2008年09月09日 07時30分 UPDATE
特集/連載

パッチを怠った代償は?Oracleの四半期パッチはどのくらい重要か

セキュリティ企業の調査では、Oracleの四半期パッチを導入したことがない管理者が多数を占めた。Oracleパッチをすべて拒否するという姿勢は正しいのか?

[Michael Cobb,TechTarget]

 セキュリティ企業のSentrigoは、2007年に開かれたOracleユーザーグループ会議でデータを収集し、データベース管理者、コンサルタント、開発者305人を対象に調査を実施した。その結果、Oracleのクリティカルパッチアップデート(CPU)をインストールしたことがないという回答者が3分の2に上った。OracleはCPUについて、「有効なサポート契約を結んだ顧客にOracle製品のセキュリティフィックスを届ける第一義的手段」と説明し、四半期に一度アップデートをリリースしている。

 回答者からはOracleパッチの重要性に疑問を投げ掛ける声も出た。例えばSearchOracle.comブログではある読者が、Oracleデータベース管理者はパッチ適用で時間を浪費すべきではないとして、その理由をつづっている。以下に一部を引用する。

 「われわれのOracle技術はすべて、外の世界からアクセスすることは不可能だ。つまりこれらのパッチを適用するのは、カーラジオが不正侵入された場合に備えて局の設定を防御するようなものだ。加えて、CPUパッチによってインストール済みのバグフィックスが壊され、再度のマージパッチが必要になるのではないかと不安だ」

 セキュリティ上の観点から見ると、この調査結果は一見、憂慮すべきものに思える。セキュリティ専門家は口癖のように「最新パッチを確実にインストールするように」と唱えているのだから。組織のネットワークがしっかり守られていて外部からの不正アクセスを防いでいる限り、自社のデータベースは安全だと考える人たちがいるのは明らかだ。しかし、この理屈は正しいのだろうか。

パッチを適用しない場合

この記事を読んだ人にお薦めの関連記事

注目テーマ

ITmedia マーケティング新着記事

news131.jpg

広告配信のパフォーマンスを最大化する予算配分をAIで自動算出、サイバーエージェントがシステム提供
サイバーエージェントは、広告コンバージョン最大化を実現するAIシミュレーションシステ...

news130.jpg

アリババグループのTmallがデジタルマーケティング推進に向けて大王製紙、ピジョンと提携
アリババグループのEC部門であるTmallは、大王製紙およびピジョンと戦略提携意向書を締結...

news072.jpg

インフルエンサーの会員制ファンコミュニティー形成を支援、THECOOが「fanicon」を提供
THECOOは、ファンコミュニティーアプリ「fanicon」の提供を開始した。