「緊急」脆弱性の97%は緊急性が低い–Datadog調査

今回は「「緊急」脆弱性の97%は緊急性が低い–Datadog調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Datadog Japanは6月28日、DevOps組織を標的とする脆弱性と脅威に関する「アプリケーションセキュリティ調査レポート」を発表した。これは、同社の顧客から得た実際のデータを分析したもので、「緊急とされた脆弱性のうち、実際にリスクが高く、優先的に取り組む必要があるものは3%に過ぎない」ことが分かったとしている。

 同社は脆弱性のリスク評価に当たって重要なのは「コンテキスト」だと指摘。脆弱性の潜在的な深刻度に加えてその脆弱性がどのような環境に存在しているのかなどの要因によって実際のリスクは変動することから、コンテキストを踏まえて評価することで深刻とされる脆弱性であっても、その多くは対応の優先度を下げることが可能だとする。限られた対応リソースを優先度に応じて効率良く活用していくことで、より効果的な対応が可能になるという。

 「攻撃の74%は標的を誤ったものである」というデータもある。脆弱性を悪用する攻撃者がシステムの詳細情報を事前に把握しているとは限らず、手当たり次第に攻撃していることも多いためだ。具体的には、「サービスに存在していないエンドポイントを狙う」「アプリケーションで使用されていない言語を標的にする」「SQLデータベースがないシステムにSQLインジェクション攻撃を試みる」などの観測がある。逆に言えば、26%の攻撃は正しく標的を捉えているため、膨大なノイズに埋もれた攻撃の中から、こうした真に危険な攻撃をいち早く検出して対処することが重要だと言える。

 シニアセールスエンジニアの松崎裕樹氏は、その背景として「近年は、(発見された)脆弱性を隠すのではなく、リスク対応のために公表していくカルチャー」が出来上がったと指摘。その影響もあって、公表される脆弱性情報が年々、増加傾向にあるとした。また、ユーザー企業も新しい技術からいち早くメリットを得ようと考えており、採用したテクノロジーやソフトウェアに脆弱性が見つかって対応に追われる状況もあるという。

 同社のオブザーバビリティ製品は、大規模な分散アプリケーションのパフォーマンス情報などを詳細に把握できる点を強みとする。同社が提供するセキュリティ機能のApplication Security Management(ASM)やApplication Performance Monitoring(APM)は、オブザーバビリティのために収集したアプリケーションやマイクロサービスごとの詳細なログデータを、セキュリティにも活用するというアプローチで実装されている。このため、システムに余分な負荷をかけることなく、詳細な情報を性能監視などと同様のインターフェースで実行できる点が特徴となる。

 アプリケーションレイヤーのセキュリティとしてはWeb Application Firewall(WAF)が広く使われているが、ネットワーク上でのパケット検査をベースとするWAFでは、パフォーマンスとのトレードオフの問題から探索できる情報に限界がある。同社のアプローチでは、分散アプリケーションを構成する多数のモジュールごとに使用されている開発言語や公開された脆弱性の有無といった基本情報から、その脆弱性に対して外部から攻撃が実行されたかどうかといった詳細情報も把握できるという。

 とはいえ、アプリケーションのパフォーマンス維持などのいわゆるSite Reliability Engineering(SRE)を目的として同社のソリューションを活用してきたエンジニアが、そのままASMやAPMといったセキュリティ機能を活用できるのかという疑問もある。

 この点について、松崎氏はDevSecOpsなどの考え方が普及してきている現在、サービスのオーナーシップを持っている開発/運用担当者がセキュリティや脆弱性管理に関しても責任を負うという形が増えてきており、セキュリティのために別途新しいツールを導入してその使い方を習得するのに比べると、オブザーバビリティプラットフォームにセキュリティ機能が統合された方がむしろ使いやすいと指摘した。

 同社は「既に“オブザーブ”(観測)している環境をセキュアにせよ」というスローガンでオブザーバビリティとセキュリティの統合に取り組んでいるという。

 既知の脆弱性を突かれた結果、深刻なセキュリティインシデントにつながるという事例が繰り返されており、脆弱性管理はセキュリティ対策として必須の取り組みといえる。その一方で、さまざまなソフトウェアコンポーネントに次々と脆弱性が見つかっている状況において、限られたリソースで万全に対応するのはそう簡単ではない。

 そうした中、システムの稼働状況やさまざまなコンテキストを踏まえてリスクを正しく把握することができれば、適切に優先順位を付けて効率良く対応することが可能になるだろう。オブザーバビリティの活用例としても興味深い取り組みだと言えそうだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
東芝、GXやエネルギー分野DXのテクノロジーを示す–電力インフラ実績をベースに
IT関連
2024-02-17 00:08
「LibreOffice」でデータベースを作成するには
IT関連
2024-01-10 03:48
ウーバーが食料品宅配サービスを全米400以上の市や町に拡大
ネットサービス
2021-07-21 04:12
大分県庁とワークスモバイルジャパン、県内企業のDX化を推進する包括連携協定を締結
IT関連
2023-04-01 07:58
ウルグアイ初のユニコーン、クロスボーダー決済「dLocal」が166億円の調達で評価額は4倍の5535億円超に
フィンテック
2021-04-04 17:41
AWSが主導するElasticsearchのフォーク「OpenSearch」にCanonicalが参加へ
AWS
2022-09-01 00:13
Ziddyちゃんの「私を社食に連れてって」:ドリーム・アーツで星に願いを編
IT関連
2022-07-16 18:20
ペンシルバニア大准教授、授業で「ChatGPT」利用を奨励–「目覚ましい」成果
IT関連
2023-02-23 09:50
ITとOTの融合による新たなセキュリティリスクと課題
IT関連
2023-02-21 18:35
「Windows 11」、システム要件を満たさないと警告を表示–プレビュー版で
IT関連
2022-03-26 01:55
マイクロソフト、日本での生成AI開発を推進するプログラムを発表
IT関連
2023-06-29 01:56
テクノロジースキル需要は2023年も堅調–非技術者にも有利に働く基本スキル
IT関連
2022-12-01 23:38
アクセンチュア、名古屋に新拠点を開設–製造・ロジスティクス業を中心に技術的支援
IT関連
2023-06-15 22:05
DNPや日本ユニシスら、オンライン授業を一元管理するサービス提供
IT関連
2021-07-05 01:08