米国家安全保障局、CやC++からメモリー安全性の高いJavaなどへの移行を推奨

今回は「米国家安全保障局、CやC++からメモリー安全性の高いJavaなどへの移行を推奨」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国家安全保障局(NSA)は米国時間11月10日、ソフトウェアのメモリー安全性強化に向けたガイダンスを公開した。同機関はその中で開発者らに対して、ハッカーらによるリモートコード実行(RCE)をはじめとするさまざまな攻撃からコードを保護するために、C#やGo、Java、Ruby、Swift、Rustといったメモリー安全性の高い言語に移行するよう推奨している。

 これらの言語の中では、Javaが企業向けアプリや「Android」アプリの開発で最も幅広く使用されている一方、Swiftは「iOS」アプリの開発環境に取り込まれている点もあって人気プログラミング言語の上位に入っている。また、RustはシステムプログラミングにおいてCやC++の代替として注目を集めつつある。

 同ガイダンスには「可能であれば、メモリー保護機能が言語自体にほとんど、またはまったく内在していないCやC++といった言語から、メモリー安全性の高い言語への移行に向けた戦略的遂行手段を検討することを組織や企業に推奨する。メモリー安全性の高い言語として、C#やGo、Java、Ruby、Swiftなどが挙げられる」と記されている。

 NSAはGoogleやMicrosoftにおける最近の調査結果を引用している。それらによると、「Google Chrome」や「Windows」内で発見されたセキュリティ問題の70%はメモリー関連に起因するものであり、その多くはCやC++といった、メモリー関連の脆弱性を作り込んでしまいやすい言語で記述されたために生まれたものだという。

 NSAは、「Software Memory Safety」(ソフトウェアのメモリー安全性)と題した「Cyber Security Information Sheet」(サイバーセキュリティ情報シート)に、「これらの脆弱性は、RCEやその他の破壊的効果をもくろむ、悪意を有したサイバーアクターらによって利用される恐れがある。また、こうした攻撃行動はしばしば、デバイスへの侵入や、大規模なネットワーク侵害に向けた第一段階につながる可能性がある」と記している。

 「CやC++などのよく使われている言語は、メモリー管理という点で多大な自由度と柔軟性があるものの、メモリー参照関連で必要となるチェックについては、プログラマー側での実行に大きく依存している」

 このためNSAは、アプリケーション開発であるかシステムプログラミングであるかを問わず、可能であればメモリー安全性の高い言語を使用するよう推奨している。

 同ガイダンスには「可能な場合にはメモリー安全性の高い言語を使用するよう推奨する」と記されている。

 情報セキュリティ関連のプロフェッショナルの多くは、メモリー安全性の高い言語に関する議論を何度も見聞きしているはずだが、すべての開発者がそうであるとは限らない。しかし、Javaの親とも言えるJames Gosling氏が、Javaを生み出した理由と手段に関する最近のディスカッションの中で指摘していたように、この問題が数十年前から存在している点を考慮すると、すべての開発者が理解しておくべきものだと言えるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「設定を見直して」 NISC、「Salesforce」利用企業に注意喚起 楽天やPayPayの情報流出を受け
セキュリティ
2021-02-03 18:06
創業30年を迎えたIIJの社長が発した感慨深い「普通のコメント」
IT関連
2022-02-19 11:55
バーチャルイベントにネットワーキング機能を追加するためにtwineが3.6億円調達、ビデオチャットアプリから方針転換
ネットサービス
2021-06-19 10:18
25周年を迎えるSAP in インド–バンガロールのSAP Labs Indiaを訪ねる
IT関連
2023-11-11 08:58
NEC X、EC向けコメント分析サービスを提供するAI企業を設立
IT関連
2022-02-19 18:38
弾幕シューティングの2大タイトルがコラボ 「怒首領蜂」を手掛けるケイブが「東方Project」の完全新作ゲーム開発を表明 「極意を全て注ぎ込む」
企業・業界動向
2021-07-14 03:46
ヴィッセル神戸、意思決定の迅速化にクラウド型データ活用プラットフォームを活用
IT関連
2024-01-25 12:47
Google Cloud、AWSやAzureと10Gbps/100Gbpsの専用回線でインターコネクトできる「Cross-Cloud Interconnect」を発表
AWS
2023-06-06 21:33
Amazon Redshiftの性能を専用ハードウェアで加速する「AQUA」が正式サービスに
AWS
2021-04-19 19:49
1度のフライトで3回の荷物配達が可能な新型ドローンをWingcopterが発表
ドローン
2021-04-29 23:34
ライフスタイルブランド「Little Rooms」手掛けるand、5000万円の資金調達を実施
ネットサービス
2021-05-18 17:31
NTT Com、「テレワーク施設活用ガイドライン」を発行–日本テレワーク協会が監修
IT関連
2023-12-16 14:19
NECの社内DXプロジェクト発表会見から注目点を3つ挙げてみた
IT関連
2021-06-17 23:55
上司に的確な指示を望むも不足感じる–ITエンジニアの勤務実態
IT関連
2023-08-16 07:29