Googleが発見したIntel製CPUの脆弱性「Downfall」に対して、Intelはパッチを公開した。その適用を決断する上で、留意すべきことがあるという。それは何なのか。Google研究者が説明する。
Intel製CPU(中央処理装置)の脆弱(ぜいじゃく)性「Downfall」(CVE-2022-40982)を悪用した攻撃からシステムを守るには、どうすればよいのか。具体的な対策は、Intelが公開したパッチ(修正プログラム)を適用することだ。ただし適用に当たっては“ある問題”を考慮する必要があるという。それは何なのか。
2023年8月、IntelはDownfallのパッチと同時に、Downfallの影響を受けるIntel製CPUの一覧を公開した。Googleでシニアリサーチサイエンティストを務めるダニエル・モギミ氏によると、パッチを適用すれば、基本的にはDownfallの悪用によるデータ流出を防ぐことができる。ただし、まだ発見されていない攻撃の手口がある可能性もあることから「さらなる調査が必要だ」とモギミ氏は強調する。
セキュリティ対策としてパッチ適用は効果的だが、デメリットもある。パッチ適用によって、CPUの処理速度などのパフォーマンスに悪影響が出ることだ。Intelによると、Downfallのパッチ適用は、対象CPUにオーバーヘッド(処理の負荷)の追加をもたらす場合がある。
モギミ氏は「セキュリティを優先するのであれば、パッチ適用しか打つ手はない」と指摘。Intel製CPUのユーザー企業に対して「パフォーマンス低下の懸念でパッチを適用しないことは危険だ」と注意を呼び掛ける。
IntelはDownfallを悪用した攻撃の実証実験をした結果として、実際に悪用するのは「簡単ではない」という見解を示す。ユーザー企業にはすぐにできる対策として、パッチの適用を推奨しているという。
第4回は、Intel以外のベンダーのCPUでも、Downfallと同類の脆弱性が存在し得るのかどうかを考える。
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
クラウドメール環境への移行を機に、従来型セキュアメールゲートウェイベンダーからのリプレースを検討する組織は多い。そうした組織向けに、クラウドメール環境に特化したセキュリティベンダー選定に際し、求めるべき22の要件を紹介する。
クラウド利用が当たり前となった今日、セキュリティ対策もまたクラウド環境に適したものでなくてはならない。とはいえ、大量のデータポイントが生成されるクラウド領域にあって、その全てのポイントを網羅するのは並大抵のことではない。
ビジネスでのAPI利用が進むにつれ、そのAPIを標的としたサイバー攻撃も増加している。それらに対抗するためには、「シャドーAPI」や「ゾンビAPI」を洗い出し、セキュリティ対策を徹底する必要がある。その正しい進め方を解説する。
ある調査で企業の61%がセキュリティ優先事項のトップ3に挙げるほど、重要度が高まっているアイデンティティー管理・保護。その中で昨今注目されているのが「IGA」というアプローチだ。そのメリットや、導入方法を解説する。
DX推進によってさまざまなビジネスシーンでデジタル化が加速しているが、そこで悩みの種となるのがセキュリティの担保だ。リソースやコストの制限も考慮しながら、DXとセキュリティを両輪で進めるには何が必要になるのか。
いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。
「マーケティングオートメーション」 国内売れ筋TOP10(2025年5月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。
「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年4月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。
「ECプラットフォーム」売れ筋TOP10(2025年4月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。