• セキュリティパッチとアップデートは、ソフトウェアやシステムで特定された特定の脆弱性や弱点を修正するために設計されています。
  • 主な目的は、攻撃者に悪用される可能性のあるセキュリティの抜け穴を塞ぐことで、ソフトウェア、デバイス、システムのセキュリティ姿勢を強化することです。

当社の見解
パッチとアップデートは脆弱性を予防するのに有効ですが、これらの対策の効果はプロアクティブな実施にかかっています。組織はパッチのリリースを優先し、リスクを効果的に軽減するために迅速にアップデートを適用する必要があります。

– Sissy Li, BTW 記者

特定の脆弱性や弱点を修正することで、セキュリティパッチとアップデートはセキュリティを強化し、潜在的な悪用から保護することを目指しています。その目的を理解することは、デジタル資産を保護し、サイバー攻撃のリスクを軽減するために不可欠です。

こちらもお読みください:ロンドンの主要病院のサービスを混乱させるランサムウェア攻撃

パッチとアップデートとは?

セキュリティパッチのアップデートは通常、ソフトウェア開発者からアップデートを必要とするすべてのデバイスに送信されます。これらのアップデートは、主要なアップデートのリリースやソフトウェアの初期展開後に脆弱性や弱点が発見されるため、しばしば遅れることがあります。セキュリティパッチのアップデートの目的は、主要なソフトウェアアップデートのリリース時やソフトウェアの初回ダウンロード時に特定されていなかったセキュリティ脆弱性に対処することです。

攻撃されるネットワークシステム

攻撃者は、既知のパッチをまだインストールしていないデバイスを悪用して「アンカーポイント」と呼ばれる主なエントリポイントを確立することがあります。攻撃者は、主なエントリポイントのデバイス情報を攻撃に使う代わりに、それらの情報を直接悪用して大規模な中央システムやエンタープライズ IT システムにアクセスし、情報を窃取したり、より大きなシステム群のバックボーンシステム内で活動したりします。

経験豊富な攻撃者は、標的が個人のシステムではなく大企業やエンタープライズネットワークとそのシステムであるため、この手法をよく使用します。言い換えれば、少数の個人のデータにアクセスするのではなく、企業全体の情報に素早くアクセスするための方法です。個人の金融口座ではなくネットワーク全体を利用して、企業の金融口座にアクセスすることさえあります。

こちらもお読みください:IT ハードウェア資産管理とは?

システム攻撃を防ぐ

ソフトウェアアップデートの特定

インストールすべきソフトウェアアップデートを判断するには、まずベンダーのウェブサイトを確認してください。通常、アップデートはそこからダウンロードできます。システムの脆弱性を悪用する潜在的な攻撃者からコンピューター、携帯電話、その他のデジタルデバイスを保護するには、迅速にアップデートをインストールすることが重要です。攻撃者は、アップデートが公開された後も長期間にわたってこれらの脆弱性を標的にすることがあります。

多くのソフトウェアアプリケーションには自動アップデートチェック機能が備わっており、一部のベンダーはユーザーが自動的にアップデートを受け取れるようにするオプションを提供しています。自動アップデートオプションが利用可能な場合は、それを使用することがサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA) によって推奨されています。自動アップデートがオプションでない場合は、定期的にベンダーのウェブサイトを確認して手動でアップデートをチェックしてください。

安全なソフトウェアアップデートの確保

ソフトウェアアップデートは、信頼できるベンダーのウェブサイトからのみダウンロードするようにしてください。攻撃者は、正規のアップデートを装った悪意のあるファイルをホストするウェブサイトにユーザーを誘導するリンクを使用することが知られているため、電子メールのリンクをクリックしないでください。ソフトウェアアップデートが含まれていると主張する添付ファイルには注意してください。これらの添付ファイルにはマルウェアが含まれている可能性があります。

可能な限り、自宅や職場などの信頼できるネットワーク環境から自動アップデートを適用してください。空港、ホテル、カフェなどにあるような信頼できないネットワークに接続しているときは、ソフトウェアのアップデートを避けてください。信頼できないネットワークでアップデートをインストールする必要がある場合は、アップデートを適用する前に仮想プライベートネットワーク(VPN) を使用して信頼できるネットワークに接続してください。

パッチとアップデートの適用を選択する人は少ない

パッチの適用はシステムの健全性にとって不可欠ですが、それを実行する人はあまりにも少ないです。そのため、データ侵害の 60%がパッチ未適用の脆弱性に起因する可能性があります。

5 月末、Microsoft は今月初めに発見された深刻な脆弱性BlueKeepの修正の必要性について、複数の警告を発しました。米国国家安全保障局(NSA)も BlueKeep の潜在的な脅威について警告しましたが、専門家はパッチを適用する人が十分ではないと述べています。パブリックインターネット上には、依然として約 100 万台の脆弱なマシンが存在すると推定されています。