ページの先頭行へ戻る
Interstage Application Server セキュリティシステム運用ガイド

2.8 Portable-ORBに関する対策

■資源ファイルへの不正アクセス

  Portable-ORBサービスでは、以下のような環境定義ファイルを保持しています。

注1)ファイルの格納先については、“運用ガイド(基本編)”の“資源のバックアップとリストア”-“概要と対象ファイル”を参照してください。

  これらのファイルは悪意のある人(またはマシン)による不正アクセスという脅威にさらされる可能性があります。
  これらのファイルを脅威にさらさないためには、そのファイルを一般ユーザからはアクセスできないようにするという対策があります。このために、それらのファイルに対して管理者権限をもつユーザ(Solaris/Linuxシステムではスーパユーザ、Windows(R)システムではAdministrator)のみがアクセス可能であるという設定をすることをお勧めします。

通信データについての注意

  ネットワーク上の悪意のある人(またはマシン)が、正当にアクセスする権限を持つ人(またはマシン)とサーバとの間の通信データをのぞき見する脅威があります。
  または、サーバとの間の通信データを改ざんし、それが正当なデータとしてやりとりされる脅威があります。
  暗号化によるセキュリティ保護を行うため、SSL通信を使用することをお勧めします。
  SSL通信については、“第16章 Portable-ORBでSSLを利用する方法”を参照ください。

Javaアプレットの作成/運用についての注意

  Portable-ORBを使用したJavaアプレットを作成、および運用を行う場合、以下のことに注意してください。

◇権限設定について

  Javaアプレットを運用時に必要以上の権限を設定した場合は、悪意のあるアプレット(Javaスクリプトを含む)に利用されることによりクライアントマシンにおけるファイル破壊、ファイル内容の漏洩、ユーザ固有情報が漏洩などが発生する可能性があります。
  Javaアプレットを運用する場合、以下のマニュアルに記載されている権限以外は設定せず、必要最小限の権限を設定することをお勧めします。

ErrorExceptionについて

  Javaアプレット動作中に発生した例外情報(スタックトレース)をアプレット内のテキストフィールド、Javaコンソール等の画面上に表示した場合、内部情報(内部構造)の漏洩となり、悪意のあるアプレット(Javaスクリプトを含む)に利用される可能性があります。
  例外情報(スタックトレース)を表示しないことをお勧めします。