IEの設定・信頼済みサイト
Outlook Expressのプレビューについて を書いていて
「ActiveX をオフ→ http://www.ipa.go.jp/security/ciadr/browser.html を参照」
と言う昔のログを久しぶりに見ました。
ブラウザのセキュリティを設定をする って個人のサイトじゃなくて情報処理推進機構 セキュリティセンター とか 独立行政法人 情報処理推進機構 なんてとこなんですが、書き直さないんでしょうか? このIEの画面って6.0じゃ無い・・・なんて突っ込みは後回しにして、
”「インターネットゾーン」の「セキュリティレベル」を「高」に
って”のは良いのですが、
”よく訪れる実績のあるサイトに関しては「信頼済みサイト」に登録”てのも良いのですが・・
この参考画面、「信頼済みサイト」のセキュリティレベルは「低」のままですね~。
当時・・・ってのは2001年9月のNIMDA.Aの頃ですが、私はこのページを見ながらマイクロソフトのサイトを登録しようとしてはねられてしまいました。httpsのチェック項目ですね。それにしても低ではちょっと躊躇します。ところがここでもそうなんです。
IEのセキュリティ設定を変更してセキュリティ機能を強化する(3)
[インターネット]ゾーンは[高]にし、信頼できるサイトだけを[信頼済みサイト]ゾーンに追加する
ファイルを勝手に実行するホールがIEに,“お勧め”設定の見直しを
増える使用上の制限,ただし安易な「信頼済みサイト」登録は禁物
今週のSecurity Check [Windows編] (第60回,2002年3月27日)
いや、この3つとも、私がPC音痴で有名でありながら前任者からPCセキュリティまで押しつけられちゃって苦心惨憺勉強をしていた「恩師」みたいなとこなんですがね。
でもね~、「[インターネット]ゾーンは[高]にしなさい、でも安易な「信頼済みサイト」登録はダメ!」なんて全社員に言ったら誰も従わない、つまり[インターネット]ゾーンは[高]なんて誰もしないですよ。そこで
ゾーンは全部格上げ! インターネットゾーンは「高」、イントラは「中」、信頼済みも「中」、制限付きは最初から「高」だからそのまま。
としました。
変更後の「信頼済み」はデフォルトのインターネットゾーンと同じレベルになります。大体「中」で問題なんか起こさないし、普通は「信頼済みサイト」なんて何も登録していないんですからこれで大丈夫。検討委員会では「登録してもいい認定サイトを選別して示した方が良いだろうか?」なんて意見も出ましたが、
「んなこたやらない! 普段から参照している会社関係、公共機関ならどんどん登録していいです」。
前任者のセキュリティオタクは
「でも地銀なんかでもセキュリティダメダメのサイトもあるよ~」。
私:
「だからなんだってんだい、低じゃないんだから、デフォルトのインターネットゾーンと同じだよ。うっかり少しぐらい危ないサイトが紛れ込んだって今よりは危険度何百分の1じゃん。その変わり全員確実に設定を変えさせること! リンク踏んでらとんでっちゃった先でセキュリティ高で守ることを徹底させる方が先!」
まあ、デフォルトが「中」で特定のものだけそれより「高」、それより「低」ってのは自然と言えば自然なんですが、だけど最初から危ないと思って「制限付きサイト」に登録して見に行くサイトってなんだい?
そんなとこ見に行くんじゃないよ! と思いましたけどね。初めて行くから「機能制限付きサイト(セキュリティレベル高)」って方が正しい!
でもデフォルトサイトのインターネットゾーンを「高」にすると、「制限付きサイト」なんて使い道ないじゃない。んじゃ~、「信頼済みサイト」を「中」に上げてしまったから、どうんしてもガードを下げたいところ用に「制限付きサイト」のセキュリティレベルは「低」にしちゃおうか。
なんてホントにに考えたんですが、ふと気が付くと「Outlook
2000 SR-1 電子メール
セキュリティアップデート」がHTMLメールを「制限付きサイト」で実行していたんですね。
危ないところでした。(笑)
こいつは今ではOutlookExpress でもOutlook でもデフォルトでそうです。確かにメールのHTMLは機能を制限と言うのは妥当です。最初っからそうすりゃ良かったんですがね。
しかし、「信頼済みサイト」のデフォルト「低」のあの中身はいったい何であんなにユルユルなんだろうと考えたんですが、多分あれでしょう。みんなが「信頼済みサイト」に登録しようとして最初にはねられるちっちゃい四角のデフォルト設定「httpsだけよ!」ってやつ。
要するに今だとSSL-VPNを使う様な営業マンのノートPCはインターネット経由でもLAN内と同じようにガードを下げるみたいな感覚ですかね。いや、私の勤務先ではそうはしていませんが。
そんなことを考えながら「PCセキュリティ・テクニカルガイド」を書いていたのは2001年の年末~翌年3月ぐらいなんですが、つい最近になって
「ハッカーや攻撃者から身を守ることができる3
つのステップ」
http://www.microsoft.com/japan/security/incident/settings.mspx
を見つけた時には
ん? ふっふっふ、わっはっは、 どわははは (^o^)/
これは正しい、実に正しい、やっと認めたかマイクロソフト!
でしたね。
彼らは「中」レベルでも十分セキュアだって脳天気に言い張っていたんですから、この変身は評価してやって良いと思います。
おせえんだよてめーら! でも御座いましたが。フキフキ "A^^;
更に先日セキュリティホールmemoで小島先生が高木浩光@自宅の日記にふれて。
信頼済みサイトゾーンのセキュリティレベルは「中」でなくてはならない (10/17)。 というか、『信頼済みサイトゾーンのセキュリティレベルのデフォルト値が「中」になっていない』事こそがいちばん問題なんだろうなあ……。 というか、「中低」とか「低」ってもう消してもいいんじゃないのかな。
御意!m(_ _)m
ところで高木さん、何て言ってるの? と読んでみたら。
「次の Web サイトをゾーンに追加する」に次のURLを入力し、「このゾーンのサイトにはすべてサーバーの確認(https:)を必要とする」のチェックを外して「追加」ボタンをクリックします。と指示しているにもかかわらず、信頼済みサイトゾーンのセキュリティレベルを「中」にするようには指示していない(デフォルトでは「低」)。
NECパーソナル商品総合情報サイト 121ware.com サポート情報番号 004532
素人にセキュリティ設定の説明を書かせるのは、いいかげんやめて頂きたいものだ。
これはスキルとか知識の問題ではない。セキュリティ設定というシビアなものについて、デフォルト設定でチェックされているもののチェックを外させるということは、それが何を意味するかを当然考えてみてしかるべきだ。考えても意味がわからないのなら、セキュリティを業務にしている人に相談してからにするべきだろう。
う~ん、いつもながら辛辣、小気味よい!(笑)
だけど「セキュリティを業務にしている人」だってそう言ってたんだって。私がどうしようかと考えていた頃に読んだものには「信頼済みサイトは中!」なんて書いたものはひとつも無かったですよ。知ってる範囲ではマイクロソフトが初めて。
おっとっと、、、、、[memo:4952]は勿論リアルタイムで見ておりましたが。フキフキ "A^^;
それにしても前述のサイトの原稿を書いた諸先生方は自分ではそういう設定にはしていても、大勢の人間にそうさせたことは無いんじゃないでしょうか?
いや判りませんが。フキフキ
"A^^;
| 固定リンク
トラックバック
この記事のトラックバックURL:
http://app.cocolog-nifty.com/t/trackback/3000/1734227
この記事へのトラックバック一覧です: IEの設定・信頼済みサイト:
» 2004-12-27 [hoshikuzu | star_dust の書斎]
>■Internet Explorer の設定・信頼済みサイト Internet Explorer の設定・信頼済みサイト 昨日の当日記よりもしっかり書い... [続きを読む]
受信: 2004.12.28 12:29 午前

コメント
ここを読ませていただいて、やっと気がつきました。
信頼済みサイトのセキュリティレベルが(デフォルトでは)「低」であったことに。
ただ今 冷や汗をかきながら、身の回りの設定を直しております。
有力な情報ありがとうございます。
Outlookも勉強になりました。
投稿 fixscar | 2004.12.30 06:45 午後
LucaLuca さんはじめまして。(^o^)/
> 信頼済みサイトの「低」は、以前から疑問を持っていました。
いや、皆さん思ってらしたんですね。
何で「セキュリティを業務にしている人」「啓蒙活動をしてる人」がそう書いていなかったんでしょうか?
ITProに「今週のSecurity Check [Windows編]」を長いこと連載していた山下さんの「“お勧め”設定」はとても参考にはなっていたんですが、あそこまで書きながらどうしてここが、と「ウイルス対策掲示板」に長々と書いたことがあるんですが、見ていなかったみたい。フキフキ "A^^;
そのうちLucaLuca さんのサイトもネタに使わせてもらうかもしれませんのでご容赦。n(_ _)n
投稿 GAN | 2004.10.28 11:04 午前
始めまして。
信頼済みサイトの「低」は、以前から疑問を持っていました。
むやみに信じる事は痛みを伴うようですな。
投稿 LucaLuca | 2004.10.27 10:48 午後
yassy さん、まいど。(^o^)
> 無断リンクさせて頂きます。
それ、無断リンクとは言わないでしょう~。フキフキ "A^^;
ドリッパ さん、いつもパクらせて頂いております。m(_ _)m
> ウイルス対策掲示板のレスで何度か引用したことがある「初心者から初心者へ」というサイトの,,,,,
えっ! 、、、、忘れてた。フキフキ "A^^;
でも、シンプルで良いサイトですね。こういうとこ好きです。
でも一番好きなのは、ちょっと前に某ウイルス対策掲示板に出てきた「あっさり味のセキュリティ講座」ですね。あの感覚はほんとにすばらしい。
紹介してくれた質問者は??? だったけど。
anju さんもまいど。(笑)
> これからは頻繁に見に来ようっと!!
いや、その、、、、タネ切れ、(;^_^A アセアセ…
今日はちょこっと原稿を修正しただけす。
少しは日本語になったんじゃないかと、、、、だめ?
投稿 GAN | 2004.10.21 11:52 午後
連日の更新ご苦労さまです。
私はスパイウエア対策の1環として 「IE-SPYAD による制限サイト」を使用しています。
(もちろん、こういうサイトを見に行くためではないです)
とりあえず参考にさせてもらいます。
(これからは頻繁に見に来ようっと!!)
投稿 anju | 2004.10.21 05:43 午後
IEのセキュリティレベルをインターネットゾーン「高」、信頼済みゾーン「中」にすることは、
ウイルス対策掲示板のレスで何度か引用したことがある「初心者から初心者へ」というサイトの
HOME>初歩のセキュリティ>IEのセキュリティ設定
http://www.geocities.jp/primarystage/iesecurity.html
でも推奨されています。
同サイトは2003.10.06開設で、更新履歴によれば開設以後に上記ページを増補したという記載
が無いので、するとMicrosoftの「ブラウジングと電子メールの安全性を強化する」(2003.12.16)
より早いことになりますが、早い遅いもさることながら、それ以上にその控え目なサイト名に似ず、
しっかりしたところだな!と今回のGANさんの記事を読んであらためて思いました。
投稿 ドリッパ | 2004.10.21 08:34 午前
お邪魔ばかりしてすみません。
私もこれ、ず~~~っと思ってましたー。
「お墨付き」として無断リンクさせて頂きます。
投稿 yassy | 2004.10.21 03:26 午前