検索
連載

IoT時代に必要とされる「新型セキュリティエンジニア」とは「@ITセキュリティセミナー(福岡)」レポート2016(1/3 ページ)

@IT編集部は2016年3月10日、福岡市で「@ITセキュリティセミナー」を開催した。本稿では、東京、大阪会場では行われなかったセッションを取り上げて紹介する。

Share
Tweet
LINE
Hatena

 2016年3月10日、@IT編集部は福岡県福岡市 レソラ天神で「@ITセキュリティセミナー」を開催した。本稿ではその中から、東京、大阪会場では行われなかったセッションをピックアップして紹介する。東京会場でのセミナーの模様については、下記関連記事を参照してほしい。また、大阪版レポートも近日中に公開予定だ。ぜひ期待してお待ちいただきたい。

利用しているOSSの数、バージョン、全て把握できていますか?


オージス総研 サービス事業本部グローバルプロダクト部 リーダー 吉井雅人氏

 セッション「オープンソースの脆弱性にどう対処すべきか」では、オージス総研 サービス事業本部グローバルプロダクト部 リーダー 吉井雅人氏が、今では利用が当たり前となった「オープンソースソフトウェア(OSS)」を安全に使う上で、見落とされがちなポイントを解説した。

 ご存じのように、OSSはソースコードが公開されており、利用条件さえ守れば誰でも無償で利用可能なソフトウェアだ。しかし、2014年に発覚したOpenSSLの脆弱(ぜいじゃく)性「Heartbleed」をはじめ、GNU Bashの脆弱性「ShellShock」など、OSSに重大な脆弱性が発見され大きな問題になったことを記憶している方も多いだろう。

 こうした脆弱性を含むバージョンのOSSをシステム内で使用していた場合、早急なアップデートが必要になる。ところが、「ほとんどの場合、システム担当者は利用しているOSSの数やバージョンを把握できていない」と吉井氏は述べる。実際にある顧客では、「49個のOSSを利用している」と認識していたが、ツールによるスキャンを行ったところ、実際には「91個ものOSSが組み込まれていた」ケースがあったという。

 オージス総研はこの「OSS管理」のソリューションとして、ソースコードやバイナリから利用しているOSSを特定し、バージョンまで検出する「Palamida」と、誤検知率の低さを強みとしている静的コード分析ツール「Coverity Scan」を紹介した。Palamidaは検査対象のファイルから、利用しているOSSの種類、バージョンを特定、管理できることが特徴。一方のCoverity Scanは、静的コード分析を用いてOSSの利用状況を把握する。吉井氏は「この2つは補完関係にあるため、脆弱性検出において組み合わせて使うと効果的だ」と述べた。

Copyright © ITmedia, Inc. All Rights Reserved.

       | 次のページへ

Security & Trust 記事ランキング

  1. 1年前と比べて1Tbpsを超えるDDoS攻撃が1885%増加、今すぐできる対策は? Cloudflare
  2. 米ホワイトハウス、“懸念国”への半導体輸出、AI規制を発表 日本含む18カ国は規制対象外
  3. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  4. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  5. 「Appleの暗号化アルゴリズム」を盗用し、2カ月以上検出されなかったステルス型マルウェアの正体とは
  6. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  7. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  8. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  9. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  10. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
ページトップに戻る