継続する「Log4Shell」脆弱性の被害が証明したSBOMの価値

今回は「継続する「Log4Shell」脆弱性の被害が証明したSBOMの価値」についてご紹介します。

関連ワード (セキュリティ、企業セキュリティの歩き方等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載「企業セキュリティの歩き方」では、セキュリティ業界を取り巻く現状や課題、問題点をひもときながら、サイバーセキュリティを向上させていくための視点やヒントを提示する。

 これまで、以下の記事でソフトウェアの脆弱性の対応およびその解決策としての「ソフトウェア部品表」(SBOM:Software Bill Of Materials)の有効性などについて述べてきた。

 今回は、2021年12月に公開された脆弱性「Log4Shell」が2022年秋現在に至ってもなお攻撃が継続している事実と、この状況にSBOMによるシステムと脆弱性の管理がどのように関連していくかについて述べる。

 「Apache」をウェブサーバーの代名詞として認識している人は、今でも多いだろう。インターネットの草創期にApacheは、インターネットそのものの普及と同じ曲線を描いて急激に利用され、圧倒的なシェアを持つウェブサーバーの定番ソフトウェアとなった。そのApacheが今ではウェブサーバーにとどまらず、ウェブ周辺のさまざまな機能を持つソフトウェアの集合体となった。また、そうしたソフトウェアの開発プロジェクトは「Apache Software Foundation」という組織によって運営されている。

 そして、「Apache Log4j」は、そのApacheのソフトウェア群の1つである。Log4jは、プログラミング言語の一種である「Java」で使用されているライブラリーで、主にJava言語で開発されたソフトウェアにおいてログ出力機能を提供するものだ。ちなみに、Log4jの末尾の「j」はJavaの頭文字である。

 Log4jはオープンソースソフトウェア(OSS)のため無償で使え、さらに柔軟な機能がそろっていたこともあって、非常に使い勝手が良かった。そのため、Javaシステムにおけるログ出力の定番モジュールとなった。その用途は多岐にわたるが、その利用方法の例を以下に示す。

 例えば、チャットアプリでは、メッセージの履歴を記録するために、ユーザーからアクセスされたURLの履歴を記録するために使われる。また、アプリケーションエラーの詳細などの履歴を管理するためにもしばしば使われる。結局、システム管理をする上で、ログ出力は非常に重要な意味を持つため、自然とLog4jはさまざまな場所で利用されるようになったのだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Z世代・ミレニアル世代を引きつけるのは「不安に向き合う施策」–デロイト調査
IT関連
2022-08-03 15:20
マイクロソフトのRPAツール「Power Automate Desktop」、自動実行中は別画面になり人間の操作を邪魔しない「Picture-in-Picture」機能がプレビューに
Microsoft
2024-02-20 15:00
日本テラデータ新社長が力説した「競合他社との一番の違い」とは
IT関連
2024-12-21 05:54
ニセWindows 11インストーラーが拡散、カスペルスキーがアドウェアやマルウェアが含まれていると警告
セキュリティ
2021-07-27 16:55
Android版「Googleカレンダー」でタスクを管理可能に
IT関連
2024-11-28 22:47
イメージングの力とDXで社会の持続的成長に貢献–コニカミノルタ・大幸社長兼CEO
IT関連
2023-01-06 02:07
マイクロソフト、未来の会議室のビジョンなど示す–ハイブリッドな働き方に向け
IT関連
2021-05-24 03:47
日本企業で進まぬデジタル化、対策は「紙業務」の課題解消から–ラクスら3社が討議
IT関連
2023-09-23 13:16
SBIホールディングス、AWSとの提携拡大–新生銀行などのクラウド化を加速
IT関連
2022-12-17 05:31
Okta、特権アクセス管理/ガバナンス管理などの新製品を発表
IT関連
2021-04-09 20:03
ロケット打ち上げ用OSを元SpaceXエンジニアの企業Epsilon3が開発
宇宙
2021-03-21 00:23
オンラインホワイトボード「Miro」、UIが日本語–NECはアジャイル開発のノウハウを展開
IT関連
2022-06-18 10:29
ドン・キホーテなど展開のPPIH、伊藤忠とリテールメディア事業で協業
IT関連
2023-05-02 06:17
株式取引業務をユースケースに、量子暗号通信による膨大な金融取引データの高秘匿・低遅延伝送の検証実験を実施
IT関連
2022-01-18 03:56