セキュリティ管理者を悩ませる「脆弱性まつり」がもっと深刻になる理由

今回は「セキュリティ管理者を悩ませる「脆弱性まつり」がもっと深刻になる理由」についてご紹介します。

関連ワード (セキュリティ、企業セキュリティの歩き方等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載「企業セキュリティの歩き方」では、セキュリティ業界を取り巻く現状や課題、問題点をひもときながら、サイバーセキュリティを向上させていくための視点やヒントを提示する。

 セキュリティ管理者は、自社のシステムの脆弱性情報に、常に気を配っていなくてはならない。なぜなら、そのシステムがどんなに安全だったとしても、脆弱性が絶対にないことを保証しているわけではないからだ。脆弱性情報が公開されれば、システムにどれだけ堅固なセキュリティ対策を施していても、攻撃者はそのシステムにやすやすと侵入できてしまう。脆弱性とは、システムの「アキレス腱」と言えるだろう。脆弱性対策は、統合型セキュリティソフトの運用に加え、発見された脆弱性の“穴”をふさぐための適切なアップデートが必須となる。

 しかしながら、脆弱性情報の公開は、ユーザーにおけるシステムの運用状況やリリース計画などを考慮してくれるようなことがない。そして、脆弱性情報が公開されるや否や、サイバー攻撃者が脆弱性を放置している企業や組織などに攻撃を仕掛けてくる。攻撃者がこのような絶好のチャンスを逃がすはずはないからだ。今回は、このやっかいで避けることができないシステムの脆弱性と、それを取り巻く現状や対策について述べていく。

 脆弱性情報の公開と修正パッチの提供は、ほとんどの場合セットになる。なぜなら、対策がない状態で脆弱性情報を公開したら、該当するシステムが攻撃されるままになってしまう恐れがあるからだ。そのため、脆弱性情報の公開時に修正パッチがあることが大前提である。

 自社のシステムの脆弱性情報が公開された場合、セキュリティ管理者(またはシステム管理者)は、その修正パッチを適用すれば、ある意味で自分の責任を果たすことになる。しかし現実問題として、脆弱性の問題を迅速に把握し、即時アップデートを施すことは、管理者にとってなかなか骨の折れる作業だ。

 そもそも、利用しているシステムの全てを詳細に把握するのは簡単ではない。さらに、脆弱性問題の影響がPCやその他のデバイスに及ぶとなると、その対応のための作業もまた膨大にならざるを得ない。数が膨大になればなるほど、把握するのは難しくなる。

 そして、管理を厳密にしたいなら、これに加えて、「最新の脆弱性情報において重要度『緊急』レベルのアップデートを必要とする端末の所在」や「従業員が個別にインストールしたアプリケーションの把握と適切なアップデート状況の把握」ということを全て遅滞なく実施しなくてはならない。このようなことを限られた人員で行うのは至難の業だ。

 さらに、修正パッチの適用後も問題なくシステムが動作するかどうか検証しなければならない。特に、ミスや停止が許されないミッションクリティカルなシステムの場合、実際にパッチを適用して修正するまでの作業項目を洗い出すだけでも、それなりに時間がかかる。

 このようにセキュリティ管理者は、繁忙期や閑散期に関係なく、突発的な脆弱性情報の公開に、限られたリソースで対応し続けている。そのため、脆弱性情報が公開されたら、すぐ修正パッチを適用できる場合は、それほど多くはない。

 また、脆弱性情報の公開後には、昼夜を問わない対応を強いられることも少なくない。攻撃者側は、脆弱性の内容を把握して、脆弱性を悪用する際に用いる「エクスプロイトキット」をすぐに作成する。作成の後、そのまま攻撃に移行することもあれば、「ダークウェブ」と呼ばれる一般の人には閲覧できない闇市場でこのツールを販売することもある。そうなってしまうと、脆弱性を抱えたシステムに対する攻撃のリスクが高まる。エクスプロイトキットさえあれば、技術力があまりない人間でもサイバー攻撃を実行できるからだ。

 一方、セキュリティ管理者は、脆弱性の存在を把握してから自社のシステムにおける修正パッチ適応の必要性、可否などを調査し、さらに準備しておいた開発環境で事前に検証をする。そのプロセスが全て済んだタイミングで、やっと本番のシステムに修正パッチを適用する。攻撃者とは、攻撃を受けるまでに作業を完了できるかの競争だ。それは、スピードの勝負となり、まさにお祭り騒ぎの様相となる。そして、このような状況を「まつり」と称することが、現在ではそれなりに一般化してしまった。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Amazon MemoryDBのベクトル検索機能が正式リリース。数百万のベクトル埋め込みを保存し、数ミリ秒でベクトル検索を実現
AWS
2024-07-30 09:27
2024年はAIの社会や企業への実装が加速–JCSSAが新年会合
IT関連
2024-01-25 12:12
南ヨーロッパのペット向けウェルネススタートアップ「Barkyn」がシリーズAで約10.5億円を調達
ヘルステック
2021-05-03 11:17
日本サニパック、インドネシア工場に「NEC 遠隔業務支援サービス」導入
IT関連
2021-03-31 00:39
6月施行の「改正電気通信事業法」、新たな「クッキー規制」とは–IIJが解説
IT関連
2023-06-02 13:24
NTTドコモ、TISの「クレジットカードプロセッシングサービス」を導入
IT関連
2023-08-30 02:34
Google Cloudが開発したPostgreSQL互換ソフトウェア「AlloyDB Omni」がバージョンアップ、より高性能に
Google Cloud
2024-11-19 22:13
Tenable、「Tenable One」を提供開始–攻撃経路の検出と効率的なリスク管理を支援
IT関連
2022-10-15 16:59
「自社株買い」で株価が上がるホントの理由をやさしく解説
IT関連
2021-04-06 18:40
【レビュー】マイクロソフトのSurface Laptop 4は予想どおり堅実な進化を遂げている
ハードウェア
2021-05-25 21:03
「2022年は検知能力が向上するもランサムウェアが絶えない年」だった–IBM X-Forceレポート
IT関連
2023-04-27 08:47
信頼性とスピードを兼ね備えた「CachyOS」–「Arch Linux」を試したい人向け
IT関連
2023-05-02 07:20
矢橋大理石、基幹システムを刷新–経営管理強化と業務標準化目指す
IT関連
2022-11-23 11:39
「Chromebook」でWindowsアプリを使用可能に–「ChromeOS Virtual App Delivery with Cameyo」
IT関連
2023-09-06 06:22