Column
自社の製品でセキュリティ脆弱性が報告されたら PART1
報告者は敵か味方か? パッチは間に合うのか?――脆弱性の報告でパニックを起こさないためにはどうしたらいいだろうか。
あなたが何カ月も奮闘を続け、ついにソフトをリリースしたとしよう。
ところが、誰かがあなたの会社に連絡してきて、脆弱性が見つかったと告げる。あなたはどうするだろうか。
「理想的な世界では、脆弱性は必ず報告され、その検証と修正が行われ、コードのQA作業やテストを経てアップデートプログラムがリリースされる。そして顧客は安心し、満足する」とマカフィーの主席セキュリティアーキテクト、デビッド・コフィー氏は、ボルティモアで開催されたSoftware Security Summitでの講演で語った。
「だが、理想とは程遠い現実の世界では、脆弱性は、可能な場合には報告されるが、無視されたり、不適切に処理されたりし、そうした中で発見者が実証コードを公開して、顧客は不安と不満を抱えてしまう。ソフトのベンダーの株主、従業員、経営陣も同様だ」とコフィー氏は述べた。
製品のリリース後に発見された脆弱性に対処する上で重要なのは、その報告を受けた場合に取るべきステップを知っておくことだ、とコフィー氏は説明した。
あなたが何カ月も奮闘を続け、ついにソフトをリリースしたとしよう。万全の準備をした自信があり、ソフトはうまく機能していてまったく安全だ。ハッキングすることなど絶対にできない。
ところが、誰かがあなたの会社に連絡してきて、脆弱性が見つかったと告げる。あなたはどうするだろうか。
「理想的な世界では、脆弱性は必ず報告され、その検証と修正が行われ、コードのQA作業(品質管理作業)やテストを経てアップデートプログラムがリリースされる。そして顧客は安心し、満足する」とマカフィーの主席セキュリティアーキテクト、デビッド・コフィー氏は、ボルティモアで開催されたSoftware Security Summitでの講演で語った。
「だが、理想とは程遠い現実の世界では、脆弱性は、可能な場合には報告されるが、無視されたり、不適切に処理されたりし、そうした中で発見者が実証コードを公開して、顧客は不安と不満を抱えてしまう。ソフトのベンダーの株主、従業員、経営陣も同様だ」とコフィー氏は述べた。
最悪の場合には、脆弱性が見つかるやいなや、発見者がただちに実証コードを公開し、ソフトベンダーは対処する準備ができない、とコフィー氏は付け加えた。
製品のリリース後に発見された脆弱性に対処する上で重要なのは、その報告を受けた場合に取るべきステップを知っておくことだ、とコフィー氏は説明した。
「脆弱性が見つかったら、それを適切に分類すれば、どう対応すべきかが分かるようにしておかなければならない」と同氏。「対応プロセスが明確になっていれば、誰もパニックにならない」
コフィー氏によると、そのプロセスは、誰が問題を報告したかなどによって違ってくる。例えば、従業員や、会社が雇っているセキュリティコンサルタントなど、内部者が発見する場合がある。こうした人々は一般に信頼できる。問題を発見して報告することは彼らの仕事の一部であり、彼らは会社と契約している。また、彼らは脆弱性を探そうという意欲を持っている。好奇心旺盛で、ほかの開発者の先を行こうとしており、脆弱性をすべて見つけて取り除くことを自分の任務と考えているからだ。
だが、1つ注意しなければならないのは、不満を持った従業員が脆弱性を発見した場合だ。彼らは動機に問題があるからだとコフィー氏は語った。
発見者が外部の場合はさらにリスクが大きい。例えば、セキュリティ研究者やビジネスパートナー、技術知識が豊富なエンドユーザーなどが発見者となる可能性がある。こうした発見者がどの程度信頼できるか、その動機は何かが分からないのが不安材料だ。お金や名声が目当てなのか、好奇心が強いだけなのか、何らかの任務を負っているのか、あなたの会社に打撃を与えたいのか――。
「たいていの場合、こうした発見者は善意で行動している。彼らは役に立ちたいと考えている」とコフィー氏。だが、そうではない人々の存在も念頭に置く必要があるという。
完全公開か、責任ある公開か
また、発見者がどのような情報公開を考えているかも考慮に入れなければならない。発見者が完全公開を掲げて、「製品の脆弱性について分かっている情報をすべて公開する」と言ってくる場合がある。これは、情報が完全に公開されるとなれば、企業はより迅速に不具合を修正するだろうという理屈によるものだ、とコフィー氏は語った。
こうした発見者は、ハッカーが作った一連のガイドラインに沿った対応を企業に求める。それは、「企業は報告に対し、5日以内に回答する」「企業は不具合の公表の仕方を発見者と調整する」「企業は不具合が見つかったことの功績を全面的に発見者に帰する」「企業への不具合の報告から情報公開までの期間は30日とする」といったものだ。
「このことは、こうした人々が開発プロセスを知らないことを示していると思う」とコフィー氏。「ほとんどの企業にとって、30日以内にパッチを開発するのは非常に困難だ」
一方、責任ある情報公開というやり方もある。これは完全公開と似ているが、企業が不具合情報の公表を要求されない、スケジュールが柔軟に設定される、発見者が、修正プログラムが用意されてから情報公開を行う、という点が異なっている。
この続き(脆弱性報告への対処、情報公開のステップなど)は7月25日に掲載の予定です。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー