パッチ適用を巡る諸問題【前編】
「迅速なパッチ適用」を妨げる事業部門
各種ソフトウェアのパッチを適用することはセキュリティリスクを低減させるが、システムが稼働しなくなるというリスクを内包している。技術的な課題を解決したIT部門は、さらに事業部門との問題も解決しなければならない。
毎月第2火曜日は「Patch Tuesday(パッチ火曜日)」として、Microsoftなどの多くの企業がパッチをリリースする。ただしパッチをテストせずに運用環境にインストールすると、特に特注のソフトウェアを使っている場合は互換性の問題が生じる恐れがある。運用システムへのパッチの適用は難しい。パッチの適用は技術的な事柄だが、業務上の考慮事項でもある。
パッチを正しく適用するプロセスは迅速にはいかない。セキュリティと安定性を確保するため、パッチの提供元を確認し、パッチのリリースノートを読んで、パッチの重要性を判断し、リスクを評価してからパッチを徹底的にテストする必要がある。それからシステムのスナップショットを取って、パッチをアップロードする。
エンドユーザー企業でリードセキュリティアーキテクトを務めるデイブ・リア氏は次のように話す。「アップデートする前に、それが機能することを確実に保証する必要がある。そのためには、特定のデプロイメントでの厳格なテストと疑いの余地のないストレステストを実施しなくてはならない。そうすれば『パッチをうまくデプロイできた』と言えるだろう」
定期アップデートに加え、重大な脆弱(ぜいじゃく)性に対する緊急パッチもある。緊急パッチは確認、テスト、アップロードを短時間で行う必要がある。
パッチの適用には時間、費用、リソースを要する。これを考慮しないと予想外の損失につながる恐れがある。パッチの適用やアップグレードにかかる時間とコストを考慮しなかったため、レガシーシステムを使い続けることになった組織もある。こうした組織は、5年後のリプレースに備えて確保した予算をパッチ適用に使ってしまう場合が多い。
「特に公共部門の組織は『Windows XP』からアップグレードできないでいる。システムのライフサイクル管理の長期予算を考慮していなかったためだ」と語るのは、Advent IMでディレクターを務めるマイク・ギレスピー氏だ。
事業部門との葛藤
顧客と接するシステムにパッチを適用することは、パッチを必須と考えるIT部門とシステムを常時稼働状態にしておきたい事業部門の主導権争いになる。システムアップデートスケジュールの設定は、慎重な内部交渉が求められるケースになる。ここで必要になるのがリスク評価だ。リスク評価によって、アップデートを遅らせることで生じる恐れのある危険性を伝える。
「これまで関与してきたIT部門に限って言えば、システムにパッチを適用したいセキュリティ担当者と、24時間年中無休でシステムを稼働させておきたい事業部門との間に緊張関係があった。ほとんどの場合、年中無休で完全に機能できるシステムはない。事業部門はダウンタイムがあることを認識し、それを考慮して適切な対応をしなければならない」(ギレスピー氏)
システムが重要なインフラの一部として常時稼働する必要がある場合、複数のシステムを並列に運用するという方法がある。これは冗長性の確保としても機能する。
特にコアシステムの場合、事業継続性を維持するにはパッチのテストが不可欠だ。通常はサンドボックス内にあるシステムのレプリカでテストを実施する。これにより開発チームはパッチの適用プロセスの予行演習を行い、安定性を確保するためにシステムを徹底的にテストできる。
「運用システムとテストシステムが全く同じになることはない。テストシステムは閉鎖されており、外部には接続されない。こうした重要な違いは常にある。テストシステムにダミーシステムを配置して、インターネット接続をサポートしてサーバと対話させることは可能だ」(リア氏)
当然、これには多大な時間とリソースの負担を伴う可能性がある。このようなテストを実行する費用に応じたリソースを確保する必要があるだけでなく、適切な経験を有するスタッフもいなければならない。これを怠ると、パッチによってシステム障害が起きるなど、重大なリスクにさらされる恐れがある。
後編では、自動化を巡る勘違いとテスト戦略について解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー