コードのバグやセキュリティ脆弱性、一般的なアップデートなどに対応するため、現代のソフトウェアは正常に動作するよう、パッチによってアップグレードや保守が行われることが多い。
現在、クラウドネイティブ技術の世界はますます分散化しており、アプリケーション・プログラミング・インターフェース(API)と、その間を調整するオーケストレーション層によって編み込まれた神経網のような接続を形成している。そのため、パッチ管理が必要になることも多い。
なぜソフトウェアにパッチを適用するのか
パッチ管理とは本質的に、既存のソフトウェア導入環境に追加のコードを適用し、アップグレード、更新、脆弱性の修正、非互換性やパフォーマンスのボトルネック、プラットフォームのバージョン整合性、その他の基盤レベルの変更に対する修復を行うことだ。
パッチは、アプリケーションレベル、オペレーティングシステムレベル、ネットワークレベル、API経路への接続部分、またはこれらの組み合わせに適用できる。
パッチが適用される理由は実にさまざまだ。パフォーマンス、機能、法規制への準拠、システムの健全性、セキュリティに関する理由で実行されることもあれば、より複雑なソフトウェア・ライフサイクル管理計画における、より深い戦略的ステップの一環として行われることもある。一方で、機能や使いやすさを求めるユーザーの要望だけを理由に、単純にインストールされるパッチもある。
関連記事:サーバーセキュリティのベストプラクティスを確立する
ユースケース:JumpCloudが中小企業市場にパッチを提供
JumpCloudは、コロラド州ルイビルを拠点とし、パッチ適用の能力を中核的なコンピテンシーおよび競争上の差別化要因として打ち出す企業の1社だ。同社は、IT管理者がリモートデバイス群に対する可視性と制御性を高めて脆弱性を最小限に抑えられるようにすることを目指し、クラウドディレクトリプラットフォームにJumpCloud Patch Managementを追加したと発表した。
中小企業(SME)市場に重点を置くこのサービスは、IT管理者がスケジュールを作成し、オペレーティングシステムのパッチとバージョンについてレポートを作成し、リモートデバイス群全体のパッチバージョンを確認できるようにする。JumpCloudのコンソールから、MacとWindowsの両方のアップデートおよびパッチを管理できる。
「ユーザーがバグ修正やセキュリティパッチでデバイスを定期的かつ規律正しく更新しているわけではないことは、誰もが知っている」と、JumpCloudのプロダクトマネジメント担当シニアディレクター、Greg Armanini氏は述べた。「これはあらゆる組織に大きなセキュリティ上の隙間を生み出す。特に、現在ではほぼすべての組織が該当する分散型組織ではなおさらだ」
この中核的な進展により、ディレクトリプラットフォームの一部として堅牢なパッチ管理・更新機能が提供され、ユーザーIDとデバイス管理がさらに一元化される。中小企業のITチームは管理者の時間とコストを意識している可能性が高いため、複数のベンダーに対応しなければならない負担や潜在的な脆弱性をなくせる点を魅力に感じるだろう。
「パッチ管理の実践はサイバー防御の重要な柱だが、多くの組織は依然として、リモートまたはハイブリッドな労働環境でのパッチ適用に苦慮している」と、Armanini氏とチームは述べた。「その原因は、ユーザーデバイスの可視性が不足していること、ソフトウェアベンダーが新しいパッチを投入する頻度、そして複数のオペレーティングシステム(OS)にまたがるパッチ管理のために、複数のソリューションと複雑なワークフローを活用する必要があることだ」
NTT Application Securityの研究者は最近、重大な脆弱性の修正にかかる平均期間が205日であることを発見した。さらに、侵害を受けた組織の約60%は、侵害がすでにパッチが提供されていたものの、組織内のシステムやデバイス全体に適用されていなかった脆弱性に起因するものだったと報告している。
JumpCloudは、異種デバイス環境のユーザーを保護するための単一のクラウドディレクトリプラットフォームを管理者に提供する。JumpCloud Patch Managementの初回リリースはMacとWindowsのOSレベルのパッチ適用に重点を置いており、Linux、ブラウザー、アプリケーションへのパッチ適用は近日中に提供される予定だ。
多様なITスタック、ワークロード、データ
多様なテクノロジースタック、ワークロード、データ資産が存在することを考えれば、さまざまなテクノロジーベンダーがパッチ管理市場の異なる領域に対応するため、それぞれの方向性を定めているのも不思議ではない。
クラウドシステムのセキュリティとコンプライアンス、そしてクラウドの設定ミスの検出と修復に関する高度な専門知識を持つQualysは、脆弱性リスクの最小化についても熟知している。同社は現在、Qualys Patch Managementに高度な修復機能を追加している。
このテクノロジーにより、組織は設定変更が必要か、スクリプトや独自ソフトウェアのパッチ展開が必要かにかかわらず、1つのアプリケーションを使って脆弱性を包括的に修復できるようになるという。このアプリケーションは、複数の製品やエージェントを使う必要をなくすことで、効率の向上を目指している。
脆弱性をタイムリーかつ包括的に修復することは、良好なセキュリティ衛生とプロアクティブなリスク管理を維持するうえで、もちろん重要だ。しかし組織は、プロセスの責任範囲についてIT部門とセキュリティ部門の間に曖昧さがあることなど、複数の要因から、迅速な修復に苦慮している。特に、単純なパッチの展開を超える高度な対応が必要な場合はなおさらだ。
関連記事:2021年のネットワークセキュリティソフトウェア&ツール ベスト製品
検出ロジックと修復の複雑さ
複数のツールが必要となるため、脆弱性の検出ロジックと、想定される修復の複雑さとの間に明確な対応関係がないことが、ITチームやセキュリティチームの負担を増大させている。例えば、Spectre/Meltdownの脆弱性を修復するには、パッチの展開に加えて設定変更が必要になる。さらに、パッチを使わずにレジストリキーの変更が必要な脆弱性もあれば、修復のために独自パッチが必要な脆弱性もある。
「Log4ShellとPwnkitの時代において、組織は一層警戒を強め、武器化された脆弱性に遅滞なくパッチを適用できなければならない」と、Qualysの社長兼CEOであるSumedh Thakar氏は述べた。「そのためには効率性と迅速な修復が必要だが、複雑なプロセスと複数の異なるツールが必要になるため、多くの組織が主にこの点を困難だと感じている」
Thakar氏によると、Qualys Advanced Remediationは、1つのアプリケーションで脆弱性を包括的に修復することにより、効率を高めるという。同氏は、これにより複数の製品やエージェントを使う必要がなくなり、対応時間を短縮できると説明する。これは、あらゆる規模の企業のサイバー防御を強化するうえで重要な成功要因だ。
Qualys Patch ManagementはQualys Vulnerability Management, Detection, and Response(VMDR)と統合し、場所を問わず、あらゆるデバイスにパッチを展開したり設定を変更したりして脆弱性を修復する。新しい修復機能により、チームは必要な修復方法にかかわらず、1つのアプリケーションで脆弱性の検出、優先順位付け、修正を行える。
中核プロセスとしてのパッチ適用
パッチ管理の実践は現在、クラウドネットワークと、それに伴う不可欠なデバイス管理という現代的な環境において、ますます緊急性の高いプロセスとなっている。どの方法を選ぶにせよ、パッチ管理は今後もクラウドネットワークを維持するための中核プロセスであり続ける。