最終更新時刻:2008年10月10日(金) 23時50分

マイクロソフト、セキュリティ関連の取り組みは「まだ道なかば」

Robert Lemos(CNET News.com)

2004/01/16 16:01  

 Microsoft会長のBill Gatesが、社内に対してソフトウェアのセキュリティ改善に向けた取り組み強化を求めてから2年が経過した。いま顧客の間からは、同社では成果が現れはじめているという意見も聞かれるが、ただしまだ改善すべき事柄がたくさん残っている。

 Gatesは2002年の1月、「Trustworthy Computing」(信頼できるコンピ ューティング)と呼ぶ、改善プログラムを開始した。これは、Microsoft社員向けに、同社製品のセキュリティ向上と、顧客への対応改善に力を注ぐよう促す目的で考えられたものだった。これにより、同社はソフトウェア開発をいったん停止してコードの見直しを行ったため、結果的に製品の出荷が遅れ、また社内開発プロセスを再編成することにもなった。

 Microsoftは現在、セキュリティに対するアプローチに関して数多くの変更を加えたことを、成功の指標としてしきりに宣伝しているが、それを最も明確に表している数字がある。

 同社は、Windows 2000オペレーティングシステムのリリース後6カ月間に、システム関連の欠陥を警告する32件のセキュリティ勧告を発したが、そのうち21件は深刻度が最も高い「緊急」な脆弱性だとされた。これに対し、Windows 2000の後継ソフトにあたるWindows Server 2003の場合、リリース後6カ月間に見つかった欠陥は、徹底したコードの見直しを経た後わずか14しかなく、そのうち「緊急」なものは6つだけだった。

 MicrosoftのSecurity Response Center(MSRC)でグループマネジャーを務めるKevin Keanは、「顧客はいま、1年前より安心できるようになったし、今後はもっと安心できるようになるだろう」と語った。

 CNET News.comが取材したMicrosoftの複数の顧客も、最新の製品には改善のあとが見られるとの点で意見が一致した。だが、これらの顧客は、こうした改善も同社の全製品に見られるわけではなく、Trustworthy Computingプログラム以前に発売されたものにはまだまだ問題が見られると指摘している。そして、現在一般に利用されている同社製品の大半が、こうした古いソフトである。

 「問題なのは依然として多くの製品が残されていることだ。新しいコードを投入するのも方法として正しいが、既に市場に出ている製品については十分な対応がされていると思えない」と、大手小売チェーンで情報システム管理者として働くJoe Peloquinは述べている。

 ほかの顧客も同意見で、Trustworthy Computingプログラムの開始以来、Microsoftは、システムを動かしておくのに必要なツールを提供することについては、立派な仕事をしてきているという。。イリノイ州ベルウッドにあるSleepeck PrintingのMISマネジャー、Joe Brunnerは、Trustworthy Computingのおかげで、「ソフトウェアの監視用に、前よりも便利なツールがいくつか提供されるようになった」と語った。

 「現在セキュリティの問題が、いろいろな事柄に影響を与えている。Microsoftは引き続き、Trustworthy Computingの取り組みを、最優先事項に掲げている。だが、これは1週間程度で解決できる問題ではないし、まして(その取り組みを発表する)プレスリリースを出しただけで片づくようなものではない」(Brunner)

信頼の4つの柱

 セキュリティは、Trustworthy Computing構想が掲げる4つの目標の1つに過ぎないが、おそらくこれが最も目につきやすいものだ。プライバシー、信頼性、そしてビジネスの整合性というほかの3つの分野におけるMicrosoftの取り組みは、セキュリティ分野の動きほどに目に見えるものでもなく、その分論争を巻き起こしたりすることもなかった。そして、MSBlastやMicrosoft SQL Slammerといったコンピュータワームの流行で、インターネットが崩壊状態となるなかで、Microsoftのセキュリティ問題に関する失敗が、ますます目立ってしまうことになった。

 Slammerは、Trustworthy Computingの取り組み以前に開発された製品に影響を与えるものだが、一方Blasterの名前でも知られるMSBlastは、Microsoftによるコードの見直しでも見落とされたエラーを悪用するものだ。

 調査会社Red Monkのアナリスト、Stephen O'Gradyは、「Blasterは確かに、ある意味でMicrosoftのセキュリティ関連での甘さを非難するものだ。もし自分が(Trustworthy Computingグループで)働いているとしたら、Blasterが心配で、夜も眠れなくなるだろう」と述べている。

 Microsoftの幹部は、このような事件が起きたことで、企業が新製品の購入を手控え、代わりに既存のインフラの補強に予算を回していることを認めている。Gatesは、顧客の間からこのような反発が生じるのを目にするとすぐに、Trustworthy Computingの構想を立ち上げた。

 Gatesは、Microsoftの社員や顧客に2年前に送付したメモに、「今日、先進国では電気や水道の供給を心配することはない。電話に関しては、いつでも使えること、そしてそれが心配のないものであることを前提として、機密性の高いビジネス上の取引に利用している。電話なら、だれにどのような内容の連絡を取ったかという情報が漏れる心配もいらないからだ。ところが、コンピュータはこうした点では電話に到底及ばない」と書いている。

 Microsoftは昨年、セキュリティに改めて重点を置いたWindows Server 2003、Windows Office 2003、そしてExchange Server 2003の3つの製品をリリースした。また「Yukon」というコード名で計画中の、Microsoft SQL Serverデータベースのアップデートなど、現在開発中のほかの製品については、セキュリティ面の問題を完全に排除すべく、開発期間中に定期的にコードの見直しが行われている。

 しかし、以前にリリースされた、最新のものに比べてセキュリティが甘いソフトウェアが、Windowsをはじめその他のアプリケーションでも、いまだに多く出回っており、Microsoftはそうしたソフトウェアを利用する顧客がリスクを軽減できるよう、教育とサポートにも力を入れなくてはならなかった。

 同社は、IT管理者向けにネットワークのセキュリティ強化に役立つツールをリリースしている。また、企業の従業員が自分でコンピュータを保護するためのやり方を詳しく説明した、広範な内容を盛り込んだホワイトペーパーも公表した。さらに、個人ユーザーに対しては、「Protect Your PC」 キャンペーンを通じて教育活動を試み、Windows XPに付属するファイヤーウォールを使った基本的な保護機能の設定を有効にし、またオペレーティングシステムやウイルス定義ファイルを定期的に更新するよう呼びかけてきている。

 「こうした活動により、前よりもたくさんのユーザーが自動更新機能を利用し、修正用パッチをダウンロードするようになっている」とMicrosoftのKeanは述べている。

 Microsoftは、これまでよりも迅速にパッチをリリースしていると、Lynx Consulting Group社長のMitchell Rubinはいう。ペンシルバニア州スプリングフィールドを本拠地とする同社の専門はWindowsベースのシステムだ。だが、パッチ配布のプロセスはもっと簡素化する必要がある。「どのパッチをダウンロードすべきが、いまだにわかりずらく、またWindowsやOfficeでは何カ所もアクセスしないと更新できない」(Rubin)。Microsoftはパッチの管理システムの大幅な作り直し作業を進めているといっていたが、この成果が発表されるのは今年春になると見られている。

 Rubinは、MicrosoftにとってTrustworthy Computingプログラムは、セキュリティ関連の取り組みの進捗度合いを測るものさしになっている、と述べている。「Microsoftはずいぶんと良くなっている、特に昨年は大きな改善が見られた。Trustworthy Computingは2年前に始まったが、最初の6〜9カ月はいろいろな事柄を整理することに追われていた。Microsoftは、ある意味で製品の数が多過ぎ、それが作業をいっそう厄介にしている」(Rubin)

 Trustworthy Computingプログラムを実施した結果、Microsoftはまたセキュリティ勧告の扱い方も変更した。同社はセキュリティの問題が見つかった際に、顧客にそれを知らせ、また各々の問題の深刻度を伝えるために、こうした勧告を公表している。

 同社は、勧告のリリースを、以前の2、3週間に1度のペースから、いまでは月に1度定期的に行うように改めた。また、 Sobig.FウイルスやMSBlastワームをリリースした人間もしくはグループに懸賞金を課すことで、ワームやウイルスを作成するプログラマへ圧力をかけてもいる。

 さらに、長年Microsoftのイメージに泥を塗ってきたバグ発見者らのなかには、同社のセキュリティグループが前よりも協力的になったことに励まされ、同社への態度を軟化させはじめた者もいる。

 「Microsoftの対応はかなり良くなった」とセキュリティ会社PivX Solutionsのシニアセキュリティリサーチャー、Thor Larholmは述べている。同氏は、Microsoft製品のバグを頻繁に発見している人物だ。「いまだに問題を抱えているとしても、Trustworthy Computingの意気込みに負けない働きぶりだ」(Larholm)

 だが、Microsoftが矢継ぎ早に始めたさまざまな活動が、本当に進歩があったことを示すものかどうかについて、疑問を呈するセキュリティ専門家もいる。

 「さまざまな動きが見られるが、必ずしも成果を上げているとは言いえない」というのはBruce Schneier。Counterpane Internet Securityの最高技術責任者(CTO) を務める同氏は、"Beyond Fear: Thinking Sensibly about Security in an Uncertain World"という書籍の著者でもある。同氏はまた、IT市場におけるMicrosoftの支配によって、壊滅的な大惨事が生じるリスクについて警告する報告書の起草に参加した、7人のセキュリティ専門家のひとりでもある。

 ITインフラに対するリスクについては、Microsoftのライバルでさえ、同社にきちんとしてもらいたいと願っている事柄だ。

 「マクロレベルでみれば、どのITベンダーにも、もっとセキュリティ面の改善に取り組む必要があるといえる」と、Oracleの最高セキュリティ責任者を務めるMary Ann Davidsonは述べている。

 Davidsonによると、Microsoftがセキュリティ改善へ力を入れていることは、同社がセキュリティの問題が原因で売上を失ったという事実と合わせてみると、顧客がもっと優れた製品を要求している証拠だという。「企業には顧客に対する道義的な責任がある。IT分野も例外ではなく、顧客はベンダーのソフトウェアに、自社のビジネス全体を賭けている。だから、顧客はソフトウェアが壊れるとは思っていないし、また実際にそうであるべきだ」(Davidson)

 一方、Microsoftはどうかといえば、1年前と同じセリフを口にしている。つまり、セキュリティの取り組みは時間がかかるもので、結果がでるまで辛抱が必要なのだという。

 「たった24カ月でインフラを入れ替えることは不可能だ」というのはMicrosoftでセキュリティ戦略を担当するScott Charney。同氏は、これまで何度もTrustworthy Computingの取り組みを、月面着陸に成功するまで10年かかったNASAのアポロ計画に喩えてきている。

 「より良いユーザー教育も、ツールの改善も、技術の向上も、すべてが必要だ」とCharney。「"Microsoftはこうしたすべてのものを必ず提供すると約束できるか?"と問われれば、答えは"イエス"だ。"着実に前進してきているか?"という質問には、これも"イエス"だ。しかし、"すでに終わりに近づいているか?"と聞かれれば、絶対"ノー"と答える」(Charney)

 アナリストのO'Gradyは、Microsoftに対して「確かに改善した」という評価を与えると述べた。「だが、いまだに必要なところまで進んではいない。それでも、彼らが少なくともこの問題を真剣に受け止めていることは、数字に現れている」(O'Grady)

この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。

企業情報センター

特集

「ソーシャルメディアキャンペーン」の半数は失敗--アナリストが指摘する理由
多くの企業がソーシャルメディアキャンペーンを計画している。しかし、ガートナーによると、キャンペーンを始める理由が明確になっていなければ、失敗に終わることになるという。
人工知能による会話マーケティングの可能性
日産NOTEのウェブサイトがおもしろい。人工知能を用いて、ユーザーの質問にCMでおなじみのキャラが反応してくれる。裏側で実現しているのは、PtoPAが開発したソフトウェア「CAIWA」だ。同社はこれをウェブマーケティング分野でも活用しようとしている。

オピニオン

■インタビュー

Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
コンシューマー市場向けの取り組みを強化すると発表したマイクロソフト。日本におけるWindows VistaやWindows Media Centerの現状をどう見ているのか、コーポレートバイスプレジデントのブラッドブルックス氏に話を聞いた。
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
発表後初の週末となった9月13日に、新iPodファミリーの店頭イベントを開催したビックカメラ有楽町店本館で、店長の石川勝芳氏に、iPodの販売状況と店内での取り組みについて伺った。

■コラム

進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能
近年のウェブサイトリニューアルプロジェクトでは「ユーザビリティテスト」を実施することが当たり前になってきたようです。今回は、単なる「使いやすさ調査」を超えた「ユーザー行動観察調査」の効果・効能を紹介します。
“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」
香港や中国のケータイショップでは、「おぉっ!こりゃかなりいける!」とワクワクしてしまう怪しいトンデモケータイに出会うことがある。そんな魅力あふれる製品の1つが、今回ご紹介するケータイである。
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
日経平均が約4年10カ月ぶりに1万円の大台を割り込む中、ソフトバンクの株価が、全般相場の低迷にも増して下落が加速している。

企画特集

ネットと家電をつなぐチャレンジ「Life-X」
第一題:ライフログ・シェアリングサービス「Life-X」の第一印象は?
エンタメCGM「gooメーカー☆メーカー」エンタメCGM「gooメーカー☆メーカー」
【第2回】メーカー/占いのコンテンツを作ってみた!

ブログネットワーク

アルファブロガー

外資系エグゼクティブの日々I am Jamming!
外資系エグゼクティブの日々
クロサカタツヤの情報通信インサイトグッバイ、レバレッジ!(1)
クロサカタツヤの情報通信インサイト
末吉隆彦 ロケーションウェアの「空」と「実」9月イベントお知らせ
末吉隆彦 ロケーションウェアの「空」と「実」
ケータイ時代のスタンダードiPhonista Nightの事後報告
ケータイ時代のスタンダード
江島健太郎 / Kenn's Clairvoyance新サービスをローンチしました
江島健太郎 / Kenn's Clairvoyance
鈴木健の天命反転生活日記パラレルワールドとしての電脳コイル
鈴木健の天命反転生活日記

読者ブロガー

今どきのメッセージ論日経平均株価の落ち着く先は…(2)
今どきのメッセージ論
箱田雅彦・ネットとメディアのききかじりにゃふにゃふ動画
箱田雅彦・ネットとメディアのききかじり
インフラコンサルティングの最前線コンサル業界進化論〜悪評の原因を考える〜
インフラコンサルティングの最前線
WebClip - ウェブのニュースと Second Life (セカンドライフ)琴線に触れた発言集 - エンジニアの未来サミット
WebClip - ウェブのニュースと Second Life (セカンドライフ)
夢幻∞大のドリーミングメディア騒がれないと不安になる人たち
夢幻∞大のドリーミングメディア

リサーチ

■リサーチコラム

薬事法規制の厳しい健康食品に代わり、増え続ける化粧品メーカー
薬事法規制が厳しくなる今、特に規制が厳しい健康食品にかわって化粧品を販売しようとする企業が増えている。そこで、覚えておきたい化粧品と薬事法の関係について簡単にまとめた。
携帯電話の待ち受けに関する調査--最も利用される画面は「自分で撮影した写真」
携帯電話の待ち受け画面に関する調査を実施したところ、10・20代は飽きやすく待ち受け画面を頻繁に変更する傾向にあり、30・40代は季節感や臨場感を重視することが明らかとなった。
電子マネーによるライフスタイルの変化に関する調査--電子マネーコアユーザーは、高所得者層
電子マネーによるライフスタイルの変化に関する調査したところ、電子マネーを活用するのは高所得者層に多く見られた。また、1度に1万円以上チャージするユーザーは10%強であることも明らかになった。

■調査レポートダウンロード

金融不安の市場に、IR活動は何を頼るか!?
CMS未導入企業300社へのアンケート 担当者のホンネを徹底追求

■調査発表

【ゲームクリエイターの方へ】攻めの開発体制を敷くAQインタラクティブ社の中途採用・求人情報をレポート
Alibaba JAPAN、カー用品店に関する調査 カー用品専門店の認知、利用ともトップは「オートバックス」
調査結果「携帯OS『Android』認知度調査、6割が『知らない』 〜ユーザー期待のメーカーは?」

イベント情報

Microsoft Windows SharePoint Services 3.0によるチームサイトの構築
主催:グローバルナレッジネットワーク株式会社
Microsoft .NET入門
主催:グローバルナレッジネットワーク株式会社
Microsoft SQL Server 2005 インフラストラクチャの設計(#4612)
主催:グローバルナレッジネットワーク株式会社

CNET Japan セレクション

ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
任天堂が11月1日に発売する新型ゲーム機「ニンテンドーDSi」はどんな点が新しいのか。既存のニンテンドーDS Liteと比較するとともに、新機能を紹介する。
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
NTTドコモは家電展示会「CEATEC JAPAN 2008」において、端末が2つに分離できる携帯電話「セパレートケータイ」を展示している。どのような仕組みなのか、何ができるのかを、写真で紹介する。
話題のスマートフォン、写真で見るBlackBerry Bold
RIM製スマートフォン「BlackBerry」の新モデル「BlackBerry Bold」を2008年度第4四半期にも発売すると発表したNTTドコモ。話題のBlackBerry Boldを写真で紹介する。
こんなものもありました--CEATECで見つけたオモシロ新技術たち
幕張メッセで開催されている展示会「CEATEC JAPAN 2008」では、幅広い分野の最新技術が一堂に会している。ここではその中でもユニークな新技術や展示を紹介する。
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
アップルは、新たな「iPhone 2.2」アップデートのリリースに向けて準備を進めている。Safariに加え、App Storeのインターフェース変更などが予定されている。
ケータイはまだまだ進化する--CEATECで見た未来の技術
幕張メッセで開催されているデジタル家電の展示会「CEATEC JAPAN 2008」では、携帯電話関連の新技術が数多く展示されている。その様子を写真で紹介する。

今日の見どころ

自動車の未来を垣間見る--2008年パリモーターショーのコンセプトカー

2008年度グッドデザイン賞が発表--環境を意識した新基準も

GMのハイブリッドカー「Chevrolet Volt」、パリモーターショーに登場

レビュー

今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
「東京ゲームショウ2008」が10月9日から開催され、新PS3やXboxの新作ゲームなど、ゲーム機の大型発表が相次
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
ソニーのBlu-ray Discレコーダー新製品が登場した。2007年から引き継がれる「やりたいことから選ぶ」シリー
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
松下電器産業の「Let's note」、デルのデスクトップPCとPC新製品が数多く登場した。Let's noteは9時間駆動
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
キヤノンからもフルサイズCMOSセンサを搭載した「EOS 5D Mark II」が登場した。合わせてコンパクトデジカメ

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。