不具合発生であらためて問われる
米MS更新プログラムはすぐに適用すべきか、待つべきか
米Microsoftが8月にリリースした月例パッチの一部で不具合が発生した。今後の更新プログラムを即座に適用していいものか、同社のテストプロセスを不安視する声も出てきそうだ。
米Microsoftは、2013年8月にリリースした「月例パッチ(Patch Tuesday)」のうち、緊急を要する1件の更新プログラムを一時的に配信停止(8月27日には問題を修正し、配信を再開)した。公開前の社内環境上のテストが不十分だったという理由だ。同社では、毎月第2火曜日(米国時間)に同社製品のセキュリティ更新プログラムを月例パッチとして提供している。
同社の説明によると、「Microsoft Exchange Server2013」に関するセキュリティ更新プログラム「MS13-061」の問題が発覚したのは、2013年8月のパッチプログラムを公開した日の夕刻だった。
公開されて間もない更新プログラムを適用したユーザーから、Search Host Controllerサービスと、メールボックスのデータベースであるContent Indexに問題が起こるようになったという報告が相次いで同社に届けられた。この問題は、Exchange 2013が稼働しているサーバ上のOffice Web App(OWA)を使ってメールにアクセスしていたエンドユーザーにも直接影響するものだった。デスクトップ版のOutlookはデスクトップ上のキャッシュをまず検索するので、デスクトップ版のユーザーにとっては発見が難しい問題だ。
「残念なことに、このセキュリティ更新プログラムに対してはドッグフード環境(※)でのテストを実施せずにリリースしました」と、Microsoftは自社のブログで問題が起こったいきさつを説明している。
※ドッグフード:正式リリース前の製品やサービスを検証のために社内の実務で使用すること
「Microsoftが繰り返してきた失敗のうちの最新例だ」と、アイルランド在住のExchange MVP(Microsoft認定の有力ユーザー)の1人、トニー・レドモンド氏は語る。
即座の適用をためらうIT担当者
「組織のIT部門は、今後更新プログラムをどのように扱えばいいか不安になる」と、懸念をあらわにするセキュリティ専門家もいる。
「パッチを適用することで既存のシステムを改善するどころか問題が起こるならば、IT管理者はパッチがリリースされても『すぐに適用していいのか』とためらうようになる」と、ITセキュリティサービス会社、米QualysのCTO(最高技術責任者)、ヴォルフガング・カンデック氏は語る。
「かといってソフトウェアの脆弱性は発見されるとすぐに攻撃されるので、対処しないで放置すると、それはそれで大問題を招く恐れがある」と、同氏は困惑するIT担当者の胸の内を明かした。
ドッグフード環境でのテストに十分な時間を確保するため、Exchange 2013 RTM CU3のリリースを遅らせると、Microsoftは発表した。これは、Exchangeの更新プログラムを3カ月ごとにリリースする計画が崩れる兆候かもしれない。
「説明された理由が本当かどうかは疑わしい。そもそも十分なテストができる環境が整っているようには見えない」とレドモンド氏は語る。
一方Microsoftは、今後リリースするパッチプログラムに対しては、リリース前に社内環境でのテストを徹底するとも釈明している。
「Microsoftは今回の事態をしっかり分析して事実を正確に説明してほしい」とQualysのカンデック氏は話す。
IT管理者を大いに悩ませたこのパッチプログラムは、Exchange 2007やExchange 2010についてはExchange 2013とはインデックス作成のアーキテクチャが異なるため、適用の対象外である。
またExchange Onlineも、稼働環境に.msp形式のパッチを適用することはないため、この問題の影響はない。Exchange Onlineはクラウド版のExchangeであるため、定期的にフルバージョンで公開される製品の最新ビルドを利用することになる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社シーイーシー] 脱VMwareに成功した企業は何をどう実践した? 事例に学ぶ戦略立案&実装のコツ -
製品資料
[株式会社オービックビジネスコンサルタント] ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力 -
製品資料
[株式会社オービックビジネスコンサルタント] 動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは -
市場調査・トレンド
[セコムトラストシステムズ株式会社] EDR導入を成功に導くロードマップ:選定/稟議/運用のつまずきを防ぐコツ -
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
4
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
5
生データを隠してデータ連携 KDDIが4000万人の顧客情報を安全に分析できた理由
-
6
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
7
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
8
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
9
「また同じ説明か」 消費者の半数が離脱するAIチャットbotの“記憶喪失”
-
10
IT製品の導入に関するアンケート「サーバ&ストレージ」編
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー