セキュリティ侵害の代償
2020年1月22日
0 分で読めます2017年、アトランタに拠点を置く信用情報会社Equifaxがハッキング被害に遭いました。Equifaxはシステムで古いバージョンのJava Apache Strutsライブラリを使用していたため、攻撃者が既知の脆弱性を通じてシステムに侵入できる状態でした。この侵害により、1億4,300万人の米国人の個人情報が流出しました。
Equifaxは先日、この事件をめぐる集団訴訟について、3億8,050万米ドルで和解しました。
投資対効果
セキュリティが重要であることは誰もが理解していますが、必ずしも行動が伴うとは限りません。こうした議論は、たいていコストに関するものです。「セキュリティにいくら投資すべきか」「得られる価値は何か」「投資対効果はどれくらいか」といった疑問が挙がります。投資対効果は、基本的には「侵害を受けないこと」です。だからこそ、企業は侵害を防ぐためにセキュリティへ投資する必要があります。いくら投資すべきかという問いに答えるのは難しく、常に議論の余地があります。しかし、別の角度から考えてみましょう。「どのようなデータを保有しているか」「システムはどれほど重要か」「侵害を受けた場合、どのようなコストが発生するか」。
セキュリティ対策は一度実施すれば終わりではないことを忘れてはなりません。ソフトウェア開発ライフサイクル(SDLC)を通じて、拡張性、保守性、信頼性を考慮する必要があるのと同様に、セキュリティへの取り組みは今後も継続していくものです。
既知の脆弱性
Equifaxの情報漏えいは、同社が使用していたオープンソースパッケージの既知の脆弱性によって引き起こされました。この侵害に関する詳しい情報や技術的な詳細は、こちらのブログ記事をご覧ください。
Equifaxが侵害を受ける前に、この脆弱性はすでに発見・公開され、Apache Strutsの新しいバージョンで修正されていました。しかし、ライブラリに存在する既知の脆弱性を放置すれば、Equifaxと同様の侵害を受けるリスクがあります。
Equifaxの事例は、セキュリティ侵害がいかに大きな損失をもたらすかを示しています。米国の成人人口の約60%がこの侵害の影響を受けたため、Equifaxが支払う賠償金の総額は最大7億米ドルに達すると見込まれています。影響を受け、補償の対象となる人は、1人あたり最大2万米ドルを請求できます。
3億8,050万米ドルの訴訟で和解するような事態に至らなくても、侵害を受ければ一般に事業へ悪影響が及びます。社会からの信頼を失えば、こうした深刻なセキュリティ事故から立ち直れる企業はほとんどありません。
既知の脆弱性をスキャンする
使用しているオープンソースパッケージに既知の脆弱性がないか、プロジェクトを定期的にスキャンすることは、前述のような侵害の防止に大きく役立ちます。脆弱性スキャンをセキュアなSDLCの不可欠な一部として組み込めば、既知の脆弱性を突くセキュリティ侵害を防ぎ、万一の際に発生しかねない多大なコストを回避できます。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。
