セキュリティ管理者を悩ませる「脆弱性まつり」がもっと深刻になる理由

今回は「セキュリティ管理者を悩ませる「脆弱性まつり」がもっと深刻になる理由」についてご紹介します。

関連ワード (セキュリティ、企業セキュリティの歩き方等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載「企業セキュリティの歩き方」では、セキュリティ業界を取り巻く現状や課題、問題点をひもときながら、サイバーセキュリティを向上させていくための視点やヒントを提示する。

 セキュリティ管理者は、自社のシステムの脆弱性情報に、常に気を配っていなくてはならない。なぜなら、そのシステムがどんなに安全だったとしても、脆弱性が絶対にないことを保証しているわけではないからだ。脆弱性情報が公開されれば、システムにどれだけ堅固なセキュリティ対策を施していても、攻撃者はそのシステムにやすやすと侵入できてしまう。脆弱性とは、システムの「アキレス腱」と言えるだろう。脆弱性対策は、統合型セキュリティソフトの運用に加え、発見された脆弱性の“穴”をふさぐための適切なアップデートが必須となる。

 しかしながら、脆弱性情報の公開は、ユーザーにおけるシステムの運用状況やリリース計画などを考慮してくれるようなことがない。そして、脆弱性情報が公開されるや否や、サイバー攻撃者が脆弱性を放置している企業や組織などに攻撃を仕掛けてくる。攻撃者がこのような絶好のチャンスを逃がすはずはないからだ。今回は、このやっかいで避けることができないシステムの脆弱性と、それを取り巻く現状や対策について述べていく。

 脆弱性情報の公開と修正パッチの提供は、ほとんどの場合セットになる。なぜなら、対策がない状態で脆弱性情報を公開したら、該当するシステムが攻撃されるままになってしまう恐れがあるからだ。そのため、脆弱性情報の公開時に修正パッチがあることが大前提である。

 自社のシステムの脆弱性情報が公開された場合、セキュリティ管理者(またはシステム管理者)は、その修正パッチを適用すれば、ある意味で自分の責任を果たすことになる。しかし現実問題として、脆弱性の問題を迅速に把握し、即時アップデートを施すことは、管理者にとってなかなか骨の折れる作業だ。

 そもそも、利用しているシステムの全てを詳細に把握するのは簡単ではない。さらに、脆弱性問題の影響がPCやその他のデバイスに及ぶとなると、その対応のための作業もまた膨大にならざるを得ない。数が膨大になればなるほど、把握するのは難しくなる。

 そして、管理を厳密にしたいなら、これに加えて、「最新の脆弱性情報において重要度『緊急』レベルのアップデートを必要とする端末の所在」や「従業員が個別にインストールしたアプリケーションの把握と適切なアップデート状況の把握」ということを全て遅滞なく実施しなくてはならない。このようなことを限られた人員で行うのは至難の業だ。

 さらに、修正パッチの適用後も問題なくシステムが動作するかどうか検証しなければならない。特に、ミスや停止が許されないミッションクリティカルなシステムの場合、実際にパッチを適用して修正するまでの作業項目を洗い出すだけでも、それなりに時間がかかる。

 このようにセキュリティ管理者は、繁忙期や閑散期に関係なく、突発的な脆弱性情報の公開に、限られたリソースで対応し続けている。そのため、脆弱性情報が公開されたら、すぐ修正パッチを適用できる場合は、それほど多くはない。

 また、脆弱性情報の公開後には、昼夜を問わない対応を強いられることも少なくない。攻撃者側は、脆弱性の内容を把握して、脆弱性を悪用する際に用いる「エクスプロイトキット」をすぐに作成する。作成の後、そのまま攻撃に移行することもあれば、「ダークウェブ」と呼ばれる一般の人には閲覧できない闇市場でこのツールを販売することもある。そうなってしまうと、脆弱性を抱えたシステムに対する攻撃のリスクが高まる。エクスプロイトキットさえあれば、技術力があまりない人間でもサイバー攻撃を実行できるからだ。

 一方、セキュリティ管理者は、脆弱性の存在を把握してから自社のシステムにおける修正パッチ適応の必要性、可否などを調査し、さらに準備しておいた開発環境で事前に検証をする。そのプロセスが全て済んだタイミングで、やっと本番のシステムに修正パッチを適用する。攻撃者とは、攻撃を受けるまでに作業を完了できるかの競争だ。それは、スピードの勝負となり、まさにお祭り騒ぎの様相となる。そして、このような状況を「まつり」と称することが、現在ではそれなりに一般化してしまった。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
NEC森田社長が語った2030年のあるべき姿と経営戦略
IT関連
2021-05-25 18:23
ニトリ、法務業務プロセスを刷新–契約の作成からナレッジ化を行うシステムを導入
IT関連
2022-08-14 13:53
生成AIへの期待、日本は世界より高く珍しい傾向–IDC調査
IT関連
2023-10-28 08:13
「Android版LINEやGmailが開けない」報告相次ぐ ゲームアプリにも影響、原因はWebView機能?
セキュリティ
2021-03-24 15:00
現役の救急集中治療医師が設立、緊急医療の改善に取り組む千葉大発医療スタートアップSmart119が約3億円調達
ヘルステック
2021-08-11 06:12
エッジに向けた投資が増大–AIに先がけ普及するテクノロジー
IT関連
2023-07-14 03:09
Apple、医療機器への磁気干渉を警告 iPhone、AirPods、Apple Watchなど
IT関連
2021-06-29 02:23
写真で見る、3年ぶりにリアル開催のSAPイベント
IT関連
2022-05-17 12:28
Qiitaで障害、アクセスしづらい状態に 原因は調査中【復旧済み】
ネットトピック
2021-03-29 15:48
二次創作作品を提供すると公式公認でNFT化、販売・収益還元まで行う個人クリエイター支援プログラムが開始
ブロックチェーン
2021-05-29 08:20
Amazonに大打撃を与えるインドRelianceによるFutureの資産買収を同国証券取引所が承認
ネットサービス
2021-01-22 04:40
中国・上海のロックダウンで再度注目を浴びる「団購」のリアル
IT関連
2022-04-22 23:33
「SuiteWorld」で発表の新機能、国内提供へ–ネットスイート創業者・ゴールドバーグ氏登壇
IT関連
2024-07-20 21:59
WebAssemblyアプリ開発ではRustが一番人気、用途ではサーバレスが急上昇、ランタイムはWasmtime。The State of WebAssembly 2022
WebAssembly
2022-06-28 09:50