CPUパッチ適用以外の5つの対策を整理
Spectre/Meltdown問題で脚光 「CPU脆弱性」の影響と対策
影響範囲の広さから世界中のセキュリティ担当者に衝撃を与えた「Spectre」「Meltdown」。これらによって認識が広がった「CPU脆弱性」とは、どのような脆弱性なのか。対策はあるのか。あらためて整理した。
「脆弱(ぜいじゃく)性」と聞くと、真っ先にソフトウェアの脆弱性を思い浮かべる人が多いだろう。「脆弱性対策」をうたうセキュリティ製品/サービスの大半が、ソフトウェアの脆弱性を対象としている現状が、その証左だといえる。こうした状況に一石を投じるかのように明らかになったのが、CPU脆弱性の「Spectre」「Meltdown」だ。2018年1月、Googleのセキュリティチーム「Project Zero」が公開したこれらの脆弱性は、CPUの高速化をもたらすハードウェアやファームウェアレベルの処理に起因する。
Spectre/Meltdownは攻撃方法の存在が実証された段階であり、実際の悪用例は現時点までに明らかになっていない。ただし今後も悪用されないとは言い切れず、少なくともCPU脆弱性やその対策について理解しておくことは重要だ。CPU脆弱性は、一般的なソフトウェア脆弱性と何がどう違うのか。その具体的な対策とは。Spectre/Meltdownを例に詳しく解説しよう。
併せて読みたいお薦め記事
「Meltdown」「Spectre」についてもっと詳しく
- 「Meltdown」「Spectre」の脆弱性、大手クラウドサービスが格好の標的に
- 「Meltdown」と「Spectre」で明らかになったクラウドベンダーの対応能力
- 発見者が解説――「Spectre」を発見したリバースエンジニアリング手法
CPUだけじゃない「脆弱性」の脅威と対策
Spectre/Meltdownとは何か
Spectre/Meltdownは、CPUの処理性能を向上させるための「投機的実行」という仕組みを悪用する。投機的実行は、CPUの処理速度を高めるために、処理の過程でデータを先読みしつつ結果を予測し、処理を進める仕組みのことを指す。Spectre/Meltdownは、この投機的実行の処理の過程で、予測結果を誤ったものに導き、メモリ領域からデータを盗み取ったり、悪意のあるコードを実行したりできるようにする。
Intel製CPUだけでなく、AMDやArmのCPUもSpectre/Meltdownの対象になる。これらのCPUは、世界に流通しているほとんどのクライアントPCやタブレット、サーバといったデバイスで使用されている。ほぼ全ての企業が、CPU脆弱性のリスクにさらされているといってよい。
CPU脆弱性がもたらす影響
Spectre/MeltdownなどのCPU脆弱性を狙った攻撃がなされた場合、機密情報が漏えいしたり、デバイスが使用不能になったりする可能性がある。最近明るみに出たFacebookの情報流出事件でも分かるように、本来漏えいしてはいけない情報が漏えいした場合、企業に与える影響は言うまでもないだろう。
CPU脆弱性攻撃の影響範囲は業種によって異なる。一般企業であれば社内の被害のみにとどまることがほとんどだが、クラウドサービスベンダーやマネージドサービスプロバイダー(MSP)では、サービスのユーザー企業にも広範囲に影響する可能性がある。
当然ながらデバイスベンダーへの影響も甚大だ。過去に販売したデバイスのうち影響を受ける可能性がある全機種に対してパッチを開発し、テストをした上で配布しなければならない。販売中の機種や今後販売を予定していた機種に対しても、生産工程の見直しが必要になる。
CPU脆弱性対策を考えるに当たって考慮しておくべきこと
一般的なソフトウェアの脆弱性の場合、ソフトウェアベンダーが脆弱性を修正するパッチを開発し、アップデートまたはパターンファイルの形で配布する。ユーザー企業は自動または手動によりこれらを適用する。
CPU脆弱性の場合も同様に、IntelなどのCPUベンダーがパッチを開発する。ここでのパッチは、ファームウェアの一種であるCPU制御プログラムの「マイクロコード」を対象としたものだ。通常は、CPUベンダーがユーザー企業にパッチを直接配布することはない。CPUベンダーはデバイスベンダーにパッチを配布し、その後各デバイスベンダーが自社製品にパッチを組み込み、テストをした後、ファームウェアアップデートの流通経路を使って配布する。
企業では、単一デバイスベンダーの単一機種だけを全社で使用することは、まずあり得ない。通常はさまざまなベンダーの多様な機種が混在しており、導入時期もまちまちだろう。ユーザー企業は、どの機種をいつ購入したのか、どこで何台使用しているのかを正確に把握する必要がある。その上で各デバイスベンダーのパッチ提供状況を常に確認し、提供が始まったら迅速に適用する。
主要なCPU脆弱性対策
根本的なCPU脆弱性対策としては、マイクロコードのパッチを適用することになる。ただしそれ以外にも企業が取り得る対策がある。主要な対策を以下にまとめた。
1.資産状況の把握
CPU脆弱性対策を考える際、まずは前述の通り自社のどこにどのようなデバイスが何台稼働しているのかを把握する必要がある。IT資産管理製品をはじめとするインベントリ情報の収集機能を備えた管理製品を使って、デバイスのベンダーや機種、OS、ユーザー名、台数などを把握する。
2.侵入の防止
CPU脆弱性に限らず、悪意のあるプログラム(マルウェア)はメール経由で侵入することが少なくない。見ず知らずの送信者が送付したメールの添付ファイルを開封したり、リンクをクリックしたりしないよう、エンドユーザーに徹底させる。
不用意にUSBメモリや各種メモリカードをデバイスに接続させないようにすることも、マルウェア侵入防止に有効だ。エンドユーザーのセキュリティ意識を向上させる教育の徹底、USBポートやメモリカードスロットを無効化するセキュリティ製品の導入も検討対象になる。
社内LAN経由でのマルウェア侵入も考慮しなければならない。ファイアウォールやネットワーク監視システム、侵入検知システム(IDS)/侵入防止システム(IPS)などのネットワークセキュリティ製品を駆使し、外部からの悪意のあるアクセスを防止する。
3.各種パッチの確認・適用
前述の通り、自社で使用しているデバイスのベンダーから、マイクロコードのパッチが出ていないかどうかを頻繁にチェックし、提供が始まったらなるべく早く適用するのが基本的なCPU脆弱性対策となる。マイクロコードのパッチが提供されるまでの間、OSベンダーが暫定措置としてOSのパッチを提供する可能性があるので、提供されたら可能な限り素早く適用する。実際に今回のSpectre/Meltdownでは、MicrosoftがWindows向けのパッチを提供した。
MicrosoftはSpectre/Meltdown対策のパッチが適用されているかどうかをチェックするスクリプト(コマンド実行環境「PowerShell」向け)も用意した。こうしたツールも活用して社内デバイスにパッチが適用されているかどうかを確認し、未適用のデバイスがあれば適用する。その他のソフトウェアに対するパッチやマルウェア対策製品のパターンファイルも、常に最新のものを適用する。
ファームウェアアップデートの流通手段を持たないベンダーから購入したデバイスの場合、ベンダーからのパッチ入手が期待できない。なるべく早くCPU脆弱性の対策済みデバイスに買い替えることを考えるべきだろう。
4.不必要なデータの保存を禁止
本来保存すべきでないデータを保存しているデバイスがあったら、削除できるような運用が必要になる。万が一悪意のあるコードの侵入を許してしまった場合でも、機密情報の漏えいを極力防ぐためだ。不適切なデータの保存を防ぐには、エンドユーザーの教育が重要になる。加えて定期的にデバイスをスキャンし、機密情報を保存していないかどうかをチェックするデバイス管理製品の導入も検討対象になる。
5.バックアップの取得
CPU脆弱性を突いた攻撃を受けた場合、最悪のケースではシステムの再構築が必要になる。そうした事態を想定してバックアップ製品を導入し、クライアントPCのローカルドライブのファイルを含む、業務に必要な全ファイルのバックアップを定期的に取得する必要がある。
今回のSpectre/Meltdownの発見は、全世界に大きな衝撃を与えた。CPU脆弱性まで考慮したセキュリティ対策を施している企業は多くない。だが想定を超えた事態が発生したときの対処も、あらかじめ運用手順に組み込んでおくべきだろう。今回の発見は、多くの企業に対して、より強固なセキュリティ対策を考える機会を与えたといえる。
田北幸治(たきた・こうじ)
アイ・ビー・シー 代表取締役社長
大学院修了後、外資系コンピュータベンダーで金融機関向けシステムエンジニア(SE)、営業を経験。その後IT企業を立ち上げ、ソフトウェア事業を展開。外資系ソフトウェア企業の日本代表を経て、2015年にエンドポイントセキュリティやエンタープライズモビリティー管理(EMM)に特化した製品を扱うアイ・ビー・シーを立ち上げる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー