人気記事ランキング
Tweet数ランキング

Mac OS X Lionのパスワードを守るためにやっておきたい2つのセキュリティ策

2011.10.05 19:00 コメント数:[ 0 ]
  • このエントリーをはてなブックマークに追加
110922_lion-passwords_01.jpg


Mac OS X Lionのパスワードは簡単にハッキングされるらしいという話を聞いた読者さんから、米Lifehacker編集部に「これは本当に重大な問題なのか、それとも過剰反応した人が書いていることなのか」という質問がありました。

Photo by Eric Kilby.

 

セキュリティブログ「Defence in Depth」に、OS X Lionのユーザーパスワードは、最初は認証しなくても変更できるようになっているのが問題だと指摘してあります。

つまり、誰かがあなたのパソコンでターミナルを使ったら、初回はオリジナルのパスワードを入力しなくてもパスワードの変更ができてしまうということです。他の多くのソースでは、物理的にパソコンにアクセスするには、これと同じことが要求されると報告されていますが、Defence in Depthでは、この問題の対処法について説明しています。

管理者権限のあるユーザーがSafariでネットしているとします。その際に悪意あるJava AppletのあるWebサイトをうっかり見てしまうと、ユーザーが気づかないうちにJava Appletが実行するのを認めてしまうことになります。

すると、Appletはアタッカーに接続を始め、フルアクセスできるようにしてしまいます。アタッカーがシステムにアクセスしている間に、ユーザーの権限を制限してしまうわけです(管理者権限がなくなります)。これはアタッカーがやろうとすることを制限するものの、上記のようにアタッカーの方が優位に立っている危うい状態となり、現在のユーザーパスワードは容易に変更できてしまいます。

基本的に、このリスクの深刻度は、その人がどれくらい気にするかによって変わってきます。例えば、このことを本当に知らない人に自分のパソコンを使わせたとしたら、特に何も起こらないか、すべてのJave appletを受け入れるかになるので、そういった場合は多少用心したほうがいいかもしれません。不正が行われないように常に注意しているとしたら、過剰に心配する必要はないでしょう。

これはウィルスに冒されるというよりも、自分のことを知っている誰かに襲われるという感じです。結局アタッカーは、その脆弱性を利用するためにユーザー名を知る必要があり、選択次第でほとんどの場合は被害を免れることができますが、被害を受けてしまうこともあるかもしれません。おそらく、まだネットにはびこる匿名ハッカーには騙されていないと思うので、以下の方法を知っておけば、自分のパソコンを守ることができるでしょう。


■Lionをロックする

110922_lion-passwords_02.jpg

Mac初心者には、以下の方法でパソコンにリモートアクセスするのは難しいかもしれません。

自動ログインをオフにする

システム環境設定を開き、「ユーザーとグループ」をクリックします。認証のためのロックをクリックし、ログインオプションを選択。自動ログインのドロップダウンメニューでオフに設定します。


ゲストアカウントを無効にする

ユーザーとグループで、ゲストユーザーをクリックします。そこにチェックボックスがあるので、「ゲストがこのコンピュータにログインすることを認める」のチェックを外します(大抵チェックが入っていると思われます)。

ここでの問題とは本来は関係ありませんが、「ゲストが共有フォルダに接続することを認める」のチェックも同様に外すことが可能です。


スリープとスクリーンセーバーのパスワードを有効にする

こちらもシステム環境設定の、セキュリティ&プライバシーのセクションで、一般のタブをクリックし「スリープの後、またはスクリーンセーバが開始した後、〇〇〇パスワードを要求」にチェックをします。〇〇〇の部分はプルダウンメニューになっていて、「すぐに」や「○分後に」が選べます。


システム環境設定をロックする

セキュリティ&プライバシーのセクションで、「システム環境設定でカギのアイコンがある設定にアクセスする時に管理者権限パスワードを要求」にチェックをします。



■危険のあるアプリケーションにアクセスしないためにペアレンタルコントロールを使う

110922_lion-passwords_03.jpg

どんな管理者アカウントも、技術的には不正利用のリスクがありますが、それを修正するのにペアレンタルコントロールを使うことができます。

やり方は、システムにあるすべてのアカウントでペアレンタルコントロールを有効にし、危険のあるアプリケーションを無効にするだけでOKです。詳しい手順は以下の通り。

  1. システム環境設定でペアレンタルコントロールを選択します。
  2. 自分のユーザーアカウントを選びます(後で他のアドミン権限アカウントも選びます)。
  3. アプリのタブを選び、許可するアプリのリストにある「ターミナル」と「X11」の2つの名前の横にあるチェックボックスを外して、どちらも無効にします


これだと自分のアクセスも制限されるので、当然ながら理想的な方法ではありません。しかし、パソコンに疎い友だちや家族が使う際には使えるオプションです


一般的にこの不正権限の認証は、大量の人が使うような状況にはあまり関係がありませんが、自分のパソコンを守るために取るセキュリティ措置としては、やっても損はないと思います。


Adam Dachis(原文/訳:的野裕子)

 

コメントする

コメントは承認制となっております。編集部が確認および承認した後に、サイトへ反映されることになるので、多少時間がかかってしまうことがあります。
また、公序良俗に反する内容、個人や団体を誹謗中傷する内容、その他不適切と判断させていただいた内容については、否認または削除させていただく場合もございます。ご了承ください。
Only japanese available.

トラックバック

このエントリーのトラックバックURL :

この記事へのtweet
お知らせ
最新記事一覧
注目数ランキング
Lifehacker team
編集長
年吉聡太
編集部(問い合わせ先
安齋慎平
長谷川賢人
編集委員
早川大地
平田大治
横尾茜
小山龍介
まいるす・ゑびす
曽我美穂
粟野雅子
kiki
松岡由希子
的野裕子
JD
伊藤貴之
rhyeh
大嶋拓人
ライター
eccentrics
傍島康雄
ドサ健
山内純子
祐天寺ヨリエ
聖幸
山崎俊輔
美崎薫
カメきち
沢田キャベツ
境貴子
丸田鉄平
石田明
野々下裕子
野本纏花
田中二郎三郎
箱石昇平
浅田資継
enthumble
尾越まり恵
大山奏
大山貴弘
ふじたさとか
コラムニスト
ココロ社
スゴレン
デザイナー
前田龍一
広告営業(問い合わせ先
城口智義
土井孝彦
阿座上陽平
碓井真紀
山下恵子
広告進行
山本朋子
ディビジョンディレクター
尾田和実
ジェネラルマネジャー
長田真
パブリッシャー
今田素子
サーバ管理
heartbeats
about Lifehacker
ライフハッカー[日本版]について
・iPhone用サイト
iPhone版記事配信中のニュースサイト
livedoorニュース IT media 誠biz.ID msnデジタルライフ アメーバニュース excite投稿希望者のお問い合わせ

郵送の方は下記宛へ資料等をご郵送ください。

150-0036
東京都渋谷区南平台町16-29 グリーン南平台ビル8F
株式会社メディアジーン
ライフハッカー[日本版]編集部宛

広告募集! ライフハッカーはスポンサー様のおかげで、今日も更新できています。もし「バナーを出稿しようかな」と思いましたら、こちらをご覧ください!
媒体資料をダウンロード
広告に関するお問い合わせ
どうぞよろしくお願いします!