Linuxの脆弱性修正はどのベンダーよりも早かった–グーグルのProject Zeroが発表

今回は「Linuxの脆弱性修正はどのベンダーよりも早かった–グーグルのProject Zeroが発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GoogleのセキュリティチームであるProject Zeroが発表したレポートで、Linuxの開発者が、Googleを含む他のどのベンダーも早くセキュリティバグを修正していたことが分かった。

 レポートでは、2019年1月から2021年12月の間に報告された修正済みのバグについての数字を取り上げている。Project Zeroによれば、Linuxの脆弱性はわずか平均25日で修正されていた。それに加え、Linuxの開発者は、セキュリティホールの修正にかかる時間も大幅に短縮しており、2019年には平均32日かかっていたのに対して、2021年には15日にまで改善された。

 この結果は、競合する他のベンダーよりもはるかに優れたものだ。例えば、Appleが修正に要した平均日数は69日で、Googleは44日、Mozillaは46日だった。一方、特に成績が悪かったのは、Microsoftの83日と、(脆弱性の件数は少なかったものの)Oracleの109日だった。また、主にApache、Canonical、Github、Kubernetesなどのオープンソースソフトウェアを扱う組織や企業から構成されている「その他の組織」は、44日という優れた成績を挙げていた。

 全般的に言って、あらゆる組織で脆弱性の修正にかかる時間が短縮されている。2021年には、報告された脆弱性の修正に要した時間は、平均で52日だった。しかしたった3年前には、修正には平均80日もかかっていた。レポートでは、特にMicrosoft、Apple、Linuxが過去2年間で修正にかかった日数を大幅に短縮したと指摘している。

 Project Zeroは、発見した脆弱性についての情報をベンダーに報告してから、90日後に情報を開示する方針を取っている。

 2021年は、14%の脆弱性で2週間の期限延長が必要だったものの、期限までに修正されなかった脆弱性は「Google Android」の1件だけだった。あらゆる組織が、この数年で脆弱性の修正に関する成績を大きく向上させている。

 これはなぜだろうか。Project Zeroの研究者は、「責任ある情報開示の方針が業界のデファクトスタンダードとなったことで、ベンダーが期限の異なる報告に迅速に対応できるようになった」からではないかと考えている。また各企業は、透明性が高まったことで、お互いのベストプラクティスを学ぶようになった。筆者は、これにはオープンソースの開発手法が広まったことが大きな影響を与えていると考えている。力を合わせてバグを修正することが、全員のためになると理解されるようになってきたのではないだろうか。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
キングレコード、デジタル配信強化のためデータ活用基盤を導入
IT関連
2024-03-29 11:21
Clubhouse隆盛でふと思う、この道はいつか来た道 Twitterとの共通点・異なる点 :新連載「デジタル・イエスタデイワンスモア計画」(1/2 ページ)
トップニュース
2021-02-17 22:02
「eBPF」がクラウドネイティブを超強力にする。eBPFとは何か? 何ができて、どんな利点があるのか? Cloud Native Days Tokyo 2022基調講演から
eBPF
2023-01-10 06:46
アプリコットベンチャーズとTLM、総額30億円を目標とした新ファンド「mint」設立
VC / エンジェル
2021-05-27 07:59
日本オラクル、基幹システムのクラウド化を加速する事業戦略を表明
IT関連
2021-07-09 15:48
メンタルヘルスのセルフケアアプリ「emol」と早稲田大学が千葉県市原市の職員対象に心理介入実験を実施
ヘルステック
2021-07-06 02:51
セールスフォースのバグ報奨金プログラム、2021年の支払額は約3億円超
IT関連
2022-02-26 03:23
「住‌宅‌ロー‌ン‌選‌び」‌の‌常‌識‌を‌変‌え‌る‌モ‌ゲ‌チェッ‌ク‌が‌6.3‌億‌円‌を‌調‌達‌
フィンテック
2021-02-16 05:18
U25起業家と起業家予備軍対象に創業前後の支援を行うコミュニティ「TORYUMON ZERO」が第3期メンバーの募集開始
VC / エンジェル
2021-07-30 06:21
姿を変えるウイルスやマルウェア、“variant”に警戒続く :IT基礎英語
セキュリティ
2021-04-06 12:01
パナソニックHD、AIモデルの弱点克服で多現場展開を効率化する技術を開発
IT関連
2024-06-08 16:10
エバーブルーテクノロジーズ、帆船型ドローン実用モデル「everblue AST-201」トライアル販売の予約を開始
IT関連
2022-02-03 07:13
グーグルが自動車用Androidアプリの開発にライブラリの提供などで便宜強化
ソフトウェア
2021-05-20 19:32
マイクロソフトのナデラCEO、「技術スタックの全階層にAIを搭載」と語る
IT関連
2023-01-27 15:57