2019年09月26日 10時05分 公開
特集/連載

パッチ未公開の脆弱性に関する脅威「ゼロデイ脆弱性」と「ゼロデイエクスプロイト」の違いとは?

セキュリティ分野に「ゼロデイ脆弱性」と「ゼロデイエクスプロイト」という2つの専門用語がある。一見すると同じような単語だが、両者の違いは何か。

[Andrew Froehlich,TechTarget]

関連キーワード

脆弱性対策 | 脆弱性 | ゼロデイ


画像

 よく似た2つのセキュリティ用語「ゼロデイ脆弱性」と「ゼロデイエクスプロイト」の違いは何か、これらへの対策が、なぜ優先すべきセキュリティ課題なのかを見ていこう。


「ゼロデイ」の意味

 「ゼロデイ」とは、脆弱(ぜいじゃく)性が見つかってから修正パッチが提供されるまでの期間を指す。

 企業のIT環境に潜む脆弱性を攻撃者が悪用すると、深刻な事態になりかねない。ファームウェア、ハードウェア、OS、ソフトウェアに問題が見つかったら、ベンダーはパッチを公開する必要がある。ユーザー企業がパッチを適用すれば、問題は解消され、脅威とはならない。

 ベンダーが脆弱性を発見しなかったらどうなるのか。あるいは脆弱性を発見しても、きちんとタイムリーに修正しなかったら、どうなるのか。この場合、ゼロデイを招く恐れがある。パッチが提供されていない脆弱性が存在し、その存在を攻撃者が知っている状況だ。このことからパッチの開発と公開においては、スピードが極めて重要になる。

ゼロデイ脆弱性とゼロデイエクスプロイトの違い

 この状況に関連する2つの用語が、ゼロデイ脆弱性とゼロデイエクスプロイトだ。いずれも「ゼロデイ」で始まるが、意味は全く違う。

ITmedia マーケティング新着記事

news019.jpg

「ラグビーワールドカップ2019」がおじさんの心を動かす――CCC調査
「ラグビーワールドカップ2019」が日本で開催されたことで日本人のラグビー愛にどう変化...

news044.jpg

誰のためのBI? 本当の「アナリティクスの民主化」って? マイクロストラテジー・ジャパン社長に聞く
「エンタープライズBI+セルフサービスBI」を掲げるMicroStrategy。同社日本法人社長に話...

news089.jpg

「平成ジャンプ世代」の男女共に約8割は結婚意向あり――Pairsエンゲージ パーソナル婚活研究所調べ
「平成ジャンプ世代」とは、未婚のまま平成の30年間を飛び越えて令和を迎えた昭和生まれ...