Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱性が存在するかさえわからなくなる「サポート終了」

業務で利用するOSのアップデートは大仕事だ。特に独自のアプリケーションなどを利用していると、動作確認など大きなコストが発生する。あらたなアプリケーションを開発しなおさなければならないかもしれない。

しかし一方でサポート終了OSを利用すれば、内部情報の漏洩やウイルス感染、サービスの停止など経済損失を及ぼすリスクは決して小さくない。

情報処理推進機構(IPA)では、やむを得ずサポート終了OSを利用する際には、安全に利用するためにネットワーク接続や外部メディアなどの利用を極力避け、スタンドアロンで利用することを推奨している。攻撃経路そのものを絶つことで脆弱性に対する攻撃から身を守るというわけだ。踏み台になってしまう危険も排除できる。

コスト面では折り合いがついていても、対応が遅れてしまい、タイムリミットを迎えてしまったユーザーもいるかもしれない。メモリ破壊などによる脆弱性の悪用を阻止するフォティーンフォティ技術研究所の「FFR yarai 脆弱性攻撃防御機能 for Windows 2000」など、サポート終了OSのユーザーを対象としたソリューションも登場しており、注目してみるのもいいだろう。

(Security NEXT - 2010/07/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

「SAP」が月例更新、16件の新規アドバイザリ - 3件が「クリティカル」
「nginx」に複数脆弱性、「クリティカル」も - 修正版を公開
「Oracle EBS」やビル設備向けプロトコルの脆弱性を悪用する攻撃
「Veeam Updater」に権限昇格の脆弱性 - root権限取得のおそれ
Windows版「Zoom」に深刻な脆弱性 - 最新版で修正済み
米セキュリティ当局、5件の悪用脆弱性に注意喚起
「Firefox」にクリティカル脆弱性 - 攻撃コード公開、悪用は未確認
「Chrome」にセキュ更新 - 「クリティカル」2件含む15件を修正
MS月例パッチで500件以上の脆弱性に対応 - ゼロデイ脆弱性も
「VMware Avi Load Balancer」に複数脆弱性 - 「クリティカル」も