ソフトウェアやネットワークインフラのコードにセキュリティ脆弱性が発見された場合、製品全体を刷新するのは、置き換え用コードの開発にかかる時間やコスト、更新頻度を考えると、ほとんどの場合現実的ではない。ソフトウェアパッチは、コードの脆弱性に極めて細かな単位で対処し、問題のあるコードの実際の箇所を狙って、新しい製品バージョンが提供されるまで新しいコードで「パッチ」を適用できるため、通常は実装される。大手テクノロジーベンダーやオープンソースコミュニティーは、製品の安全性を確保し、企業顧客を保護するため、ソフトウェア向けパッチを定期的にリリースしている。企業がパッチ適用で直面する最大の問題は、企業環境に必要な最新パッチやセキュリティ脆弱性への対応を続けることだ。パッチ管理ソフトウェアは、ネットワークの異常を監視し、広範囲に展開する前にパッチをテストし、必要なパッチを企業内のすべてのデバイスに自動またはオンデマンドで展開することで、管理チームを支援できる。パッチ管理の仕組みと、市場の主要パッチ管理ベンダーが提供する差別化要因について詳しく見ていこう。
パッチ管理とは?
パッチ管理では、セキュリティ脆弱性の可能性がないか企業ネットワークインフラを監視・監査する。パッチ、つまり小規模なコード更新は、ネットワークのさまざまな部分に適用して、より効率的かつ安全に動作させることができる。パッチを適用できる領域には、オペレーティングシステム、アプリケーション、サーバーなどがある。パッチ管理は、より大きな脆弱性管理戦略の一要素だ。優れたパッチ管理ソリューションは、特定、報告、優先順位付け、修復という脆弱性管理の全フェーズを成功に導く。セキュリティ監視について詳しく見る:最適なオープンソースネットワーク監視ツール。
パッチ管理ソフトウェアの仕組み
パッチ管理ソフトウェア自体は通常、継続的なセキュリティ監視、業界のセキュリティベンチマーク、詳細なダッシュボードを活用し、セキュリティチームによるコード脆弱性の特定とパッチ適用を支援する。パッチ管理ソフトウェアを使う場合、パッチ適用チームは通常、次の手順で作業を進める。
ベンダーがパッチをリリースする場合
パッチ管理は通常、テクノロジーベンダーの段階から始まる。ベンダーが自社製品のコードやパフォーマンスの問題を特定すると、開発チームが協力して有効なパッチを開発・テストする。徹底した承認と文書化のプロセスを経て、新しいポイントリリースまたはパッチリリースに組み込み、顧客向けに発表する。特に重要な更新の場合、発表後にユーザーのサブスクリプション全体へパッチを自動展開することもある。テクノロジーベンダーは、多くの場合、こうしたパッチをパッチ管理ベンダーに直接提供する。パッチ管理ソフトウェアには通常、パッチ管理ツールと共有されたパッチのカタログが含まれている。特に、そのパッチがLinuxやWindowsなど、プラットフォームがサポートするオペレーティングシステムに関連する場合はそうだ。これでパッチ管理ソフトウェアは、新しいパッチについてユーザーに通知し、企業チームにさまざまな展開方法を提示できる。
企業チームがパッチを開発する場合
多くの場合、社内のセキュリティチームやITチームが、自社のポートフォリオに含まれるアプリケーションの問題箇所を特定する。状況を改善するために製品ベンダーのポイントリリースを待つ代わりに、パッチ管理ソフトウェアと連携して、次の手順で独自のパッチを作成することがある。
- 継続的なセキュリティ監視を適用する:パッチ管理ソフトウェアは、継続的にセキュリティ監査、スキャン、セキュリティ監視を実施し、バグやその他のシステム上の問題を特定する。
- 開発チームがコーディングする:問題が特定されると、開発チームは解決策となるパッチのコードについてブレインストーミングを行い、記述する。
- パッチのテスト段階:パッチはサンドボックスやその他の稼働していない環境でテストされ、同時に承認プロセスにも進む。
- 文書化プロセス:パッチがサンドボックステストと承認プロセスを通過すると、更新内容を説明・補足する文書が作成される。この文書には、企業のデバイスにパッチを展開する場所、時期、方法に関するベストプラクティスが記載される場合もある。
- ユーザー向けにパッチをリリースする:企業がパッチをより広範なユーザーに展開できる状態だと判断したら、通常はパッチ管理ツールの管理ダッシュボードを利用して展開する。更新をすべてのユーザーデバイスや影響を受けるアプリケーションに自動プッシュすることもできる。または、あらかじめ設定したグループやユーザープロファイルを使い、必要に応じてパッチをリリースすることもできる。
- 開発者がフィードバックを待つ:社内向けのパッチリリースであっても、開発者はパッチの動作や機能上の問題の有無について、同僚からフィードバックを受けることを想定すべきだ。開発者が注意を怠ると、パッチが古い問題を解決するどころか新たな問題を引き起こすこともあるため、フィードバックに耳を傾けることが重要になる。
- 新たなパッチの必要性が特定されると、このサイクルが繰り返される。
現在のパッチ管理の仕組みについて詳しく見る:2022年のパッチ管理トレンド。
パッチ管理ソフトウェアの機能
パッチ管理ソフトウェアの大半は、外部で開発されたパッチの展開、内部パッチの開発、パッチで修正できるコードやパフォーマンスの異常の特定を支援する機能を提供している。企業顧客向けのパッチ管理ソフトウェアに含まれる、代表的な機能は次のとおりだ。
- サンドボックステスト環境
- 分散した従業員向けのリモート展開に対応した中央サーバーからの展開
- システムインベントリ
- 規制コンプライアンス対応
- 自動更新またはオンデマンド更新の選択
- パッチ、ポリシー、文書のテンプレート
- 基本的なセキュリティ監視とトラブルシューティング
- サードパーティーサポートと統合
こちらもおすすめ: 企業ネットワークのコンプライアンス管理に役立つ5つのヒント
最適なパッチ管理ソフトウェア
ManageEngine Patch Manager Plus
ManageEngine Patch Manager Plusは、Windows、Mac、Linuxの各オペレーティングシステムに加え、350以上のサードパーティーアプリケーションをサポートするクロスプラットフォームのパッチ管理ツールだ。Windows 10の更新に対応し続ける必要があるユーザーにとって、特に有力なソリューションとなる。
機能:
- スキャン、評価、展開、レポート作成の各段階に対応した自動リモートパッチ管理
- カスタマイズ可能なパッチ展開ポリシー
- 自動テストグループの作成、パッチテスト、パッチ展開に対応する本番環境
- 重要度の低いパッチや取り消しが必要なパッチの拒否または延期
- リアルタイムの監査とレポート作成
長所:多くのユーザーが、ベンダーのサポートチームについて、対応の速さ、利用しやすさ、親切さを高く評価している。短所:プラットフォーム上で問題が発生した際、エラーメッセージが不明瞭だったり、表示されなかったりすることがある。料金:無料版、Professional、Enterpriseの各パッケージを利用できる。クラウド版とオンプレミス版のProfessionalおよびEnterpriseの料金は、ManageEngineの料金ページで確認できる。
Heimdal Security Patch and Asset Management
Heimdal Security Patch and Asset Managementは、ポリシーの作成、ポリシーや文書の展開、一般的なコンプライアンス対応を必要とするユーザーに適したパッチ管理ツールだ。このツールはCVEとCVSSの監査証跡を提供し、Active Directoryグループとも統合できるため、ユーザーレベルでのポリシー管理を容易にする。
機能:
- タイムゾーンやマシンの種類をまたいだ高度なパッチスケジューリング
- WindowsとLinux全体にわたる脆弱性、パッチ、グループポリシーの管理
- 100以上のサードパーティーアプリケーションへの自動パッチ適用
- HTTPSカプセル化により転送中のデータを安全に保護
- コマンドラインスクリプトによる自動パッチ適用とフロー更新に対応するInfinity Managementアドオン
長所:エンドユーザーがパッチを利用できるようにする展開プロセスの速さと効果を評価する声が多い。短所:このプラットフォームでは、初期設定が難しいという声がある。料金:Heimdalのウェブサイトには料金情報が掲載されていない。導入を検討している顧客は、料金についてHeimdalの営業チームに問い合わせる必要がある。
Syxsense Manage Patch Management
Syxsense Manage Patch ManagementはMicrosoft Azure上でホストされ、Windows、Mac、Linuxユーザー向けのパッチ管理をサポートする。業界のコンプライアンス要件に対応するうえでも有力なソリューションで、特にHIPAA、SOX、PCIコンプライアンスに適している。パッチ適用のスケジュールや適用時間帯を柔軟に設定できることから、このツールを選ぶユーザーも多い。
機能:
- Windows 10に特化したパッチデータを備えたダッシュボード
- CVSSスコアリングによるデバイスの健全性評価
- リスクスキャン結果に基づくパッチの優先順位付け
- メンテナンス時間帯と定期イベントに対応した自動展開スケジュール
- Adobe、Java、Chrome向けサードパーティーパッチを標準で利用可能
長所:管理者は、チームや役割ごとに異なるパッチ適用のカスタムスケジュールや計画を作成できる点を評価している。短所:リモート管理コントロールの信頼性が十分ではないと感じるユーザーもいる。料金:このパッチ管理ソリューションは、より大規模なSyxsense Manage製品の一コンポーネントだ。導入を検討している顧客は、料金についてSyxsenseの営業チームに直接問い合わせる必要がある。
GFI LanGuard
GFI LanGuardは、アンチウイルス、ファイアウォール、バックアップ、暗号化、アクセス管理、データ損失防止の各カテゴリーにわたる4,000以上のセキュリティアプリケーションとの統合を提供する。GFI LanGuardはエージェントレスモードとエージェントベースモードのいずれでも実行でき、Microsoft、Mac、Linuxの各オペレーティングシステムをサポートする。自動またはオンデマンドのシステムスキャンと、パッチのロールバックに柔軟に対応できる点を評価するユーザーが多い。
機能:
- Apple QuickTime、Adobe Flash Player、Mozilla Firefox、Google Chrome、Apple Safari、Opera、Java Runtime向けのサードパーティーパッチ管理および自動化サポート
- デバイスの脆弱性状態を示す脅威レベルインジケーターグラフ
- HTTPS対応のウェブベースレポート
- Microsoftのセキュリティ更新に合わせて自動更新される脆弱性評価データベース
- VMware、Microsoft Virtual Server、Microsoft Hyper-V、Citrix、Parallelに対応した仮想化および仮想マシン互換性
長所:セキュリティ監査では、インタラクティブなダッシュボードを通じて、過去のデータを包括的に確認できる。短所:特に大規模なパッチ更新の際に、システムのダウンタイムやタイムアウトが発生したというユーザーもいる。料金:GFI LanGuardは、必要なノード数に応じてSmall、Medium、Largeの3種類の料金パッケージで提供される。料金は1ノードあたり年間10~26米ドル。詳しくはGFI LanGuardの料金を参照。
Avast Business Patch Management
Avast Business Patch Managementは、Microsoft Windowsと多くの主要なサードパーティー製ビジネスアプリケーションのパッチ適用をサポートする。Avastが包括的なパッチ適用をサポートするベンダー製アプリケーションには、Java、Adobe、Oracle、iTunesなどがある。
機能:
- リモートパッチ適用とパッチ検出
- 一元化されたダッシュボードと、レポートの容易な設定
- パッチスキャンと展開スケジュール設定の自動化
- 個々のデバイスレベルでのパッチロールバック
- マスターエージェントの管理とパッチ配布
長所:Avast Business Patch Managementのダッシュボードに表示されるデータの可視化は、非常に直感的だと感じるユーザーが多い。短所:この製品は、Avastのアンチウイルスソフトウェアも利用しているWindowsユーザーに限定される。料金:Avast Business Patch Managementの料金は、対象デバイス数に応じて、1デバイスあたり年間13.49~15.49米ドルとなる。
SecPod SanerNow Patch Management
SecPod SanerNow Patch Managementは、クラウドベースのパッチ管理コンソールで、きめ細かなロールベースのアクセス制御を提供する。300以上のサードパーティーアプリケーションと、主要なオペレーティングシステムすべてに対応している。実行時に多くのシステムリソースを必要とせず、業務への影響も最小限に抑えられることから、このパッチ管理ツールを選ぶユーザーが多い。
機能:
- スキャン、優先順位付け、ダウンロード、テスト、スケジュール展開をエンドツーエンドで自動化
- 検証済みパッチ向けのカスタマイズ可能なリアルタイム・継続スキャン
- エラーが発生しやすいソフトウェアパッチの容易なロールバック
- ファームウェアパッチ適用によるリスク軽減
- レポートの自動生成とネイティブ監査ログ
長所:このソリューションは軽量で、複数の競合製品より使用メモリが少ないため、特に高速だと評価されている。短所:ダッシュボードやレポートのカスタマイズ性を高めてほしいという要望が、一部の顧客から寄せられている。料金:導入を検討している顧客は、料金についてSecPodの営業チームに直接問い合わせる必要がある。
Automox Patch Management
Automox Patch Managementは、企業資産全体を詳細に可視化し、より強力な管理者コントロールを求めるセキュリティチームに適したパッチ管理ツールだ。このソフトウェアソリューションは、ユーザーデバイスやアプリケーションに保留中のパッチがあるかどうかを可視化する。また、管理者はこれらの保留中のパッチをリモートで承認、拒否、調査できる。
機能:
- ハードウェア、ソフトウェア、パッチ、構成のインベントリを管理する単一のクラウドコンソール
- サードパーティーソフトウェアの展開とロールバックをサポート
- パッチの脆弱性と設定不備のあるシステムの修正
- ポリシーによるフィルタリングと管理に対応した資産・インベントリ管理
- ネイティブのサードパーティーソフトウェアカタログと、パッチ適用に利用できるカスタムスクリプト
長所:管理者が利用できる詳細なレポートとポリシー管理機能が高く評価されている。短所:オンサイトキャッシュなど、一部のLinux固有のパッチ適用機能で問題が発生したという顧客もいる。料金:Automoxでは、PatchプランとPatch & Manageプランを提供している。Patchプランは1デバイスあたり月額3米ドルで、年払いとなる。Patch & Manageプランは1デバイスあたり月額5米ドルで、年払いとなる。
Atera Patch Management
Atera Patch Managementは主に、WindowsデバイスではChocolatey、MacデバイスではHomebrewを通じて、MacとWindows向けのパッチ適用を提供する。この製品で特に高く評価されている機能の1つがShared Script Libraryだ。Ateraと、そのマネージドサービスパートナー(MSP)の双方が検証・作成したスクリプトテンプレートを提供する。
機能:
- Patch Search and Deploy、Patch Status Summary、Patch and Automation Feedbackという3種類の主要なレポート方式
- Chrome、Zoom、Skype、Dropbox、Javaなどのアプリケーション向けに標準搭載されたパッチ適用ソリューション
- 顧客ごとに割り当てられるIT自動化プロファイル
- ソフトウェアのインストール、更新、再起動の自動化
- 100以上のクローン可能なスクリプトを備えたShared Script Library
長所:ITインフラ全体にわたって正確かつタイムリーなアラートを提供する点が評価されている。短所:Atera Patch ManagementはAteraプラットフォームの他のモジュールなしでは購入できないため、このパッチ管理ソリューションは高額すぎると考えるユーザーが多い。料金:Atera Patch Managementソフトウェアは、Ateraプラットフォーム全体の一部としてのみ購入できる。Ateraでは3つの主要パッケージを提供している。Proは1ユーザーあたり月額79米ドル、Growthは1ユーザーあたり月額119米ドル、Powerは1ユーザーあたり月額149米ドルだ。
Ivanti Neurons for Patch Management
Ivanti Neurons for Patch Managementは主にクラウドネイティブなパッチ管理に注力しているが、従来はオンプレミスのパッチ管理に重点を置いていたため、クラウド移行の途上にある企業やハイブリッドクラウド環境の企業にとって、優先的に選ばれるソリューションとなっている。Ivantiでは、クラウドとオンプレミスの両方のパッチ適用ニーズを管理できる単一のダッシュボード画面を提供する。
機能:
- 脆弱性の脅威コンテキストと既知のエクスプロイトインテリジェンス
- クラウドソーシングによるソーシャルセンチメントデータと匿名化された展開データ
- オンプレミスのパッチ管理ニーズへの移行期サポートを備えたクラウドネイティブなパッチ管理
- テスト済みパッチを配布するためのAutonomous Patch Configurations
- リスクエクスポージャー、パスの信頼性、デバイスのコンプライアンスに基づくパッチの優先順位付け
長所:Ivantiは脆弱性リスク評価(VRR)を提供しており、他のプラットフォームで提供される共通脆弱性評価システム(CVSS)よりも優れたリスク測定ソリューションだと考える人もいる。短所:複数の管理者を対象とした初期設定や権限設定は、難しい作業になることがある。料金:料金については、Ivantiの営業チームに問い合わせる必要がある。
パッチ管理ソフトウェアを利用する企業のメリット
規制コンプライアンス対応
パッチ管理ソフトウェアは、企業が利用するすべてのビジネスアプリケーションにわたって、セキュリティパッチを適用し続けられるように設計されている。単にパフォーマンスや効率の向上を目的としたパッチもあるが、多くのパッチはセキュリティ強化を目的としている。特に医療や金融サービスなど規制の厳しい業界では、ユーザーのデータを保護するために新しいセキュリティパッチを速やかに適用しなければ、企業が厳しい罰則を受ける可能性がある。パッチ管理ソフトウェアは、こうした企業が新しいパッチについて把握し、必要なデバイス、アプリケーション、ユーザー全体にパッチを適用するために必要な可視性を得られるよう支援する。
ネットワークの稼働時間増加
パッチが適用されていない脆弱性やコードエラーは、最終的にアプリケーションやシステム全体のクラッシュにつながる可能性があり、セキュリティ侵害に成功した場合は特にそのリスクが高い。パッチ管理ツールは、こうした脆弱性に迅速に対処し、より効率的かつ安全なコードを作成することで、ネットワークの稼働時間を増加させる。
BYOD対応
パッチ管理ソフトウェアは、BYOD(自分のデバイスの持ち込み)の管理を支援する多くのソリューションの1つだ。セキュリティ監視とデバイスインベントリにより、ネットワークに接続する頻度が低いモバイルデバイスであっても、新しいパッチが利用可能になった際に情報を把握できる。これにより、ユーザーがネットワークにアクセスする方法や場所にかかわらず、デバイスとそのソフトウェアのセキュリティが管理され、最新の状態に保たれる。
自動化されたタイムリーな更新
パッチ管理ソフトウェアを利用していない企業は、ベンダーが新しいパッチをリリースするたびに細かく確認する必要があり、相当な時間を取られる。パッチ管理ソフトウェアは、パッチ更新をカタログ化し、パッチ適用の時期を顧客に通知することで、このプロセスの一部を簡素化する。また通常は自動展開のオプションも提供されるため、管理者は手作業を最小限に抑えながら、企業内の必要なすべてのエンドポイントにパッチを適用できる。
製品イノベーションの機会
パッチ管理ツールは、開発チームがさまざまな目的でパッチを作成・展開するのを支援できるため、多くの開発者がパフォーマンス向上や新たな効率化のためにこれらのツールを利用している。既存製品の機能は、戦略的なパッチを適用するだけでアップグレードできる。次の記事: 最適な脆弱性管理ツールとソフトウェア