パッチ管理とは、組織がソフトウェアやアプリケーションへのパッチ適用プロセスを管理できるよう支援することだ。パッチのテスト、優先順位付け、展開、すべてのエンドポイントへのインストール確認など、パッチ適用に関わるあらゆる側面を対象とする。
しかし、パッチ適用は時間がかかるうえ、効果の低い作業になり得る。非常に多くの脆弱性に対処するため、膨大な数のパッチがリリースされているため、対応が遅れやすい。毎年、2万件を超える新たな脆弱性が特定されている一方で、米国サイバーセキュリティ・インフラストラクチャ庁(CISA)が追跡しているのは、合計で約800件にすぎず、そのうち実際に悪用されているものだ。残りを無視すべきという意味ではないが、実際に悪用されている脆弱性を優先すべきだということは示している。
それさえ容易ではない。多くの組織は、所有する資産のうちパッチ適用が必要なものをすべて把握していないため、IT資産管理(ITAM)は、脆弱性管理サービスの多くに備わる機能であると同時に、ますます重要なセキュリティツールになっている。
こうした課題があるため、マネージド・セキュリティ・サービス・プロバイダー(MSSP)やパッチおよび脆弱性管理ベンダーは、組織に代わって大部分の作業を担うサービスの提供を始めている。時間と難しさを考えれば、多くの組織にとって、セキュリティサービスプロバイダーを利用する価値がある領域の1つだ。
こちらも参照:
- パッチ管理サービスのベストプロバイダー
- パッチ管理ソフトウェア&ツールのベスト製品
- サービスとしての脆弱性管理:VMaaSの主要プロバイダー
- 脆弱性管理ツールの主要製品
- 侵害・攻撃シミュレーション(BAS)ベンダーの主要企業
サービスとしてのパッチ管理とは?
サービスとしてのパッチ管理(PMaaS)は、サービスとしてのサブスクリプションモデルを利用してパッチ管理を自動的に処理し、その煩雑さを解消することを目指す、複数のベンダーが提供するマネージドサービスだ。
「サービスとしてのパッチ管理は、組織がシステムやアプリケーションを更新し、保守や修復を行い、導入後のソフトウェアのパフォーマンスと使いやすさを向上させるために利用できるソリューションです」と、ServiceNowのセキュリティ製品担当バイスプレジデント兼ゼネラルマネージャー、Lou Fiorello氏は述べている。
パッチは、IT資産を最新の状態に保つうえで不可欠な要素だ。しかし、現在のIT運用における作業量は膨大で、パッチ適用がなおざりになりがちである。脆弱性や、Common Vulnerabilities and Exposures(CVE)が相次いで公開されているというニュースが絶えないにもかかわらず、驚くほど多くの組織が緊急パッチを何カ月もインストールしないままだ。高リスクのCVEの中には、発見から数年たっても企業でパッチ未適用のまま残っているものもある。Log4jやProxyShellのようによく知られた重大な脆弱性は、場合によっては修正プログラムが1年以上前から提供されているにもかかわらず、依然として悪用され続けている。
「多くの組織は、ソフトウェアやシステムに必要なパッチの数があまりにも多く、それ自体が問題を引き起こすことに気づいています」とFiorello氏は述べる。「こうしたさまざまなアプリケーションのパッチを手作業で管理するには非常に時間がかかり、専任の専門家が本来の業務から離れることになります」
手作業によるパッチ管理は、人為的ミスも起こりやすい。パッチの見落としや適用ミスによって、脆弱性が露呈したり、アプリのパフォーマンスが低下したりする場合もある。効果的なパッチ管理サービスは、こうした問題を解消する。パッチ管理では、更新の追跡とインストールを自動化することで、システムやデバイスが依存するすべてのソフトウェアパッチを把握・監督できるようになる。
PMaaSは脆弱性対策として有効な選択肢か?
パッチ適用に実質的な価値があることは疑いない。アプリケーションやオペレーティングシステムに存在する穴を塞ぐことで、組織は攻撃から守られる。攻撃者は、パッチ未適用のシステムを侵入の足がかりや、攻撃を拡大してネットワーク内を横方向に移動する手段として狙う。パッチ未適用の脆弱性を見つければ、攻撃者は大いに喜ぶ。信じがたいことだが、現在もWindows Vista、さらにはXPの端末が使われている(サポート対象外で、セキュリティホールだらけではある)ほか、Adobe Media Playerのような旧式のシステムも存在する。優れたパッチ管理サービスはこうした事例を検出し、パッチを適用するか、システムを撤去する。
さらに、PMaaSは比較的安価だ。月額料金ですべてのパッチ適用機能を利用できる。ユーザーは最新のパッチ技術を利用でき、基盤となるインフラをアップグレードしたり、新しいソフトウェアのライセンスを取得したりする必要もない。また、時間を節約できるため、負担の大きいセキュリティ担当者は他の重要な業務に集中できる。
こちらもお読みください:パッチ管理のベストプラクティスと手順
パッチ管理サービスのメリット
パッチ管理サービスには、数多くのメリットがある。主なものは次のとおりだ。
- 法的責任の軽減:サイバー侵害のかなりの割合は、パッチ未適用の脆弱性に直接起因している。顧客データを保護する義務を果たさなかった企業は、法的責任を問われる可能性がある。適切なパッチ管理は、顧客情報だけでなく、それを収集する組織にとっても不可欠な防御線となる。
- 顧客体験の向上:不具合や誤動作のあるアプリケーションほど、顧客を苛立たせるものは少ない。パッチ管理により、顧客向けサービスを提供する企業は、技術製品が本来のとおりに動作することを確保できる。バグや脆弱性が発生した際に修正し、より良い顧客体験を生み出せる。
- 優先順位付けの強化:展開が必要な重要パッチが滞留し、展開に利用できるリソースが限られている場合、パッチ管理を利用して、種類、深刻度、ベンダーなどの要素に基づいて更新の優先順位を決められる。
- 効率的な展開:自動スケジューリングにより、通常の勤務時間外を含め、更新を適用する最適な時間を設定できる。これにより、システムのダウンタイムを最小限に抑え、再起動によって生産性が損なわれる事態を防げる。
- 最適な追跡とレポート:パッチ管理を利用すれば、パッチポリシーへのアクセス、ネットワーク状態の変化の追跡、未適用パッチや適用失敗の特定が容易になる。生成しやすいレポートによって、すべての更新と予定された更新をリアルタイムで完全に可視化できる。
PMaaSのデメリット
パッチ管理は、セキュリティのすべてではない。依然として、次のような他のテクノロジーによる支援が必要だ。脆弱性スキャン、侵入テスト、エンドポイント検知・対応(EDR)、ファイアウォール、SIEMなどである。
「サービスとしてのパッチ管理は、ソフトウェアの脆弱性の特定と修正を支援することを目指しますが、第三者の脆弱性が検出されていることを確認するため、ローカルのセキュリティスキャンによる検証が必要です」と、Flexeraのプロダクトマネジメント担当ディレクター、Bob Kelly氏は述べている。
もう1つ注意すべきなのは、カバレッジだ。PMaaSは確かに有用だが、一般的なパッチ管理サービスはアプリケーションとOSに重点を置く傾向がある。最近の調査では、ストレージやバックアップシステムを見落とす場合があることが明らかになっている。
「パッチ管理ツールはOSやエンタープライズアプリケーションには適切に対応しますが、ストレージやバックアップに関連するCVEを見落とすことがよくあります」と、Continuity SoftwareのCTO、Doron Pinhas氏は述べる。「現在、ストレージ環境では約70件のCVEが検出されており、ファイルの窃取、サービス拒否攻撃の開始、ファイルの所有権取得、デバイスのブロックに悪用される可能性があります。全体として、ストレージデバイスの約20%が平均して露出しており、ランサムウェアによる攻撃を受けて成功する可能性があります」
Continuity Softwareは、ストレージおよびバックアップに特化したスキャンを提供し、PMaaSや脆弱性スキャナーが見落とす項目を検出することで、このギャップを埋めようとしている。
カバレッジが限られていることに加え、一部のPMaaSプラットフォームには、レポートとコンプライアンスの可視性という別のデメリットもある。
「PMaaSで見られる最大の課題の1つは、多くのソリューションが、どのデバイスにどのパッチが展開されたかを可視化できないことです」と、Flexeraのプロダクトマネジメント担当ディレクター、Bob Kelly氏は述べる。「そのため、IT部門が組織全体でコンプライアンス基準を満たそうとする際に問題が生じます。したがって、追跡とレポートの最適な機能がソリューションにネイティブで組み込まれたPMaaSを選ぶことが重要です」
以下も参照:サードパーティー・リスク管理(TPRM)ツールのベスト製品
パッチ管理サービスの料金はいくらかかる?
PMaaSの料金はベンダーによって大きく異なり、同じベンダー内でもサービスレベルに応じて変わる。一部のサービスではPMaaSに一定の自動化機能が付属する場合があるが、それは業務全体をマネージドサービスプロバイダーに委ねることとは異なる。
また、単純な比較も難しい。アプリとOSへのパッチ適用だけを提供するサービスもあれば、すべてのエンドポイントの詳細なインベントリを作成するサービスもある。さらに、脆弱性管理機能、エンドポイント管理とセキュリティ、さらにはモバイルデバイス管理(MDM)まで含むものもある。したがって、月額料金に何が含まれるのかを確認すべきだ。
料金は、10台のデバイスで年間500~1,000米ドル程度になるようだ。一方、基本的なPMaaSサブスクリプションなら、その半額になる場合もある。高い料金は、追加機能や大規模なスイートが含まれる場合に適用される。安い料金は大量利用を前提としたもので、大規模展開ではさらに下がる可能性がある。より高度なソリューションの中には、アプリケーションやOSにとどまらず、ルーターやIoTデバイスなどの脆弱性にも対応するものがある。
セキュリティ専門家のコストが高いことを考えれば、パッチおよび脆弱性管理サービスは、ほぼ確実に高い投資対効果(ROI)をもたらす。
パッチ管理の機能
近年、パッチ適用は大きく進歩した。パッチ管理サービスも絶えず進化している。ここでは主なトレンドを紹介する。
自動化
管理すべきエンドポイントが非常に多いため、自動化は不可欠だ。優れたパッチ管理ソリューションは、ドラッグ&ドロップ機能に加え、プロセスや複数段階のタスクの自動化も提供する。
「自動化によって、IT部門はもはやスクリプトを作成したり、画面を切り替えたり、さまざまな宛先に手作業でパッチを配布したりする必要がなくなります」と、SyxsenseのCEO、Ashley Leonard氏は述べる。「自動化は、VMゲストにパッチを適用して再起動し、その後ホストにパッチを適用して別途再起動する、といった一連の処理にも対応できます」
ベンダーによるテスト
パッチ適用プロセスは、テストで行き詰まることが多い。組織は、パッチによって他のシステムが壊れないことを確認するため、パッチのテストに非常に長い時間をかける。大きなトレンドとなっているのは、ベンダーがテストを迅速に処理し、パッチ展開後に問題が発生した場合にシステムを以前の状態へ戻すロールバック機能を提供することだ。
パッチの置き換え
置き換え機能は、ベンダーが同じ問題に対して複数のパッチをリリースし、その一部が冗長になる可能性に対処する。優れたPMaaSシステムはこれを検知し、同一または古いパッチを含む場合は、後にリリースされたパッチだけをインストールして、以前のパッチをスキップする。
脆弱性と侵害が自動化を必要とする
サイバー脅威の量を考えれば、自動化こそが、過重な負担を抱えるセキュリティチームの要求を軽減し、一見終わりのない脅威に常に対応するための鍵となる。さらに、パッチ適用は複雑で時間がかかり、適切に実施できなかった場合のコストも大きい。そのため、パッチ適用と脆弱性管理は、他者に委ねるサイバーセキュリティ分野として最も有望なものの1つとなっている。
次の記事:データ災害まで数クリック:エンタープライズセキュリティの現状





