質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

SSL

SSL(Secure Sockets Layer)とは、暗号化されたプロトコルで、インターネット上での通信セキュリティを提供しています。

Q&A

解決済

2回答

6253閲覧

SSLを導入したらWeb改ざんは防げますか?

ILYR

総合スコア13

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

SSL

SSL(Secure Sockets Layer)とは、暗号化されたプロトコルで、インターネット上での通信セキュリティを提供しています。

1グッド

3クリップ

投稿2018/05/17 15:20

Webサイトを構築するにあたり、SSL証明書の購入も考えております。企業のページなのでサイト改ざんなどを防ぎたいと思います。
初心者な質問かもしれませんが、SSLを導入したらweb改ざんは防げますでしょうか?防げる場合、メールなどで改ざん通知などもあるのでしょうか?
ある情報ではSSLだけでは改ざんは防げない、他のシステムを導入する必要があるなどなど。

1.SSLを適応させ改ざん時にメール通知がある証明書があれば教えて頂きたいです。
2.SSLに改ざん通知ない場合は何を使えば宜しいでしょうか?

set0gut1👍を押しています

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

改竄されるパターンをざっと洗い出すと次のようになるかと思います。

  • (1) クラッキングされてサイトの内容が書き換わる
  • (2) 通信の間に割り込まれて情報を書き換えられる(中間者攻撃)
  • (3) 別のサーバに誘導される(DNSキャッシュポイゾニング)
  • (4) そもそもよく似た別のサイトである(フィッシング)

SSL証明書は「このドキュメントを送信しているのが私である」ことを証明するものです。

(1)のケースは「改竄された内容を私が送信している」のであり、証明書では防げません。
サイトへの侵入を防ぐ努力が必要となり、これはSSL証明書導入とは別の話になります。

(2)〜(4)は「他人が生成したドキュメントをクライアントが受信している」のであり、証明書で防げます。
これらのケースではサーバ側は何も改竄されていないので、検出は困難だと思われます。
引っかかってしまうのは(技術的な面だけ見れば)クライアント側の責任であることが多いですが、
サーバ側がするべき努力も何点かあります。

  • ちゃんと権威のあるSSL証明書を導入する
  • CookieにSecure属性をつける(もしCookieを使うのであれば)

以下(1)のケースに絞って回答します。

1.SSLを適応させ改ざん時にメール通知がある証明書があれば教えて頂きたいです。

SSL証明書の役割ではないです。

2.SSLに改ざん通知ない場合は何を使えば宜しいでしょうか?

ウェブサイトの内容を改竄されるってことはサーバに侵入されている可能性が高く、
つまり改竄よりも甚大なダメージを負ってしまっている可能性があります。
攻撃方法も防御方法も無数にあり、もはや何をしていれば安全なのかよく分かりません。
十分に防御するにはセキュリティニュースに一日中張り付いているような専門家が必要です。

自前でサーバを持たずにクラウドに頼る形でウェブサイトを公開することは妥当な防御方法の一つかと思います。
クラウドサービスによっては無料でSSL証明書を付けてくれるものもあります。

投稿2018/05/17 17:16

set0gut1

総合スコア2413

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

1.SSLを適応させ改ざん時にメール通知がある証明書があれば教えて頂きたいです。

仕組みとして無理です。

証明書導入による効果は、大きく以下です。
・https の使用により、経路上で通信が暗号化される
・同時に、経路上での改ざんを検出できる
・(組織認証(OV)、実在認証(EV)の利用時のみ)通信先サーバが実在する法人であることを証明することができる

参考:公開鍵証明書

基本的に、通信経路に対して対策となるので、サーバのコンテンツ改ざんに対して導入するものではありません。

2.SSLに改ざん通知ない場合は何を使えば宜しいでしょうか?

実装方法はいろいろありますが、サーバに改ざん検知の仕組みを入れるのが一般的です。監視したい範囲にもよるので、業者に相談することをオススメします。

投稿2018/05/17 21:30

退会済みユーザー

退会済みユーザー

総合スコア0

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問