不具合発生であらためて問われる
米MS更新プログラムはすぐに適用すべきか、待つべきか
米Microsoftが8月にリリースした月例パッチの一部で不具合が発生した。今後の更新プログラムを即座に適用していいものか、同社のテストプロセスを不安視する声も出てきそうだ。
米Microsoftは、2013年8月にリリースした「月例パッチ(Patch Tuesday)」のうち、緊急を要する1件の更新プログラムを一時的に配信停止(8月27日には問題を修正し、配信を再開)した。公開前の社内環境上のテストが不十分だったという理由だ。同社では、毎月第2火曜日(米国時間)に同社製品のセキュリティ更新プログラムを月例パッチとして提供している。
同社の説明によると、「Microsoft Exchange Server2013」に関するセキュリティ更新プログラム「MS13-061」の問題が発覚したのは、2013年8月のパッチプログラムを公開した日の夕刻だった。
公開されて間もない更新プログラムを適用したユーザーから、Search Host Controllerサービスと、メールボックスのデータベースであるContent Indexに問題が起こるようになったという報告が相次いで同社に届けられた。この問題は、Exchange 2013が稼働しているサーバ上のOffice Web App(OWA)を使ってメールにアクセスしていたエンドユーザーにも直接影響するものだった。デスクトップ版のOutlookはデスクトップ上のキャッシュをまず検索するので、デスクトップ版のユーザーにとっては発見が難しい問題だ。
「残念なことに、このセキュリティ更新プログラムに対してはドッグフード環境(※)でのテストを実施せずにリリースしました」と、Microsoftは自社のブログで問題が起こったいきさつを説明している。
※ドッグフード:正式リリース前の製品やサービスを検証のために社内の実務で使用すること
「Microsoftが繰り返してきた失敗のうちの最新例だ」と、アイルランド在住のExchange MVP(Microsoft認定の有力ユーザー)の1人、トニー・レドモンド氏は語る。
即座の適用をためらうIT担当者
「組織のIT部門は、今後更新プログラムをどのように扱えばいいか不安になる」と、懸念をあらわにするセキュリティ専門家もいる。
「パッチを適用することで既存のシステムを改善するどころか問題が起こるならば、IT管理者はパッチがリリースされても『すぐに適用していいのか』とためらうようになる」と、ITセキュリティサービス会社、米QualysのCTO(最高技術責任者)、ヴォルフガング・カンデック氏は語る。
「かといってソフトウェアの脆弱性は発見されるとすぐに攻撃されるので、対処しないで放置すると、それはそれで大問題を招く恐れがある」と、同氏は困惑するIT担当者の胸の内を明かした。
ドッグフード環境でのテストに十分な時間を確保するため、Exchange 2013 RTM CU3のリリースを遅らせると、Microsoftは発表した。これは、Exchangeの更新プログラムを3カ月ごとにリリースする計画が崩れる兆候かもしれない。
「説明された理由が本当かどうかは疑わしい。そもそも十分なテストができる環境が整っているようには見えない」とレドモンド氏は語る。
一方Microsoftは、今後リリースするパッチプログラムに対しては、リリース前に社内環境でのテストを徹底するとも釈明している。
「Microsoftは今回の事態をしっかり分析して事実を正確に説明してほしい」とQualysのカンデック氏は話す。
IT管理者を大いに悩ませたこのパッチプログラムは、Exchange 2007やExchange 2010についてはExchange 2013とはインデックス作成のアーキテクチャが異なるため、適用の対象外である。
またExchange Onlineも、稼働環境に.msp形式のパッチを適用することはないため、この問題の影響はない。Exchange Onlineはクラウド版のExchangeであるため、定期的にフルバージョンで公開される製品の最新ビルドを利用することになる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
ソフトウェア開発生産性向上に取り組む企業は4割 調査で学ぶ「停滞」の正体
-
3
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
4
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
7
LLMの「過学習」、正しく説明している文章はどれ?
-
8
「コピペ運用の限界」に直面するAI活用 7割超が“別画面”のまま使う理由は?
-
9
2035年までに1億4500万台、急拡大する「フィジカルAI」市場の勝者は誰か
-
10
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー