28 August, 2004

日経産業新聞記事:「フィッシング詐欺に注意」

8月23日の日経産業新聞7面、「情報技術の死角 安全対策を問う(上)オンライン銀行 - フィッシング詐欺に注意」という記事。少々協力させていただきました。主旨は、ご覧いただけるとわかるとおり、対策方法すべてに言及することにあるのではなく、そのうちのいくつかのわかりやすい指標をもって、特定のサービス分野にフォーカスすることにより、より具体的な対応状況について示すことにあります。

今週も、高木さん門林さんWASF関係でテレコンしていたときにもふと出た話。「WEBサイトの特定の危険性に関する具体的な数字情報って出てこないよねぇ。」 自分たちが調べた中で何パーセントが脆弱だった、とかそういう数字は特に出しにくい。

実はWASFの第0回カンファレンスでは、三井物産の新井さんがずばっと数字を出したので、非常に注目されました。その後も、情報セキュリティEXPOなどでわたしがぽろっと数字を出すと、あとで何社の記者に、「あの数字は?」と。それほど出ていない。出しにくいんだけど、出していくことの意味は大きい。そういうことなのでしょう。危険というものは、犯罪被害と同じで、あるかないかなんですけど、なにか数字がないと真剣に考えない。そういうものなのでしょう。

扱いにくい情報をもう一つ。フィッシング対策のように、かなりの程度ソーシャルセキュリティに関係している場合、つまり「マナー違反」「詐称されやすい」などの軽めのルール違反による危険が存在しているものの、それも先刻承知で採用しているものは扱い方が難しい。脆弱性通報機関では、実際問題この種類の取扱は難しいでしょうね。もちろん、策がないわけではないですが。

その点、この記事は大変大胆で、それゆえに大変わかりやすい。提示したいくつかの指標をもとに、金融機関のサイトを調べてくれて、しかも一覧表にしてばっさり斬っています。自分のメイン銀行だけチェックして、「よし」と思うだけでも、これでお腹一杯になられてもナニなんですが、まずはご一読を。(^-^;)

28 July, 2004

WEBセキュリティの社会的要素と「しつけ」

先日の情報セキュリティEXPOの専門セミナーで、「WEBセキュリティ」のテーマを担当しました。その講演の報道として、日経BPにて「“フィッシング”に利用されないようなサイト作りを」 - テックスタイル岡田氏 という記事が掲載されました。

実は、フィッシングの話に終始したわけではなく、むしろこの話題はWEBのセキュリティの考え方をどのように反映させるか、それによってどんなリスクが軽減できるか、という話の一環で補足的、例証的に取り上げたにすぎません。この機会に、そのあたりを少し説明したいと思います。

前提として、セキュリティは、技術的な要素に加え、社会的な要素があります。ビジネスの観点からすれば、WEBサイトで行なうどんなことも、その企業の社会的な責任が強調されてしかるべきです。ですから、企画段階において、WEBセキュリティは技術の話より先に、社会的な責任のほうを検討しなければなりません。

技術的な要素が、機密性(Confidentiality)、保全性(Integrity)、可用性(Availability)の3つであるのに対し、社会的な要素とは、説明能力(Accountability)、信ぴょう性(Authenticity)、信頼性(Reliability)の3つが挙げられます。
技術的要素と社会的要素の関係
技術的なセキュリティ要素の優先順位は、社会的な要素によって判断され、強弱がつけられることになります。

たとえば、顧客の情報資産がクリティカルな脅威にさらされていることがわかった場合、可用性のためにサイトをそのままにしておくのはよくありません。むしろ可用性は犠牲にし、機密性を守るためにWEBサイトを止める、という判断があることでしょう。これは、信頼性という社会的なセキュリティを守るというミッションによって優先順位が判断されるわけです。

そうすると、セキュリティを守る「技術」の位置付けが明確になってきます。これは、社会的な責任を果たすという目的のもとに、生じ得る難しい問題を極力減らすための道具なのだ、ということです。それをどう操るか、ということは経営的な問題だからです。 社会的な責任からはじめ、そして技術的な手法にブレイクダウンしていくのです。

そこで、例えば、昨今流行の「フィッシング(phishing)」 - なりすましサイトにユーザが「釣られる」被害 - を軽減するためにできることを、どのように整理できるか考えるとしましょう。 下記の例は詳細な点を網羅していませんし、一概に○×はつけられないでしょうが、検討の進め方を示しています。

まずは、「説明責任」。すると、企業が説明を意図的に怠ることにつながる手法(たとえばアドレスバーを隠す、フレーム表示する、など)をどうするか考えられます。「信ぴょう性」を確保するために、紛らわしい、容易に誤用される手法(似たドメインの許容、フレーム表示)を考えます。最後に、「信頼性」を確保するためには、「こういう方法はとらない」ということの明示や、オンライン・オフラインを問わず顧客とのコミュニケーションの中で企業のサービスの姿勢(プライバシ保護、本人確認のポリシー、他の業者によるクッキーの有無など)を示していくことができます。

あらゆる種類の詐欺、詐称はなくならないでしょう。だからこそ、企業としては、ユーザがそれを信じてよいのかどうか判断できるほど、最善を尽くしているかどうかを考えなければなりません。その点で「社会的なセキュリティ」の3要素は、思考ツールとして非常に有用です。起こり得るあらゆる脅威に関して、それに対応する技術を評価するところから始めると泥沼に陥ることがよくあります。セキュリティ手法の検討に疲れ果てると、セキュリティぼろぼろのサイトになってしまいかねません。

そういうときにこそ思い出して欲しいことがあります。つまるところ、セキュリティ問題は特定の手法の善し悪しの問題というより、「しつけ」の問題だということです。「セキュリティは結局、人だ」と言われますが、人のしつけという意味は当然のことながら、ひいては、採用する方策にそれは反映されてきます。レベルが上がってくると、そのガイドラインは「ドレスコード」にも例えられるのでしょうね。

落ち着いて、その企業のあるべき姿勢を原点に、もう少し上の角度から見て整理すると良いのでしょう。企業のWEBサイトは、その企業の「しつけ」について良くも悪くも雄弁に語っているんですね。自戒の意味をこめて、精進したいと思います。




27 July, 2004

IPO目論見書読書会:「本格的な」オープンソースビジネス?

IPO時の注目:「目論見書」

テンアートニのマザーズへの上場承認が7月1日、発表されました。同社はJava、Linux、RedHatなどというキーワードに関連する会社です。Javaや商用製品ディストリビュータとしての業績と、数年前に合併した喜多さん率いるNothern Lights(ノーザンライツ)ブランドのハードウエアでも知られています。

IPO(株式公開)発表における関心が集まるのは、上場資料、目論見書の「事業リスク」に関する説明の項(英語ではRisk Factor/Prospectus/Form 424)です。この欄は数年前に上場したぷらっとホームの書類にはオープンソースソフトウエアとビジネスの関係について、日本の株式史上初めての解説がありましたし、米国Redhatの「リスクはインターネットがなくなること」など、企業の活動方針の主張として興味深いものがあります。


事業に関する記載

今回、テンアートニの目論見書は「新株式発行並びに株式売出届出目論見書 」の第二部【企業情報】にあります。まず、同書11ページ (PDF内の24ページ)に「3【事業の内容】」、リスクについては同書20ページ (PDF内の33ページ)からの「3【対処すべき課題】」、「4【事業等のリスク】」に記載されています。

同社はまず、「事業の内容」を示す部分で、オープンソースのLinux導入のメリットとして、開発コストを低く抑えることができる、コスト競争力がある、という点のみを挙げています。リスク説明においては、Javaのリスクとして他の技術の台頭の可能性を挙げているのに対し、Linuxに関しては、製品を販売するという観点に特化して記載されています。

そして、事業の課題として3つの要素、すなわちLinux関連の人材確保育成、Linux訴訟問題、Java製品の拡販すなわちパートナーシップの確保について言及しています。

リスクを説明する部分で、訴訟問題の可能性としてSCO問題について「(5)知的財産権について」という節で言及しています。この問題に関しては、レッドハット株式会社(日本法人)とのビジネスパートナー契約、そしてOSDLとの協力による情報収集に務めるとしています。


ひとつの視点「本格的なアプローチ」

パートナー戦略などにもいろいろ突っ込みどころはあるんですが、ここでぐっと視点を絞るとすると、「テンアートニは本格的なLinux企業としてオープンソースによるサービスにどう取り組むのか」という点をみることができます。

大前提として、現在、Linuxは、ボランティアプログラマの集団によってではなく、企業内にいる職業プログラマによって開発されています。それは企業として成果物をオープンソースとして世に出すことにコミットしていることを意味しています。ですから、「開発コストが安い」、というのは、現在のLinuxには当てはまりません。他の主要ソフトウエアに関しても、政府や団体によるスポンサーシップや、開発主体企業が存在し、成果をオープンソースとするスタイルが多くなっています。開発は決して、無料ではありません。総じて、オープンソースソフトウエアそのものを「開発コストが安い」と言うのはナンセンスです。

ユーザへの影響でわかりやすいのは、オープンソースは、その「利用」に関して自由であり、オープンだという点です。オープンソースソフトウエアの特徴が「コスト競争力」ではなく、その「開発プロセス」にあり、それゆえにプロプライエタリなソフトウエアと比べて、ユーザがとるべきリスクが上にも下にも異なるという点があります。

すると、その利用の自由に伴う責任 - リスクも含む - については誰にかかってくるのでしょうか。顧客から対価を得たインテグレータがユーザに対して責任を負うことになります。ユーザはLinuxを買うのではなく、道具としてその機能を買うからです。Linuxを使ってそれを実現することにより、対価が発生しますから、その対価を受け取ったインテグレータはその品質に責任を持たなければなりません。そう、オープンソースインテグレーションの品質に責任を持つべきなのは、そのインテグレータです。

インテグレータの立場でこれをどのように行なうかについては、あえて平たく言いますが、「深さ」があります。これが、トラブルシューティング能力や、新機能、想定以上の規模への体力を図るものとなります。

  1. ソースコードは使わない。ディストリビューションのバイナリを使う。

  2. makeするときに必要に応じ使う。それでも、大抵コードそのものは見ないし、直さない。

  3. 障害があればソースコードまで追いかけ、パッチを提供。新機能が欲しければ開発に参画。

深度1の会社は無数にあります。プリインストールサーバで済む話であれば、インテグレータの必要もないかもしれません。設定さえすれば完結しますので、オープンソースソフトウエアを使うかどうかさえほとんど関係ありません。深度2は、アプリケーションを手がける会社ではやっていることもあります。深度3まで行ってはじめて、「ソースコード」が関係してきます。インテグレータの立場では、この深度3からが「オープンソースソフトウエアを扱う」ことを意味します。深度3以上として、「なにかの開発母体、主体になる」というレベルがありますが、それはインテグレーターのサポートレベルの議論とは別の話にも思えるのでこの論点からははずします。

テンアートニ社の目論見書を見る限りは、生じ得る問題の対応をRedHatとOSDLの陰にひそめるアプローチをとっています。はっきり言えば、明確にされているのは深度2までです。RedHat社との関係次第。しかも日本法人。ティファニーの代理店って、ティファニー以上のものにはならないですよね。米国のRH株価はティファニーに例えるにはオソマツだとは思いますが・・・。いずれにしても芳しくないです。

ただ、実のところ、どうなんでしょう、プロフェッショナルコンサルティングや、ハードウエアの開発事業をするわけですから、深度3が十分あるはずです。それなのに、どのように取り組むのかについては、語るに落ちることを避けたかったのでしょうか、この目論見書では読み取れませんでした。 それでも書きようはあったと思うんですね、、、。ソフトウエア開発能力の維持について、あるいはOSDLでの担当について、など・・・。オープンソースによるサービスはそこがポイントなんだということを、喜多さんはご存知のはずだと思うだけに、やや残念でした。

上場で集めた資本をきっかけに、より「本格的な」オープンソースサービス企業としてのご発展を期待したいと思います。

■テンアートニのIRサイトと目論見書
http://www.10art-ni.co.jp/ir/index.html
http://www.10art-ni.co.jp/ir/pdf/040701mokuromi.pdf

■ぷらっとホーム上場年度のIRサイトと目論見書
http://www.plathome.co.jp/about/ir/release_2000.html
http://www.plathome.co.jp/about/ir/pdf/kari.pdf



19 June, 2004

ペット空輸HOWTO - ミニチュアダックス、羽田空港より

0.はじめに

本記事は、私がミニチュアダックスの「フック」を羽田から大阪伊丹空港に送ったプロセスでわかったことや個人的な感想も含めてまとめておくことにより、有用な情報を残すことを目的としています。その時点でインターネットを検索して助けになる、まとまった情報はほとんど存在しなかったからです。それで、この記事の引用、複製については私に許可を求めてさえいただければ可能な限り協力する意志があります。誰でも閲覧できるサイトからのリンクは原則として自由です。ただし、本記事をもとに行動するいかなる結果の責任も負いかねますのでご了承ください。


1.ペット空輸?

飛行機での旅行の際にペットを同伴する申込は、通常の荷物預けのカウンターで可能です。しかし、人間は移動しない場合でもペットだけを空輸することができます。ペットの売買などでは良く行なわれていることなのですが、情報が不足しているせいか手続きが煩雑に見え、代行業者のWEBサイトばかりが目に付くのが現状です。しかし、やってみれば非常に簡単で、費用も大してかかりません。


2.予約

ペット空輸を取り扱ってくれる航空会社は2社、日本航空貨物(JAL)(03-5757-3105)と全日空貨物(ANA)(03-5757-5650)です。各々、その取り扱いカウンターの電話番号が公開されていますが、実際にJALのサイトANA(Air Do)のサイトから発見するのは易しいことではありません。

電話で両社に問い合わせしてみたところ、日本航空のほうではケージは貸してもらえない、当日予約可能、飛行機時間の90分前に手続き完了が条件でした。他方、全日空貨物は、ケージは500円でレンタル可能(要問い合わせ)、原則として前日予約、60分前までに手続き完了、とのことでした。

ケージをどうするか決めかねていたことと、全日空貨物のオペレータの方のほうが親切で丁寧な応対だったので、全日空貨物のほうに依頼することにしました。ただ、当日に送りたかったので「なんとか今日の午後便にのせたい」とお願いしました。いつもOKとは限らないのでしょうが、午前の電話でしたから時間的余裕もありましたし、空きがあったのでしょう、結果はOKでした。その電話で、便を予約し、ケージも確保していただきました。


3.西貨物地区へ

ペット空輸は「国内貨物」の取り扱いとなり、人間が乗降する空港カウンターとは全く別のところに行かなければなりません。羽田空港の「西貨物」と呼ばれる貨物地区のほうに行きます。(地図)

自動車で行く場合は、空港の前を通って357号線のほうに入らないように気をつける必要があります。(私はまさにそうしてしまい、西貨物を道路の向こうに見て口惜しい思いをしました^^;)バスで行く場合には空港の1Fロビーを出たところの13番バス停から出る循環バスで「西貨物」バス停まで行くことになります。タクシーで行っても1メータくらいだと思います。行き先はもちろん、「西貨物地区」。


4.西貨物に入る

他の空港でも同様のようですが、貨物地区に入るには、やや物々しいゲートで入場許可を得なければなりません。入場する人全員の、免許証やパスポートなどの身分証明書が必要です。バスやタクシーで行く方、また車に同乗して行く方はお忘れのないように。ゲートの方に入場者の名前、時間、車のナンバーなど記入するよう求められますが、親切に教えてくださるのでその通りにします。

入場許可証などをビニールケースに入れてくれますので、出場までなくさないように所持して入場します。首からぶらさげるものも入っていますが、特に出して使いませんでした。


5.ペットを預ける/受け取る

ゲートを入るとすぐにANAと書いた国内貨物受付カウンターがあります。比較的小さく簡素な建物に見えますが、他に見間違うものもありませんので安心してそこに入っていきましょう。参考までに、受け取りのカウンターも同じ場所です。「予約していた○○です」と言えば、あとは親切に記入すべき書類や受取人に関する情報の記載、あとは免責証書にサインが求められます。あと、損害保険の加入について尋ねられますが、これは各人の判断によるでしょう。(わたしは不要と答えましたが。)

ケージを確保していたものの、こちらでプラスチック製のハンドキャリーを持参していたため、それで送ることにしました。借りたケージよりも小さく、重量も軽いので非常に安くつきました。そう、送料は、ケージの大きさと、総重量に依存します。ケージを借りても5000円程度なのですが、持参のもので計量したところ、子犬の重量をあわせても4キロ程度だったため2000円もかかりませんでした。

またたく間にネットに入れられましたが、持って行く前に「もういいですか?」と一言尋ねてくださったのはなかなか好感が持てました。「よろしくお願いします」というやいなや、さっと持っていかれました。こういう手順はさっさと進むほうがこちらも心境的に助かります。


6.ゲートを出る

ゲートは、入場のときにもらった入場許可証を返却するとするっと出場させてくれます。あとは、飛行機にゆだねるのみです。受け取ったよ、と行き先の空港で待つ受取人からの連絡を待つだけです。


7.付加情報

ペットの空輸は比較的リスクの低い、ペットへの負担の軽い輸送方法のようです。実際、車酔いする犬でも嘔吐物がなかったくらいでした。空輸直前に水を与えておくことは勧められますが、えさを与えることは避けたほうが賢明でしょう。いずれにしても、空模様というのは予測不可能なことが多いですから。

この記事に関連することで、何か質問があったら遠慮なく私まで知らせてください。また、この記事がお役に立ったなら、それも知らせてくださるとうれしいです。

11 June, 2004

レイ・チャールズ逝去 - Ray Charles died.

今朝5時過ぎに時事通信からの速報が、「米国を代表する歌手の一人、レイ・チャールズ氏が死去」とのメッセージを配信してきた。(少し詳しく書いているワシントンポスト誌にリンクしておく)肝臓を患っていたとのこと、73才だそうだ。肝臓か ... さもありなん、という感じか。

レイについては音楽的な「偉人」。次の新曲を期待している、とかそういうミュージシャンではないから、音楽界が何か大きなものを失ったかといわれると、そうではないように思う。彼の作品 ? プライベートでは2回の離婚、12人の子供がいるそうだが ? 彼の音楽から影響を受けた、R&B、SoulミュージックのDNAを引き継いだミュージシャンは増えることはあっても減ることはないだろう。

いや、「Ray Charlesが聞けなくなる」というのがあるとすれば、彼の死去以外の要因だろうね。最たるものは輸入CDの規制だとか、、、。

万人のスピリットに訴えかけてくる彼の歌の価値は、童謡とか唱歌の類、あるいは「みんなの歌」の世界に入ってくるものではないかな。Rayが自分の歌をこれからどうしたかったかは私には知る由もないが、先人が受け継いでもらいたい何かを残す気持ちに国境はないだろうよ。なんにせよ、人が作ったすばらしいものを賞賛する機会を制限するのは、価値の認識不足か、あるいはある種のひがみにしか見えない。

私はレイ・チャールズに「影響を受けました」というほど詳しくないが、このニュースを聞いて、Ray版のSomething's wrongを聴いたり、Blues Brothersに出演していた元気なRay Charlesを見たくなったり。大したことは思いつかないにしても、何かを成し遂げる、何かを残す、何かを発見するということについて少し考えることにしよう。