TechTarget発 世界のITニュース
脆弱性「Log4Shell」にこれで対処 攻撃を防ぐために知っておきたい措置
企業は引き続き、「Apache Log4j」の脆弱性「Log4Shell」を悪用した攻撃に注意する必要がある。自社の防御に役立つノウハウやツールは何か。
「Log4Shell」として知られる、Javaのログ出力ライブラリ「Apache Log4j」の脆弱(ぜいじゃく)性「CVE-2021-44228」。Log4Shellに関する情報が最初に開示されたのは、Apache Software Foundationがこの脆弱性の修正プログラムを公開した2021年12月6日(米国時間)だ。同日、開発者コミュニティー「GitHub」で匿名のユーザー「p0rz9」が、Log4Shellの脆弱性を証明するための概念実証コードを公開した。
初めてLog4Shellを見つけ報告したのは、Alibabaのクラウドセキュリティエンジニア、チェン・ジャオジュン氏だ。ジャオジュン氏によれば、脆弱なサーバのログファイルへのアクセス権を持つ攻撃者は、チャットメッセージを送信するといった簡単な手口によって任意のコードを実行できる。
Log4Shellの猛烈な攻撃活動 自社を守るためのノウハウやツールとは?
併せて読みたいお薦め記事
「Apache」とはどのような仕組みか
Log4Shellを悪用した攻撃の対象は、企業が使用する業務アプリケーションにとどまらず、一般消費者向けアプリケーションにも及ぶ。例えばMojang Studiosが手掛ける人気ゲーム「Minecraft」やValve Corporationのゲーム配信サービス「Steam」が、Log4Shellを悪用した攻撃の標的になった。セキュリティ専門家は、Log4Shellは報告される1週間ほど前から攻撃に使われていたとみている。
企業はLog4Shellによる猛烈な攻撃活動を受け、セキュリティ対策の強化に追われている。Apache Log4jは多岐にわたる業務アプリケーションで使われており、企業にとってLog4Shellが潜むアプリケーションを特定するのは煩雑な作業だ。そのためLog4Shellに十分に対処できていない企業もある。
セキュリティ専門家によれば、Log4Shellを悪用した攻撃は急速に拡大し、標的になった企業の大規模な被害につながりかねない。セキュリティベンダーBad Packetsの最高研究責任者(CRO)、トロイ・ムルシュ氏は「攻撃の中には、Webサイトの接続障害を引き起こすDDoS(Distributed Denial of Service attack)攻撃や、不正なコードの実行による情報流出といったものがある」と述べる。Log4Shellの悪用のしやすさから考えれば、当面の間、攻撃活動が続くとムルシュ氏はみている。
一方でLog4Shellを悪用した攻撃に対処するためのノウハウやツールが登場している。企業はApache Log4jを最新版「Apache Log4j 2.16.0」に更新すれば、Log4Shellを排除できる。セキュリティベンダーCybereasonは、Log4Shellを自動修正するプログラムを開発したという。同社によると、このプログラムはワクチンのように、Log4Shell自体を使ってその脆弱性を無効にする仕組みだ。
オープンソースのセキュリティベンダーLunaSecは2021年12月、Log4Shellの検出手順の解説を公開した。同社はLog4Shellの悪用を防ぐために、Webアプリケーションのファイアウォールに頼り過ぎないことや、ログ構文を更新しないことを推奨している。他にも、同社はLog4Shellを発見するための自動スキャンツールを無償で提供している。
TechTarget発 世界のITニュース
新製品・新サービスや調査結果、セキュリティインシデントなど、米国TechTargetが発信する世界のITニュースをタイムリーにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のITニュース
新製品・新サービスや調査結果、セキュリティインシデントなど、米国TechTargetが発信する世界のITニュースをタイムリーにお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー