「脆弱性の修正まだ?」に焦るIT企業、業界全体で取り組むべきこととは

被害が深刻化するサイバー攻撃が増える中、ソフトウェアベンダーには対応の迅速化が求められる。そのためには今の何を変えるべきなのか。

 大手テクノロジー企業は、セキュリティ脆弱(ぜいじゃく)性の修正を迅速化している。GoogleのProject Zeroのデータによれば、ベンダーが脆弱性を修正するのに要する日数は、2019年では平均80日だったのが2021年では52日にまでに短縮されたという。また、2019年から2021年にかけてAppleは87%のバグを、Microsoftは76%のバグを90日で修正した。

迅速化するセキュリティ修正に“圧”を感じるテック企業

  Aqua Securityのエイラム・ミルナー(Eylam Milner)氏は、「テックコミュニティーは、DevOpsとCI/CD(Continuous Integration/Continuous Delivery)の技術的進歩とバグバウンティプログラム(脆弱性報奨金制度)の採用、オープンソースプラットフォームのセキュリティ問題追跡などによって問題の修正を迅速化しています」と述べる。

 ただし、注意点がある。脆弱性報奨金制度は最大手のハイテク企業と中小企業とでは、その手法が異なる。

 ミルナー氏は「MicrosoftやFacebook(現Meta)、Oracle、Mozillaなどの大手テック企業とソフトウェアベンダー、オープンソースプロジェクトではセキュリティ問題の処理手法が異なります。また90日以内にセキュリティ問題の修正を強いられる大手テック企業は、社内の組織構造やエンジニアリング文化、技術革新を求められます。それをエンジニアリングコミュニティー全体が大手テック企業を模倣し、業界全体でセキュリティ問題の解決に取り組んでいるのです」とミルナー氏は述べる。

 テック業界は迅速かつタイムリーに脆弱性を修正するが、結局ユーザーが早くパッチを適用しなければ問題が長引く可能性がある。

 GRIMMのマット・カーペンター(Matt Carpenter)氏(シニアプリンシパルセキュリティリサーチャー)は、「セキュリティコミュニティーのメンバーは、パッチのプロセスや手順を定義する重要性を説いていますが、知識のギャップはまだ残っています。優れたセキュリティポリシーの核となるのは、組織が保持する技術や資産や把握し、パッチの適用感覚とプロセス、手順を明文化することです」と語る。

テック企業の脆弱性対応は改善の余地あり、でもどうやって?

印刷する
SNSでシェア

Cybersecurity Dive

米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。

この連載の記事をもっと見る

この記事の著者

関連記事

こんなメディアも見られています

キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

製品カタログや技術資料、導入事例など、IT導入の課題解決に役立つ資料を簡単に入手できます(メディアごとに文章は変更)

いますぐ無料会員登録

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9

キーマンズネット SNS

X @Keymansをフォロー

インフォメーション

キーマンズネットをフォロー