.
情報の流出経路と対策>ネットワーク>不正進入対策>パケットフィルタリング型ソフト
ネットショップ運用・構築ガイド:目次

ショップ 構築ガイド

情報の流出経路

情報漏洩対策

レンタル ガイド

サーバ構築ガイド

レンタル ネットショップ

banner icon banner icon icon

おすすめの書籍

カメラマンになるな、演出家になれ!―オンラインショップ、ネットオークションの画像はこう撮る! ゲージ 今すぐ始める「ネットショップ開店」超入門 月1千万円稼げるネットショップ「儲け」の秘訣 月1千万円稼げるネットショップ「売れる」秘訣は文章力だ! 本気で稼ぐ ネットショップ ネット通販でダントツ一番店にする法―いまからはじめてザクザク儲ける100の法則 なぜこの店で買ってしまうのか―ショッピングの科学

パーソナルファイアウォール ~ ソフトウェア

一般家庭で導入可能な ファイアウォール にパーソナル ファイアウォールがあります。不正侵入を防ぐ役割や仕組みはルーターと変わりませんが、パソコンが設置される環境によってセキュリティの意味合いが異なる点に着目してください。

パーソナル ファイアウォールとは

パケットフィルタリングによる通信規制をソフトウェア(パソコン内)で行うタイプのファイアウォールです。パソコン単位に設置するためノード型とも呼ばれています。Windows XP や OS X など最近の OS は標準でファイアウォール機能を持っています。

OS 標準と 市販製品の違いについて.

パーソナル ファイアウォールには、Windows XP など OS に標準で搭載されるファイアウォール機能 と 大手セキュリティ ソフトメーカーから市販されているファイアウォール製品があります。いずれも不正侵入のために行っている事は同じですが、機能面で違いがあります。

  • OS が標準でサポートするファイアウォール
    • Windows XP や Mac OS X では、標準でファイアウォールソフトが組み込まれており、最近の Linux ディストリビューションでもファイアウォールの初期設定や設定のためのインターフェイスが提供されています。
    • Windows XP のファイアウォール機能は、自分から出て行くパケット規制や詳細なログ管理など市販されているパーソナルファイアウォールに比べて機能面で劣りますが、外部からの不正侵入に対してセキュリティ面で劣るという訳ではありません。
    • ファイアウォール機能を持つ OS は以下で紹介しています。
      参照 => ビジネス用途向け クライアントOS ~ Windows と OS X
  • 市販のパーソナルファイアウォール

ネットワーク構成により異なるセキュリティ ポリシ (自宅)

パーソナル ファイアウォールはパケットフィルタリングを行うソフトウェアであるため、インストールされているパソコン単位での対策となります。そのため、ノード型ファイアウォールとも呼ばれます。

ネットワーク機器構成や場所、パソコンが配置さる場所によって最適なセキュリティポリシは異なります。具体的にどういう事なのか、図で説明します。

モデムと直接パソコンを接続しているケース.

一般家庭に多いと思われるネットワーク構成です。モデムと直接接続できるパソコンは一台のみで複数のパソコンを HUB を介して繋ぐことは出来ません。この場合、パーソナルファイアウォールは必須となりますが、後述するネットワークを構築している場合とでは、パーソナルファイアウォールに適用すべきセキュリティポリシが異なります。

モデムとパソコンを接続

このようなネットワークを持たない環境では、パソコンから外へ出て行くパケットを抑制する必要があります。LAN を構築している場合は、LAN 内の利便性に配慮し、ファイル共有やプリンタ共有が利用できるように自分から外へ出るパケットについては制限されないポリシが適用されています。

しかし、ISP が提供するインターネット回線の中には、同じ ISP の加入者同士が LAN で結ばれている杜撰なネットワークを提供する ISP も存在します。この場合、外部からの侵入は防げても、ファイル共有が設定されていた場合、ISP 加入者に自分のパソコン内のデータが見えている状態になります。つまり、情報が流出します。

このように、直接パソコンとモデムを接続する、つまりネットワーク(LAN)のない環境では、自分から出て行くパケットも規制する必要が出てきます。

対策 ~ モデムとPCを直接接続する場合 .

Windows XP ユーザーアカウント作成

Windows XP では、知識のない方でも対策が行えるように簡素化されたインターフェイスを提供しています。XP SP2 からはデフォルトでファイアウォールは有効となっており、ポリシも SP1 より強化されています。

ファイル共有やプリンタ共有などはユーザ(コンピュータ管理者)が設定を行わない限り、利用できないポリシになっています。

モデムとパソコンを直接接続する場合や、公衆無線LAN などセキュリティに問題のあるネットワークにパソコンを設置する場合に使用する設定が用意されています。


1.管理者権限でシステムにログインします。
 シングルユーザであっても、通常のパソコン操作に管理者権限を利用すべきではありません。管理者権限でウイルスが実行されるとファイアウォールが無効化、システムの破壊といったリスクが発生するからです。下記ページで説明しています。

参照 => システム管理者 (Administrator) とユーザー権限について


2.コントロールパネルからファイアウォールを開きます。
ファイアウォールが有効になっている事を確認します。


3.例外 タブを選択し、必要のないポートを遮断します。
  ここでは、外部からのリクエストに応える必要のあるサービスポートを開く設定を行っています。利用するプリンタによっては双方向で通信を行う必要もあり許可しなければ、正しく接続された機器がコントロールできない場合もあります。モデムなどの通信機器でも UPnP を認めなければ設定が行えないケースも考えられます。

Windows XP ファイアウォール 例外設定

ファイル共有や接続されたプリンタをネットワークで共有する場合も、例外としてポートを開ける(許可)する必要があります。しかし、LAN を構築しない場合、つまりモデムと直接接続する環境では、これらを許可する必要はありません。むしろ危険です。 必要のないポートは閉じる必要があります。

直接モデムを接続する場合、モデム越しの接続を禁止するために例外は認めないようにする必要があります。特に LAN の存在しない環境では以下の項目はチェックを外さないと危険です。

NetBIOS / ファイルとプリンタ共有 / リモート アシスタンス / リモート デスクトップ

※ 一括でポートを遮断する場合、例外を認めない のチェックボックスが用意されていますのでそれを利用します。

□ Windows ファイアウォールによるプログラムのブロック時に通知を表示する

にチェックが入っている場合、警告が出るようになります。悪意あるソフトウェアが外部との通信を確立しようとする場合にも警告が出るためチェックを入れるようにします。
Winny など防げないソフトウェアもあります)

ここで例外を認めると使用されるポートが開くためセキュリティリスクが増す事になります。LAN 内の利用に限られる場合は、上位にルータがあればルータが遮断してくれるため、インターネット側から侵入される事はありません。

ご注意
使用しているモデムや周辺機器、ドライバによっては、UPnP を例外で認めなければ正しく制御できない場合や特定の周辺機器には双方向通信が行えないと動作しない場合もあります。詳しくは、それぞれのソフトウェア、ハードウェアの説明書に従って下さい。

モデムと直接接続する場合を想定してか、SP2 からファイアウォールのデフォルトが強化されていますが、出て行くパケットに対して柔軟な設定が行える 市販のパーソナルファイアウォール は導入する価値はあります。

ルーターを導入しているケース

複数のパソコンを所有しており、ルーターによってぞれぞれがインターネットに接続出来る環境、LAN を構築しているケースです。つまり、上位にファイアウォールが存在するケースです。

ルーターを導入している場合

このケースでは、上流に専用ルーターが存在しているため、ファイル共有やプリンタ共有などのパケットはルーター側で外に出て行かないように初期値で設定されており、意図的にルータの設定を変更しない限り、外部からの侵入経路も閉じられた状態にあります。

そのため、ISP の提供する粗悪なネットワークが情報漏洩に直結してしまう可能性はなくなります。

民生ルータ + 市販パーソナル ファイウォール の組み合わせ

このようなケースで、市販パーソナル ファイアウォール製品を導入する事で得られるメリットは、PC内部から出て行く通信を全て遮断し、必要に応じて ローカルIPアドレスにのみ認める事で更にセキュリティを強化できる事です。

ただし、パーソナルファイアウォールを利用して、これらの通信ルールを決めるには知識が必要であり、一般の方には難しくかえって不要な通信規制によりLANの利便性が著しく低下する恐れもあります。ルータがあればパーソナルファイアウォールは必須ではありません。

市販パーソナル ファイアウォールの中には、特定のパケットを監視して通信を規制する機能を持つ製品もありますので、ネットショッピングをよく利用される方やパソコン内に重要なデータが記録されているケースでは、セキュリティを強化される目的で導入されると良いと思います。

市販パーソナル ファイアウォールのイメージ

Windows XP 標準のファイアウォールに比べ、市販されているパーソナル ファイアウォール製品は、自分から出て行くパケットやポートに対してより詳細な設定が行えます。

パーソナルファイアウォール 事後対策イメージ

例えば、事後対策として、LAN 内のパソコンが ワームウイルス に感染した場合、LAN内の他のパソコンからの感染防止対策をポリシによって行う事が出来ます。

内部から出て行くパケット(サービス)を制限すると LAN の利便性が低下します。

このように、同じパーソナルファイアウォールでもネットワーク環境によって求められるセキュリティ ポリシが異なる事に留意する必要があります。 例えば、ルータを導入してLAN を構築しているケースでは、ローカルIPアドレス宛のみに通信を許可する事で利便性を考慮してインターネット側へ

市販パーソナルファイアウォールの特徴.

パケットフィルタリングによる通信規制を行う点は、ルーターと同じですがファイアウォールとしての機能を比較した場合、専用ルーター と パーソナルファイアウォール では異なる点があります。

ログやアラートに優れる

ルータのようにハードウェアの制約がないため、詳細なログやアラートの出力が可能なだけでなく、リアルタイムです。セキュリティに関心のある方は勉強する上で足掛かりになるかも知れません。

詳細な設定が行える

パソコン内にインストールされたプログラムであるため、ルータのようにハードウェアの制約がありません。また、市販のファイアウォールソフトの場合、詳細な設定を行う事が出来ます。

パーソナルファイアウォールが不利な側面

単純に ルーターと比較した場合、以下の面で劣ります。

ネットワークの利便性が低下する恐れ

それぞれのパソコンにファイアウォールの仕組みがあると、それぞれに通信規制が行えるため LAN を構築している場合は LAN の利便性が低下する可能性があります。

また、市販のファイアウォール製品をインストールした事によって、これまで利用できていたネットワークサービスが利用できなくなる可能性もあり、仕組みを理解していなければ問題解決が難しい場合があります。

LAN 内の同一セグメント上の PC に対して規制を外す事で利便性を高める事も出来ますが、これではパーソナルファイアウォールの意味がありません。脆弱性のある古い無線LAN アクセスポイントがない場合では、ルータがあればそれで良いという事になります。

ウイルス耐性

パソコン内部に存在するため、ウイルスによりファイアウォールが無効化される可能性は、異なるネットワーク機器であるルータに比べ高いといえます。(ネットワーク認証を突破する必要があるため)

ウイルスは通常、実行したユーザー権限で発動するため、ファイアウォール変更が行える Administrator 権限でウイルスに感染した場合、無効にされる危険性も高くなります。このリスクを軽減するには、自分だけが操作するパソコンであっても、Administrator (管理者)権限 を持たないユーザを使用すべきです。

(企業ではそのようにしているが、個人のパソコンであっても同じ)

OS やアプリケーションの脆弱性を付いて Administrator 権限を取得して実行されるウイルスも存在しますので全てのウイルスに効果がある対策ではありません。また、ルータが安全と言う訳ではなく、特定の機種が持つ脆弱性を狙った攻撃も存在します。

セキュリティホールとして狙われる可能性

ファイアウォールはパケットを監視して何らかのアクションを起こします。つまり、ファイアウォール ソフト自身のセキュリティホールをついて外部から何らかのコマンドが実行される恐れもあります。

高機能なファイアウォールほどその危険性は高いと思います。この原稿を書いている最中にも、Symantec のパーソナルファイアウォール製品を狙ったと思われるワームウイルスが出現した可能性があると報じられています。

一般家庭向けのルータでは少なくとも、システムに被害が及ぶコマンドがルータ自身で実行される事はありませんが、特定のハードウェアの脆弱性を狙った攻撃も存在します。

パソコンが直接の攻撃対象となる

モデムと直接接続した場合、パーソナル ファイアウォールは必須となりますが IP アドレスは パソコンのLAN インターフェイスに割り当てられるため、インターネットに直接さらされる事になります。

ルータの場合は、ルータのWAN ポートがインターネットにさらされ、ここで得られる NAT によるセキュリティ効果はパーソナルファイアウォールにはありません。

フリーのファイアーウォールソフト.

ブロードバンドが普及し始めた頃から提供されている実績あるパーソナルファイアウォールです。多機能ではありませんがポートを遮断して外部からの不正侵入に対応する事が出来ます。

参照 => ZoneAlerm

個人ユーザおよび非営利の慈善団体、教育機関、行政機関のみ無料で提供されています。 SOHO、ビジネス用途においては利用出来ませんので注意して下さい。

このメニューのタイトルリスト

情報の流出経路と対策

  1. はじめに ~コンテンツの主旨
  2. 情報の流出経路について
  3. WAN と LAN (ネットワーク)
  4. ISP (プロバイダ)について
    1. お勧め ISP (プロバイダ)
  5. パソコン内に記録される情報

情報漏洩 ~ ネットワーク

  1. 無線LAN の危険性について
    1. 公衆無線 LAN の危険性
    2. 無線サービスのタイプと対策
    3. ┗ サービス利用時のマナー
  2. 不正進入による情報流出対策
    1. ファイアウォールのタイプ
    2. パケットフィルタリング 型
    3. ┣ ルーター(ゲートウェイ)
    4. ファイアウォール ソフト
    5. ファイアウォールのない OS

情報漏洩 ~ ウイルス

情報漏洩 ~ 盗難・紛失・持出

無線LAN のセキュリティ


漏洩対策製品 導入ガイド

ノートPC セキュリティ対策

セキュリティ ソフトウェア

ネットワーク機器 ルータ他

盗難時漏洩防止 ストレージ

メーカー直営ショップ(準備)


ネットショップ開業 基礎知識

ショップ運用に必要なソフト

デジタルカメラ (商品撮影)


ネットショップ タイプ別 特徴

タイプ別 ショップ構築ガイド

決済と代行サービス(作成中)

インターネット広告 (集客)


ホスティング 比較 / 活用

個人/SOHO向け サーバ

ビジネス向け 共用サーバ

アフィリエイトプログラム活用


keyword: ネットワーク

icon専用線サービス

iconロードバランサ(負荷分散装置)

iconIP-VPN

iconモバイルアクセスサービス

iconブロードバンドルーター

iconVoIPゲートウエイ

iconWeb高速化ツール

icon無線LANの基礎と100M超の「MIMO」

iconレイヤー3スイッチ

My Select Goods

P2P無料IP電話

iconSkype(スカイプ)とは?

icon無料IP電話スカイプ>Download

スカイプ 対応フォン(USB)

SKYPE カンファレスフォン BUFFALO  USB対応 Skypeフォン BSKP-U201/SV CG-USBPH01 Skype API対応 コンパクト USBフォン

ELECOM Skype会議用ハンズフリーフォン MS-CO95USV ELECOM SKYPE対応アドレス帳 BT-MG2 WB-2501 Skype標準搭載USBハンディフォン

SONY インターネットテレフォン 「マウストーク」 ブルー[VN-CX1/L] SONY インターネットテレフォン 「マウストーク」 ブライトレッド[VN-CX1/R] GOD ABILITY IPフォン SKYPE対応 USB VOLP PHONE USBハンドセット P5-D

God Ability スカイプ対応USBIPフォン P4-K ハギワラシスコム USBスカイプハンドセット HUD-SKH01 GH-UCM-HS スカイプ対応イヤフォンタイプヘッドセット

.

個人情報漏洩
保護・監視ツール

自分のパソコンから流出する個人情報を未然に防ぐセキュリティソフトです。特定のコードを含む情報が特定のサイト以外へ流れるのをブロックします。ウイルスチェックツールだけでなく、このような機能を持ったセキュリティソフトは必須でしょう。

クレジットカードによるオンライン決済を良く利用される方、サーバをレンタルされているネットショップオーナーの方は、利用中のパソコン経由でもれてしまう個人情報は自分で守る必要があります。


インターネットセキュリティスイート(通常版)

インターネット
セキュリティスイート


プライバシーサービス

プライバシーサービスは、上記、インターネットセキュリティスイートに含まれます。

.
bottom_mark
ページ最上部
ページ最上部 前のページ