報道では、侵害を受けた組織が、多くの場合、優先度の高いセキュリティパッチを、Microsoft Exchange、Fortinetなどから提供されたものとして適用できていなかったことが繰り返し指摘されている。こうしたパッチは、数カ月前、場合によっては数年前から利用可能だった。それでもIT部門は、パッチを展開できていなかった。
こうした報道から明らかなのは、パッチ管理が企業のセキュリティに不可欠な要素であり、見過ごしてはならないということだ。2022年におけるパッチ管理の主要なトレンドを5つ紹介する。
おすすめのパッチ管理ツールをご紹介します。
1. 自動化
優れたパッチ管理プロセスには、パッチ適用そのものだけでなく、承認、再起動、レポート作成も自動化する必要がある。
例えば、SyxsenseのCEOであるAshley Leonard氏は、本番サーバーにパッチを適用する必要が生じた場合、関係する作業が非常に多いため、自動化によって組織は大幅に時間を節約できると述べている。
「サーバー所有者の許可を得る必要があるかもしれません」と同氏は述べた。「再起動が必要なら、スケジュールを設定しなければならない場合があります。また、プロセスが完了したら、コンプライアンスを証明できるようにすべきです」
パッチの回帰テストが妨げになる場合は、それも可能な限り自動化すべきだ。
さらに、Microsoftに倣うベンダーが増える可能性もある。Microsoftはすでに、パッチを適用できるようになるまで一部の機能を自動的に無効化している。
2. パッチ適用範囲の拡大
リモートワークとホームネットワークへの移行により、パッチ管理ははるかに分散化する傾向が加速した。従来のパッチ管理システムは、内部ITインフラを保護するファイアウォールを中心に構築されていた。新型コロナウイルスのパンデミックによって、仕事の形態は一夜にして変わった。自宅勤務により、オンプレミスのパッチ適用ツールからクラウド型のパッチ管理へ移行する動きが加速している。
デバイスとワークロードの数も変化した。PC、デスクトップ、サーバーだけでなく、現在では仮想デバイスやクラウドデバイスもパッチ適用の対象に加わっている。これにより、あらゆるものにパッチを適用するアプローチも生まれている。
「組織は従来、Microsoft WindowsのようなOSへのパッチ適用に重点を置く一方で、サードパーティー製アプリケーション、OSドライバー、IoTデバイス、ネットワークインフラから生じる本当の脅威とパッチ要件を無視してきました」とLeonard氏は述べた。「顧客が自らの攻撃対象領域全体を把握し、あらゆるものにパッチを適用したいと考えていることが分かります」
関連記事:2022年版・サードパーティーリスク管理(TPRM)ツールのベスト製品
3. 統合セキュリティ・エンドポイント管理(USEM)
セキュリティとエンドポイント管理のテクノロジーを統合する動きがある。優れたパッチ管理の実践が不足していたことで、ランサムウェアが標的環境に侵入し、内部で拡散するのを許してきたためだ。統合された単一のUSEMソリューションなら、パッチの脆弱性だけでなく設定の脆弱性もスキャンでき、統合された管理テクノロジーを活用して設定を変更し、検出された脆弱性を修正できる。
「可視性とリスクに基づく優先順位付けを改善するため、運用データとセキュリティデータの統合が進んでいます」と、BMCの製品管理担当シニアディレクターであるJon Thomas氏は述べた。
多くのエンドポイント検出・対応(EDR)ソリューションにも、パッチ管理が統合されている。
4. DevOpsとの統合
Thomas氏が指摘するもう1つのトレンドは、俊敏性を実現しながら強固なガバナンスを確保するため、パッチ適用をDevOpsパイプラインに統合することだ。
「長期間稼働するシステムを前提としたパッチ管理モデルは、頻繁に更新されるリソースや一時的なリソースが存在する現代の環境では、しばしば機能しません」とThomas氏は述べた。「幸い、DevOpsでは自動化された継続的デリバリーパイプラインを重視しているため、多くの組織がパッチ管理をパイプラインに直接組み込む機会を見いだしています。これにより、従来のシステムを上回るレベルのガバナンスを実現できます」
関連記事:コードデバッグおよびコードセキュリティツールのベスト製品
5. ランサムウェア対策がポリシー主導のパッチ適用を促進
近年、サイバー攻撃とランサムウェアの蔓延および可視性が高まり、経営幹部や取締役会も問題を認識するようになった。これを受け、脆弱性とコンプライアンスのスキャン頻度と範囲を拡大することに重点が置かれている。セキュリティデータの増加に伴い、分散したセキュリティデータソースと運用データソースを手作業で突き合わせることは不可能になった。最も重大な脆弱性を最も重要なデバイス上で確実に修正し、状況に対応する唯一の方法は、システムの重要度と設定に関する運用データを、脆弱性とリスクに関するセキュリティデータと組み合わせることだ。
可視性が向上した一方で、多くの組織は、エンドツーエンドのパッチ管理プロセスにおけるボトルネックや、セキュリティチームが特定した対策を運用に移す際のギャップを特定している。その結果、一部のシステムが脆弱なままになっている。最も一般的なボトルネックの1つは、システム所有者が自分のシステムへのパッチ適用を承認したがらないことだ。場当たり的なパッチ適用プロセスでは、こうしたシステムが遅れ、攻撃を受けやすい状態になる可能性がある。
「成熟度を高めるため、多くの組織がポリシー主導のパッチ管理プラクティスを採用しています」とThomas氏は述べた。「こうしたエンドツーエンドのポリシー主導モデルにより、SLAを一貫して順守できます。例えば、システム所有者はパッチをインストールする曜日を選べるかもしれませんが、SLAの期間内の曜日を選ばなければなりません」
関連記事:





