対重要インフラの標的型攻撃で狙われる主要30の脆弱性
セキュリティ機関が、重要インフラ業者を対象とした標的型攻撃で使われるリスクの高い脆弱性のリストを取りまとめた。既知の脆弱性を利用しており、対策を講じるよう呼びかけている。
「Canadian Cyber Incident Response Centre(CCIRC)」による検証をもとに、カナダ、ニュージーランド、イギリス、オーストラリアのサイバーセキュリティセンターが協力して緩和策トップ4をまとめ、さらにUS-CERTがトップ30の脆弱性を選出した。
「Windows」や「Internet Explorer」「Office」などMicrosoft製品から16の脆弱性をピックアップ。Adobe Systemsの「Flash Player」や「Adobe Reader」「Adobe Acrobat」など11の脆弱性のほか、Oracle Javaに関する2件の脆弱性やOpenSSLの脆弱性についても注意する必要がある。
いずれも既知の脆弱性であり、セキュリティパッチの適用により修正が可能。また総合的な緩和策として、「ホワイトリストによるアプリケーションの実行制限」「JavaやPDFビューア、Adobe Flash Player、ウェブブラウザ、Officeに対するパッチの適用」「OSに対するパッチの適用」「管理者権限の利用を必要最低限にする」などを実行するよう呼びかけている。
(Security NEXT - 2015/05/12 )
ツイート
PR
関連記事
「Django」にセキュリティ更新 - SQLiやDoSなど脆弱性6件を解消
「MS Edge」にアップデート - 脆弱性2件を解消
「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
悪用される「SmarterMail」脆弱性 - 侵害調査や最新ビルドへの更新を
