セキュリティ強化塾
「人材不足」は、情報セキュリティの10大脅威か?(3/4 ページ)
あなたが知っている「脆弱性」は、攻撃者も研究済みだ
第4位には、「脆弱性対策情報の公開に伴い公知となる脆弱性の悪用増加」という、ちょっと長いタイトルの脅威がランクインしている。そのため、まずはこの内容を分解してみよう。
まず、「脆弱性対策情報の公開」。脆弱(ぜいじゃく)性とは、OSやWebブラウザ、アプリケーションなどに残ってしまった「弱点」だ。そこを攻撃されることにより、アプリケーションが使えなくなるだけならまだしも、さらに別のプログラムを実行されたり、管理者権限を不正に奪取されたりすることで、端末やサーバのコントロール権を奪われてしまう。脆弱性は簡単に攻撃できるものから、理論上は攻撃が可能というレベルのものまでたくさん存在する。
基本的に脆弱性は、修正プログラムの適用によって修正されるものだ。一般的には「現バージョンには●●という脆弱性がある」というアナウンスが「緊急度」や「予想される被害範囲」の開示とともに行われる。この際、脆弱性そのものの詳細については伏せられる。
該当製品やサービスを利用するユーザーは、このアナウンスを基にして、修正プログラムを即座に適用するかどうかを判断する。だが、多くの組織では修正プログラムを適用した結果、何が起きるのかを確認するためのテストを実施する。修正プログラムの適用によって、業務システムに想定外の不具合が発生することを回避するためだ。
このタイムラグを攻撃者は見逃さない。例えば、オープンソースのプログラムでは、修正プログラムのソースも確認できる。知識を持ったクラッカーであれば、ここから実際にどのような攻撃が可能になるかを推測できるわけだ。
最近では、解析から攻撃コード、つまり「マルウェア」を作るまでにさほど時間はかからない。近年、組織が修正プログラムを適用するタイミングよりも前に大規模な攻撃が行われてしまう事例が増えている。例えば、複数の脆弱性が明らかになっている「Apache Struts 2」では、脆弱性公開の翌日にはネットワーク上で攻撃が観測され、3日後には重要インシデントが発生した。
根本対策は「修正プログラムを可及的速やかに適用する」ことだが、現実問題として影響度合いが把握できなければパッチの適用が難しいのも事実だ。時間を稼ぐための手段としてWebアプリケーションファイアウォール(WAF)の導入といった緩和策の検討が必要だろう。
また、脆弱性情報が明らかになった時に、修正プログラムを適用する以外の一時的な回避策があるかどうかを調べることも重要だ。そのためにも、自社で利用しているプログラムについて普段から脆弱性情報の収集と把握をきっちり行っておきたい。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
2
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
3
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
4
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
9
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
10
3億人分の情報漏えい事件から見えた、金銭では済まない代償とは
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー