2008年09月09日 07時30分 公開
特集/連載

Oracleの四半期パッチはどのくらい重要かパッチを怠った代償は?

セキュリティ企業の調査では、Oracleの四半期パッチを導入したことがない管理者が多数を占めた。Oracleパッチをすべて拒否するという姿勢は正しいのか?

[Michael Cobb,TechTarget]

 セキュリティ企業のSentrigoは、2007年に開かれたOracleユーザーグループ会議でデータを収集し、データベース管理者、コンサルタント、開発者305人を対象に調査を実施した。その結果、Oracleのクリティカルパッチアップデート(CPU)をインストールしたことがないという回答者が3分の2に上った。OracleはCPUについて、「有効なサポート契約を結んだ顧客にOracle製品のセキュリティフィックスを届ける第一義的手段」と説明し、四半期に一度アップデートをリリースしている。

 回答者からはOracleパッチの重要性に疑問を投げ掛ける声も出た。例えばSearchOracle.comブログではある読者が、Oracleデータベース管理者はパッチ適用で時間を浪費すべきではないとして、その理由をつづっている。以下に一部を引用する。

 「われわれのOracle技術はすべて、外の世界からアクセスすることは不可能だ。つまりこれらのパッチを適用するのは、カーラジオが不正侵入された場合に備えて局の設定を防御するようなものだ。加えて、CPUパッチによってインストール済みのバグフィックスが壊され、再度のマージパッチが必要になるのではないかと不安だ」

 セキュリティ上の観点から見ると、この調査結果は一見、憂慮すべきものに思える。セキュリティ専門家は口癖のように「最新パッチを確実にインストールするように」と唱えているのだから。組織のネットワークがしっかり守られていて外部からの不正アクセスを防いでいる限り、自社のデータベースは安全だと考える人たちがいるのは明らかだ。しかし、この理屈は正しいのだろうか。

パッチを適用しない場合

ITmedia マーケティング新着記事

news155.jpg

東京五輪を「訪日観戦したい」 中国58.4%、米国21.0%――ブレインパッド調べ
東京五輪に関して世界の2大国で意識調査。米中ともに約半数が東京五輪の開催を希望してお...

news152.jpg

「SFKETO」メンバーが語るMAとSFA連携 レベニュー組織の成果を最大化させるために必要なこととは?
「Marketo Engage」とSalesforceの両方を使う人々が集うコミュニティー「SFKETO(セフケ...

news141.jpg

「営業電話が世界で激減」「チャット利用急増」など コロナ禍のB2Bマーケ&営業の現状――HubSpot調べ
問い合わせに使われるチャネルの変化や案件の成約数など、HubSpotの顧客データで読むコロ...