米Oracleの怠慢を批判――「Javaはアンインストールすべき」Microsoftはもはや低セキュリティメーカーではない!

米Microsoft製品のセキュリティ強化が急速に進む。反対に、脆弱性発覚が相次ぐJavaを管理する米Oracleの動きは鈍い。セキュリティに関するベンダー各社の取り組みを追う。

2012年12月20日 08時00分 公開
[Andy Patrizio,TechTarget]

 米Microsoftはここ数年、OSのセキュリティ強化において、かなりいい仕事をしてきた。そのおかげで、マルウェアを使った攻撃は、OSに代わってアプリケーションレイヤーが狙われるようになっている。マルウェア対策ソフトベンダーであるロシアのセキュリティ企業Kaspersky LabsがまとめたITセキュリティ動向に関する最新報告書を見ても、Microsoftのアプリケーションが極めてしっかりとしている一方で、米OracleのJavaや米Adobe Systemsの「Adobe Acrobat」「Adobe Flash」には課題が多いことが分かる。

 報告書によると、2012年第3四半期のエクスプロイトのうち、56%はJavaの脆弱性を、25%は「Adobe Acrobat Reader」(バージョン6からは「Adobe Reader」に名称変更)の脆弱性を悪用していた。MicrosoftのWindowsと「Internet Explorer(IE)」のエクスプロイトが全体に占める割合はわずか4%にとどまり、深刻なエクスプロイトのワースト10の中に同社の名はなかった。

 ワースト10の内訳は、OracleのJava関連が2件、Adobe Flash関連が3件、「Adobe Shockwave Player」とAdobe Reader関連が各1件などとなっている。残る3件は、米Appleの「iTunes」と「QuickTime」、米AOLの音楽再生ソフト「Winamp」だった。

 Kaspersky Labsの上級研究者であるロウル・シュウェンバーグ氏は、Oracleに対して手厳しい批判を浴びせる。「他社がここ数年で多かれ少なかれセキュリティを向上させてきた中で、Oracleには全く動きがない。ソフトウェアのセキュリティを強化するため、あるいは少なくともアップデートの仕組みを改善するための努力を何もしていない。脆弱性への対応も全くなっていない。簡単に修正できる脆弱性があることを知っていながら、何カ月も修正しないまま放置している。端的に言って、Oracleの対応が欠如している以上、Javaをアンインストールするのが最善の策だ」

 実際、Javaをコンピュータから削除しても、ほとんど影響はなさそうだ。オーストリアのQ-Successの調査サービス部門であるW3Techsによると、Javaを使っているWebサイトは全体の2%にすぎない。92%のWebサイトが使っているJavaScriptは、Javaとは全くの別物だ。

 Oracleに何度もコメントを求めたが、返答はなかった。

 一方、Adobeはセキュリティにかなり投資しているとシュウェンバーグ氏は評価する。「Adobe Reader Xへのサンドボックス実装により、Acrobatを標的とすることは極めて難しくなり、結果的にFlashが狙われることが多くなった。Adobeは最近になってアップデートの仕組みも改善している。まだ改善の余地はあるものの、今では随分良好になった」(同氏)

 シュウェンバーグ氏はAppleについても、2012年初めの段階ではセキュリティ対策部門に深刻な不備があったが、ここ数カ月で状況を改善しようとする兆候がうかがえると評価する。

 Microsoftの大きな進歩には、ソフトウェア開発ライフサイクル管理の経験と、毎月第2火曜日に更新プログラムを自動配信する”Patch Tuesday”(訳注:日本では第2水曜日に行われる月例セキュリティ更新)が寄与している。

Copyright © ITmedia, Inc. All Rights Reserved.

譁ー逹€繝帙Ρ繧、繝医�繝シ繝代�

製品資料 日本ヒューレット・パッカード合同会社

脅威の一歩先を行く対策を、エッジからクラウドまで網羅するデータセキュリティ

データの増大やサイロ化に伴い、セキュリティ対策の重要性が高まっている一方、サイバー脅威の高度化もとどまるところを知らない。こうした中、エッジからクラウドまで網羅するデータセキュリティは、どうすれば実現できるのか。

技術文書・技術解説 Datadog Japan合同会社

本当に対策すべき脆弱性は? 調査で判明したWebアプリ脆弱性の7つのファクト

Webアプリに潜む脆弱性においては、その特定と修正が不可欠だ。Webアプリの脆弱性を再評価した調査によると、97%の脆弱性の優先順位を下げられることが判明した。調査結果を基に、Webアプリの脆弱性に関するファクトを紹介する。

製品資料 パロアルトネットワークス株式会社

VPNの課題を解消し、安全なリモートアクセス環境を構築するための方法とは?

VPNはリモートアクセスを実現するための主要なツールだが、一方で、セキュリティや拡張性に課題が残る。こうした課題を解消するソリューションとして注目されているのが、「ZTNA」だ。本資料では、VPNの課題とZTNAの有効性を解説する。

製品資料 パロアルトネットワークス株式会社

ユーザー企業調査で見えたSASEのビジネス価値、利益やコストはどれだけ変わる?

リモートワーク時代のセキュリティ対策として主流となりつつあるSASE。だがその導入によってどのようなメリットが見込めるのか、懸念を持つ企業もまだ多い。そこでユーザー企業への調査を基に、利益やコストといったSASEの特徴を探った。

製品資料 パロアルトネットワークス株式会社

従来手法より40%多く攻撃を阻止、クラウド時代のWebベース脅威への対処法とは

SaaSアプリの多用によるWebアクセスの脆弱性拡大は、フィッシングやランサムウェアといった、Webベース脅威の勢いを加速させた。これらに対し、企業はどう対処すればよいのか。求められる5つの機能や、有効なアプローチを解説する。

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

繧「繧ッ繧サ繧ケ繝ゥ繝ウ繧ュ繝ウ繧ー

2025/04/02 UPDATE

  1. 霑ス霍。縺励↓縺上>縲悟嵜螳カ謾ッ謠エ蝙区判謦�€阪d縲檎函謌植I謔ェ逕ィ縲阪′諤・蠅冷€補€匹rowdStrike縺悟�ア蜻�
  2. 繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「謾サ謦�r蜿励¢縺ヲ繧ゅ€瑚コォ莉」驥代r謾ッ謇輔o縺ェ縺上↑縺」縺溘€阪�縺ッ縺ェ縺懊°
  3. 蛹玲悃魄ョ繝上ャ繧ォ繝シ縲鍬azarus縲阪€。ybit縺九i15蜆�ラ繝ォ縲€縺ゥ縺�d縺」縺ヲ逶励s縺�縺ョ��
  4. 縲悟�蝎ィ蛹悶@縺蘗I縲阪′200��「励€€逕滓�AI縺ァ豌セ豼ォ縺吶k窶憺裸繝��繝ォ窶昴�螳滓�
  5. Juniper陬ス繝ォ繝シ繧ソ繝シ縺ォ縲梧判谿サ讖溷虚髫翫&縺ェ縺後i縲阪�鬮伜コヲ繝槭Ν繧ヲ繧ァ繧「謾サ謦�€€縺昴�謇句哨縺ッ
  6. 荳肴ュ」繧「繧ッ繧サ繧ケ繧帝亟縺舌↓縺ッ�溘€€遏・縺」縺ヲ縺翫¥縺ケ縺阪€栗AM縲阪�譛€譁ー蜍募髄
  7. 縺ゅ�豎コ貂域婿豕輔�縲後け繝ャ繧ォ諠��ア豬∝�縲阪′襍キ縺阪d縺吶>�溘€€螳牙�縺ェ譁ケ豕輔�
  8. 縲瑚コォ莉」驥代r謾ッ謇輔≧縲堺サ・螟悶�繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「蟇セ遲悶�譛ャ蠖薙↓縺ゅk縺ョ縺具シ�
  9. 辟。譁吶〒縲後そ繧ュ繝・繝ェ繝�ぅ縺ョ繝励Ο縲阪r逶ョ謖�○繧銀€懊が繝ウ繝ゥ繧、繝ウ蟄ヲ鄙偵さ繝シ繧ケ窶�5驕ク
  10. 縲鍬ockBit謦イ貊�€阪�縺ッ縺壹′縺ェ縺懶シ溘€€蜿ー鬆ュ縺吶k譁ー縺溘↑繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「髮�屮

ITmedia マーケティング新着記事

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。

news253.jpg

「AIエージェント」はデジタルマーケティングをどう高度化するのか
電通デジタルはAIを活用したマーケティングソリューションブランド「∞AI」の大型アップ...