Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VPN認証情報漏洩に見る脆弱性対策を浸透させる難しさ

メーカーが直接エンドユーザーを特定し、連絡を取れない背景には、リセラーからすべてのエンドユーザー情報を取得できるとは限らない日本特有の「商流の深さ」なども影響している。

くわえて「アプライアンス」に対し、ユーザー側にアップデートを行う意識が希薄で脆弱性情報を収集していなかったり、すでにサポート契約が終了し、いわゆる「塩漬けシステム」として脆弱性対策が行わないまま運用しているケースもある。

パルスセキュアジャパンは、サポート契約が終了している場合であっても、状況に応じて重要なセキュリティパッチを提供していると説明。ときには製品のライフサイクルそのものが終了した機器に対してもバックポートを行い、パッチを提供するケースもあるとし、顧客の脆弱性対策を支援してきたという。

しかし、十数人単位で利用するランチボックスサイズのアプライアンスなど、小規模環境で利用する製品のユーザーをはじめ、今回のように声が届かないユーザーも存在しており、苦心していると話す。

(Security NEXT - 2020/08/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
Fortinet「FortiOS」既知脆弱性の悪用を確認 - 認証回避のおそれ
WatchGuard製UTM「Firebox」のVPN脆弱性悪用に注意喚起 - 米当局
「WatchGuard Firebox」に脆弱性 - ゼロデイ攻撃が発生、更新や痕跡調査を
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響
米当局、「WatchGuard Firebox」など脆弱性3件の悪用に注意喚起
WatchGuardのVPNクライアントに脆弱性 - Windows版に影響
組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ