脆弱性の発見と防御の間にあるギャップを埋める新たな協力体制
IBM、Red Hat、Palo Alto Networksは、ソフトウェアの脆弱性により迅速に対応できるよう支援することを目的としたプロジェクト「Lightwell」に関する連携を拡大しました。この発表では、IBMとRed Hatの脆弱性の修復アプローチを、Palo Alto Networksの「仮想パッチ(Virtual Patching)」機能と統合することが中心となっており、欠陥が特定されてから防御が整うまでの時間を短縮することを目指しています。
エンタープライズ・セキュリティのプログラムにおいて、このギャップにこそリスクが集中しがちです。チームが成熟した脆弱性管理プロセスを持っていても、テスト要件、依存関係の連鎖、運用上の制約、そして専有アプリケーションとオープンソース構成要素の両方を含む現代的な環境の複雑さなどのために、パッチ展開が遅くなることがあります。
「シールド&フィックス」ワークフローがどのように機能する想定か
同社は、ネットワークレベルの防御とソフトウェアの是正を組み合わせるワークフローを説明しています。パロアルトネットワークスの仮想パッチは、是正作業が進む間、ネットワーク上での悪用(エクスプロイト)試行をブロックまたは軽減するために使用されます。並行して、IBMとレッドハットによるProject Lightwellは、企業が依存するオープンソースソフトウェアを中心に、ソフトウェアレベルの修正を支援する仕組みとして位置づけられています。
発表によれば、統合アプローチは、オープンソースの構成要素を含むさまざまなソフトウェアおよびオペレーティング環境に対応するよう設計されています。商用アプリケーション、運用技術(OT)環境、ヘルスケア技術も対象に含まれます。対象範囲が重要なのは、規制のある分野の組織では、臨床、産業、または本番システムに影響し得る修正を適用する前に、追加の検証ステップが必要になることが多いためです。
公式の修正の前に仮想パッチ
計画の鍵となる要素は、事前のカバレッジ(予防的な対策)です。同社は、公式のソフトウェア・パッチが利用可能になる前に仮想パッチを提供でき、脆弱性の開示から完全に検証された是正(リメディエーション)の展開までの期間における露出(リスクの晒され方)を低減できる可能性があると述べています。
また、ネットワーク防御は、新たな問題が検証された後に迅速に展開できるようになっている一方で、長期的な目標は、「検証された発見」から防御までの経過時間を短縮することだと位置づけています。
検証と展開支援
この協業には、IBMセキュリティ・サービスからのサービスサポートも含まれています。同社は、これにより顧客が、まず対応すべき重要な脆弱性を特定し、適切な是正の進め方(リメディエーションの道筋)を判断できるようになると述べています。これは、単に検知するだけでなく、優先順位付けと運用上の実現可能性に現実的な重点を置くことを示唆しています。
エンタープライズ・セキュリティのチームにとって、この違いは重要になり得ます。多くの組織では、脆弱性を発見することよりも、どの脆弱性を最初に是正すべきか、そしてビジネスにとって重要な業務ワークフローを中断せずにどう進めるかに苦労しています。
なぜオープンソースの是正が取り組みの中心なのか
Project Lightwellは、企業が依存するオープンソースソフトウェアの基盤を確保することを意図した取り組みとして説明されています。オープンソースのリスク管理は、間接的な依存関係、上流(アップストリーム)の変更頻度、そしてすべての組織がすべての構成要素をすぐに更新できないという運用上の現実といった要因によって、しばしば複雑になります。
その文脈で、IBM、レッドハット、パロアルトネットワークスが示した統合モデルは、脆弱性のタイムラインに関する2つの異なる側面への対応を試みています:
封じ込めと軽減:ネットワーク層で仮想パッチを用いて悪用可能性を下げる。
より長期的な是正:チームがテストして展開できるソフトウェア是正を支えるためにProject Lightwellを用いる。
発表では、参加するソフトウェア・ベンダー、テクノロジー提供者、セキュリティ・チーム間で脆弱性情報を共有するための計画された安全なプロセスにも言及しています。さらに、悪用試行に関する匿名化されたテレメトリとともに、連携した脆弱性開示と防御開発の加速を支援することが見込まれているとも述べています。
エンタープライズ・セキュリティにおける業界への影響
同社のメッセージは、より広範な業界の変化を反映しています。自動化や、ますます高度化する分析手法によって脆弱性の発見スピードが上がるにつれ、セキュリティ・チームには、検証を犠牲にせずに対応サイクルを圧縮することへの圧力がかかります。仮想パッチはブリッジ技術として語られることがよくありますが、長期的にはパッチ適用の代替にはなりません。その価値が最も高いのは、通常、時間を買うときであり、切迫した(期限主導の)混乱を抑えながらチームが是正を進められるようにすることです。
また、運用上の考慮事項もあります。仮想パッチの有効性は、正確な検知ロジックと、保護を関連する通信やシステムに結び付ける能力に依存します。ソフトウェアの是正は、修正の品質、統合テスト、そして組織の展開(デプロイ)実務に依存します。この共同の「シールド&フィックス(防御と是正)」という枠組みは、これら2つの取り組みを別々の計画として扱うのではなく、連携して進めることが目的であることを示唆しています。
何が分かっていて、何が未解決か
発表では、能力と期待される効果は示されていますが、メール内で概要レベルのワークフロー以外の追加の技術的詳細は提供されていません。たとえば、このアプローチが自社の環境に適しているかを検討する組織であれば、通常は、実装要件、既存のセキュリティ・ツールとの統合範囲、関連する製品エコシステムで利用可能になるまでのタイムラインといった具体事項を確認することになります。
ほとんどのエンタープライズ・セキュリティの取り組みと同様に、成果はシステム構成(アーキテクチャ)、脆弱性の重大度、変更管理プロセス、そしてネットワーク制御と是正パッケージの両方に対する検証ステップの有効性など、顧客固有の要因に左右される可能性が高いでしょう。
要点
IBM、レッドハット、パロアルトネットワークスは、拡大したProject Lightwellの協業を、脆弱性の発見から防御までの期間を短縮する方法として位置づけています。仮想パッチとソフトウェア是正の支援を組み合わせることで、公式の修正が安全にテストされ展開できるまでの重要な期間における露出を減らすことを目指しています。
この記事はもともと、IBM、Red Hat、パロアルトネットワークスがCrypto Breaking NewsでProject Lightwellを拡大したことについてとして、「暗号ニュースの信頼できる情報源」であるBitcoinニュース、ブロックチェーン更新情報とともに掲載されました。
