重大な「Log4j」脆弱性の動向と対策状況(2/2 ページ)
システム・アプリ提供側の対応状況
Log4jは、企業内に構築したシステムだけでなく、製品として導入したシステムやアプリケーション、IoT製品などにも存在する。Log4jの脆弱性の発表後、これらのメーカーやベンダーも対策に追われた。多くのセキュリティベンダーの製品やソリューションも対象であったことから、この脆弱性の深刻さが分かる。
2022年1月現在、これらの製品やサービスに起因する重大なセキュリティインシデントが発生したというニュースは見かけないが、すでに脅威が侵入し内部に潜んでいる可能性や、今後大規模な攻撃が行われる可能性もある。しかし、Tenableによる遠隔測定では、Log4jの脆弱性に対して自社システムにスキャンを実行した企業は約7割にとどまっており、そもそも自社システムにLog4jが存在するかどうかさえ把握していない企業が多いと指摘している。
システムやアプリケーション、製品におけるLog4j脆弱性の存在と対応状況については、SIDfmやGitHubでまとめているので、これらのサイトを参照することも1つの方法だ。また、クラウド型WAFはLog4jの脆弱性に早期に対応している。ただし、難読化などによりWAFの検知を回避しようとする攻撃も確認されているため、安心は禁物だ。
今後も攻撃が継続する可能性、早めの対策を
Mandiantによると、Log4jの脆弱性情報の公開後、早々に暗号通貨マイニングに関与する金銭目的の攻撃グループが大規模な攻撃を展開しており、Tanigumiでは脆弱性を悪用してマルウェア・ランサムウェアを送り込む活動を観測している。Taniumによると、今後の攻撃として「外部より公開サーバの脆弱性を突き、情報流出や内部侵害につながるケース」「脆弱性を悪用するマルウェアにワーム機能が実装され内部感染を実現するケース」を挙げている。
米国の公正取引委員会(FTC)は、Log4jの脆弱性に対して顧客データを保護していない企業に法的措置を取ると警告している。Log4jの脆弱性は、影響の大きさや脆弱性悪用の容易性、対策の難しさから、今後も攻撃を受ける可能性がある。自社にLog4jが存在するかどうかを無償で調べるサービスも登場しているので、まずはその把握から実施すべきだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
陸自が「イオンモール熊本」内部をドローン撮影 防衛省が映像公開
-
2
熊本「通れた道」マップ、トヨタが公開 ホンダも「通行実績情報マップ」
-
3
TSMC熊本工場、段階的に通常操業へ 熊本の地震で一時中断、従業員の無事確認 台湾報道
-
4
PayPayアプリで熊本地震への寄付が可能に 最短3ステップ・1円から
-
5
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
6
熊本で非常時Wi-Fi「00000JAPAN」発動中 KDDIが無料開放、他社ユーザーも利用可
-
7
「痺れるほどにミスを繰り返す」Gemini 3.6 Flashは変わった? 公開から1週間、当初のおバカ回答を今検証する
-
8
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
9
Anthropicのミュトス、暗号アルゴリズムの新たな攻撃法を発見――耐量子署名「HAWK」の強度を半減
-
10
イオンモール熊本内部の様子も──自衛隊や警察庁、救助活動の動画・写真をSNSで積極発信
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR