セキュリティ管理者が脆弱性の影響をベンダーに聞かなければ判断できない裏事情

今回は「セキュリティ管理者が脆弱性の影響をベンダーに聞かなければ判断できない裏事情」についてご紹介します。

関連ワード (セキュリティ、企業セキュリティの歩き方等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載「企業セキュリティの歩き方」では、セキュリティ業界を取り巻く現状や課題、問題点をひもときながら、サイバーセキュリティを向上させていくための視点やヒントを提示する。

 前回は、セキュリティ管理者が直面する脆弱性問題の対応と、ソフトウェアのサプライチェーンにおけるセキュリティリスクの高まりについて述べるとともに、「脆弱性まつり」と呼ばれる状況が拡大する背景にあるオープンソースソフトウェア(OSS)の利用における課題を指摘した。今回は、そのOSSを取り巻く状況をさらに深掘りしていく。ここには、システムの開発や運用時におけるユーザー企業の情報システム部門とベンダー企業のエンジニアとの歴史的な関係性にまつわる日本独自の特殊な要素が介在しており、それが脆弱性管理の闇の部分にもつながっている。

 その昔、まだメインフレームが中心だった時代のITシステムは、ほとんどスクラッチ開発だった。その後にWindowsやUNIXなどのオープン系と言われる標準化されたOSやミドルウェアが企業の大規模システムでも利用されるようになった。

 これらが本格的になったのは、「IT革命」などと呼ばれた1990年代だ。30年近く前の昔話だが、このオープン化は、ソフトウェアが部品化される重要なターニングポイントであり、本稿では外せない。このシステムのオープン化が、ソフトウェアのサプライチェーン構造が成立するきっかけになった。

 もちろん、それまでもメインフレームを製造しているコンピューターメーカーには、部品化や標準化による効率化が行われていたはずだが、それはあくまでも製品開発者などメーカー内部での工夫だ。また、「サードパーティー」と呼ばれる製造元、製品利用者と異なる第三者の存在は確立しておらず、現在のような重層なサプライチェーンとは、ほど遠いものだった。

 部品を組み合わせてITシステムを構築するには、規格の統一も不可欠だ。これも元は、製造業のネジやボルトのような部品の規格統一がその原型であると言える。コンピューターのソフトウェアやネットワークなどにも、米国のIEEEに代表されるような団体によって数多くの技術規格が整備され、それに基づく部品の集合体としてシステムが動作することが一般化した。

 システムのオープン化は、その先にオープンソース化という別の新たな流れももたらした。オープンソース(ソフトウェア)をOSSと表記することも多いが、そのように呼ばれるアプリケーションの種類は多岐にわたる。特に、「ミドルウェア」などと呼ばれるシステムの複雑な動作を担う基盤的な部分は、OSSが担うことが多い。

 例えば、ウェブサーバーのApache HTTP Server、データベースのmySQLやPostgreSQLなどが代表だが、その代表は何と言ってもLinuxの誕生と普及だ。ただしLinuxは、サーバー向けOSということもあって、システムの構築や運用に直接携わらない人にとっては、あまりなじみがない。それでもRed Hatに代表されるメジャーなLinuxディストリビューターが他のミドルウェアをパッケージングさせたことで、OSSで完結するソフトウェアラインアップがサポートも含めて提供されるようになった。Linuxから派生したOSが幾つも誕生し、さまざまなサーバーやアプライアンス、組み込みOSなどで多く採用されるようになった。

 スマートフォンやタブレット端末用OS「Android」を知らない人は、ほとんどいないと思う。現在では、Androidが世界で最も有名なOSSと言っていいだろう。AndroidはGoogleが開発し、戦略的な理由でソースコードを公開していることから厳密なOSSではないと見る人がいるかもしれないが、結果的に端末メーカーがこれを積極的に受け入れたことで、スマートフォンOSの一大勢力となった。この(OSS化という)英断によりOSSとしての恩恵がGoogleだけでなく端末メーカーとユーザーにももたらされたと言える。

 まさにGoogleの戦略がピタリとはまった感じだが、高い技術力を結集し、膨大なコストをかけて開発したものをあえて世界中に公開して、誰でも使えるようにするというのは、営利企業としてのリスクや懸念も多くある中で、世界中にOSSの恩恵を広めたというのは紛れもない事実だろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
再生医療スタートアップU-Factorと慶應義塾大学医学部、幹細胞培養上清液によるドライアイ治療の共同研究開始
IT関連
2022-02-04 14:52
マルチクラウド環境におけるセキュリティの死角に目を配るには
IT関連
2021-07-30 12:58
NTT Com、中小企業にゼロトラスト型セキュリティサービスを開始
IT関連
2022-03-03 11:58
AIが肩・肘の可動域を動画から自動測定 リハビリに活用 富士通が開発
ロボット・AI
2021-02-25 02:51
ルームクリップ、SaaS型製品データ基盤を導入–ECサイトの商品情報をAIで自動取得
IT関連
2022-07-29 23:05
グーグル、「ChatGPT」に対抗する独自のAIチャットボット「Bard」を公開
IT関連
2023-02-08 00:18
産業用熱の取り組みで10年後の全世界におけるCO2排出量1%削減を目指すRondo
IT関連
2022-03-01 21:27
無料で読めるITまんが 2024年版
おもしろ
2024-08-08 09:09
生成AI、人間の仕事を奪う以上に増やす可能性も–米国の大学教授が指摘
IT関連
2024-05-28 22:52
シトリックスのネットワーク製品に脆弱性、米CISAが警報発令
IT関連
2023-07-22 08:46
バッタの耳をロボットのセンサーに バイオハイブリッドロボット「Ear-Bot」 :Innovative Tech
トップニュース
2021-03-13 02:22
何度でも作り直して遊べる&プログラミングできる組み立て式ロボット「愉快なパチパチブロックキット」が8月5日発売
EdTech
2021-07-07 01:30
Airbnb、コロナで変わった旅スタイルに合わせた「柔軟な日付設定」など100の更新
アプリ・Web
2021-05-26 02:32
ITフリーランスの仕事や移動中のケガ、病気、障害、死亡などを補償する国の労災保険「特別加入制度」、申し込みが可能に
働き方
2022-01-13 12:17