脆弱性が存在するかさえわからなくなる「サポート終了」
業務で利用するOSのアップデートは大仕事だ。特に独自のアプリケーションなどを利用していると、動作確認など大きなコストが発生する。あらたなアプリケーションを開発しなおさなければならないかもしれない。
しかし一方でサポート終了OSを利用すれば、内部情報の漏洩やウイルス感染、サービスの停止など経済損失を及ぼすリスクは決して小さくない。
情報処理推進機構(IPA)では、やむを得ずサポート終了OSを利用する際には、安全に利用するためにネットワーク接続や外部メディアなどの利用を極力避け、スタンドアロンで利用することを推奨している。攻撃経路そのものを絶つことで脆弱性に対する攻撃から身を守るというわけだ。踏み台になってしまう危険も排除できる。
コスト面では折り合いがついていても、対応が遅れてしまい、タイムリミットを迎えてしまったユーザーもいるかもしれない。メモリ破壊などによる脆弱性の悪用を阻止するフォティーンフォティ技術研究所の「FFR yarai 脆弱性攻撃防御機能 for Windows 2000」など、サポート終了OSのユーザーを対象としたソリューションも登場しており、注目してみるのもいいだろう。
(Security NEXT - 2010/07/20 )
ツイート
PR
関連記事
MS、6月の月例パッチを公開 - ゼロデイ脆弱性などへ対応
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートで修正
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正
「Chrome」に複数脆弱性 - セキュリティアップデートで解消
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Erlang/OTP」「RoundCube」の既知脆弱性が標的に - 米当局が注意喚起
QNAP、アドバイザリ9件を公開 - 複数脆弱性を修正
アプリ生成「Lovable」に脆弱性 - 生成プロジェクトに影響
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も