米国家安全保障局、CやC++からメモリー安全性の高いJavaなどへの移行を推奨

今回は「米国家安全保障局、CやC++からメモリー安全性の高いJavaなどへの移行を推奨」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国家安全保障局(NSA)は米国時間11月10日、ソフトウェアのメモリー安全性強化に向けたガイダンスを公開した。同機関はその中で開発者らに対して、ハッカーらによるリモートコード実行(RCE)をはじめとするさまざまな攻撃からコードを保護するために、C#やGo、Java、Ruby、Swift、Rustといったメモリー安全性の高い言語に移行するよう推奨している。

 これらの言語の中では、Javaが企業向けアプリや「Android」アプリの開発で最も幅広く使用されている一方、Swiftは「iOS」アプリの開発環境に取り込まれている点もあって人気プログラミング言語の上位に入っている。また、RustはシステムプログラミングにおいてCやC++の代替として注目を集めつつある。

 同ガイダンスには「可能であれば、メモリー保護機能が言語自体にほとんど、またはまったく内在していないCやC++といった言語から、メモリー安全性の高い言語への移行に向けた戦略的遂行手段を検討することを組織や企業に推奨する。メモリー安全性の高い言語として、C#やGo、Java、Ruby、Swiftなどが挙げられる」と記されている。

 NSAはGoogleやMicrosoftにおける最近の調査結果を引用している。それらによると、「Google Chrome」や「Windows」内で発見されたセキュリティ問題の70%はメモリー関連に起因するものであり、その多くはCやC++といった、メモリー関連の脆弱性を作り込んでしまいやすい言語で記述されたために生まれたものだという。

 NSAは、「Software Memory Safety」(ソフトウェアのメモリー安全性)と題した「Cyber Security Information Sheet」(サイバーセキュリティ情報シート)に、「これらの脆弱性は、RCEやその他の破壊的効果をもくろむ、悪意を有したサイバーアクターらによって利用される恐れがある。また、こうした攻撃行動はしばしば、デバイスへの侵入や、大規模なネットワーク侵害に向けた第一段階につながる可能性がある」と記している。

 「CやC++などのよく使われている言語は、メモリー管理という点で多大な自由度と柔軟性があるものの、メモリー参照関連で必要となるチェックについては、プログラマー側での実行に大きく依存している」

 このためNSAは、アプリケーション開発であるかシステムプログラミングであるかを問わず、可能であればメモリー安全性の高い言語を使用するよう推奨している。

 同ガイダンスには「可能な場合にはメモリー安全性の高い言語を使用するよう推奨する」と記されている。

 情報セキュリティ関連のプロフェッショナルの多くは、メモリー安全性の高い言語に関する議論を何度も見聞きしているはずだが、すべての開発者がそうであるとは限らない。しかし、Javaの親とも言えるJames Gosling氏が、Javaを生み出した理由と手段に関する最近のディスカッションの中で指摘していたように、この問題が数十年前から存在している点を考慮すると、すべての開発者が理解しておくべきものだと言えるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Windows 11 Insider PreviewでPasskey対応を実装。Windows Helloの顔認証、指紋認証、PINなどでWebサイトにログイン
Microsoft
2023-07-03 12:36
シヤチハタ、「できるとこからトランスフォーメーション」で中小企業のDXを後押し
IT関連
2024-02-22 04:56
三重県庁、「Slack」を全庁導入へ–組織内外のコミュニケーションを活性化
IT関連
2023-03-09 17:17
研究予算・指導方針・就職先など全国の研究室情報と口コミを検索できる「研究室サーチ by LabBase」ベータ版が公開
ネットサービス
2021-07-03 07:17
北海道エアポート、経営管理クラウド「Loglass」を導入–迅速な意思決定と投資管理の精緻化を推進
IT関連
2024-09-12 08:22
医療DXをいかに加速させるか–マイクロソフトによるヘルスケア分野へのアプローチ
IT関連
2021-06-28 23:35
Enjinとエイベックス・テクノロジーズがブロックチェーン事業に関するパートナーシップ契約締結
ブロックチェーン
2021-05-16 04:36
サンヒル、クラウド型ワークフローで年1万分の業務時間を削減
IT関連
2024-07-19 15:24
なぜ「ローカル5G」は企業から熱い視線を浴びているのか? その理由と現状の課題 (1/3 ページ)
くわしく
2021-07-28 05:07
日本はフィッシング攻撃の標的として世界第3位–ゼットスケーラー調査
IT関連
2024-09-05 13:25
豊田自動織機、富士ソフトとAI自動補正システムを構築
IT関連
2021-07-22 02:19
つぎはぎされた「フランケンクラウド」モデルは最大のセキュリティーリスクなのか
セキュリティ
2021-03-24 15:36
国内クラウド市場は5年で約2倍成長、2028年には16兆円超に。今後は基幹系システムのクラウド移行などが牽引。IDC Japan
クラウド
2024-06-14 05:57
考えたいビデオ会議の背景–印象を大きく左右、「空白」はプロ意識が低い?
IT関連
2021-01-18 20:21