ソフトウェアを最新かつ安全な状態に保つため、ソフトウェア開発者は定期的にパッチを中央サーバーからアプリケーションに配布します。頻繁なパッチのリリースと、それによって生じるソフトウェアバージョンの増加を考えると、パッチ管理はソフトウェア開発ライフサイクルにおける重要な要素です。
パッチ管理とは?
パッチ管理とは、ハッカーに悪用される前に、特定のセキュリティ脆弱性に対してソフトウェアを先回りして強化するプロセスです。このプロセスには、ソフトウェアパッチのリリース状況の追跡と監視が含まれます。パッチ管理の段階には、以下が含まれます。
- バグの特定
- バグに対するコードソリューションの考案
- サンドボックスでのパッチのテスト
- パッチの承認
- パッチコードの文書化
- エンドユーザーへのパッチのリリース
- パッチリリースの監視
パッチ管理が重要なのは、アプリケーションをハッカーから安全に守るためです。新しいパッチをリリースする際、開発者は慎重に対応する必要があります。パッチがデバイス上の他のアプリケーションや機能に影響を及ぼす可能性があるためです。パッチは、ソフトウェアのパフォーマンス問題やプラットフォームのバージョン不整合からも保護します。
脅威が継続的に進化しているのと同様に、パッチ管理も変化しています。パッチ管理市場は2026年までに総額10億ドル強に達すると予測されており、銀行・医療分野で最も大きな成長が見込まれています。
パッチ管理の6つのトレンド
AI/自動化
パッチ管理ソフトウェアを活用すれば、管理プロセスの多くを自動化されたAIで処理できます。例えば、Algomoxのパッチ管理サービスは、すべてのサーバーとアプリケーションを対象にパッチをスキャン、評価、テストし、導入します。
パッチ管理と関連するステータス報告を自動化すれば、ソフトウェアで更新や重要なセキュリティ修正を見逃すことがなくなります。脆弱性の修正にかかる平均時間は205日であるため、自動化によって修正に貴重な時間を割けます。パッチ管理を自動化すれば、IT管理者はその他の重要な業務に集中できます。
補完的な制御
ネットワークの脆弱性への対処には長いリードタイムがかかるため、組織はその間の応急措置として、補完的な制御を利用することがよくあります。ただし、補完的な制御は長期的には安全ではないため、頼り切るべきではありません。
一元化
現在のパッチ管理市場は、ベンダーがパッチ管理のさまざまな構成要素に特化しているため、かなり細分化されています。異なるベンダーの複数の製品を管理すると、非効率が生じます。
混乱と非効率を避けるため、組織はサードパーティー製品を含むパッチのリリースを管理できる一元化されたサーバーを求めています。これにより、障害を減らし、生産性を高め、時間を節約できるだけでなく、不適切なパッチ管理にかかる組織の高額なコストも回避できます。そのコストは2021年に平均424万ドルでした。
Qualysは、一元化されたパッチ管理アプリを提供しており、顧客は1か所からクラウドの脆弱性を修正できます。
関連記事:クラウドテクノロジーにおけるパッチ管理
可視性
企業がますますBYODモデルを導入するなか、デバイスの乱立によって、「シャドーIoT」、つまりネットワークに接続されているものの、許可も認識もされておらず、更新されない可能性があるデバイスが生じています。
BYODによってパッチ管理はますます難しくなり、組織のネットワーク、クラウド、データなどがサイバー攻撃にさらされやすくなります。多種多様なデバイスを管理すると、ソフトウェアベンダーがリリースする新しいパッチの可視性が低下します。JumpCloudとQualysはいずれも、分散した異種デバイス環境において、さまざまなオペレーティングシステムとアプリケーションへのパッチの自動導入を可能にします。
関連記事:IoTやBYODを導入する企業のセキュリティリスクを軽減する12のヒント
DevOpsとの統合
新しいソフトウェア更新のリリースと、その後のバグ監視により、パッチ管理は、デプロイメントで発生するセキュリティ問題を修正するための継続的インテグレーション/継続的デリバリー(CI/CD)フィードバックループに自然に組み込まれます。
関連記事:ITセキュリティとDevSecOpsの統合:ベストプラクティス
ポリシー主導のパッチ管理
パッチがリリースされたからといって、管理者が適用するとは限りません。実際、侵害の60%は、利用可能なパッチを適用しなかったことが原因です。2021年後半、組織がMicrosoftのパッチを適用できなかったことで、この教訓を身をもって学びました。ただし、パッチの導入を怠るのは、必ずしも反抗や怠慢が理由とは限りません。新しいパッチによってシステムの動作が重くなったり、パフォーマンスが低下したり、他のアプリケーションが誤作動したりすることを恐れ、管理者が導入をためらう場合もあります。
現在、組織はポリシー主導のパッチ管理アプローチを採用しつつあります。これにより、ネットワーク所有者が、あらかじめ定めた重要な期限内にシステムへパッチを適用できるようにするためです。このアプローチでは、システム構成に関する運用データと、実施すべきセキュリティ対策を組み合わせます。
パッチ管理は、包括的な脆弱性管理戦略の一部です。そして、必ずしも煩雑である必要はありません。幸い、現在のパッチ管理ソフトウェアは、自動化とAIを広く取り入れ、管理者がネットワークをより可視化し、制御できるようにしています。