Microsoftはもはや低セキュリティメーカーではない!
米Oracleの怠慢を批判――「Javaはアンインストールすべき」
米Microsoft製品のセキュリティ強化が急速に進む。反対に、脆弱性発覚が相次ぐJavaを管理する米Oracleの動きは鈍い。セキュリティに関するベンダー各社の取り組みを追う。
米Microsoftはここ数年、OSのセキュリティ強化において、かなりいい仕事をしてきた。そのおかげで、マルウェアを使った攻撃は、OSに代わってアプリケーションレイヤーが狙われるようになっている。マルウェア対策ソフトベンダーであるロシアのセキュリティ企業Kaspersky LabsがまとめたITセキュリティ動向に関する最新報告書を見ても、Microsoftのアプリケーションが極めてしっかりとしている一方で、米OracleのJavaや米Adobe Systemsの「Adobe Acrobat」「Adobe Flash」には課題が多いことが分かる。
報告書によると、2012年第3四半期のエクスプロイトのうち、56%はJavaの脆弱性を、25%は「Adobe Acrobat Reader」(バージョン6からは「Adobe Reader」に名称変更)の脆弱性を悪用していた。MicrosoftのWindowsと「Internet Explorer(IE)」のエクスプロイトが全体に占める割合はわずか4%にとどまり、深刻なエクスプロイトのワースト10の中に同社の名はなかった。
ワースト10の内訳は、OracleのJava関連が2件、Adobe Flash関連が3件、「Adobe Shockwave Player」とAdobe Reader関連が各1件などとなっている。残る3件は、米Appleの「iTunes」と「QuickTime」、米AOLの音楽再生ソフト「Winamp」だった。
Kaspersky Labsの上級研究者であるロウル・シュウェンバーグ氏は、Oracleに対して手厳しい批判を浴びせる。「他社がここ数年で多かれ少なかれセキュリティを向上させてきた中で、Oracleには全く動きがない。ソフトウェアのセキュリティを強化するため、あるいは少なくともアップデートの仕組みを改善するための努力を何もしていない。脆弱性への対応も全くなっていない。簡単に修正できる脆弱性があることを知っていながら、何カ月も修正しないまま放置している。端的に言って、Oracleの対応が欠如している以上、Javaをアンインストールするのが最善の策だ」
実際、Javaをコンピュータから削除しても、ほとんど影響はなさそうだ。オーストリアのQ-Successの調査サービス部門であるW3Techsによると、Javaを使っているWebサイトは全体の2%にすぎない。92%のWebサイトが使っているJavaScriptは、Javaとは全くの別物だ。
Oracleに何度もコメントを求めたが、返答はなかった。
一方、Adobeはセキュリティにかなり投資しているとシュウェンバーグ氏は評価する。「Adobe Reader Xへのサンドボックス実装により、Acrobatを標的とすることは極めて難しくなり、結果的にFlashが狙われることが多くなった。Adobeは最近になってアップデートの仕組みも改善している。まだ改善の余地はあるものの、今では随分良好になった」(同氏)
シュウェンバーグ氏はAppleについても、2012年初めの段階ではセキュリティ対策部門に深刻な不備があったが、ここ数カ月で状況を改善しようとする兆候がうかがえると評価する。
Microsoftの大きな進歩には、ソフトウェア開発ライフサイクル管理の経験と、毎月第2火曜日に更新プログラムを自動配信する”Patch Tuesday”(訳注:日本では第2水曜日に行われる月例セキュリティ更新)が寄与している。
「2012年にMicrosoftを襲ったゼロデイの脆弱性はそれほど多くなかった。同時に、同社の対応は全般的に極めて速く、自動更新はデフォルトになっている。こうした全体的な取り組みのおかげでMicrosoftが好位置にいるのは間違いない」とシュウェンバーグ氏は言う。
もう1つ不穏なトレンドとして、Android、特にバージョン2.3.6(コードネーム:Gingerbread)が狙われる傾向も鮮明になった。2012年第3四半期にマルウェアの攻撃を受けた全モバイル端末のうち、28%がGingerbreadを搭載していた。モバイル端末で発生したAndroidに対する全マルウェア攻撃のうち、91%はGingerbreadとAndroid 4.0.x(コードネーム:Ice Cream Sandwich)を標的としていた。
スマートフォンで検出された全マルウェアのうち半数以上(57%)は、課金用電話番号にSMSを送信させて被害者の携帯電話アカウントから金を盗む「SMSトロイの木馬」が占めた。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー