企画特集
-
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ -
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る -
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート -
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた
注目コンテンツ
本日の主要記事

「金を払わなければ・・・」:セキュリティバグを人質にとる新ビジネスモデル
ソフトウェアのバグはどのように公開されるべきか。最近設立されたあるセキュリティ調査会社のビジネスモデルをめぐって、さまざまな議論が交わされている。
2007年4月にJared DeMott氏が設立したVulnerability Discovery and Analysis Labs(VDA)は、製品中に発見されたセキュリティバグを開発元のソフトウェアベンダーに通知する。この点は他のセキュリティ研究者と変わらない。
次にVDAは、発見したバグや同社のコンサルティングサービスに対する支払いをベンダーに要求する。さもなければ、バグを第三者に売るか、あるいはセキュリティ上の脆弱性について詳細を公表するとベンダーを脅迫する。これはすべて、VDAがビジネスモデルの一環として行っていることである。
National Security Agencyなどで働いていたDeMott氏は、自身のビジネスモデルを「先鋭的」と表現する。しかし他のセキュリティ研究者の目にはまるで「恐喝」に見える。どちらにしてもこのビジネス手法は、ソフトウェアベンダーやセキュリティ会社で働くバグハンターのこれまでの仕事の流儀からは大きく逸脱している。
ちょうど2週間前に、人気のソーシャルネットワーキングサイトLinkedInがVDAのビジネス手法を初めて体験した。ミシガン州に本拠を置くVDAから、LinkedInの「Internet Explorer Toolbar」に重大なセキュリティ上の脆弱性を発見したと主張するメールが届いたのである。
CNET News.comの記者が見たDeMott氏からLinkedInへのメール(2007年7月10日付)には次のように書かれていた。「LinkedInツールバーへの攻撃が発見されました。このバグについてお知りになりたい場合は、バグの購入に関する優先拒否権を提供いたします。当社ではこの機会に、お客様の製品についてより詳細なセキュリティ監査を行いたいと考えております。製品をより安全なものにするために、ぜひ当社をお役立てください」
メールの続きはこうだ。「バグの購入を希望されない場合は、エンドユーザーのサーバをセキュリティ上の問題から守るために、このバグを完全な開示情報として転売するか、または公表させていただきます。当社はユーザーの安全確保を信条としております。独自のサービスとして、発見したバグを第三者に販売または公表する前にベンダーに優先的に購入のご案内をさせていただいております。添付の「VDA Labs Value」をご覧ください。バグの購入を希望されるお客様には、実際に使える攻撃コードをご用意いたします。バグをご確認いただき、そのうえで小切手をご郵送ください」
VDAは返答期限を2007年7月17日とし、5000ドルの支払いを要求した。
LinkedInからの回答はなかった。DeMott氏は期限を翌日に控えた夕方に2件のメールを送信した。1件は期限が迫っていることを知らせる督促状、もう1件には価格が1万ドルに引き上げられたことが記されていた。
「攻撃してセキュリティ上の脆弱性を突く実行可能なツールを作成しました(価格:1万ドル)。お電話をお待ちしております」DeMott氏は、メールにこのように書いていた。
期限が過ぎてから2日後、セキュリティ上の脆弱性の詳細とその利用法が公開された。DeMott氏は別のメールをLinkedInに送信した。
関連ホワイトペーパー (ZDNet Japan)
-
【クラウド事例集】ビジネスの課題から見つけるクラウドの活用法
資料提供:日本アイ・ビー・エム株式会社(IBM SmarterCloud Enterprise) 2012年04月25日
-
インシデント観測の仕組みで収集した各種攻撃の傾向と対策
資料提供:株式会社インターネットイニシアティブ 2012年03月30日
-
システム管理者のための モバイルデバイスのセキュリティガイドブック
資料提供:トレンドマイクロ株式会社(Trend Micro Mobile Security) 2012年04月27日
-
【導入事例】全社的な「手順の見える化」-- センター長のノウハウや業務手順もマニュアル化
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年03月06日
-
「ビッグデータ」を「スモールスタート」する段階的なシステム構築
資料提供:さくらインターネット株式会社 2012年04月26日
デジタル製品主要記事
プリンストン、Donna Karanらのアートワークを使用したiPhone用アルミバンパー
プリンストン、LEDバックライト採用の23型ワイド液晶モニタ
パナソニック、明瞭ボイスコントローラを搭載したスピーカシステム
KDDI、画面の振動で声を伝えるスマホ「URBANO PROGRESSO」
パナソニック、手元でテレビの音を確認できるワイヤレススピーカ
ひかりTV、200万円分の夢を叶えるキャンペーンを実施--Twitter、Facebookと連動
特集 by 楽天市場
CNET あとで読む




