用語解説 ぜいじゃくせい

脆弱性とは

脆弱性とは、攻撃者に悪用されるおそれのあるソフトウェアやシステムの欠陥のこと。CVEやCVSSなどの基本用語、ECサイトで約771万件の個人情報が流出した事例、見つけ方と塞ぎ方、AIで脆弱性を探す動きまでをまとめて解説します。

脆弱性(ぜいじゃくせい)とは、ソフトウェアやシステムの設計・実装にある欠陥のうち、攻撃者に悪用されるおそれがあるもののことです。製品やサービスの名前ではないので、脆弱性そのものに「料金」はありません。お金がかかるのは、脆弱性を見つける作業と塞ぐ作業です。

脆弱性とは何か

英語では vulnerability と呼びます。入力値のチェック漏れ、認証の不備、古いライブラリを更新せずに使い続けることなどが原因になります。バグの一種ですが、ただ動作がおかしいだけではありません。第三者がわざと突くと、情報を盗んだりシステムを乗っ取ったりできてしまう点が、ふつうの不具合との違いです。

公開された脆弱性には CVE という共通の識別番号が付き、深刻度は CVSS という指標で数値にされます。国内では JVN(Japan Vulnerability Notes)が脆弱性の情報を公開しています。エンジニアが「あの脆弱性」と言うときは、たいてい CVE 番号で特定の欠陥を指しています。

脆弱性が悪用されると何が起きるか

当サイトで報じた例を紹介します。老舗ECサイトのムラウチドットコムは9月15日、7月に受けた不正アクセスの調査結果を公表しました。771万6811件の個人情報が外部に流出し、流出した項目は氏名、住所、電話番号、メールアドレスなど6項目です。同社の発表では、攻撃者は同社のウェブシステムの脆弱性を入口にして、複数のシステムに不正にアクセスしていました。

1つの穴が入口になり、そこから社内の別のシステムへ被害が広がりました。企画やDXの担当者にとって、脆弱性はIT部門だけの技術課題ではありません。顧客データと会社の信用に直結する事業リスクです。

脆弱性の見つけ方と塞ぎ方(使い方)

脆弱性への対処は、基本的に次の3段階です。(1) 自社で使っているソフトウェアとそのバージョンを把握する。(2) CVE や JVN に、該当する脆弱性が公開されていないか確認する。(3) 修正版に更新したりパッチを当てたりして塞ぐ。自社で開発したシステムの脆弱性は公開情報に載らないので、診断ツールや専門家による脆弱性診断で探します。

最近は、脆弱性を見つける作業にAIを使う動きもあります。ITmedia エンタープライズによると、GoogleはAIで500件を超える脆弱性を発見し、誤検知を“ほぼゼロ”に抑えました。注目すべきは件数よりも、AIが報告した結果をうのみにせず、裏付けを取って確かめる仕組みです。ただし当サイトが確認できたのは見出しだけで、対象のソフトウェアや具体的な手順は分かっていません。

料金と主なプレイヤー

脆弱性診断サービスや検査ツールには費用がかかります。金額は対象システムの規模や診断のやり方で変わります。当サイトでは具体的な価格を確認できていないので、ここでは数字を挙げません。導入を考えるなら、複数の会社から見積もりを取って比べるのが確実です。

投資家の視点では、大手ITが脆弱性を見つける領域にAIを持ち込んでいる点が押さえどころです。これまで人手に頼っていた発見作業をAIが担い始めた兆しだと当サイトは見ていますが、これは推測です。

脆弱性に関する記事

2 件