2008年09月09日 07時30分 UPDATE
特集/連載

パッチを怠った代償は?Oracleの四半期パッチはどのくらい重要か

セキュリティ企業の調査では、Oracleの四半期パッチを導入したことがない管理者が多数を占めた。Oracleパッチをすべて拒否するという姿勢は正しいのか?

[Michael Cobb,TechTarget]

 セキュリティ企業のSentrigoは、2007年に開かれたOracleユーザーグループ会議でデータを収集し、データベース管理者、コンサルタント、開発者305人を対象に調査を実施した。その結果、Oracleのクリティカルパッチアップデート(CPU)をインストールしたことがないという回答者が3分の2に上った。OracleはCPUについて、「有効なサポート契約を結んだ顧客にOracle製品のセキュリティフィックスを届ける第一義的手段」と説明し、四半期に一度アップデートをリリースしている。

 回答者からはOracleパッチの重要性に疑問を投げ掛ける声も出た。例えばSearchOracle.comブログではある読者が、Oracleデータベース管理者はパッチ適用で時間を浪費すべきではないとして、その理由をつづっている。以下に一部を引用する。

 「われわれのOracle技術はすべて、外の世界からアクセスすることは不可能だ。つまりこれらのパッチを適用するのは、カーラジオが不正侵入された場合に備えて局の設定を防御するようなものだ。加えて、CPUパッチによってインストール済みのバグフィックスが壊され、再度のマージパッチが必要になるのではないかと不安だ」

 セキュリティ上の観点から見ると、この調査結果は一見、憂慮すべきものに思える。セキュリティ専門家は口癖のように「最新パッチを確実にインストールするように」と唱えているのだから。組織のネットワークがしっかり守られていて外部からの不正アクセスを防いでいる限り、自社のデータベースは安全だと考える人たちがいるのは明らかだ。しかし、この理屈は正しいのだろうか。

パッチを適用しない場合

ITmedia マーケティング新着記事

news017.jpg

消費財メーカーを悩ませる「店舗」という大問題、SaaSならどう解決できる?
小売業が激動する時代の消費財メーカーにSaaSができることは何か。Salesforceの新製品「C...

news035.jpg

企業の魅力は人の魅力――電通パブリックリレーションズ「第4回魅力度ブランディング調査」
電通パブリックリレーションズ内の企業広報戦略研究所は、生活者1万人を対象とした「第4...

news023.jpg

UberとLinkedInが初ランクイン テクノロジーブランドはなぜ強い?――「Best Global Brands 2019」
世界のブランド価値評価ランキング「Best Global Brands 2019」トップ3は不動のApple、Go...