Skip to main content

FTCがLog4jとソフトウェアサプライチェーンのセキュリティ確保の重要性を強調

著者

Jason Lane

Kyle Suero

blog feature log4j vulnerability purple

2022年1月7日

0 分で読めます

今週初め、FTCは企業に警告を発しました。その内容はLog4jの脆弱性についてです。広く使われているこのオープンソースのロギングパッケージで最近発見された脆弱性が相次いで悪用されているなか、同委員会がこうした異例の措置を取り、ソフトウェアサプライチェーンのセキュリティに対する明確な姿勢を示し始めたことは心強いことです。

FTCによる監視の強化は、当初は大きな負担に思えるかもしれません。しかし、適切な対策を講じれば、違反状態を解消できます。

Log4Shellの概要

2021年12月10日、主要企業のテクノロジースタックに深く組み込まれている、Javaプログラミング言語向けの人気ロギングライブラリLog4jにゼロデイ脆弱性があることが発表されました。世界中の組織でこのライブラリが広く利用されていたこと、そしてオープンソースコードの性質から、悪意ある攻撃者はこの脆弱性を悪用する方法を見つけることができました。CVE-2021-44228は、責任ある方法で開示される前に実環境で最初に発見されたため、「ゼロデイ」に該当します。

あらゆる業界の組織が、長年にわたってこのパッケージを利用してきました。実環境で攻撃が検知されると、Log4jのメンテナーは迅速に対応し、パッチをリリースしました。コミュニティがLog4jに注目するなか、その後数週間でさらに多くの脆弱性が明らかになりました。このリスクによりソフトウェアチームが厳戒態勢を取ることになったとしても、これはオープンソースモデルに伴う、まれな副産物です。ただし、適切なツールを使えば管理可能なリスクであり、オープンソースソフトウェアを利用する大きなメリットを損なうものではありません。たとえばLog4Shellはわずか数時間で修正され、開発者コミュニティの力が示されました。

慌てずに対応する

米国政府の第一の責務は米国民を守ることです。そのため、昨年12月に発生したLog4Shellの問題のようなソフトウェア脆弱性に対して、厳しい姿勢を取るのは当然と言えます。FTCは、「Log4j、または将来発見される同様の既知の脆弱性によって消費者データが漏えいするのを防ぐため、合理的な措置を講じない企業に対し、[FTCの]法的権限を最大限に行使して追及する」と述べました。

この警告により、脆弱性を修正することの重要性が明確になりました。FTCはさらに、2019年にEquifaxに科された約7億ドルの制裁金にも言及し、強い姿勢を示しました。Equifaxのネットワークを保護するために「合理的な措置」を講じなかった結果、2017年に防止可能なデータ侵害が発生し、約1億4,700万人に影響が及んだと指摘しています。FTCは今後も監視を続ける考えのようです。

では、「合理的な措置」とは何でしょうか。FTCの発言は、米国で事業を行い、何らかの消費者データを保有する企業はすべて、堅牢で実効性があり、成熟した、監査可能な脆弱性管理プログラムを整備しなければならないという意味に受け取れます。市民を守るための規制がデジタル領域へと拡大するなか、政府は昨年2月の大統領令に続き、ソフトウェアセキュリティに求める水準について、引き続き明確な姿勢を示しています。ソフトウェアサプライチェーンのセキュリティ対策は、もはや任意ではありません。

朗報なのは、適切なソフトウェアセキュリティツールと開発プロセスを導入すれば、自信を持って対応できることです。実際、Snykのお客様の多くは、Log4jに関する最初の脆弱性とその後に発見されたオープンソースの脆弱性を、発見から数日以内に特定して修正しました。ワンクリックで完了したケースもあります。

Log4jの特定ツールを称賛するツイートのスクリーンショット。「次のタスクは、組織内のどのアプリケーションがlog4jを使用しているかを特定すること」というミームを引用している

Snykができること

優れた脆弱性管理プログラムは、必要なプロセスと、それを支える原則を定めた包括的なポリシーから始まります。プロセスでは、システムやアプリケーションの脆弱性を発見、優先順位付け、修正、監視するために必要な「合理的な措置」を定める必要があります。

Snykは、開発チームがソフトウェアサプライチェーンを保護し、コード内のLog4jの脆弱性を発見できるよう、さまざまな形で支援しています。Snykを使えば、ソフトウェア全体をスキャンし、Log4jを含むオープンソースコードのすべての使用箇所を報告できます。

開発ツール、ワークフロー、自動化パイプラインに直接統合できるSnykなら、コード、依存関係、コンテナ、Infrastructure as Codeに潜むセキュリティ脆弱性をチームが発見し、優先順位を付けて修正するのも簡単です。この世界的な危機において開発チームがより簡単に対応できるよう、コード内のLog4jを発見・修正できるように、無料プランのスキャン上限を引き上げました。

このゼロデイインシデントが始まった当初から、経験豊富なセキュリティリサーチャーや最前線で活動する開発者リレーションチームをはじめ、Snykの全員が役立つコンテンツの作成に尽力してきました。ブログ、動画、ライブ音声配信、ウェビナー、チートシートなど、必要な情報を皆さんに届けるため、さまざまなコンテンツを公開しています。新たな情報が明らかになるなか、お客様と開発者コミュニティがこの問題の最新動向を把握できるよう、引き続き支援していきます。

セキュリティチームや開発チームと共有できる、役立つリソースをご紹介します。

その他のリソースもご覧ください。