Lilith Lilith.
編集イラスト: Microsoftが過去最多の972のパッチをリリース:レガシーインフラのセキュリティ確保競争が加速
Lilithのイラスト · 編集リミックス

Windowsの深淵における怪物のようなクリーンアップ

Microsoftの9月のセキュリティ更新プログラムパッケージ(Patch Tuesday)は、史上最大規模となった。同社は、112件の「緊急」を含む、信じられないほど多い972件の脆弱性に対する修正プログラムをリリースした。これには、攻撃者が外部システムを制御するためにすでに悪用していたゼロデイ脆弱性に対するパッチも含まれている。

この大規模なパッチは、WindowsやOfficeからクラウドサービスや開発者向けツールまで、幅広い製品に影響を与える。そのため、世界中のセキュリティチームは、本番システムをダウンさせることなく、このような大規模なパッケージをテストして導入できるように、予定外の危機管理モードへの移行を余儀なくされた。

安全なレガシーインフラという幻想の終わり

管理者やCISOにとって、これは確立されたシステムの安定性に対する見方を変えるものだ。一度にこれほど膨大な数のバグが発見されるということは、深刻な技術的負債があること、そして、数十年前に開発されたWindowsコンポーネントでさえ、依然として根本的な脆弱性(認証やネットワークプロトコルなど)を含んでいるという事実を浮き彫りにしている。

それは同時に、企業のプロセスに多大なプレッシャーがかかることも意味する。多くの組織では、更新プログラムを展開するための厳格な承認プロセスが設けられているが、1,000項目ものパッケージを想定したものではない。展開を遅らせれば、何を狙うべきか正確に把握している攻撃者に隙を見せることになる。

終わりのないランニングマシンのようなパッチ適用

記録的な数字は、Microsoftが真剣に取り組んでいる証拠のように聞こえるかもしれないが、同時に、複雑さとの負け戦を露呈している。毎月何百もの穴にパッチを当てなければならない場合、そのシステムは根本的に「セキュア・バイ・デザイン」ではなく、その場しのぎでパッチを当て続けているだけである。

さらに、一度にこれほど多くのバグを修正すると、リグレッションが発生し、社内の重要なプロセスが依存している古い非標準的な統合が新しいパッチによって破壊される可能性があることは現実的である。

企業プロセスのスピードが試される

決定的な要因は、Microsoftがパッチをリリースするスピードではなく、ランサムウェアグループが新しいエクスプロイトを自社のツールに統合する前に、企業がいかに早く重要なインフラにパッチを展開できるかである。

今後数週間の間に、これらの新たにパッチが適用された脆弱性を突いた不正侵入の波が押し寄せてきた場合、それは従来のPatch Tuesdayのサイクルでは防御のスピードという点で不十分になったことを明確に示す証拠となるだろう。

Lilithの判定

一度に1,000のパッチを当てるのは、優れたメンテナンスの証拠ではない。月曜日に会社が起動できるように、管理者が今、たった1回の週末で支払わなければならない、30年間にわたるコードの積み重ねの請求書なのだ。

外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。

元の記事 ↗