84%に少なくても1つの既知の脆弱性、89%が4年以上前のコード–OSSRA調査最新版

今回は「84%に少なくても1つの既知の脆弱性、89%が4年以上前のコード–OSSRA調査最新版」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 日本シノプシスは3月14日、「2023年 オープンソース・セキュリティ&リスク分析(Open Source Security and Risk Analysis:OSSRA)レポート」に関する説明会を開催した。Synopsysの研究機関Cybersecurity Research Center(CyRC)が、企業の合併・買収(M&A)に際して棚卸しした1703のソフトウェアを対象に匿名化したデータを分析している。

 Synopsysのリスク診断を実施した1480のコード中、既知の脆弱性を1つ以上含んでいた割合は84%(昨年比4%上昇)、4年以上前のコードを含む割合は89%(昨年比4%上昇)だった。

 日本シノプシス ソフトウェア・インテグリティ・グループ(SIG) シニア・セキュリティ・エンジニア 吉井雅人氏は「OSS(オープンソースソフトウェア)を信頼すると同時に検証せよ。OSSのセキュリティはビジネスリスクに直結する。自らの責任でセキュリティを確保すべきだ。SBOM(ソフトウェア部品表)によるコンポーネントの可視化」が重要だと主張した。

 CyRCの調査によれば、2022年中に調査した企業が使用するソフトウェア1703本中、OSSを含む割合は96%におよび、全コードにOSSが占める割合は76%だった。前年比で見ると前者は97%、後者は78%と若干の減少傾向をうかがえる。

 脆弱性を含むOSSの割合は84%、ライセンスの競合が見つかったOSSは54%、4年以上も同一のOSSを構成要素として使い続ける割合は89%(脆弱性および保守性の母数は1481)と増加傾向にある。

 過去5年間の脆弱性を含んだコードは2018年で60%、2019年で75%、2020年で84%、2021年で81%と一端の落ち着きを見せたものの再び増加。同様に高いリスクをはらんだOSSは2018年で40%、2019年で49%、2020年で60%、2021年で49%、2022年は48%と2020年を境に落ち着きを見せている。

 それでも吉井氏は「ほぼすべてのソフトウェアは何らかのOSSを含み、OSSなしではソフトウェアは成り立たない」と警鐘を鳴らした。

 実際に既知のOSS脆弱性を悪用した割合は34%。Gartnerも「2025年までに全世界の組織の45%がソフトウェアサプライチェーンに対する攻撃を経験する」と予測している。

 脆弱性を含んだ構成要素はJavaScriptライブラリの「jQuery」が多く、同様にJavaScriptライブラリの「Lodash」が続く形だ。これはSynopsysが携わるM&Aでウェブアプリケーションが多く使われていたと同時に、対象とするソフトウェアも年ごとに変化するため、必ずしも平均的な結果を示していない。

 だが、吉井氏の発言にもあるとおり、ソフトウェアの脆弱性がイメージ損傷やビジネスリスクに直結する以上、企業はより鋭敏になるべきだ。

 調査結果を業種別で見ると、航空宇宙や航空機、自動車、運輸、物流は63%、EdTech業界は48%、IoT業界は53%で高いリスクを含んだコードを検出している。

 OSS開発陣が選択したオープンソースライセンスの競合は、2018年は68%に達していたが、2022年は54%に低下した。多くの企業はソースコードを公開しないクローズドソースを選択するが、そこでOSSを構成要素として組み込むとライセンス違反となる。

 例えば、GPL(GNU General Public License)はプログラムの実行や複製物の再頒布、ソースコードへのアクセスを求めるため、クローズドソースとは相入れない。そこにオープンソースライセンス同士の競合を含めると、前述した5割超の数字につながる。

 一方でオープンソースライセンスを付与しないOSSや、独自のライセンスを採用するOSSは2018年の25%から31%へと増加した。「既存のライセンスに一文を追加するケースや、これまでにない条文を追加して解釈に苦労するOSSが若干増えている」(吉井氏)

 さらに競合原因となるライセンスのトップは、22%のCC BY-SA(Creative Commons Attribution-ShareAlike) 3.0だった。「CC BY-SAはPDFやウェブサイト、画像などに使われるライセンスだが、開発者向けQ&Aサイトに投稿されたコードはCC BY-SAで保護される」(吉井氏)ため、ライセンス同士の競合が発生するケースが増加しているという。

 OSSは開発者やコミュニティーの活動が大きく左右するものの、調査では過去2年間、新たな開発・活動実績がないOSSを構成要素とするコードの割合は91%、4年以上前の古いOSSを使用するコードの割合は89%におよんだ。

 吉井氏は「複数のOSSを組み合わせた社内用フレームワークなど、パッチを適用しにくい、もしくはOSSを更新できずに、使い続けなければならない現状がある」と指摘する。

 特定の抗議を目的に悪意があるコードや動作を埋め込んだ「プロテストウェア」、パッケージマネージャーがパブリックリポジトリに格納されている同名かつ悪意のあるライブラリを使用してビルドしてしまう「依存関係攪乱攻撃」、直接URLを入力する際に打ち間違いを利用して、悪意を持つサイトに誘導する「タイポスクワッティング」の増加も見受けられた。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
【レビュー】iPhone 13/13 Proの新色グリーンを実機でチェック!iOS 15.4のマスクありFace IDも試した
IT関連
2022-03-16 15:14
第1回:古今東西、メールが「詐欺」「攻撃」に使われてきた理由
IT関連
2022-05-18 23:40
理想のランニングフォームを手に入れる近道「ランメトリックス」とは?
PR
2021-03-16 16:35
「宇宙寺院」23年打ち上げへ 醍醐寺とテラスペースが合意 ご本尊や曼荼羅を搭載
くらテク
2021-02-03 15:28
Rust言語を推進する「Rust Foundation」がフルタイムのエンジニアを2名募集中。年収10万ドルから15万ドル
Rust
2023-01-11 13:05
ジェフ・ベゾス氏の初宇宙飛行、7月20日にライブ配信
企業・業界動向
2021-07-15 22:56
ゼロトラストやSASE、5G、XDRに注力–フォーティネットが2021年度の事業戦略
IT関連
2021-04-22 08:39
【3月1日】掲載記事アクセスランキング・トップ5―1位はウクライナ侵攻への経済制裁によりロシア国内でApple Pay利用停止
IT関連
2022-03-02 00:20
ダークトレース、アタックサーフェス管理や脆弱性特定をAIで自動化する「Darktrace PREVENT」を提供
IT関連
2022-08-02 05:36
クックパッド、JR東日本と連携し駅改札で食材を受け取れるサービスをトライアル実施、利用料無料
IT関連
2022-02-05 16:20
日本で20年、クラウドカンパニーとしてさらに次の10年へ–アカマイ・日隈社長
IT関連
2023-01-06 10:13
Nintendo Switchに新モデル、有機EL搭載で有線LANに対応 3万7980円で10月8日発売
ライフ
2021-07-07 21:57
グーグル、マイクロソフト、アマゾン、Metaら、責任あるAI開発を米政府に約束
IT関連
2023-07-25 17:57
NEC、RPAツールの最新版で初心者向けに作成をサポートする新機能
IT関連
2023-07-13 15:47