セキュリティパッチの検証と導入はスピードが命、具体的な進め方は中途半端は危険

ゼロデイ攻撃の危険性はかつてないほど増している。だからといって、検証していないパッチを運用システムに適用することも危険だ。運用環境の外部でパッチを迅速に検証する手段がなければ、それは重大なリスクだ。

2018年02月13日 05時00分 公開
[Tim WarnerTechTarget]

 パッチ検証環境と運用環境が同じなら散々な目に遭遇するだろう。

 企業ITの情勢は急速に変化し、大量のデータが利用されているため、パッチを運用システムに適用する前に信頼性の高いパッチ検証方法を用いる必要がある。セキュリティパッチとは、既知の脆弱(ぜいじゃく)性の解決に使用するソフトウェアパッケージだ。IT運用管理者がソフトウェアを最新状態にアップデートしていなければ、システムのセキュリティが侵害されることは避けられない。これは起きるかどうかではなく、いつ起きるかという問題だ。

 パッチ管理は多面的な取り組みによって強化する必要がある。ITサービス管理(ITSM)内でパッチ管理のプロセスを確立し、ステージング領域やテスト領域に運用環境を忠実にミラー化し、素早く更新する必要がある。

プロセスを整える

 パッチ管理は、ITSM内で変更管理の一環として行うことになる。企業は「ITIL(IT Infrastructure Library)」「COBIT(Control Objectives for Information and related Technologies)」など、多くのITSM標準を選択できる。また、複数の標準を組み合わせて利用することも可能だ。各フレームワークは、IT部門のハードウェア資産とソフトウェア資産の変更を管理する計画とドキュメントを提供する。

 パッチ検証では、セキュリティパッチが攻撃への潜在的な脆弱性を解決することを検証する。企業はパッチをインストール後に再現テストを実行して、パッチが基幹業務のサーバやサービスの機能を停止しないことを確かめる必要がある。検証していないパッチを適用することは、パッチを適用しない設計よりも危険性が高くなる可能性がある。

 実用的な変更管理やパッチ管理戦略を採用していない企業は、まず、主要ITSMフレームワークを調査して、自社のニーズに最も合うものを見つけることだ。信頼性の高いパッチ管理がない企業は、重要なデータをランサムウェアなど、マルウェアの感染の脅威にさらすことになる。ランサムウェアとは、通常匿名の暗号通貨で身代金を支払うまで、データにアクセスできなくするか機密情報を公開すると脅迫する攻撃を指す。

中途半端なセキュリティパッチの危険性

画像 ランサムウェアWannaCryがユーザーのファイルを暗号化した後に表示されるメッセージのスクリーンショット《クリックで拡大》

 2017年に起きたランサムウェア「WannaCry」攻撃では、Microsoftの古いファイル共有プロトコル「サーバーメッセージブロック(SMB)バージョン1」の「EternalBlue」という脆弱性が悪用された。Microsoftはこの脆弱性を確認し、サポート対象のWindowsデスクトップとWindows Serverバージョンのパッチを同年3月にリリースした。その後、WannaCryがもたらした打撃が原因で、サポートを終了したバージョンのWindowsもパッチの適用範囲に追加されている。

 Microsoftがパッチをリリースしたにもかかわらず、非常に多くの基幹業務システムがWannaCryの攻撃を受けている。これは、こうした企業のIT部門がMicrosoftのパッチサイクルを意図的に遅らせていたか、極めて低い頻度でしかシステムにパッチを適用していなかったことに起因する。これは、10年前から続いていると見受けられる傾向だが、現在のITシステム管理では受け入れられない。

 管理者は積極的にシステムにパッチを適用しなければならない。迅速性が重要だ。商用ソフトウェアやオープンソースソフトウェアで意図せず発生する脆弱性を突いて攻撃を行仕掛けるゼロデイ攻撃や悪意のあるソフトウェアは待ってくれない。企業は、新しいコードを配信する際と同様に、パッチについても継続的インテグレーションと継続的デプロイメントの考え方を守る必要がある。

優れたパッチ検証環境

会員登録(無料)が必要です

Copyright © ITmedia, Inc. All Rights Reserved.

髫エ�ス�ス�ー鬨セ�ケ�つ€驛「譎擾スク蜴・�。驛「�ァ�ス�、驛「譎冗樟�ス�ス驛「譎「�ス�シ驛「譏懶スサ�」�ス�ス

製品レビュー 株式会社ソフトクリエイト

Windows 11アップデートで発生しやすい問題とは? 円滑なOS移行方法を解説

Windows 10のサポート終了が迫り、Windows 11へのアップデートを考えている組織も多いことだろう。当然、アップデートには失敗したくないはずだ。ポイントを本動画で把握して、スムーズなOS移行を実現したい。

製品資料 株式会社ソフトクリエイト

Windows 10のサポート終了間近、移行の不安を解消する移行支援サービスとは?

2025年10月14日をもってWindows 10のサポートが終了する。終了後は更新プログラムやセキュリティパッチの提供が停止されることから、セキュリティリスクの増大などが懸念されている。自社に最適な移行を進めるためにどうしたらよいのか。

製品資料 株式会社ソフトクリエイト

PC運用管理をモダナイズすべき理由と、Windows 11時代のベストプラクティス

ハイブリッドワークの定着により、従来のPC運用管理の限界が見えてきた。多様な働き方と、セキュリティ・効率・柔軟性を両立させるためには、クラウドを前提とした新しい管理の形となる「PC運用管理のモダナイズ」が求められている。

製品資料 AvePoint Japan株式会社

権限管理をシンプルに、Microsoft SharePoint管理のベストプラクティス

Microsoft SharePointは便利かつ柔軟性の高いツールであるがゆえに、「運用管理が複雑化する」「セキュリティ対応が難しい」といった課題も起きやすい。具体的にどのような課題が発生しやすく、どうすれば解決できるのか。

製品資料 グーグル合同会社

企業セキュリティの最前線となるブラウザ、安全性を左右する重要機能とは?

ブラウザは企業にとって重要なエンドポイントの1つだ。攻撃の表面として扱われているため、セキュリティの複雑性も増し、脅威への対応を高度化する必要が生じる。そこで本資料では、企業向けブラウザの強みについて解説する。

郢晏生ホヲ郢敖€郢晢スシ郢ァ�ウ郢晢スウ郢晢ソスホヲ郢晢ソスPR

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

郢ァ�「郢ァ�ッ郢ァ�サ郢ァ�ケ郢晢スゥ郢晢スウ郢ァ�ュ郢晢スウ郢ァ�ー

2025/04/22 UPDATE

  1. 邵イ菫Jndows邵イ髦ェ�スISO郢晁シ斐<郢ァ�、郢晢スォ郢ァ雋橸ソス隰�ケ昴€堤クコ髦ェ�狗ェカ諛尉崎棔謔カ竊鷹お迹夲スキ�ッ遯カ譏エ竊堤クコ�ッ�ス�ス
  2. Microsoft邵コ�ョ髴�スス鬩・蜀玲イソOS邵イ菫Jndows 10 IoT邵イ髦ェ窶イ闖エ�ソ邵コ蛹サ�狗ケ晢スヲ郢晢スシ郢ァ�ケ郢ァ�ア郢晢スシ郢ァ�ケ14鬩包スク
  3. 郢晁�繝」郢ァ�ッ郢ァ�「郢晢ソス�ス髯ャ�ス陷ゥ竏夲ソス邵イ蠕。�ケ蜉ア�願ャ�蟶吮斡隶€諛�スィ蠑アツ€髦ェ窶イ5陷托スイ髮懶ソスツ€ツ€髴托スキ隘搾スー邵コ蜉ア竊醍クコ�ス�ヲ迢怜ウゥ邵コ邇イ蟀ソ雎戊シ費ソス�ス�ス
  4. Windows邵イ蠕。�ソ�ョ陟包スゥ郢ァ�、郢晢スウ郢ァ�ケ郢晏現�ス郢晢スォ邵イ髦ェツ€蠕後¢郢晢スェ郢晢スシ郢晢スウ郢ァ�、郢晢スウ郢ァ�ケ郢晏現�ス郢晢スォ邵イ髦ェ�ス鬩戊シ費シ樒クコ�ィ郢晏現ホ帷ケ晄じホ晁汞�セ陷�スヲ雎包ソス
  5. Windows邵コ蠕娯�郢ァ蠕娯味邵コ鮃ケツ€�イ陋ケ謔カ��郢ァ蛹サ竕ァ邵コ蠕個€蜍イac邵コ蜉アツー陷肴亢笳�ケァ阮卍€髦ェ竊定ォ、譏エ竕ァ闔��コ邵コ�ョ髫ェツ€邵コ�ス�ス
  6. 郢晢スゥ郢ァ�コ郢昜サ」縺�クコ�ス邵コ莉」ツァ郢ァ�ス竊醍クコ�スツ€ツ€髴�スス鬩・蜀玲イソOS邵イ菫Jndows 10 IoT邵イ髦ェ窶イ闖エ�ソ邵コ蛹サ�狗ケ晢ソス繝ー郢ァ�、郢ァ�ケ邵コ�ッ�ス�ス
  7. 2.4陷�ソス蠎顔クコ蠕個€遒∝エ戊氛闊鯉シ�クコ�ソ邵イ髦ェ竊難ソス貅伉€ツ€PC邵コ�ョ髮具スキ邵コ�ス蟠帷クコ蛹サ窶イ鬨セ�イ郢ァツ€遯カ諛翫&郢晢スュ郢晞。秘浹鬮エツ€遯カ譏エ笆。邵コ莉」縲堤クコ�ッ邵コ�ェ邵コ�ス�コ蛹コ繝・
  8. Mac隲「蟶幢ス・�ス髢��ス窶イ邵イ菫Jndows邵コ�ッ闖エ�ソ邵コ�ス竊鍋クコ荳奇シ樒クイ髦ェ竊定ォ「貅伉ァ郢ァ驫€ツ€諛�ソス陷サ�ス騾ァ�ス竊鷹囎竏晏ア冗ェカ�ス
  9. Docker陷キ莉」��OS邵コ�ョ遯カ諛域€呵�托スキ遯カ譏エ�ス�ス貅伉€ツ€邵イ霆溝ncherOS邵イ髦ェツ€陲�buntu Core邵イ髦ェツ€遯殕pine Linux邵イ髦ェツ€霓。C/OS邵イ髦ェ�定ア育「托スシ�ス
  10. 邵イ蜍イac郢ァ蛛オ��ケァ竏壺€サWindows邵コ�ォ驕假スサ髯ヲ蠕個€髦ェ縲帝ォッ�・郢ァ荵晢シ�ケァ阮吮�邵コ�ッ邵コ螢ケツァ郢ァ�スツ€ツ€隰費スイ陷会ソス�ス陷エ貅キ螻冗クコ�ッ�ス�ス

セキュリティパッチの検証と導入はスピードが命、具体的な進め方は:中途半端は危険 - TechTargetジャパン システム運用管理 隴�スー騾ケツ€髫ェ蛟�スコ�ス

TechTarget郢ァ�ク郢晢ス」郢昜サ」ホヲ 隴�スー騾ケツ€髫ェ蛟�スコ�ス

ITmedia マーケティング新着記事

news046.png

「ECプラットフォーム」売れ筋TOP10(2025年4月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

news026.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年4月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...