常時 SSL/TLS とは、Web サイトのためのコスト効率の高い基本的なセキュリティ対策です。
ユーザーエクスペリエンス全体を最初から最後まで保護し、
オンラインでの検索、共有、買い物の安全を確保します。
常時SSL/TLSとはウェブサイトの全てのページをHTTPS化(SSL/TLS暗号化)するセキュリティ手法です。
これまでは個人情報を入力する場面など、重要な情報をやり取りする場面のみで通信を暗号化する方法が用いられてきましたが、
これをウェブサイト全体に広げる方法が常時SSLです。
空港やカフェなど公共の場所に設置されている安全性の低いWi-Fiネットワークは便利な反面、 特定のツールを使用すると、暗号化されていない通信が盗聴されます。利用中のCookieが傍受されると、Cookieに含まれるログイン情報を盗んで第三者がWebサービスにアクセスできてしまうといった被害が発生します。
ウェブページの表示を高速化することができるHTTP/2プロトコルが登場しました。このプロトコルを使った通信を行うとストリームの多重化やヘッダ圧縮の機能により、ウェブページが表示されるまでの待ち時間を短縮化させることができます。 主要なブラウザでこのプロトコルを利用するためにはHTTPS(SSL/TLS)接続が必要となっているためウェブサイトのSSL/TLS化が進んでいます。
米国では、Googleが2012年3月に検索サイトを常時SSL/TLS化したのをはじめとして、FacebookやTwitter、YouTube、Netflixといった大手Webサービスが常時SSLを採用するようになりました。また、米国政府は2016年米政府は2016年末までに、政府関連の「.gov」全サイトを常時SSL/TLS化することを義務付けています。 インターネットのトラフィックを計測しているHTTP Archiveの統計を見ても、HTTPSトラフィックが占める比率は年々増加しており、2015年8月の時点で全トラフィックの20%を超えるまでに至るなど、ウェブサイト管理者にとって常時SSLは今後検討すべき流れの一つといえます。
Googleは2014年8月から、HTTPサイトよりもHTTPSサイトの検索順位を優先するロジックを組み込みました。同じウェブコンテンツ内容であっても、常時SSLを採用しているウェブサイトの方が、検索結果で上位になる仕組みになったことを表します。常時SSLを導入することで、すべてのページに対してSEO上ポジティブな影響を与えることができるのです。
SSLサーバ証明書の導入により、通信内容の盗聴や改ざんを防ぐだけでなく、正規のウェブサイトであることを示し、なりすましを抑制することが可能です。常時SSLを用いることにより、サイトユーザがどのページに接続しても、正しいサイトにアクセスしていることを示すことができます。この際、SSLサーバ証明書が導入されていることが視覚的に伝わりやすい、EV SSL証明書を導入することもひとつの方法です。
リファラ情報には、利用者が直前に訪問していたウェブサイトの情報などが含まれます。HTTPSのウェブサイトからHTTPのウェブサイトに遷移した場合は、リファラ情報が送信されません。常時SSL化にすることで、より多くのリファラ情報を収集してウェブサイトの分析に活かすことができます。
HTTP/2を利用するためにはブラウザやウェブサーバをHTTP/2に対応させる必要がありますが、主要なブラウザはすでに対応済みです。ウェブサーバの対応も進んでおり、HTTP/2の利用環境は確実に広がってきています。Load Impact AB社によるとHTTP/2プロトコルの採用によって50%~70%程度の速度向上が期待できると考えられています。
従来のように一部のページだけSSL化する場合、ページ間のリンクのパス指定やCookieの設定など、管理すべき項目が増えてしまいます。
常時SSLを導入するとページ間のリンクは相対パスで統一でき、Cookie受け渡し処理などのシンプル化が可能です。
「常時SSL/TLS化の必要性は分かった、でもどうやって自社サイトを常時SSL/TLS化すればいい?」というWebご担当者に最適なマニュアルをご用意しました。コマンド例を用いた具体的な実装手順や、実装時のよくある質問など、常時SSL/TLS化の実装ノウハウを理解できる一冊です。
信頼を確実に得るためには、ログインページやショッピングカートだけでなく、ユーザーがアクセスするすべての Web ページを保護できるエンドツーエンドのセキュリティが必要です。
お客様の保護と企業の評価に真剣に取り組む企業は、信頼された認証局から発行される SSL/TLS サーバ証明書を利用して常時 SSL/TLS を実装します。この基本的で使いやすいセキュリティ対策により、Web サイトが本物であることを証明し、Web サイトとユーザーの間で共有されるすべての情報(交換されるすべてのクッキーを含む)を暗号化できるので、データの不正な閲覧、改ざん、または使用からデータを保護できます。
Online Trust Alliance は、Web サイトで常時 SSL/TLS を採用するように呼び掛けています。世界で最も成功した Web サイトの一部では、常時 SSL/TLS を実装して、Firesheep、悪質なコードインジェクションなどの脅威によるサイトジャッキングやハッキングから保護しています。1
永続的なオンラインの保護の必要性 サイバー攻撃の頻度が高くなっており、また攻撃しやすくなっているため、世界中の企業は、機密データを伴うすべてのオンライン決済の安全性を確保する方法を詳しく調査しているところです。現在、企業は次のような課題に直面しています。
安全でない Wi-Fi や Cookie はあらゆるところにあります。空港、コーヒーショップなどの公共の場所で提供される Wi-Fi ネットワークは、多くの場合、利用しやすいように開かれたままになっています。Firesheep などのツールにより、暗号化されていない HTTP セッションで盗聴したり、ユーザーのクッキーを傍受したり、クッキー内の機密情報を盗んで Web サービスにアクセスすることが今までよりも簡単になっています。
FAQ: Firesheep とサイトジャッキングの防止
政府および個人情報保護団体は企業に常時 SSL を求めています。SSL/TLS ハッキングの報告に応えて、議会議員は、Web サイトの常時 SSL への移行を早めることを公的に要求しました。2
1 回の情報漏えいがブランドを棄損しかねません。『U.S. Cost of a Data Breach』レポートで、企業は 1 回の情報漏えいあたり平均 720 万ドル、被害データレコード 1 件あたり 214 ドル支払っていることがわかりました。3
顧客の流出の増加によるビジネス損失は、情報漏えい時に発生する総コストの 63% を占めていました。つまり、情報漏えい後、多くの既存の顧客と将来の顧客が他社に流れています。エンドユーザーと Web サイトの間のセキュリティで保護されていない接続は、サイトとそのサーバを攻撃することを目的とした悪質なコードを送り込むために必要な抜け穴をハッカーに提供するおそれがあり、その攻撃によって、情報漏えいが発生する可能性があります。
1 https://otalliance.org/resources/always-ssl-aossl
2 http://news.cnet.com/8301-1009_3-20037253-83.html, 2011 年 2 月 28 日
3 『2010 Annual Study: U.S. Cost of a Data Breach』、Ponemon Institute、2011 年 3 月