすくない。もともと関心のない人にとって、こんな話にわざわざ時間を割いて付き合う理由などない。

ネットワークセキュリティについては、ネットに関わる全員が気をつける必要がある。でないと意味がない。
そういう観点から言うと、多少大げさでアバウトで説明不足であっても(嘘はダメだけど)、報道する理由はあるんじゃないだろうかとも思う。見た目のわかりやすさでしか判断できない人は、かなりいる。

 

(でも、でも、やっぱり今回のは言葉足らずだったと思うんだよなぁ。そりゃ1時間という番組上の制限は大きいだろうけど。結局、大変だということがことが「わかった」だけだった感……。)

関連サイト

Recent Comments