米国家安全保障局、CやC++からメモリー安全性の高いJavaなどへの移行を推奨

今回は「米国家安全保障局、CやC++からメモリー安全性の高いJavaなどへの移行を推奨」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国家安全保障局(NSA)は米国時間11月10日、ソフトウェアのメモリー安全性強化に向けたガイダンスを公開した。同機関はその中で開発者らに対して、ハッカーらによるリモートコード実行(RCE)をはじめとするさまざまな攻撃からコードを保護するために、C#やGo、Java、Ruby、Swift、Rustといったメモリー安全性の高い言語に移行するよう推奨している。

 これらの言語の中では、Javaが企業向けアプリや「Android」アプリの開発で最も幅広く使用されている一方、Swiftは「iOS」アプリの開発環境に取り込まれている点もあって人気プログラミング言語の上位に入っている。また、RustはシステムプログラミングにおいてCやC++の代替として注目を集めつつある。

 同ガイダンスには「可能であれば、メモリー保護機能が言語自体にほとんど、またはまったく内在していないCやC++といった言語から、メモリー安全性の高い言語への移行に向けた戦略的遂行手段を検討することを組織や企業に推奨する。メモリー安全性の高い言語として、C#やGo、Java、Ruby、Swiftなどが挙げられる」と記されている。

 NSAはGoogleやMicrosoftにおける最近の調査結果を引用している。それらによると、「Google Chrome」や「Windows」内で発見されたセキュリティ問題の70%はメモリー関連に起因するものであり、その多くはCやC++といった、メモリー関連の脆弱性を作り込んでしまいやすい言語で記述されたために生まれたものだという。

 NSAは、「Software Memory Safety」(ソフトウェアのメモリー安全性)と題した「Cyber Security Information Sheet」(サイバーセキュリティ情報シート)に、「これらの脆弱性は、RCEやその他の破壊的効果をもくろむ、悪意を有したサイバーアクターらによって利用される恐れがある。また、こうした攻撃行動はしばしば、デバイスへの侵入や、大規模なネットワーク侵害に向けた第一段階につながる可能性がある」と記している。

 「CやC++などのよく使われている言語は、メモリー管理という点で多大な自由度と柔軟性があるものの、メモリー参照関連で必要となるチェックについては、プログラマー側での実行に大きく依存している」

 このためNSAは、アプリケーション開発であるかシステムプログラミングであるかを問わず、可能であればメモリー安全性の高い言語を使用するよう推奨している。

 同ガイダンスには「可能な場合にはメモリー安全性の高い言語を使用するよう推奨する」と記されている。

 情報セキュリティ関連のプロフェッショナルの多くは、メモリー安全性の高い言語に関する議論を何度も見聞きしているはずだが、すべての開発者がそうであるとは限らない。しかし、Javaの親とも言えるJames Gosling氏が、Javaを生み出した理由と手段に関する最近のディスカッションの中で指摘していたように、この問題が数十年前から存在している点を考慮すると、すべての開発者が理解しておくべきものだと言えるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
オープンソースによるFirebase代替を名乗るBaaS「Supabase」が正式サービスとして提供開始
BaaS
2024-04-17 18:26
お金の未来を探る–買い物、貯蓄、融資、保険を変革するフィンテックソリューション
IT関連
2022-02-08 23:07
マイクロソフト、自律型航空機のシミュレーションを「Project AirSim」で提供へ
IT関連
2022-07-21 11:24
バイデン政権の労働長官はギグワーカーを従業員待遇にすべきと考えている
パブリック / ダイバーシティ
2021-05-01 01:41
マイクロソフトのプレジデントが語った今見直すべきITの倫理、サイバーセキュリティ–CES 2021
IT関連
2021-01-16 03:05
「Windows 10」上でLinux GUIアプリ実行、次期アップデートで対応へ
IT関連
2021-05-26 16:25
コロナ禍も1年で成長路線に復帰–大塚商会が決算発表
IT関連
2021-08-03 08:22
CTCと三重県工業研究所、AI活用した陶磁器の材料開発で実証実験
IT関連
2023-01-14 05:10
Stack Overflowが投資会社に買収された理由は、グローバル展開を加速し、さらに成長するため
StackOverflow
2021-06-07 00:19
技術者が職を求めて移住する国トップ10、去る国トップ10
IT関連
2023-11-28 23:38
パナソニック コネクトが戦略的投資を続行するBlue Yonder
IT関連
2023-11-02 05:55
ツイッターがTor経由で匿名アクセスできる公式サイトを開設、ロシア当局による検閲回避のため
IT関連
2022-03-10 22:01
Docker Desktop 4.14登場。コンテナごとのCPUやメモリ消費量のグラフ化、コンテナイメージの依存関係などをビジュアルに表示可能
Docker
2022-11-24 23:43
ナッジ活用で家庭のCO2排出量を4万7000トン削減–環境省と日本オラクルらが実証
IT関連
2021-06-30 16:20