企画特集
-
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた -
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る -
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ -
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート
注目コンテンツ
本日の主要記事

マイクロソフトを出し抜いた話題のロシア人開発者
Ilfak Guilfanovは、誰もが名前を知っているような有名人ではない。
しかし、このロシア人ソフトウェア開発者は、間もなく有名人の仲間入りを果たすことになるかもしれない。なぜなら、彼が作成したMicrosoft Windows用セキュリティパッチは、非公式なものであるにも関わらず、世界中のコンピュータに次々にインストールされたからだ。
SANS InstituteのInternet Storm CenterおよびF-Secureのセキュリティ専門家らは、それぞれGuilfanov作成のパッチを適用するよう推奨したが、これは異例のことだった。このパッチは、Windows Meta File(WMF)に存在する脆弱性に対処するためのものだった。
この脆弱性を悪用する攻撃は、Microsoftが公式パッチを準備している間隙をつき、かなりの勢いで増加した。Microsoftは、WMFの脆弱性用パッチを月例セキュリティアップデートの一部として米国時間10日にリリースすると発表していた。つまり、パッチは脆弱性が最初に公開された日から数えて14日後にしかリリースされないということになっていた(編集部注:Microsoftは実際には予定を前倒しし、5日にこのパッチを公開した)
Guilfanovのつくった非公式パッチをダウンロードしようとするユーザーのアクセスが殺到したため、彼の個人ウェブサイトは一時的にアクセス不能になった。同氏はその後、必要最低限の内容に限定した形でウェブサイトを公開している。
今回の場合、複数のセキュリティ会社が、ベルギーのLiegeにあるDataRescueで上級開発者として働くGuilfanovを信頼したことになる。本来ならば、セキュリティ会社はサードパーティのパッチを顧客に推奨するようなことはしない。
現在ベルギーに住むGuilfanovは、3日にCNET News.comとの電子メールインタビューに応じ、Windowsのこの脆弱性に対して、独自の解決策を追求したいきさつを説明した。
--Ilfak Guilfanovという人物を知っている人は多くありません。それでも、Windows Meta Fileの脆弱性に影響を受ける何百万人というユーザーが、あなたの非公式パッチを信頼すべきだという理由を教えてください。
答えるのが難しい質問ですね。
私の開発した(「IDA Pro」という)プログラムが、既にセキュリティの専門家や政府機関によって利用されているということは、理由になるかもしれません。「IDA Pro」は、現在確認されているすべてのマルウェア(悪質なソフトウェア)およびウイルスを分析するために利用されています。私のパッチを信用しないのは各人の自由ですが、そういった人々さえ、バイナリプログラムに対する厳密な分析を行うためにIDA Proを既に利用しているのです。
また、私が何も隠さず、ソースコードを公開しているということも信頼すべき理由になるかもしれません。今回のパッチには完全なソースコードが付属しており、誰でもその動作を確認し、適用の可否を決定できるようになっています。このため、SANSの専門家のような見識のある人々がそのパッチを検証し、承認できたのです。
また、私が働いているDataRescueという会社の評判も1つの理由になるかもしれません。セキュリティ会社のほとんどは我が社の製品を利用しており、我が社とそのやり方に馴染みがあります。このため、彼らのほとんどが私を信頼するといっても、私は驚きません。もちろん、私はDataRescueを代表して話をすることはできませんが、これが私の感想です。
手短に言うと、私はこの質問に対する簡潔な答えを持ち合わせていないということです。
--今回以外に、あなたの開発した非公式なパッチがセキュリティベンダーから推奨されたことはありますか?
こういったパッチを作成したのはこれが初めてです。この脆弱性は、それまでお目にかかったことがないくらいひどく、かつ危険なものでした。怖くなったほどです。
パッチを作成したのは、自分自身と友人のためでした。しかし、インターネット上で公開した際には、それが大ごとになると判っていました。
--非公式パッチを公開する前にMicrosoftに連絡をとりましたか。
いいえ。
関連ホワイトペーパー (ZDNet Japan)
-
クラウド時代のネットワークとは ~HPが描くConverged Infrastructureの現実解
資料提供:日本ヒューレット・パッカード株式会社(クラウド) 2012年03月15日
-
【導入事例】全社的な「手順の見える化」-- センター長のノウハウや業務手順もマニュアル化
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年03月06日
-
インシデント観測の仕組みで収集した各種攻撃の傾向と対策
資料提供:株式会社インターネットイニシアティブ 2012年03月30日
-
まさか自分が加害者になるなんて… 隔絶された生産ラインで起こり得る悲劇
資料提供:トレンドマイクロ株式会社 2012年03月14日
-
「ビッグデータ」を「スモールスタート」する段階的なシステム構築
資料提供:さくらインターネット株式会社 2012年04月26日
デジタル製品主要記事
PS Vita「初音ミク」の正式タイトルや予約特典デザインが公開
サイバーエージェント、9月末までに28個のスマホ向けサービスを展開へ
「EMOBILE LTE」対応USBスティック型データ通信端末、6月1日発売
JVC、フリップアップスタイルで片耳モニターができるヘッドホン
ソニー、4つのサラウンドモードを備えたポータブルDVD
グーグル、「iOS」向け検索アプリを刷新--速度向上に重点
特集 by 楽天市場
CNET あとで読む




