Robert Lemos(CNET News.com)
2004/02/26 12:20
サンフランシスコ発--企業各社の最高セキュリティ責任者は24日(米国時間)、ソフトウェアの欠陥にパッチをあてる作業は、依然困難が多すぎると指摘した。また、多くの企業では緊急アップデートの適用が追いつかず、システムが脆弱なままになっていると警告した。
この主張は、サンフランシスコで開催中のRSA Security Conferenceのパネルディスカッションでなされたもので、脆弱性評価会社のQualysが同社クライアントのネットワークを監視して得た2年間分のデータも、この主張を裏付けている。このデータでは、インターネットに接続している脆弱なコンピュータの数が半減するまでに、1カ月かかっていることが示された。
これに関して、最悪のセキュリティ欠陥の修正としては、あまりに時間がかかりすぎていると、Qualysの最高技術責任者(CTO)兼エンジニアリング担当バイスプレジデント、Gerhard Eschelbeckは述べている。
企業のセキュリティ対策の大部分は、ソフトウェアの欠陥へのパッチ適用に依存しているが、重要なシステムへのパッチ適用作業には時間がかかるため、システムが脆弱なままになってしまう。企業のセキュリティ担当者がいつも頭を悩ませているこうした問題が、今回のデータや専門家の警告で浮き彫りとなった。また、実は流行する半年前から明らかになっていた欠陥を悪用した昨冬のSlammerワームや、昨年8月に流行したMSBlastワームで、数多くのシステムが被害を被った事実も、この問題を浮き彫りにしている。
Microsoftは昨年10月、パッチを定期的に適用しソフトウェアの安全を図るよう顧客を説得しようとした同社の試みが、概ね失敗に終わったことを認めた。同社はパッチ配布方法を改訂し、パッチリリースの頻度を月1回に制限するとともに、顧客のネットワークの境界を安全にすることを狙った他のセキュリティへの取り組みで、システムのアップデートを強化している。
パッチリリースを月1回にしたことについては、専門家の間で意見が分かれている。
「Microsoftが、緊急の脆弱性に対処するパッチを数多くリリースしていた時には、まるで『オオカミが出たぞ』と叫ぶ童話の少年のようにあまりに頻繁だったので、世間はMicrosoftの発表に動じなくなっていた」と、スーパーマーケットチェーンSafewayの情報セキュリティ担当バイスプレジデント、Phillip Harrisは述べている。「これまでは始終『オオカミが出たぞ』と大騒ぎしていたが、単にそれを月に1度にしただけのことだ」(Harris)
同氏はまた、Microsoftがアップグレードの間隔を予測可能にしたことで、攻撃を試みようとする者にとっては、企業システムの弱点を探しやすくなる恐れがあるとも述べている。企業は、Microsoftがパッチを完成させるまでの間、欠陥をすでに把握している攻撃者を前に、脆弱な状態に置かれる可能性がある。
「こうした脆弱性を悪用する輩は、スケジュール通りに作業を進めているわけではない」とHarrisは強調した。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
グーグルの米国エネルギー問題解決策--22年計画「Clean Energy 2030」の内容
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
ユーザー中心アプローチの時代
台頭するスーパーインフルエンサー--Universal McCann調査より
松下からパナソニックへ--第2の創業で3年ぶり安値から切り返すか
ネットワーク型産業構造への衣替え?
iPhonista Nightの事後報告
iPhoneがついに”emoji”に対応
アフィリエイトの仕組みを知らない?技術者のITリテラシー
OSC2008Tokyo/Fallで勉強会大集合開催
月5000円を得るための代償
iPhone2.2では、絵文字に対応?
すでに土砂降りのIT業界
長時間マウスを使うから(マウス選び)
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
こんなものもありました--CEATECで見つけたオモシロ新技術たち
ケータイはまだまだ進化する--CEATECで見た未来の技術
まるで「宇宙ケータイ」--太陽電池で発電する、au端末のコンセプトモデル
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。