インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

ゼロデイエクスプロイトが明かす、サイバーセキュリティの醜い真実

ゼロデイエクスプロイトが明かす、サイバーセキュリティの醜い真実

サイバーセキュリティに関する記事を読んだことがあるなら、「ゼロデイ(ゼロデイ脆弱性)」という用語を一度は目にしたことがあるはずです。ハッカーによって悪用される脆弱性を指す言葉で、多くの場合、最も深刻な脅威として語られます。ゼロデイとは何か、そしてどのように機能するのかについては、すでに分かりやすく解説した記事もあります。

しかしこのテーマを深く掘り下げていくと、「知らなかったほうがよかったかもしれない」と感じるような事実が次々と見えてきます。デバイス上で動作するすべてのソフトウェアに対して、つい疑念を抱いてしまうかもしれません(それ自体は決して悪いことではありません)。米軍系シンクタンクとして知られるRAND Corporation(ランド研究所)の調査研究など、サイバーセキュリティ分野の研究は、私たちのデジタル世界がいかに脆弱であるかを示す数々の興味深いデータを明らかにしています。

ゼロデイエクスプロイトは意外にも簡単に作れる

ゼロデイエクスプロイトが明かす、サイバーセキュリティの醜い真実

RANDの調査は、概念実証(Proof of Concept)的なハッキングを経験したことのあるプログラマーの多くが薄々感づいていたことを裏付けています。脆弱性が発見された後、それを悪用するためのツールを作り上げるのに、実はそれほど時間はかからないのです。調査レポートから引用します。

悪用可能な脆弱性が一度見つかれば、完全に機能するエクスプロイトを開発するまでの時間は比較的短く、その中央値は22日である。

ここで留意したいのは、これがあくまで平均値だという点です。実際には、作成するソフトウェアの複雑さやマルウェアの影響範囲の設定によっては、わずか数日で完成するケースも少なくありません。

数百万人規模のエンドユーザー向けソフトウェア開発とは対照的に、マルウェア制作において利便性を考慮すべき相手は制作者本人だけです。自分で書いたコードなので、ユーザビリティを磨く動機がそもそも存在しません。一般向けソフトウェアの開発では、インターフェース設計やコードの堅牢化といった多くのハードルがあり、どうしても時間がかかります。一方、マルウェアは自分のためだけに書くもの。細部への配慮が不要なぶん、開発プロセスは極めてスムーズに進むのです。

脆弱性は驚くほど長期間生き続ける

ゼロデイエクスプロイトが明かす、サイバーセキュリティの醜い真実

ハッカーにとって、自分が作ったエクスプロイトが長期間にわたって有効であり続けることは、ひとつの誇りでもあります。ところが、それがごくありふれた出来事だと知れば、少し肩透かしを食うかもしれません。RANDの調査によると、脆弱性の平均的な寿命は6.9年で、最短のものでも1年半に及んだといいます。何年もインターネット上で猛威を振るうエクスプロイトを作っても、それは特別な才能の証ではない――ハッカーにとっては失望材料ですが、被害者にとっては恐ろしい事実です。

さらに、平均的な「長命な」脆弱性が発見されるまでには9.53年かかるというデータもあります。これは、世界中のハッカーが約10年間もその脆弱性を発見・悪用できるチャンスがあることを意味します。この厄介な統計は決して驚きではありません。開発現場では利便性が優先され、セキュリティは後回しにされがちだからです。もう一つの要因は、古くからの格言「知らないことは、分からない」に集約されます。10人の人員からなる開発チームでも気づけなかった脆弱性を、日々探し回っている数千人のハッカーのうちの誰かが必ず見つけ、痛い目に遭わせる形で突きつけてくるでしょう。

そして問題はそれで終わりません。パッチを適用する段階になって新たな落とし穴が待ち受けています。修正作業の過程で別の脆弱性を生み出してしまう可能性や、ハッカーがすぐに回避策を編み出してしまう可能性があるからです。

善意による脆弱性の報告はほんの一握り

Finifter、Akhawe、Wagnerによる2013年の研究によると、発見されたすべての脆弱性のうち、脆弱性報奨金プログラム(「弊社ソフトウェアの弱点を教えてくれたら報酬を差し上げます」という仕組み)を通じて、善意の第三者から自主的に報告されたものはわずか2〜2.5%でした。残りの大部分は、開発者自身が内部で発見したか、あるいはハッカーがその存在を「痛烈に啓蒙」したものだったのです。

この研究ではクローズドソースとオープンソースの区別は行われていませんが、筆者としては、オープンソースソフトウェアの方がこうした利他的な報告が多いのではないかと推測しています。ソースコードが公開されていることで、脆弱性がコードのどこに存在するのかを正確に特定・報告しやすくなるためです。

まとめ

この記事を通じて、エクスプロイトの被害に遭うことがいかに容易か、そしてゼロデイエクスプロイトが世間のイメージほど珍しいものではないという視点をお伝えできたなら幸いです。ゼロデイをめぐっては依然として答えのない疑問が数多く残されており、今後の研究の深化が、対策に必要な武器を私たちにもたらしてくれるでしょう。何より大切なのは、常に油断せず警戒を続けることです。

これらの調査結果に驚きを覚えましたか?ぜひコメント欄であなたの意見をお聞かせください。

  1. Googleアルゴリズムアップデート再び――2013年春の変動の実態とブロガーが取るべき姿勢

    はい、またこの季節が巡ってきました。西暦2013年。それでも変わらないものがあります。それは、例年4月と10月頃に世界中で断行される、いわゆるGoogleアルゴリズムアップデートによる「ウェブの正常化」です。パンダ(Panda)だろうと、パラゴン(Paragon)だろうと、プラシーボ(Placebo)だろうと、パンサー(Panther)だろうと、好きな名前を付ければいい。とにかくアップデートは起こり、そしてインターネット全体が騒ぎ出すのです。 今年も、前回この話題を取り上げたときと同じように、私のサイトもある程度影響を受けました。そこで今回は、Googleが今回何を行ったのか、なぜあなたが悩む

  2. Firefoxのバージョン情報が消える?――皮肉たっぷりに語る「究極の独自路線」

    地球はもちろん、銀河連邦の支配下にある星々を含め、あらゆるGUIソフトウェアの「ファイル」メニューには「バージョン情報(About)」という項目があり、そこには使用中のソフトウェアに関する雑多ながらも有益な情報――たとえばバージョン文字列など――が表示されるのが世界的なお約束となっています。これまで、あらゆるプログラムがこの不文律を遵守してきました。 ところが、ここに挑戦者が現れたのです。噂が事実なら――そしてネット上の噂話やブログ記事、Bugzillaのチケットを見れば、私の助けを借りずとも山ほど見つかるはずですが――Mozillaは「About」ページからバージョン情報を削除しようとしてい