diff --git a/ja/security/security.sgml b/ja/security/security.sgml index dc561e6142..bb4bdbee24 100644 --- a/ja/security/security.sgml +++ b/ja/security/security.sgml @@ -1,332 +1,334 @@ - + %developers; ]> - + - + - &header; - -

はじめに

- -

このページは、FreeBSD のセキュリティに関して、 -初心者、ベテランを問わず手助けになるよう書かれています。 -FreeBSD では、セキュリティを非常に重要なものと捉えており、 -OS をできる限りセキュアなものにしようと常に努力しています。

- -

ここではどのようにしてさまざまな攻撃からあなたのシステムを守るか、 -またセキュリティに関わるバグを発見した場合に誰に連絡すれば良いのか、 -などについて、多くの情報や情報へのリンクを掲載しています。 -また、システムプログラマ向けに、セキュリティ上の弱点を作成しないようにするための -さまざまな手法を紹介する項も含まれています。

- -

目次

- - - -

FreeBSD に関わるすべてのセキュリティ問題は、個人的に -セキュリティオフィサチーム、 -または -セキュリティオフィサ に直接 (英語で) 報告してください。 -報告には少なくとも以下を含める必要があります。

-脆弱性の詳細、
-可能であれば影響範囲 (FreeBSD のどのバージョンが影響するか)、
-回避方法、
-可能であればコードの例。

- -

問題の報告後、セキュリティオフィサまたはセキュリティオフィサチーム代表からの返信があります。

- - -

FreeBSD セキュリティオフィサとセキュリティオフィサチーム

- -

セキュリティに関して取り組んでいる人たちとの情報交換を円滑にするため、 -FreeBSD ではセキュリティ関係の窓口としてセキュリティオフィサを設けています。

- -

もしセキュリティに関するバグの可能性について -FreeBSD プロジェクトと連絡をとる必要が生じたら、 -発見したことの詳細と、何が問題となっているのかを書いて -セキュリティオフィサ -にメールを送ってください。

- -

FreeBSD プロジェクトでは、脆弱性の報告に対して臨機応変に対応する目的で -セキュリティオフィサのメールエイリアスに 4 人 -(セキュリティオフィサ、名誉セキュリティオフィサ、セキュリティオフィサ補佐、コアチームメンバ 1 人) -が登録されています。つまり、 -<security-officer@FreeBSD.org> -へ送られたメールは、現在以下のメールアドレスへ届くようになっています。

- - - - - - - - - - - - - - - - - - -
&a.cperciva; <cperciva@FreeBSD.org>セキュリティオフィサ
&a.nectar; <nectar@FreeBSD.org>名誉セキュリティオフィサ
&a.simon; <simon@FreeBSD.org>セキュリティオフィサ補佐
&a.rwatson; <rwatson@FreeBSD.org>FreeBSD コアチーム渉外、リリースエンジニアリング渉外、
- TrustedBSD プロジェクト渉外、システムセキュリティアーキテクチャの専門家
- -

また、セキュリティオフィサが選出したコミッターグループである -セキュリティオフィサチーム -<security@FreeBSD.org> が、 -セキュリティオフィサをサポートしています。

- -

セキュリティオフィサ宛のメッセージに暗号化が必要な場合には、 -セキュリティオフィサの -PGP -公開鍵 を使って暗号化してください。

- - -

情報の取り扱いに関する方針

- -

セキュリティオフィサは一般的な方針として、 -脆弱性の発見から、その危険性の解析と修正、修正のテスト、 -関係する他の組織との調整などに必要と思われる時間が経過した後に、 -その問題に関するすべての情報を公開することを原則とします。

- -

セキュリティオフィサは、 -FreeBSD プロジェクトの資源を脅かすような緊急性の高い脆弱性を -FreeBSD -クラスタ管理者 の一人ないし複数の人たちにかならず通知します。

- -

セキュリティオフィサは、 -問題を完全に理解したり修正するために専門的知識や意見が必要とされる場合、 -報告されたセキュリティ上の脆弱性について議論を行なうために -セキュリティオフィサ以外の FreeBSD の開発者や外部の開発者に協力を求めることがあります。 -報告された脆弱性に関する情報には不必要な流出を最小限に抑える努力を行い、また、 -議論に参加する専門家はセキュリティオフィサの方針に従います。 -過去、議論に参加した専門家たちは、FFS、VM システム、ネットワークスタックなど、 -オペレーティングシステムの非常に複雑なコンポーネントについて -豊富な経験を持っていることを理由に選ばれています。

- -

FreeBSD のリリース作業が進行中の場合、セキュリティオフィサは -適切なリリースサイクルや、予定されているリリースに深刻なセキュリティ上の -バグが含まれているかどうかといった情報を判断材料として提供する目的で、 -リリースエンジニアに脆弱性の存在やその影響の大きさを知らせることがあります。 -ただしそれが必要だと判断された場合には、 -脆弱性の存在やその影響に関する情報の不必要な漏洩を防ぐために、 -リリースエンジニアに脆弱性の情報を提供しない場合もあります。

- -

FreeBSD セキュリティオフィサは、FreeBSD とコードを共有しているサードパーティベンダ -(OpenBSD, NetBSD および DragonFlyBSD プロジェクト、Apple, FreeBSD に由来するソフトウェアのベンダ、 -Linux ベンダのセキュリティリスト) はもちろんのこと、 -他の団体や CERT -(訳注: 日本では JPCERT/CC) -のような、脆弱性やセキュリティに関する出来事を追跡する組織と -緊密に協調して作業を行っています。 -脆弱性は FreeBSD 以外の実装にも影響することがあり、(頻繁ではありませんが) -世界中のネットワークコミュニティに影響する可能性もあります。 -そのような際、セキュリティオフィサは脆弱性に関する情報を他の団体へ公開することがあります。 -もしそれが不都合な場合は、脆弱性の報告にその旨を明記してください。

- -

あなたが情報を提供する際に、提供する情報に何か特別な扱いが必要ならば、 -それを明記するのを忘れないようにお願いします。

- -

脆弱性の報告を行なう際に、報告者が他のベンダとの間で公開の日程を調整したいと考えている場合は、 -脆弱性の報告にその旨を明記してください。明確な指定がない場合、 -FreeBSD セキュリティオフィサは、解決策の検証が十分に行なわれ次第、 -可能な限り迅速に情報を公開できるような時期を選びます。 -ただし、もし脆弱性が (bugtraq のような) 公的なフォーラムで活発に議論されているとか、 -すでに積極的に悪用されているといった状態ならば、 -セキュリティオフィサはユーザコミュニティの安全を最大限に確保するため、 -報告者の指定した公開スケジュールを無視する可能性があることに注意してください。

- -

情報を提供する際は、PGP を使って暗号化しても構いません。 -また、その旨を明記すれば、それに対する返信も PGP を用いて暗号化されます。

- - -

FreeBSD のセキュリティ勧告

- -

FreeBSD セキュリティオフィサは、以下の FreeBSD -開発ブランチに対してセキュリティ勧告を提供しています。 -これには -STABLE ブランチ と -セキュリティブランチ が含まれます -(-CURRENT ブランチ に対する勧告は提供されません)。

- - - -

Ports Collection に関連した問題は、 -FreeBSD VuXML により提供されます。

- -

各ブランチに対するセキュリティオフィサのサポートには期限があります。 -サポート期間には 3 種類あり、各ブランチに対して -Early adopter', `Normal', そして `Extended' -のどれかが割り当てられます。 -この割り当ては、ブランチの保守終了日を決定する際のガイドラインとして利用されます。

- -
-
Early adopter
-
-CURRENT ブランチからのリリースが対象です。 - セキュリティオフィサによって、リリース後最低 6 ヵ月間サポートされます。
-
Normal
-
-STABLE ブランチからのリリースが対象です。 - セキュリティオフィサによって、リリース後最低 12 ヵ月間サポートされます。
-
Extended
-
選ばれたリリースが対象です。 - セキュリティオフィサによって、リリース後最低 24 ヵ月間サポートされます。
-
- -

現在サポートされているブランチの分類および保守終了予定日は、次のとおりです。 -保守終了予定日 の列には、 -そのブランチに対応する最も早い保守終了予定日が記入されています。ただし、 -これらの予定日は延長される可能性があること、また、そうするにふさわしい理由があれば、 -ブランチの保守が記載されている日付よりも早く終了する可能性もあるということにご注意ください。

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
ブランチリリース分類リリース日保守終了予定日
RELENG_4なしなしなし2007 年 1 月 31 日
RELENG_4_104.10-RELEASEExtended2004 年 5 月 27 日2006 年 5 月 31 日
RELENG_4_114.11-RELEASEExtended2005 年 1 月 25 日2007 年 1 月 31 日
RELENG_5なしなしなし2007 年 5 月 31 日
RELENG_5_35.3-RELEASEExtended2004 年 11 月 6 日2006 年 10 月 31 日
RELENG_5_45.4-RELEASENormal2005 年 5 月 9 日2006 年 5 月 31 日
- -

これ以前の古いリリースについては、 -積極的にメンテナンスされることはありませんので、 -上記のサポートされているリリースのいずれかへのアップグレードを強く推奨します。

- -

2002 年に発行された勧告に関する統計情報:

- - -

セキュリティ勧告は、以下の FreeBSD -メーリングリストを通じて公表されます。

- - - -

勧告は、常に FreeBSD セキュリティオフィサの -PGP 鍵 -で署名され、 -FTP CERT リポジトリ -に関連パッチとともにアーカイブされます。 -これ (訳注: 原文のこと) を書いている時点では、以下の勧告が公開されています -(このリストは数日ほど情報が古い場合があります。 - 最新の勧告は - FTP サイト をチェックしてください):

- -

訳注:いくつかのセキュリティ勧告には、FreeBSD - 日本語ドキュメンテーションプロジェクト(doc-jp)による日本語版が存在します。 - この翻訳は以下のリンクから読むことができますが、 - announce-jp@jp.FreeBSD.org にも配送されます。 - ただし、これらは doc-jp が参考のために提供するもので、 - 翻訳者および doc-jp は、その内容についていかなる保証もいたしません。 -

+ &header; + +

はじめに

+ +

このページは、FreeBSD のセキュリティに関して、 + 初心者、ベテランを問わず手助けになるよう書かれています。 + FreeBSD では、セキュリティを非常に重要なものと捉えており、 + OS をできる限りセキュアなものにしようと常に努力しています。

+ +

ここではどのようにしてさまざまな攻撃からあなたのシステムを守るか、 + またセキュリティに関わるバグを発見した場合に誰に連絡すれば良いのか、 + などについて、多くの情報や情報へのリンクを掲載しています。 + また、システムプログラマ向けに、セキュリティ上の弱点を作成しないようにするための + さまざまな手法を紹介する項も含まれています。

+ +

目次

+ + + +

FreeBSD に関わるすべてのセキュリティ問題は、個人的に + セキュリティオフィサチーム、または セキュリティオフィサ + に直接 (英語で) 報告してください。 + 報告には少なくとも以下を含める必要があります。

脆弱性の詳細、
+ 可能であれば影響範囲 (FreeBSD のどのバージョンが影響するか)、
回避方法、
+ 可能であればコードの例。

+ +

問題の報告後、 + セキュリティオフィサまたはセキュリティオフィサチーム代表からの返信があります。

+ + +

FreeBSD セキュリティオフィサとセキュリティオフィサチーム

+ +

セキュリティに関して取り組んでいる人たちとの情報交換を円滑にするため、 + FreeBSD ではセキュリティ関係の窓口としてセキュリティオフィサを設けています。

+ +

もしセキュリティに関するバグの可能性について + FreeBSD プロジェクトと連絡をとる必要が生じたら、 + 発見したことの詳細と、何が問題となっているのかを書いて + セキュリティオフィサ + にメールを送ってください。

+ +

FreeBSD プロジェクトでは、脆弱性の報告に対して臨機応変に対応する目的で + セキュリティオフィサのメールエイリアスに 4 人 + (セキュリティオフィサ、名誉セキュリティオフィサ、セキュリティオフィサ補佐、 + コアチームメンバ 1 人) が登録されています。つまり、 + <security-officer@FreeBSD.org> + へ送られたメールは、現在以下のメールアドレスへ届くようになっています。

+ + + + + + + + + + + + + + + + + + +
&a.cperciva; <cperciva@FreeBSD.org>セキュリティオフィサ
&a.nectar; <nectar@FreeBSD.org>名誉セキュリティオフィサ
&a.simon; <simon@FreeBSD.org>セキュリティオフィサ補佐
&a.rwatson; <rwatson@FreeBSD.org>FreeBSD コアチーム渉外、リリースエンジニアリング渉外、
+ TrustedBSD プロジェクト渉外、システムセキュリティアーキテクチャの専門家
+ +

また、セキュリティオフィサが選出したコミッターグループである + セキュリティオフィサチーム + <security@FreeBSD.org> が、 + セキュリティオフィサをサポートしています。

+ +

セキュリティオフィサ宛のメッセージに暗号化が必要な場合には、 + セキュリティオフィサの + PGP + 公開鍵 を使って暗号化してください。

+ + +

情報の取り扱いに関する方針

+ +

セキュリティオフィサは一般的な方針として、 + 脆弱性の発見から、その危険性の解析と修正、修正のテスト、 + 関係する他の組織との調整などに必要と思われる時間が経過した後に、 + その問題に関するすべての情報を公開することを原則とします。

+ +

セキュリティオフィサは、 + FreeBSD プロジェクトの資源を脅かすような緊急性の高い脆弱性を + FreeBSD + クラスタ管理者 の一人ないし複数の人たちにかならず通知します。

+ +

セキュリティオフィサは、 + 問題を完全に理解したり修正するために専門的知識や意見が必要とされる場合、 + 報告されたセキュリティ上の脆弱性について議論を行なうためにセキュリティオフィサ以外の + FreeBSD の開発者や外部の開発者に協力を求めることがあります。 + 報告された脆弱性に関する情報には不必要な流出を最小限に抑える努力を行い、また、 + 議論に参加する専門家はセキュリティオフィサの方針に従います。 + 過去、議論に参加した専門家たちは、FFS、VM システム、ネットワークスタックなど、 + オペレーティングシステムの非常に複雑なコンポーネントについて + 豊富な経験を持っていることを理由に選ばれています。

+ +

FreeBSD のリリース作業が進行中の場合、 + セキュリティオフィサは適切なリリースサイクルや、 + 予定されているリリースに深刻なセキュリティ上のバグが含まれているかどうかといった情報を判断材料として提供する目的で、 + リリースエンジニアに脆弱性の存在やその影響の大きさを知らせることがあります。 + ただしそれが必要だと判断された場合には、 + 脆弱性の存在やその影響に関する情報の不必要な漏洩を防ぐために、 + リリースエンジニアに脆弱性の情報を提供しない場合もあります。

+ +

FreeBSD セキュリティオフィサは、FreeBSD とコードを共有しているサードパーティベンダ + (OpenBSD, NetBSD および DragonFlyBSD プロジェクト、Apple, + FreeBSD に由来するソフトウェアのベンダ、 + Linux ベンダのセキュリティリスト) はもちろんのこと、 + 他の団体や CERT + (訳注: 日本では JPCERT/CC) + のような、脆弱性やセキュリティに関する出来事を追跡する組織と + 緊密に協調して作業を行っています。 + 脆弱性は FreeBSD 以外の実装にも影響することがあり、(頻繁ではありませんが) + 世界中のネットワークコミュニティに影響する可能性もあります。そのような際、 + セキュリティオフィサは脆弱性に関する情報を他の団体へ公開することがあります。 + もしそれが不都合な場合は、脆弱性の報告にその旨を明記してください。

+ +

あなたが情報を提供する際に、提供する情報に何か特別な扱いが必要ならば、 + それを明記するのを忘れないようにお願いします。

+ +

脆弱性の報告を行なう際に、 + 報告者が他のベンダとの間で公開の日程を調整したいと考えている場合は、 + 脆弱性の報告にその旨を明記してください。明確な指定がない場合、 + FreeBSD セキュリティオフィサは、解決策の検証が十分に行なわれ次第、 + 可能な限り迅速に情報を公開できるような時期を選びます。 + ただし、もし脆弱性が (bugtraq のような) 公的なフォーラムで活発に議論されているとか、 + すでに積極的に悪用されているといった状態ならば、 + セキュリティオフィサはユーザコミュニティの安全を最大限に確保するため、 + 報告者の指定した公開スケジュールを無視する可能性があることに注意してください。

+ +

情報を提供する際は、PGP を使って暗号化しても構いません。 + また、その旨を明記すれば、それに対する返信も PGP を用いて暗号化されます。

+ + +

FreeBSD のセキュリティ勧告

+ +

FreeBSD セキュリティオフィサは、以下の FreeBSD + 開発ブランチに対してセキュリティ勧告を提供しています。 + これには -STABLE ブランチ と + セキュリティブランチ が含まれます + (-CURRENT ブランチ に対する勧告は提供されません)。

+ + + +

Ports Collection に関連した問題は、 + FreeBSD VuXML により提供されます。

+ +

各ブランチに対するセキュリティオフィサのサポートには期限があります。 + サポート期間には 3 種類あり、各ブランチに対して + Early adopter', `Normal', そして `Extended' + のどれかが割り当てられます。この割り当ては、 + ブランチの保守終了日を決定する際のガイドラインとして利用されます。

+ +
+
Early adopter
+
-CURRENT ブランチからのリリースが対象です。 + セキュリティオフィサによって、リリース後最低 6 ヵ月間サポートされます。
+
Normal
+
-STABLE ブランチからのリリースが対象です。 + セキュリティオフィサによって、リリース後最低 12 ヵ月間サポートされます。
+
Extended
+
選ばれたリリースが対象です。 + セキュリティオフィサによって、リリース後最低 24 ヵ月間サポートされます。
+
+ +

現在サポートされているブランチの分類および保守終了予定日は、次のとおりです。 + 保守終了予定日 の列には、 + そのブランチに対応する最も早い保守終了予定日が記入されています。ただし、 + これらの予定日は延長される可能性があること、また、そうするにふさわしい理由があれば、 + ブランチの保守が記載されている日付よりも早く終了する可能性もあるということにご注意ください。

+ + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + +
ブランチリリース分類リリース日保守終了予定日
RELENG_4なしなしなし2007 年 1 月 31 日
RELENG_4_104.10-RELEASEExtended2004 年 5 月 27 日2006 年 5 月 31 日
RELENG_4_114.11-RELEASEExtended2005 年 1 月 25 日2007 年 1 月 31 日
RELENG_5なしなしなし2007 年 5 月 31 日
RELENG_5_35.3-RELEASEExtended2004 年 11 月 6 日2006 年 10 月 31 日
RELENG_5_45.4-RELEASENormal2005 年 5 月 9 日2006 年 5 月 31 日
+ +

これ以前の古いリリースについては、 + 積極的にメンテナンスされることはありませんので、 + 上記のサポートされているリリースのいずれかへのアップグレードを強く推奨します。

+ +

2002 年に発行された勧告に関する統計情報:

+ + + +

セキュリティ勧告は、以下の FreeBSD + メーリングリストを通じて公表されます。

+ + +

勧告は、常に FreeBSD セキュリティオフィサの + PGP 鍵 + で署名され、 + FTP CERT リポジトリ + に関連パッチとともにアーカイブされます。 + これ (訳注: 原文のこと) を書いている時点では、以下の勧告が公開されています + (このリストは数日ほど情報が古い場合があります。 + 最新の勧告は + FTP サイト をチェックしてください):

+ +

訳注:いくつかのセキュリティ勧告には、FreeBSD + 日本語ドキュメンテーションプロジェクト (doc-jp) による日本語版が存在します。 + この翻訳は以下のリンクから読むことができますが、 + announce-jp@jp.FreeBSD.org にも配送されます。 + ただし、これらは doc-jp が参考のために提供するもので、 + 翻訳者および doc-jp は、その内容についていかなる保証もいたしません。 +

-

日本語訳についてのお問い合わせは、 - doc-jp@jp.FreeBSD.org - までお願いします。この日本語訳は PGP 署名されていませんので、 - パッチ等の内容が改竄されていないことを確認するために PGP - のチェックを行なう場合には、原文を参照するようにお願いします。 -

+

日本語訳についてのお問い合わせは、 + doc-jp@jp.FreeBSD.org + までお願いします。この日本語訳は PGP 署名されていませんので、 + パッチ等の内容が改竄されていないことを確認するために PGP + のチェックを行なう場合には、原文を参照するようにお願いします。 +

-&advisories.html.inc; + &advisories.html.inc; - &footer; - + &footer; +