日本語版
最新ニュース
科学&テクノロジー

10 社中 9 社が既知の悪用可能な脆弱性を備えたソフトウェアを実行しています

Datadog のレポートによると、10 社中 9 社近く (87%) の組織が、展開されたサービスに悪用可能な既知の脆弱性を少なくとも 1 つ抱えています。 このレポートは、ソフトウェア配信ライフサイクル全体にわたってセキュリティ リスクが増大する、より広範な業界の変化を指摘しています。 開発が加速し、自動化が進み、サードパーティ コンポーネントへの依存度が高まるにつれて、本番環境で実行されるコードだけでなく、ソフトウェア サプライ チェーンや、アプリケーションの構築と展開に使用されるツールによってリスクがますます形作られています。 調査結果によると、組織の 87% には、導入されたサービスに悪用可能な既知の脆弱性が少なくとも 1 つ存在し、サービスの 42% は、現在はアクティブに保守されていないライブラリに依存しています。 また、サポート終了した言語バージョンを使用するサービスでは、50% のケースで悪用可能な脆弱性が発生していますが、サポートされているバージョンでは 31% となっています。 一方では、チームが最新の状態に保つことができるよりも早く、ソフトウェアの老朽化が進んでいます。ソフトウェアの依存関係の中央値は現在 278 日遅れており、昨年より 63 日遅れています。 同時に、サードパーティ ソフトウェアは開発を加速しますが、暗黙的に信頼されるとリスクが生じます。 Datadog の研究者は、組織の半数がリリースから 24 時間以内に新しいライブラリ バージョンを採用し、悪意のあるソフトウェアまたは侵害されたソフトウェアをインストールするリスクが増大していることを発見しました。…

10 社中 9 社が既知の悪用可能な脆弱性を備えたソフトウェアを実行しています

Datadog のレポートによると、10 社中 9 社近く (87%) の組織が、展開されたサービスに悪用可能な既知の脆弱性を少なくとも 1 つ抱えています。

このレポートは、ソフトウェア配信ライフサイクル全体にわたってセキュリティ リスクが増大する、より広範な業界の変化を指摘しています。

開発が加速し、自動化が進み、サードパーティ コンポーネントへの依存度が高まるにつれて、本番環境で実行されるコードだけでなく、ソフトウェア サプライ チェーンや、アプリケーションの構築と展開に使用されるツールによってリスクがますます形作られています。

調査結果によると、組織の 87% には、導入されたサービスに悪用可能な既知の脆弱性が少なくとも 1 つ存在し、サービスの 42% は、現在はアクティブに保守されていないライブラリに依存しています。

また、サポート終了した言語バージョンを使用するサービスでは、50% のケースで悪用可能な脆弱性が発生していますが、サポートされているバージョンでは 31% となっています。

一方では、チームが最新の状態に保つことができるよりも早く、ソフトウェアの老朽化が進んでいます。ソフトウェアの依存関係の中央値は現在 278 日遅れており、昨年より 63 日遅れています。

同時に、サードパーティ ソフトウェアは開発を加速しますが、暗黙的に信頼されるとリスクが生じます。

Datadog の研究者は、組織の半数がリリースから 24 時間以内に新しいライブラリ バージョンを採用し、悪意のあるソフトウェアまたは侵害されたソフトウェアをインストールするリスクが増大していることを発見しました。

さらに、コミット ハッシュを使用してすべてのパブリック GitHub アクションを特定のバージョンに固定しているのは 4% のみであり、CI/CD パイプラインはサイレント コード変更に対して脆弱なままになっています。

その結果、ビルドおよびデプロイメントのパイプラインはサードパーティコードのサイレント変更にさらされることが増えており、CI/CD システムがサプライチェーンの重大なリスクとなっています。

「ソフトウェアの構築方法は根本的に変化しましたが、セキュリティ慣行は追いついていません」とDatadogのセキュリティ擁護責任者であるAndrew Krug氏は述べています。

「DevSecOps チームは、遅すぎる動きと速すぎる動きの間で板挟みになっています。遅すぎると、古いソフトウェアが既知の脆弱性を蓄積します。速くすると、自動化によって精査されていないコードが導入される可能性があります。」とクルーグ氏は述べています。 「しかし、本当の課題はスピードではなく、明瞭さです。環境がより複雑になるにつれて、AI 支援のワークフローは最優先事項に最初に注目を集めるのに役立ちます。」

脆弱性に関する警告は増え続けていますが、そのほとんどが即時のビジネスリスクを表しているわけではないこともレポートでは判明しています。 「クリティカル」とラベル付けされた脆弱性のうち、ランタイム コンテキストが適用されるとクリティカルのままになるのは 18% のみです。

「ほぼすべてのものに『危機的』というラベルが付けられるなら、何もそうではない」とクルーグ氏は付け加えた。 「チームはノイズを求めて呼び出されますが、実際のリスクをもたらす脅威はすり抜けます。コンテキストがなければ、優先順位付けが難しくなり、燃え尽き症候群、応答時間の遅れ、リスクの蓄積につながります。チームは、何が起きているかをよりよく把握する必要があります。 実は 行動が必要だ。」

Datadog の APJ 担当 CTO であるヤディ ナラヤナ氏は、A/NZ では APRA CPS 234 と Essential Eight からの規制圧力によりガバナンスの成熟度が大幅に高まったと述べました。

「取締役会はサイバーリスクを理解しており、構造的な変更管理がしっかりと組み込まれている。今の課題は実行だ」とナラヤナ氏は述べた。パッチの速度が運用の複雑さに常に追いつくことができないため、インターネットに接続されたレガシー システムでは悪用された既知の脆弱性が依然として確認されています。」

ナラヤナ氏は、同時に、クラウドネイティブの採用により、オープンソース ソフトウェアやパブリック パッケージ リポジトリへの依存が高まり、攻撃対象領域が拡大しており、多くの場合、GitHub Actions や CI/CD パイプライン全体で同等の制御が行われていないと付け加えました。

「重大度に基づいた優先順位付けによってアラート疲労が加わり、セキュリティ チームは手薄になってしまいます」と彼は言いました。 「成熟度の次の段階は、強力なガバナンスと状況の観察可能性を組み合わせることであり、コンプライアンスの危険にさらされるだけでなく、本当に悪用可能なものに焦点を当て、実際のビジネスリスクを軽減します。」

#社中 #社が既知の悪用可能な脆弱性を備えたソフトウェアを実行しています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。