製品の排除で発生する危機
「Kaspersky製品を排除する必要はない」 それでも残るリスクとは?
英国の国家サイバーセキュリティセンターは、Kaspersky製品を排除する必要はないという見解を示した。急いで排除することで別のリスクが生じるという。ただし、使い続けることにはさらに別のリスクがある。
英国の国家サイバーセキュリティセンターは2017年、ロシアなどの安全保障上の敵対国が製品やサービスのサプライチェーンに含まれる場合、そうした製品(クラウドも含む)の使用に潜むリスクに対処、理解、管理する方法を示した。NCSCは当時、Kaspersky Lab製品の有無を確認することを政府の関連部門に助言したという。当時のCEOシアラン・マーティン氏は英国議会の各事務次官に書簡を送り、最も差し迫ったリスクは「ソフトウェアを最新状態に保っていないこと」「ネットワークの構成管理が不十分なこと」「資格情報の管理が不十分なこと」だとアドバイスした。
そして2022年。ロシアのウクライナ侵攻後に公開されたガイダンスにおいて、NCSCはKaspersky製品の使用を現時点で中止する必要はなく、賢明でもないとした。
NCSCのイアン・レビィ氏(テクニカルディレクター)は、ウクライナへの軍事侵攻によって状況が変化し、Kaspersky製品やサービスのユーザーからの問い合わせに対応していると言う。
Kaspersky製品の使用を止めない理由とは?
「英国のほぼ全ての個人と多くの企業がロシアによるサイバー攻撃の標的になるのはほぼ間違いない。ロシア製品を使っているかどうかは関係ない。個人のノートPCでKaspersky製品を使っているからといって、直接標的になる可能性は低い。現時点では電源を入れても安全だ」
「ただしKasperskyが制裁対象になったら新しいアンチウイルス製品が必要になるかもしれない。Kaspersky製品のアップデートが停止される可能性があるからだ。アンチウイルスソフトウェアは定期的に更新しなければ効果がない」
レビィ氏によると、ロシア政府がロシア製品やサービスを買収して英国の権益を損なうことを計画しているという証拠はないが、「証拠がないからといって、そうした企てがないという証拠にはならない」という。
「今回の軍事侵攻でかなり予測不能な状況に陥っている。NCSCは、制裁の可能性に備えることが賢明だと考える。状況が不確実な場合の最善のアプローチは、システムに可能な限りレジリエンスを持たせることだ」
公共部門の各組織、ウクライナにサービスを提供する企業、侵害を受けると「ロシアが勝利をPRする」著名企業、重要な国家インフラを運営する企業、モスクワの利益に反すると認識される可能性がある活動を行っている組織(慈善団体やNGOなど)に対し、NCSCはKaspersky製品のリスク影響度を見直すように助言している。
NCSCは、ロシア製品やサービスを排除したり契約が満了するのを待ったり、リスクを抱えて生活することを選んだりするなど、企業や組織が厳しい選択を迫られることは認識している。
「どの対策を選ぶとしても、サイバーセキュリティによってさまざまなリスクのバランスが保たれていることを忘れてはならない。製品を急いで変更すると、守ろうとしているものが損傷する恐れがある」
「標的になる恐れがあるかどうかにかかわらず、世界的な制裁はロシア製の技術や製品サポートを即座に停止しなければならないことを意味する可能性がある。その結果、新たなリスクが生まれる。それが自社のレジリエンスにどのように影響するかを検討し、緩和するための計画を考える必要がある」(レビィ氏)
NCSCのガイダンスは、ドイツのサイバー当局のガイダンスに続くものだ。ドイツ当局のガイダンスに対しては、Kasperskyが怒りを表明している。Kasperskyは政治的な理由で不当に標的にされていると主張する。創設者のユージン・カスペルスキー氏は、Kaspersky製品がリスクの源だとほのめかすことは侮辱的だとし、同社がクレムリンの命令で運営されていない証しとして同社のグローバル透明性センターを挙げた。
頻繁に更新されるアンチウイルスソフトウェアのコードを分析するのは難しい作業だ。Kasperskyがそのコードを開発するのに要した開発者と同じ数の担当者が作業する必要がある。
「リスクに対しては合理的に対処する。何億行ものコードを監視して検証する方法がない透明性センターは、有用な措置ではない」(レビィ氏)
NCSCのガイダンスはWebサイトで閲覧できる。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[Datadog Japan合同会社] Wantedlyのオブザーバビリティはどう進化したか 10年の軌跡と実装の変遷 -
事例
[Datadog Japan合同会社] エラー検知から原因調査までを最短5分で、日経新聞に学ぶアプリ監視の改善方法 -
製品資料
[Datadog Japan合同会社] クラウドのコストと利用状況を可視化&最適化、「Datadog」の実力とは? -
事例
[Datadog Japan合同会社] クラウド移行で見えた監視の死角、SBI証券が選んだ統合オブザーバビリティ実践 -
製品資料
[NTTPCコミュニケーションズ株式会社] リソースに限りのある中堅企業で「多層防御」の運用負荷をどう乗り越える?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
2
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
3
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
4
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
5
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
6
AIエージェントを暴走させない設定、済んでますか? 対策5選を専門家が紹介
-
7
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
8
ルーブル美術館も被害に “ありふれた手口”で巨額ハッキングが成功する理由
-
9
機械学習について、正しく説明している文章はどれ?
-
10
コスモ石油、法令申請業務をどうシステム化した? ベテラン頼みの法令判断を解消
ホワイトペーパーランキング PR
-
1
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
-
6
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
7
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
8
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー