CPUパッチ適用以外の5つの対策を整理
Spectre/Meltdown問題で脚光 「CPU脆弱性」の影響と対策
影響範囲の広さから世界中のセキュリティ担当者に衝撃を与えた「Spectre」「Meltdown」。これらによって認識が広がった「CPU脆弱性」とは、どのような脆弱性なのか。対策はあるのか。あらためて整理した。
「脆弱(ぜいじゃく)性」と聞くと、真っ先にソフトウェアの脆弱性を思い浮かべる人が多いだろう。「脆弱性対策」をうたうセキュリティ製品/サービスの大半が、ソフトウェアの脆弱性を対象としている現状が、その証左だといえる。こうした状況に一石を投じるかのように明らかになったのが、CPU脆弱性の「Spectre」「Meltdown」だ。2018年1月、Googleのセキュリティチーム「Project Zero」が公開したこれらの脆弱性は、CPUの高速化をもたらすハードウェアやファームウェアレベルの処理に起因する。
Spectre/Meltdownは攻撃方法の存在が実証された段階であり、実際の悪用例は現時点までに明らかになっていない。ただし今後も悪用されないとは言い切れず、少なくともCPU脆弱性やその対策について理解しておくことは重要だ。CPU脆弱性は、一般的なソフトウェア脆弱性と何がどう違うのか。その具体的な対策とは。Spectre/Meltdownを例に詳しく解説しよう。
併せて読みたいお薦め記事
「Meltdown」「Spectre」についてもっと詳しく
- 「Meltdown」「Spectre」の脆弱性、大手クラウドサービスが格好の標的に
- 「Meltdown」と「Spectre」で明らかになったクラウドベンダーの対応能力
- 発見者が解説――「Spectre」を発見したリバースエンジニアリング手法
CPUだけじゃない「脆弱性」の脅威と対策
Spectre/Meltdownとは何か
Spectre/Meltdownは、CPUの処理性能を向上させるための「投機的実行」という仕組みを悪用する。投機的実行は、CPUの処理速度を高めるために、処理の過程でデータを先読みしつつ結果を予測し、処理を進める仕組みのことを指す。Spectre/Meltdownは、この投機的実行の処理の過程で、予測結果を誤ったものに導き、メモリ領域からデータを盗み取ったり、悪意のあるコードを実行したりできるようにする。
Intel製CPUだけでなく、AMDやArmのCPUもSpectre/Meltdownの対象になる。これらのCPUは、世界に流通しているほとんどのクライアントPCやタブレット、サーバといったデバイスで使用されている。ほぼ全ての企業が、CPU脆弱性のリスクにさらされているといってよい。
CPU脆弱性がもたらす影響
Spectre/MeltdownなどのCPU脆弱性を狙った攻撃がなされた場合、機密情報が漏えいしたり、デバイスが使用不能になったりする可能性がある。最近明るみに出たFacebookの情報流出事件でも分かるように、本来漏えいしてはいけない情報が漏えいした場合、企業に与える影響は言うまでもないだろう。
CPU脆弱性攻撃の影響範囲は業種によって異なる。一般企業であれば社内の被害のみにとどまることがほとんどだが、クラウドサービスベンダーやマネージドサービスプロバイダー(MSP)では、サービスのユーザー企業にも広範囲に影響する可能性がある。
当然ながらデバイスベンダーへの影響も甚大だ。過去に販売したデバイスのうち影響を受ける可能性がある全機種に対してパッチを開発し、テストをした上で配布しなければならない。販売中の機種や今後販売を予定していた機種に対しても、生産工程の見直しが必要になる。
CPU脆弱性対策を考えるに当たって考慮しておくべきこと
一般的なソフトウェアの脆弱性の場合、ソフトウェアベンダーが脆弱性を修正するパッチを開発し、アップデートまたはパターンファイルの形で配布する。ユーザー企業は自動または手動によりこれらを適用する。
CPU脆弱性の場合も同様に、IntelなどのCPUベンダーがパッチを開発する。ここでのパッチは、ファームウェアの一種であるCPU制御プログラムの「マイクロコード」を対象としたものだ。通常は、CPUベンダーがユーザー企業にパッチを直接配布することはない。CPUベンダーはデバイスベンダーにパッチを配布し、その後各デバイスベンダーが自社製品にパッチを組み込み、テストをした後、ファームウェアアップデートの流通経路を使って配布する。
企業では、単一デバイスベンダーの単一機種だけを全社で使用することは、まずあり得ない。通常はさまざまなベンダーの多様な機種が混在しており、導入時期もまちまちだろう。ユーザー企業は、どの機種をいつ購入したのか、どこで何台使用しているのかを正確に把握する必要がある。その上で各デバイスベンダーのパッチ提供状況を常に確認し、提供が始まったら迅速に適用する。
主要なCPU脆弱性対策
根本的なCPU脆弱性対策としては、マイクロコードのパッチを適用することになる。ただしそれ以外にも企業が取り得る対策がある。主要な対策を以下にまとめた。
1.資産状況の把握
CPU脆弱性対策を考える際、まずは前述の通り自社のどこにどのようなデバイスが何台稼働しているのかを把握する必要がある。IT資産管理製品をはじめとするインベントリ情報の収集機能を備えた管理製品を使って、デバイスのベンダーや機種、OS、ユーザー名、台数などを把握する。
2.侵入の防止
CPU脆弱性に限らず、悪意のあるプログラム(マルウェア)はメール経由で侵入することが少なくない。見ず知らずの送信者が送付したメールの添付ファイルを開封したり、リンクをクリックしたりしないよう、エンドユーザーに徹底させる。
不用意にUSBメモリや各種メモリカードをデバイスに接続させないようにすることも、マルウェア侵入防止に有効だ。エンドユーザーのセキュリティ意識を向上させる教育の徹底、USBポートやメモリカードスロットを無効化するセキュリティ製品の導入も検討対象になる。
社内LAN経由でのマルウェア侵入も考慮しなければならない。ファイアウォールやネットワーク監視システム、侵入検知システム(IDS)/侵入防止システム(IPS)などのネットワークセキュリティ製品を駆使し、外部からの悪意のあるアクセスを防止する。
3.各種パッチの確認・適用
前述の通り、自社で使用しているデバイスのベンダーから、マイクロコードのパッチが出ていないかどうかを頻繁にチェックし、提供が始まったらなるべく早く適用するのが基本的なCPU脆弱性対策となる。マイクロコードのパッチが提供されるまでの間、OSベンダーが暫定措置としてOSのパッチを提供する可能性があるので、提供されたら可能な限り素早く適用する。実際に今回のSpectre/Meltdownでは、MicrosoftがWindows向けのパッチを提供した。
MicrosoftはSpectre/Meltdown対策のパッチが適用されているかどうかをチェックするスクリプト(コマンド実行環境「PowerShell」向け)も用意した。こうしたツールも活用して社内デバイスにパッチが適用されているかどうかを確認し、未適用のデバイスがあれば適用する。その他のソフトウェアに対するパッチやマルウェア対策製品のパターンファイルも、常に最新のものを適用する。
ファームウェアアップデートの流通手段を持たないベンダーから購入したデバイスの場合、ベンダーからのパッチ入手が期待できない。なるべく早くCPU脆弱性の対策済みデバイスに買い替えることを考えるべきだろう。
4.不必要なデータの保存を禁止
本来保存すべきでないデータを保存しているデバイスがあったら、削除できるような運用が必要になる。万が一悪意のあるコードの侵入を許してしまった場合でも、機密情報の漏えいを極力防ぐためだ。不適切なデータの保存を防ぐには、エンドユーザーの教育が重要になる。加えて定期的にデバイスをスキャンし、機密情報を保存していないかどうかをチェックするデバイス管理製品の導入も検討対象になる。
5.バックアップの取得
CPU脆弱性を突いた攻撃を受けた場合、最悪のケースではシステムの再構築が必要になる。そうした事態を想定してバックアップ製品を導入し、クライアントPCのローカルドライブのファイルを含む、業務に必要な全ファイルのバックアップを定期的に取得する必要がある。
今回のSpectre/Meltdownの発見は、全世界に大きな衝撃を与えた。CPU脆弱性まで考慮したセキュリティ対策を施している企業は多くない。だが想定を超えた事態が発生したときの対処も、あらかじめ運用手順に組み込んでおくべきだろう。今回の発見は、多くの企業に対して、より強固なセキュリティ対策を考える機会を与えたといえる。
田北幸治(たきた・こうじ)
アイ・ビー・シー 代表取締役社長
大学院修了後、外資系コンピュータベンダーで金融機関向けシステムエンジニア(SE)、営業を経験。その後IT企業を立ち上げ、ソフトウェア事業を展開。外資系ソフトウェア企業の日本代表を経て、2015年にエンドポイントセキュリティやエンタープライズモビリティー管理(EMM)に特化した製品を扱うアイ・ビー・シーを立ち上げる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー