商用ソフトより安全?
オープンソースソフトを安全に使うための5つのポイント
オープンソースソフトウェアはSMBにとってお得な選択肢に見える。だが「オープンソースソフトウェアはセキュリティに強い」という評判通り、安心して使えるのだろうか。
オープンソースソフトウェアは中堅・中小企業(SMB)にとってお得な選択肢に見える。Webで無料配布されていて自由に利用できるため、コストは必ず予算内に収まる。それに、既製の商用ソフトウェアより安全だとされている。
しかし、「オープンソースソフトウェアはセキュリティに強い」という評判通り、安心して使えるのだろうか。
確かにオープンソースソフトのソースコードは公開されており、世界中の開発者やソフトウェア専門家が、解析、テスト、ハッキング、チューニングを何度となく繰り返している。しかし、オープンソースソフトウェアも商用ソフトウェアと同様に、強固な設定、パッチ作業、ロックダウンなどが必要だ。
以下では、SMBがオープンソースソフトウェアの安全とセキュリティを確保するために導入すべき5つのベストプラクティスを紹介する。
ソフトウェアインベントリ
ソフトウェアインベントリ(ソフトウェアの目録作成)を行う。インベントリは、社内のシステムにインストールされているソフトウェアを管理する手段を提供する。小規模な企業でも、ソフトウェアアプリケーションの数は把握できなくなりやすい。商用ソフトウェアは購入時に請求書を保存するため、それを手掛かりに記録を管理できる。だが、オープンソースソフトウェアはWebから直接ダウンロードできてしまうので、入手したことを示す書類などは残らない。
このため、すべてのオープンソースソフトウェアについて、ダウンロードした日時のログを取っておかなければならない。また、インストール前に必ず完全性をチェックする必要もある。オープンソースソフトウェアは、ダウンロードしたものが全体として完全であることを確認できるように、MD5ハッシュやGNU Privacy Guard(GnuPG)署名とともに配布されている。ソフトウェアが完全性チェックに合格せず、ダウンロードし直す必要があった場合は、ログに記入しておかなければならない。
パッチ管理
オープンソースソフトウェアのパッチ管理は厄介だが、極めて重要だ。パッチのリリースサイクルとソフトウェアの更新スケジュールは合っていないことが多く、パッチ計画を立てるのは難しい。だが、決してできないことではない。
オープンソースソフトウェアを小規模に利用しているSMBにとっては、パッチ作業を手動で行うことが最も低コストな選択肢かもしれない。この選択肢の場合、ApacheやJakartaのようなオープンソース製品のパッチを手動でチェックし、適用しなければならない。これらの製品は一定のルールに基づくサイクルでパッチがリリースされているが、Linuxシステムのような自動更新システムを備えてはいない。
オープンソースソフトウェアの導入規模が小さいSMBのもう1つの選択肢は、スクリプトを使ってオープンソースWebサイトを定期的にチェックし、更新プログラムを自動的にインストールすることだ。ほとんどのシステム管理者はスクリプトを作成でき、スクリプトは業務時間外(週末や真夜中など)に定期的に実行されるように設定できる。
しかし、企業規模の拡大とともに、SMBにとって手動の更新やスクリプトの利用は現実的ではなくなる。パッチ管理ツールを使うことが次のステップになる。残念ながら、ほとんどのパッチ管理ツールはWindowsの更新用だ。だが、幾つかの製品はオープンソースソフトウェアの更新にも対応している。例えばPatchLink UpdateやShavlik TechnologiesのNetChk Protectなどだ。
ネットワークおよびファイアウォールとの互換性の確保
オープンソースソフトウェアはほかのソフトウェアと同様に、インターネットにアクセスするには特定のTCPポートを開く必要があるかもしれない。だが、その際ネットワークに新たなセキュリティホールが発生しないように注意しなければならない。
また、オープンソースソフトウェアと既存のネットワークセキュリティアーキテクチャの互換性を確保することも重要だ。特定のオープンソースアプリケーションやソフトウェアを採用する場合に、ネットワークセキュリティを損ないかねないアーキテクチャの根本的な変更が必要になるのであれば、そのオープンソース製品が自社にとって適切かどうかを再検討し、別の選択肢を探した方がよいだろう。
アクセス管理
オープンソースソフトウェアをインストールしたら、すぐにデフォルトのセキュリティ設定をすべて変更しなければならない。ハッカーはよく使われるユーザーIDとパスワードのリストを持っていることが多い。
また、可能であれば、オープンソースソフトウェアに用意されているアクセス管理システムをアップグレードするとよい。例えば、Apacheは、ベーシック認証とダイジェスト認証に対応しており(そのシステムは脆弱で、ハッカーに簡単に破られる)、「.htaccess」というファイルを使ってパスワード保護を行い、Webサイトの特定ディレクトリへのアクセスを制限する。だが、これらだけに頼ってはならない。Apacheの設定ファイルとセキュリティモジュールを使ってアクセスを制限したり、OSを利用してサーバ自体へのアクセスをロックダウンしたりする優れた方法がたくさんあるからだ。
テストとスキャン
Fortify SoftwareやOunce Labsが提供するツールはソフトウェアの脆弱性をスキャンでき、SPI DynamicsのWebInspectやWatchfireのAppScanは、ApacheやそのほかのオープンソースWebサーバが稼働するWebサイトの脆弱性をチェックできる。
要約すると、オープンソースソフトウェアは商用ソフトウェアより安全だが、それでもやはり安全に運用するためにはセキュリティ対策にしっかりと取り組まなければならない。SMBはそのために投入できる資金やリソースの余裕が少ないことから、取り組むに当たって大企業より工夫しなければならないかもしれないが、そうした取り組みはSMBにとって大きなプラスになる。
本稿筆者のジョエル・デュビン氏はCISSP(公認情報システムセキュリティ専門家)資格を持つ独立系コンピュータセキュリティコンサルタント。Microsoft MVPに選ばれ、Web/アプリケーションセキュリティを専門とする。著書に「The Little Black Book of Computer Security」(29th Street Press)があり、シカゴのラジオ局WIITでコンピュータセキュリティの番組を担当。「IT Security Guy」ブログも運営している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー