ポイント
- ターミナルは HTTPS のみで提供し、可能であれば HSTS を有効にしましょう。
- 公式のブランドドメインがあれば、お客様は偽のターミナルを見分けやすくなります。
- ドメイン自体も保護しましょう:レジストラロックと強固なアカウントセキュリティ。
- MT5 ウェブ取引ターミナルが対応している二要素認証の利用を推奨しましょう。
1. すべてを暗号化する
- ターミナルは HTTPS のみで提供し、HTTP は HTTPS にリダイレクトします。
- HTTPS が安定したら HSTS を有効にします。
- TLS の最小バージョンは 1.2 とします。
Cloudflare は、管理下のドメインに対して証明書を自動で発行・更新します。
2. 公式のブランドドメインを1つに統一する
詐欺師は、認証情報を盗むために、よく似たドメインでブローカーのターミナルを模倣します。trade.yourbrand.com のように明確にブランド化されたアドレスを1つに統一し、ウェブサイトやメールからリンクすることで、お客様は本物のターミナルを見分けやすくなります。どのアドレスが公式かをお客様に明示しましょう。
3. DNS とレジストラのアカウントを保護する
- レジストラと Cloudflare のアカウントで、レジストラロックと二要素認証を有効にします。
- DNS レコードを変更できる担当者を限定します。
- 証明書を発行できる認証局を制限するため、CAA レコードの設定を検討します。
4. 攻撃をエッジで吸収する
相場が大きく動く局面では、ウェブ取引ターミナルが攻撃の標的になることがあります。Cloudflare を通じてターミナルを配信すれば、その前段にネットワークレベルの DDoS 対策を配置できます。
5. お客様の口座を保護する
- 二要素認証の利用を推奨しましょう。MetaQuotes のウェブ取引ターミナルは二要素認証に対応しています。
- ログイン範囲制御で、各ブランド付きターミナルを利用できる口座を限定します。
- メールやチャットでパスワードを共有するようお客様に求めることは絶対に避けましょう。
6. 偽サイトを監視する
自社ブランドを使ったよく似たドメインを定期的に検索し、フィッシングサイトをレジストラやホスティング事業者に報告しましょう。