Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Heartbleed(CVE-2014-0160)は、OpenSSLのTLS/DTLS heartbeat処理にあった境界チェックの欠落によるメモリ漏えいの脆弱性です。対策は、影響するサービスや機器に修正版を適用し、その後、脆弱な期間に使われた秘密鍵の漏えいリスクを評価すること。鍵を交換すると判断した場合は、新しい秘密鍵で証明書を再発行・設置し、動作確認後に旧証明書を失効させます。

Heartbleedの原因はOpenSSLのheartbeat処理にあった

Heartbleedは、SSL/TLSや証明書そのものの欠陥ではなく、OpenSSLにおけるTLS heartbeat拡張の実装上の問題です。heartbeatは接続を維持・確認するための仕組みですが、受信データの長さを適切に検証しない場合、細工されたパケットに対してプロセスのメモリ内容を返すことがありました。

OpenSSLの2014年4月7日付アーカイブ勧告は、接続相手に最大64 KBのメモリを開示し得ると説明しています(OpenSSL project advisory archive)。これは最大値であり、毎回秘密鍵が漏れるという意味ではありません。実際に返る内容は対象プロセスのメモリに左右され、秘密鍵、アカウント情報、パスワードなどが含まれる可能性がありました(CVE-2014-0160)。

影響を受けたOpenSSLのバージョン

CVEレコードでは、OpenSSL 1.0.1のうち1.0.1gより前の版が影響対象です。OpenSSLのアーカイブ勧告は、1.0.1aから1.0.1f、および1.0.2 betaを列挙し、修正版として1.0.1gと1.0.2-beta2を示しています(CVEレコード、OpenSSL勧告)。これは2014年当時の脆弱性の範囲です。現在利用中のソフトウェアや機器の対応状況は、この版番号だけで判断せず、各ベンダーの案内を確認してください。

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

製品名や管理画面の表示だけでは、稼働サービスが実際にどのOpenSSLライブラリを読み込んでいるか分からない場合があります。OS、アプリケーション、アプライアンス、ホスティング事業者の修正済みパッケージや更新案内を確認し、対象環境に適した更新を適用します。

Heartbleedへの対応手順

  1. OpenSSLを使う範囲を洗い出す。 Webサーバーだけでなく、アプリケーション、ネットワーク機器、仮想環境、ホスティング環境など、TLS/DTLS通信を処理する対象を確認します。
  2. ベンダー提供の修正版を適用する。 OSや機器がOpenSSLを個別に管理している場合は、その製品の更新手順に従います。OpenSSL単体を直接更新できない環境では、アプリケーション、機器、またはサービス事業者の対応を確認してください。
  3. 更新後にサービスを確認する。 対象サービスが正常に稼働し、修正版ライブラリを利用していることを確認します。修正前に作成した鍵や認証情報については、続けてリスクを評価します。
  4. パスワード変更の必要性を検討する。 脆弱なサービスで使われた利用者・管理者の認証情報が露出した可能性を考慮し、変更する場合はサービスの修正後に進めます。FFIECもパッチ適用後のパスワード変更を検討するよう案内しています(FFIECの発表)。

SSL証明書は再発行すべきか

脆弱性が存在したというだけで、すべての証明書を無条件に再発行すべきとは限りません。対象の秘密鍵が脆弱なサービスで使われていたか、メモリ開示による露出がどの程度問題となるか、サービスの役割や組織のリスク基準を踏まえて判断します。FFIECは金融機関に対し、対象サービスへのパッチ適用後、秘密鍵とX.509証明書の交換を検討するよう促しています(FFIECの発表)。

鍵を交換する場合、証明書だけを同じ秘密鍵で再発行しても、鍵漏えいへの対処にはなりません。新しい秘密鍵を生成し、その鍵に対応するCSR(証明書署名要求)で証明書を再発行します。

Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

秘密鍵と証明書を安全に切り替える

  1. 脆弱なサービスへの修正を完了します。
  2. 新しい秘密鍵とCSRを作成し、証明書を再発行します。
  3. 新しい証明書をサービスへ設置します。
  4. 設置後、サービスが正常に動作し、新しい証明書を提示していることを確認します。
  5. 確認が済んでから、旧証明書を失効させます。

GlobalSignのHeartbleed対応手順も、修正後に新しい鍵とCSRで証明書を再発行・設置し、動作確認を行ってから旧証明書を失効する流れを示しています(GlobalSignの手順)。切り替え前に旧証明書を失効させると、更新作業中の接続に影響するおそれがあるため、順序を守ってください。

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Rank #4
Sale
Adams Gift Certificate Book, Carbonless, Single Paper, 3.4 x 8 Inches, White/Canary, 2-Part, 25 Numbered Certificates Plus Store Sign (GFTC1)
  • 2-part carbonless unit set
  • Consecutive numbering
  • Includes Gift Certificates Available sign
  • 25 certificates with envelopes per package
  • White/canary form sequence

対応時に避けたい判断ミス

  • 証明書の再発行だけで済ませる:秘密鍵を使い続ければ、鍵が漏えいしていた可能性への対処になりません。
  • 更新前にパスワードを変更する:脆弱なサービスが残っている間に認証情報を変更すると、新しい情報もリスクにさらされ得ます。まずサービスを修正します。
  • 現行製品の状態を2014年の版番号だけで断定する:実際の修正状況や更新方法はOS、製品、サービス事業者によって異なります。各提供元の案内を確認してください。

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.