マイクロソフトを辛らつに批判--レッドハット幹部、セキュリティ対策を語る

藤本京子(編集部) 2006年06月29日 21時12分

  • このエントリーをはてなブックマークに追加

 レッドハットは6月29日、米国Red Hatのオープンソース担当副社長で、Open Source Initiativeの会長を務めるMichael Tiemann氏の来日記者会見を開催した。その中で同氏は、Microsoftを辛らつに批判した。

 Tiemann氏は、Microsoftのセキュリティ対策への投資額について触れ、「セキュリティは、お金をかければ解決できるというわけではない」という。Microsoftが、2002年にセキュリティ対策として1億ドルを投資すると宣言し、翌年それが2億ドルへと増加し、その半年後に5億ドルへと増加した例を出し、「投資額をどんどん増やしているが、結局解決できたとはいえない」と指摘する。

Michael Tiemann氏 セキュリティ対策についてみっちり2時間かけて説明したMichael Tiemann氏

 また同氏は、「セキュリティ専門家が指摘したところによると、Microsoftは4月にセキュリティパッチを公開した際、脆弱性の数を隠して報告していた」という。同社が提供した1つのパッチが、実は7つもの脆弱性を修正するものだったというのだ。「これは企業ユーザーにとって許されないことだ。真実を公開すべきだ」(Tiemann氏)

 Tiemann氏は、Red Hatのセキュリティへの取り組みについて説明し、「皇居のセキュリティが、お堀や高い壁、警備員など複数の方法で徹底的に守られているのと同じで、コンピュータのセキュリティも多層的に防御する必要がある」と述べた。

 Tiemann氏は、Red Hatの施すセキュリティ対策の一環として、ExecShieldプロジェクトとSELinuxについて紹介した。これらは、Red Hat Enterprise Linux上で実行可能なセキュリティ機能だ。ExecShieldは、ソフトウェアの欠陥の種類として一番多いとされるバッファオーバーフローを阻止することができ、SELinuxは、攻撃の影響を最小限に抑えることができる。

 ExecShieldは、複数の技術を実装している。まず、CPU上のNX(No eXecute)やEDB(Excute Disable Bit)などの技術をサポートし、悪意のあるコードが実行されないようマーキングする。また、バッファオーバーフローが狙うコンピュータの道筋をランダム化し、コンピュータが機能を呼び出すための場所をわかりにくするようにする。さらに、実行時検知が強化され、プログラムが悪用されていないかチェックするほか、バイナリをマーキングして、コンパイラとOSの互換性を確保する。

 一方のSELinuxは、米国家安全保障局(National Security Agency:NSA)が中心になって開発したLinuxカーネルのセキュリティ拡張モジュールで、2000年12月に公開された。2003年にはRed Hatのディストリビューションに統合されている。

 SELinuxが実装されたマシンでは、万が一ルート権限を持った攻撃者が侵入した場合でも、マシンに害を与えることができない。SELinuxでは、すべてのインターフェースやアプリケーションなどにフラグがついており、権限を与えるかどうかをそれぞれ設定しなくてはならず、パスワードファイルなどの重要なファイルにアクセスする権限を奪うためだ。Tiemann氏は、「過去2年間に、SELinuxが実装されたLinuxは一度もRemote Root Exploit攻撃を受けたことがない」と述べた。

 SELinuxは、これまで実装が困難だといわれていたが、Tiemann氏は「テンアートニなどのパートナー企業がポリシー設定ツールなどを提供しており、競合のNovell AppArmorなどと同等レベルで設定が可能だ。セキュリティに関しては、AppArmorよりもSELinuxの方がずっと優れている」とアピールした。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

  • このエントリーをはてなブックマークに追加

この記事を読んだ方に

関連キーワード
OS

連載

CIO
シェアリングエコノミーの衝撃
デジタル“失敗学”
コンサルティング現場のカラクリ
Rethink Internet:インターネット再考
インシデントをもたらすヒューマンエラー
トランザクションの今昔物語
エリック松永のデジタルIQ道場
研究現場から見たAI
Fintechの正体
米ZDNet編集長Larryの独り言
大木豊成「仕事で使うアップルのトリセツ」
山本雅史「ハードから読み解くITトレンド放談」
田中克己「展望2020年のIT企業」
松岡功「一言もの申す」
松岡功「今週の明言」
内山悟志「IT部門はどこに向かうのか」
林 雅之「デジタル未来からの手紙」
谷川耕一「エンプラITならこれは知っとけ」
大河原克行「エンプラ徒然」
内製化とユーザー体験の関係
「プロジェクトマネジメント」の解き方
ITは「ひみつ道具」の夢を見る
セキュリティ
エンドポイントセキュリティの4つの「基礎」
企業セキュリティの歩き方
サイバーセキュリティ未来考
ネットワークセキュリティの要諦
セキュリティの論点
スペシャル
エンタープライズAIの隆盛
インシュアテックで変わる保険業界
顧客は勝手に育たない--MAツール導入の心得
「ひとり情シス」の本当のところ
ざっくり解決!SNS担当者お悩み相談室
生産性向上に効くビジネスITツール最前線
ざっくりわかるSNSマーケティング入門
課題解決のためのUI/UX
誰もが開発者になる時代 ~業務システム開発の現場を行く~
「Windows 10」法人導入の手引き
ソフトウェア開発パラダイムの進化
エンタープライズトレンド
10の事情
座談会@ZDNet
Dr.津田のクラウドトップガン対談
Gartner Symposium
IBM World of Watson
de:code
Sapphire Now
VMworld
Microsoft WPC
Microsoft Connect()
HPE Discover
Oracle OpenWorld
Dell Technologies World
AWS re:Invent
AWS Summit
PTC LiveWorx
吉田行男「より賢く活用するためのOSS最新動向」
古賀政純「Dockerがもたらすビジネス変革」
中国ビジネス四方山話
ベトナムでビジネス
日本株展望
企業決算
このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]