パッチを怠った代償は?
Oracleの四半期パッチはどのくらい重要か
セキュリティ企業の調査では、Oracleの四半期パッチを導入したことがない管理者が多数を占めた。Oracleパッチをすべて拒否するという姿勢は正しいのか?
セキュリティ企業のSentrigoは、2007年に開かれたOracleユーザーグループ会議でデータを収集し、データベース管理者、コンサルタント、開発者305人を対象に調査を実施した。その結果、Oracleのクリティカルパッチアップデート(CPU)をインストールしたことがないという回答者が3分の2に上った。OracleはCPUについて、「有効なサポート契約を結んだ顧客にOracle製品のセキュリティフィックスを届ける第一義的手段」と説明し、四半期に一度アップデートをリリースしている。
回答者からはOracleパッチの重要性に疑問を投げ掛ける声も出た。例えばSearchOracle.comブログではある読者が、Oracleデータベース管理者はパッチ適用で時間を浪費すべきではないとして、その理由をつづっている。以下に一部を引用する。
「われわれのOracle技術はすべて、外の世界からアクセスすることは不可能だ。つまりこれらのパッチを適用するのは、カーラジオが不正侵入された場合に備えて局の設定を防御するようなものだ。加えて、CPUパッチによってインストール済みのバグフィックスが壊され、再度のマージパッチが必要になるのではないかと不安だ」
セキュリティ上の観点から見ると、この調査結果は一見、憂慮すべきものに思える。セキュリティ専門家は口癖のように「最新パッチを確実にインストールするように」と唱えているのだから。組織のネットワークがしっかり守られていて外部からの不正アクセスを防いでいる限り、自社のデータベースは安全だと考える人たちがいるのは明らかだ。しかし、この理屈は正しいのだろうか。
パッチを適用しない場合
多数のSQLデータベースを管理する者として言うと、わたしは自分のデータベースすべてにパッチをすべて適用することはしていない。理由の1つは、自分が使っていない機能にパッチを適用する必要はないということだ。このパッチ適用を省けばダウンタイムとテストの手間が省ける。加えて、前述のブログ筆者と同じく、パッチのインストールによって、それ以前に導入したバグフィックスなどが壊れてしまうことへの不安がある。
ただし、OracleのCPUを拒むことには幾つか深刻な危険も伴う。開発環境で働く者にとっては、パッチ適用のメリットはほとんどないと思えるかもしれない。しかし、実稼働データベースに比べればダウンタイムは問題ではない。しかも、開発と実稼働環境との間の同期の問題もある。未パッチのシステム上で開発されたソフトウェアは、完全にパッチを当てた実稼働システムでは動作しないかもしれない。
データベースの中には「カーラジオ局防御」の例えが当てはまるものもある。認証を受けないユーザーにはアクセスできないデータベースも存在する。しかし、それが単純にすべてのパッチを拒否する理由になると言い切れるだろうか。内部から悪用可能なセキュリティホールの修正パッチはどうだろう。社内システム経由でデータベースにアクセスできる人間は全員が信用できるのか。小さな会社なら信用できるかもしれないが、そうでなければ何らかのアクセスコントロールを掛けておくことが大切だ。必然的に、信用できないインサイダーを寄せ付けないため、これらコントロールに適切なパッチを当てることだ。
パッチ拒否に正当性はあるか
Sentrigoの調査がOracle管理者の代表的な層をサンプリングしているのかという疑問もある。しかし、たとえアップデートを一切インストールしていない回答者が66%ではなく33%だったとしても、不安要因であることに変わりはない。この結果は、アップデート徹底拒否の姿勢を示しているからだ。多くのデータベースがアップデートに含まれるパッチを一切必要としないというのは考えにくい。
アップデートをパスするという決定を誰が許可しているのかという疑問もわく。この決定は文書化されているのか。そこにはパッチの一覧と、それぞれのパッチが不要な理由が説明され、監査用の記録を残して説明責任を果たせるようになっているのか。
組織の種類によっては、ISO/IEC 27002、SOX法(サーベンス・オクスリー法)、HMG InfoSec Standard No. 2といった規定のコンプライアンス要件として、こうした文書が必要になる。Oracleパッチ導入を担当している管理者の上司は、後に正当性を証明する必要が生じた場合に備え、パッチを適用しないときは文書作成を検討した方が賢明かもしれない。
パッチを怠った代償
自社のデータベース管理者はデータベースセキュリティ確保の職務を果たしていると、多くのCIOやCISO(最高情報セキュリティ責任者)が考えている。多くの組織では確かにそうかもしれない。しかし中には、データベースは外部からアクセスできないという誤った認識に基づき、管理者がパッチを無視しているケースがあるかもしれない。外部からの侵入テストを行う会社が定期的にテストを実施しているのは、そうした認識があるからだ。
小さな会社ではデータベース管理者がきっぱりそう言い切れる立場にいることも十分あり得るが、この点を誤れば相当の代償を払うことになる。米連邦取引委員会(FTC)とGuess(衣類ベンダー)のケースは警鐘と受け止めるべきものだ。
同社のWebサイトにはSQLインジェクション攻撃に利用できる脆弱性が見つかったが、この脆弱性には修正パッチがあることが分かっていた。従ってGuessは、FTCに科せられた和解条件をのまなければならなかった。この和解で同社がつぶれることはなかったが、IT部門がかなりの間、肩身の狭い思いをしたことは想像に難くない。高くついた問題は、簡単に回避することができていたはずだ。
自分が許認可の権限を持ったOracle管理者で、全データベースの全接続について把握しており、「The Oracle Hackers Handbook」の著者デビッド・リッチフィールド氏のようなOracle専門家をフォローしていて、最近のSQLインジェクション攻撃のような新しい展開が発生次第すぐに把握できているのなら、自分のデータベースは安全でありOracleのアップデートは不要だと言い切ってもいいだろう。
しかしもしそうでない場合、Oracleのアップデートを見極めて自分のアーキテクチャに当てはまるものをすべてインストールする手順の作成を考えた方がよさそうだ。パッチをすべて導入しない場合はいつ、どのような理由で導入しなかったかを文書に記しておくことだ。
Oracleデータベースのような複雑なものにパッチを当てる担当者には同情する。しかし、公開済みのアップデートで修正できていたはずの脆弱性を突いたセキュリティ問題にもし会社が見舞われた場合、同情してもらえる余地はほとんどないだろう。
本稿筆者のマイケル・コッブ氏は、データセキュリティおよび解析に関するトレーニングやサポートを提供するITコンサルティング会社、Cobweb Applicationsの創業者兼マネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル―情報システムセキュリティアーキテクチャプロフェッショナル)の資格を持つ。共著書として『IIS Security』があり、主要なIT出版物に多くの技術記事を寄稿している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー