継続する「Log4Shell」脆弱性の被害が証明したSBOMの価値

今回は「継続する「Log4Shell」脆弱性の被害が証明したSBOMの価値」についてご紹介します。

関連ワード (セキュリティ、企業セキュリティの歩き方等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載「企業セキュリティの歩き方」では、セキュリティ業界を取り巻く現状や課題、問題点をひもときながら、サイバーセキュリティを向上させていくための視点やヒントを提示する。

 これまで、以下の記事でソフトウェアの脆弱性の対応およびその解決策としての「ソフトウェア部品表」(SBOM:Software Bill Of Materials)の有効性などについて述べてきた。

 今回は、2021年12月に公開された脆弱性「Log4Shell」が2022年秋現在に至ってもなお攻撃が継続している事実と、この状況にSBOMによるシステムと脆弱性の管理がどのように関連していくかについて述べる。

 「Apache」をウェブサーバーの代名詞として認識している人は、今でも多いだろう。インターネットの草創期にApacheは、インターネットそのものの普及と同じ曲線を描いて急激に利用され、圧倒的なシェアを持つウェブサーバーの定番ソフトウェアとなった。そのApacheが今ではウェブサーバーにとどまらず、ウェブ周辺のさまざまな機能を持つソフトウェアの集合体となった。また、そうしたソフトウェアの開発プロジェクトは「Apache Software Foundation」という組織によって運営されている。

 そして、「Apache Log4j」は、そのApacheのソフトウェア群の1つである。Log4jは、プログラミング言語の一種である「Java」で使用されているライブラリーで、主にJava言語で開発されたソフトウェアにおいてログ出力機能を提供するものだ。ちなみに、Log4jの末尾の「j」はJavaの頭文字である。

 Log4jはオープンソースソフトウェア(OSS)のため無償で使え、さらに柔軟な機能がそろっていたこともあって、非常に使い勝手が良かった。そのため、Javaシステムにおけるログ出力の定番モジュールとなった。その用途は多岐にわたるが、その利用方法の例を以下に示す。

 例えば、チャットアプリでは、メッセージの履歴を記録するために、ユーザーからアクセスされたURLの履歴を記録するために使われる。また、アプリケーションエラーの詳細などの履歴を管理するためにもしばしば使われる。結局、システム管理をする上で、ログ出力は非常に重要な意味を持つため、自然とLog4jはさまざまな場所で利用されるようになったのだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
山形県長井市とNTT東日本、電子地域通貨を実証へ–行政のデジタル化など目指す
IT関連
2021-02-06 12:44
AppleのDolby Atmos空間オーディオをビートルズ「Abbey Road」で体験 空間オーディオの制作も試してみる (1/4 ページ)
イラスト・デザイン
2021-06-30 15:26
SCSK、自社事業へのAI適用に向けて専門組織を設立
IT関連
2023-09-30 19:41
Windows 11戦略で見えてくる、Microsoftの“追い込み”手腕としぶとさ (1/3 ページ)
くわしく
2021-07-02 20:09
自動運転技術のMobileyeが数カ月以内に東京など世界4都市にテスト地域を拡大
モビリティ
2021-01-13 06:30
米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開
IT関連
2022-09-07 19:33
カインズ、Dynamics 365でECの受発注を統合管理
IT関連
2022-03-01 14:33
行かない役所・書かない役所を実現、xIDとトラストバンク提供のマイナンバーカード利用電子申請サービスを25自治体が導入
GovTech
2021-07-27 17:26
「HP Elite Folio」はニューノーマル時代を支えるデバイスになり得るか? 製品コンセプトをベンダー自らが解説 :5G搭載!“ARM版Windows 10”特集 第四弾
PR
2021-07-27 01:20
打刻レス勤怠サービス「ラクロー」と「freee人事労務」、API連携を強化
IT関連
2023-11-11 22:02
大企業に人気のDX支援事業者はコンサルティング会社とSIer–IDC調べ
IT関連
2022-04-28 16:17
サイバー脅威への適切な対応を実現していくセキュリティの運用と戦略
IT関連
2023-01-11 01:10
菓子製造販売会社、需要予測AIを全34店舗に導入–廃棄削減などに向け
IT関連
2021-07-27 08:52
つみたてNISAで資産形成–貯めながら増やす世界株式ファンドは?
IT関連
2021-02-05 04:26