日本語版
最新ニュース
日本

より頻繁に、そして破壊的な技術停止が起こりつつある

昨年の7月、 世界最大のサイバーセキュリティ企業の 1 つである CrowdStrike は、世界中で 850 万台のコンピュータをクラッシュさせるバグを含む定期的なソフトウェア アップデートをリリースしました。これは史上最大の IT 障害であり、17,000 便が運航を停止し、医師が医療記録にアクセスできなくなり、911 サービスが中断され、放送局が停電に陥った。フォーチュン 500 企業の 4 分の 1 以上が侵害され、50 億米ドル以上の損失が発生しました。 これほど大規模な停電は珍しい。しかし、事故と悪意のある攻撃の両方による小規模な停止やデータ侵害が発生すると、 2025年にはさらに頻繁に起こる企業がサードパーティのソフトウェアやサプライヤーへの依存を強めているためです。そして、こうした混乱は何の前触れもなく、ほぼ瞬時に発生します。 ロジックは単純です。システムが複雑になればなるほど、脆弱性も多くなります。たとえば、今日のソフトウェア エンジニアは、タイムゾーンの差の計算などの単純なタスクを実行するオープンソース コードに依存することがよくあります。コードは無料であり、時間を節約できます。しかし、バグが多く、互換性の問題に悩まされ、偶発的な中断につながる可能性もあります。今年 3 月、大量のインターネット トラフィックを暗号化するオープンソース ソフトウェア ライブラリである OpenSSL の構成ミスにより、Web サービスとデータベースのクラッシュが引き起こされました。問題を修正するには数日かかりました。意図的な侵害はさらに恐ろしいもので、攻撃者は小規模で安全性の低いサプライヤーを利用して、より大きな魚を狙う可能性があります。 2023年3月、北朝鮮と関係のあるハッカーが、アメリカン・エキスプレス、マクドナルド、コカ・コーラなどを顧客とする通信ソフトウェアメーカー3CXに侵入した。彼らは、3CX 従業員のコンピュータにインストールされている X_Trader と呼ばれる株式取引アプリを侵害することでこれを実行しました。そこからマルウェアは会社に広がり、その後、気付かないクライアントにも広がりました。それは数か月後に再び起こりました。ハッカーは、ブリティッシュ・エアウェイズ、エアリンガス、BBC、英国の薬局チェーンのブーツなどの企業が使用しているゼリスと呼ばれる給与計算会社のデータを暴露しました。 ソフトウェアのサプライチェーンが複雑になるにつれて、システムの安全性を維持するコストも高くなります。…

より頻繁に、そして破壊的な技術停止が起こりつつある

1734524346
2024-12-17 13:50:00

昨年の7月、 世界最大のサイバーセキュリティ企業の 1 つである CrowdStrike は、世界中で 850 万台のコンピュータをクラッシュさせるバグを含む定期的なソフトウェア アップデートをリリースしました。これは史上最大の IT 障害であり、17,000 便が運航を停止し、医師が医療記録にアクセスできなくなり、911 サービスが中断され、放送局が停電に陥った。フォーチュン 500 企業の 4 分の 1 以上が侵害され、50 億米ドル以上の損失が発生しました。

これほど大規模な停電は珍しい。しかし、事故と悪意のある攻撃の両方による小規模な停止やデータ侵害が発生すると、 2025年にはさらに頻繁に起こる企業がサードパーティのソフトウェアやサプライヤーへの依存を強めているためです。そして、こうした混乱は何の前触れもなく、ほぼ瞬時に発生します。

ロジックは単純です。システムが複雑になればなるほど、脆弱性も多くなります。たとえば、今日のソフトウェア エンジニアは、タイムゾーンの差の計算などの単純なタスクを実行するオープンソース コードに依存することがよくあります。コードは無料であり、時間を節約できます。しかし、バグが多く、互換性の問題に悩まされ、偶発的な中断につながる可能性もあります。今年 3 月、大量のインターネット トラフィックを暗号化するオープンソース ソフトウェア ライブラリである OpenSSL の構成ミスにより、Web サービスとデータベースのクラッシュが引き起こされました。問題を修正するには数日かかりました。

意図的な侵害はさらに恐ろしいもので、攻撃者は小規模で安全性の低いサプライヤーを利用して、より大きな魚を狙う可能性があります。 2023年3月、北朝鮮と関係のあるハッカーが、アメリカン・エキスプレス、マクドナルド、コカ・コーラなどを顧客とする通信ソフトウェアメーカー3CXに侵入した。彼らは、3CX 従業員のコンピュータにインストールされている X_Trader と呼ばれる株式取引アプリを侵害することでこれを実行しました。そこからマルウェアは会社に広がり、その後、気付かないクライアントにも広がりました。それは数か月後に再び起こりました。ハッカーは、ブリティッシュ・エアウェイズ、エアリンガス、BBC、英国の薬局チェーンのブーツなどの企業が使用しているゼリスと呼ばれる給与計算会社のデータを暴露しました。

ソフトウェアのサプライチェーンが複雑になるにつれて、システムの安全性を維持するコストも高くなります。 2021 年から 2023 年にかけて、カナダ企業のサイバー犯罪への支出は 6 億ドルから 12 億ドルへと倍増しました。カリフォルニアに本拠を置く調査機関サイバーセキュリティ・ベンチャーズは、収益の損失、風評被害、回復費用を含む世界のサイバー犯罪による損失は、2023 年に新たな最高額の 8 兆米ドルに達すると推定しています。これは、今年は 10 兆 5,000 億米ドルに増加すると予想されています。これらの損失の大部分は小規模な攻撃によるものです。これらは大規模な侵害ほど見出しにはなりませんが、同様に憂慮すべきことです。結局のところ、小規模なシステムは大規模なシステムと相互接続されています。

ホリデー特別オファー

1 年間の マクリーンさん 雑誌をわずか 39.99 ドルでご自宅にお届けし、象徴的なヴィンテージをフィーチャーした無料のカレンダーを受け取ります マクリーンさん カバーします。ホリデーシーズンには、わずか 24.99 ドルでギフト サブスクリプションを追加してください。

当局は、より堅牢なセキュリティの必要性を理解し始めています。米国政府機関は、サプライチェーンを計画するためのソフトウェア部品表の作成を推進している。この「成分リスト」では、企業はシステム内のすべてのソフトウェアの詳細を明らかにする必要があり、サプライチェーンの脆弱性を追跡するのに役立ちます。米国サイバーセキュリティ・インフラセキュリティ庁は現在、政府請負業者にこれを義務付けており、EUも重要インフラに対して同様の義務を推奨している。しかし、カナダは他国に比べて遅れをとっており、我が国政府はまだ同様のものを採用していません。

ビジネス面では、英国の Cyber Essentials 認定プログラムにより、中小企業のサイバーセキュリティ基準が向上しました。認証は、企業がセキュリティを真剣に考えていることをクライアントや他の人に示します。また、企業が進化する脅威を常に把握し続けるのにも役立ちます。認定企業はファイアウォール、マルウェア防御、その他の保護を実装する必要があります。 2014 年の創設以来、132,000 を超える認定が発行され、そのうちの 40,000 は過去 1 年間で発行されました。 2020 年に導入されたカナダの CyberSecure 認定は Cyber Essentials を反映していますが、普及ははるかに遅れています。過去数年間に発行された認証はわずか数十件です。

将来的には、病院に対するサイバー攻撃により、救命設備が使用不能になる可能性があります。インフラストラクチャの侵害により、交通システムや電力システムが停止する可能性があります。モノのインターネット デバイス (Web に接続されているガジェットや機器) をターゲットにしたハッキングは、私たちの家を侵害にさらす可能性があります。 2024年、ハッカーが米国でロボット掃除機を制御し、スピーカーで人種差別的な中傷を叫びました。今のところ、CrowdStrike 規模の停止はまれなままである可能性があります。しかし、私たちのシステムは危険にさらされるばかりです。

Kami Vaniea はウォータールー大学のコンピューター工学准教授です。

このストーリーは、次の 2025 年 1 月/2 月号の Year Ahead 2025 パッケージの一部として掲載されます。 マクリーンさん。雑誌を購読できます ここ またはギフト購読を送信してください ここ

#より頻繁にそして破壊的な技術停止が起こりつつある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。