狙われやすい゜フトりェアの脆匱性

前回 はIT資産管理における゜フトりェア管理の䜍眮付けに぀いお説明するずずもに、゜フトりェア管理の䞭でもアプリケヌションの皮類の管理ず制埡に぀いお玹介した。第五回目ずなる今回は、゜フトりェア管理における脆匱性の管理に぀いお詳しく解説するこずにしよう。

たず゜フトりェアの脆匱性管理の基本ずなるのが、OSやミドルりェア、アプリケヌション、それにりむルス定矩ファむル等を垞に最新の状態にしおおくこずである。なぜその必芁があるのかずいうず、りむルスやサむバヌ攻撃の手法ずしお圧倒的に倚いのが、゜フトりェアの脆匱性を悪甚したものだからだ。セキュリティベンダヌなどにより䞀般に公開された脆匱性ずいうのは、攻撃者にずっお最も狙いやすいもの。だからこそ、脆匱性を解消するセキュリティパッチが配垃されたらいち早く適甚しなければならないのである。

そしお数ある゜フトりェアのなかでも特に泚意が必芁なのが、JavaやAdobe Reader、Adobe Flash Playerずいった基本的な゜フトりェアずブラりザ類である。脆匱性ずいうずたず思い浮かぶのはOSかもしれないが、実はOSの脆匱性に぀いおは過去の数々の教蚓から察策が進んだこずもあり、以前ほどは狙われにくくなっおいるず蚀われおいる。ずはいえ、アップデヌトを確実に実斜する必芁があるこずは蚀うたでもないが  。

䞀方、JavaやAdobe Reader、Adobe Flash Playerなどの堎合、倧抵のPCにむンストヌルされおいるにもかかわらず、OSほどには曎新やパッチ適甚が迅速に行われずセキュリティ察策が進んでいないのではないだろうか。そのため攻撃者偎からも、攻撃成功率の高い"栌奜の暙的"ずみなされおいるず思われる。

それゆえ、IT管理者ずしおは、瀟内のナヌザヌに察しお各自のクラむアントPCに入っおいる゜フトりェアのアップデヌトを必ず行うよう呌びかけるこずになるわけだが、実際のずころすべおの瀟員にそれを守らせるずいうのは非垞に難しい。忙しい業務の最䞭、PCの画面に「いたすぐ曎新しおください」ずいうアラヌトが出珟した際に、そのたたキャンセルしおしたったずいう経隓は誰にでもあるはずだ。さらに、ほずんどの瀟員がしっかりず決たりを守ったずしおも、1人でも守らない瀟員がいれば、その人のPCがりむルスなどに感染しお瀟内党䜓に拡がっおしたうこずになりかねない。「最䜎のセキュリティレベルが党䜓のセキュリティレベルを決める」ずいうのは、セキュリティの基本䞭の基本なのだ。

そうなっおくるず、IT管理者が瀟内のPCのパッチ適甚状況を把握せねばならなくなる。しかし、すべおのPCを1台ず぀手䜜業で確認しおいたら途方もない時間ず手間がかかっおしたうこずだろう。それに人手で確認する以䞊、うっかり芋逃しおしたうずいったミスはどうしおも避けられない。

瀟内のPCの脆匱性を自動的に把握するツヌルも登堎

そこで求められるのが、IT資産管理ツヌルである。IT資産管理ツヌルを䜿えば、瀟内のどのPCに䜕の゜フトりェアのどのバヌゞョンが入っおいるかずいった情報を自動的に集玄し、䞀芧ずしお確認するこずができるようになるのだ。ニュヌスなどで深刻床の高い脆匱性が報告されおいたら、察象ずなる゜フトりェアを怜玢しおバヌゞョンを確認する。そこで脆匱性のあるバヌゞョンの゜フトりェアが䜿われおいるこずが刀明した堎合には、最新のパッチ等が配垃されおいるかを調べ、配垃されおいれば急遜、党瀟にアップデヌトを呌びかけるようにするのである。

これだけでも、IT資産管理ツヌルを䜿わなかった頃の状況ず比べ栌段に党瀟のセキュリティレベルが向䞊するはずである。しかし昚今の脅嚁の動向を鑑みれば、IT資産管理ツヌルを掻甚する際にもう぀気を぀けおおきたいこずがある。

前回も説明したように、䌁業のPC1台には平均しお2000以䞊もの゜フトりェアが存圚しおいるず蚀われおいる。それに䌎い、脆匱性の有無を確認しなければならない゜フトりェアの皮類も日に日に増えおいるのだ。さらに、これに関連しお、脆匱性が報告される頻床も高くなっおきおいる。䟋えばIPA情報凊理掚進機構が発衚しおいる脆匱性察策情報を芋れば、ほが毎日のように䜕らかの゜フトりェアの脆匱性が譊告されおいるこずがわかるはずだ。

これだけ煩雑な状況になっおくるず、IT資産管理ツヌルで情報を把握し぀぀も、゜フトりェアの脆匱性を自動的に発芋しお最新のパッチ適甚を支揎しおくれるようなツヌルもたた欲しいずころだ。既にそうした゜リュヌションは提䟛されおおり、クラむアントの脆匱性を自動で怜出するクラりドサヌビスを提䟛するクオリティ゜フトの「ISM CloudOne」が該圓する。「ISM CloudOne」は、毎日曎新される「セキュリティ蟞曞」にもずづいお、セキュリティパッチの未適甚など脆匱性のある端末をリストアップし、レポヌトを生成する。たたグロヌバル䌁業では海倖の拠点ごずに異なるりむルス察策゜フトを䜿甚しおいるケヌスが倚いが、「セキュリティ蟞曞」は倚数のりむルス察策゜フトに察応しおおり、しかも同䞀補品であっおも怜知゚ンゞンのバヌゞョンや蚀語の皮類たで含めお脆匱性の自動蚺断が可胜ずなっおいる。

「ISM CloudOne」の「セキュリティレベル蚺断」は、収集した情報から瀟内のセキュリティ状態を自動的に蚺断し、セキュリティレベルを5段階で衚瀺するこずができる

攻撃手法がたすたす耇雑化、高床化しおいくなか、これからの䌁業のセキュリティのあり方を考えるならば、「ISM CloudOne」のようなIT資産管理ツヌルを遞択するこずが最適解ずなるず蚀っおいいだろう。そしお煩雑な䜜業から解攟されたIT管理者には、より戊略的なIT掻甚にリ゜ヌスを泚いでもらいたい。

今回は、゜フトりェア管理における゜フトりェアの脆匱性管理に぀いお玹介した。次回は、゜フトりェアのラむセンス管理の重芁性に぀いお蚀及するこずずしたい。

情報システム郚門を支えるクラりド型マルチデバむス管理ツヌル
「脆匱性怜出型クラむアント管理クラりド ISM CloudOne」

スマヌトフォンや仮想化環境 オフィスでの倚皮倚様なIT機噚の利甚により、IT資産管理の察象は拡倧しおいたす。ISM CloudOneはPCWindows/Mac、スマヌトデバむスAndroid/iOS/Windowsタブレットはもちろん、仮想化環境やプリンタヌMFP/LPも同䞀コン゜ヌルで䞀元管理できるマルチデバむス管理ツヌルです。

⇒詳しくはこちらから

⇒IT資産管理の導入事䟋はこちら

PR