既知の脆弱性を含むコード、時間がなければ仕方なくデプロイする?
Checkmarx の年次アプリケーションセキュリティ報告書「Global Pulse on Application Security」によると、86% の組織が既知の脆弱性を含むコードをデプロイしたことがあるそうだ
(Checkmarx のブログ記事、
BetaNews の記事)。報告書では調査会社 Censuswide を通じて全世界 1,500 人以上の CISO や AppSec 管理者、開発者から収集したデータと、クラウドベースのアプリケーションセキュリティプラットフォーム Checkmarx One のデータをまとめたものだ。既知の脆弱性を含むコードを本番環境にデプロイする頻度に関する設問では、23% が頻繁 (Often) と回答し、45% が時々 (Sometimes)、18% がまれに (Rarely) と回答しており、合計で 86% が脆弱性を含むコードをデプロイしていることになる。なお、わからない(Not sure)という回答も 1% あり、既知の脆弱性を含むコードをデプロイしたことがない (Never) という回答は 13% となる。
既知の脆弱性を含むコードを使用する理由として AppSec 管理者とソフトウェア開発者の 40% 近くが「ビジネスや機能、セキュリティに関連した締め切りに合わせるため」といった時間不足を挙げているという。また、CISO の 3 分の 1 近くは開発者が常時ポリシーに従っているとは限らないと認識しているそうだ。
88% の組織は自ら開発したアプリケーションの脆弱性によるセキュリティ侵害を過去 12 か月間に受けており、AppSec 管理者の 41% がオープンソースソフトウェアのサプライチェーン攻撃、開発者の 40% はクラウドリソースやコード化されたインフラストラクチャ(IaC)、コンテナの誤設定をセキュリティ侵害の原因に挙げているとのことだ。
スラドの皆さんはコードに脆弱性があると知りながら使わざるを得ない場面があるだろうか。
すべて読む
| セキュリティセクション
| セキュリティ
| ソフトウェア
| デベロッパー
| スラドに聞け!
|
関連ストーリー:
OSSを信頼すると同時に検証せよ
2023年03月18日
最新版以外の macOS では既知の脆弱性がすべて修正されるとは限らない
2022年10月30日
Microsoftが自慢する脆弱性のあるドライバーブロック機能、ブロックリストは更新されていなかった
2022年10月19日
Microsoft 曰く、ランサムウェア攻撃の 80 % 以上が誤った構成を狙う
2022年08月31日
zlib に 17 年前から存在し、4 年前から放置されていた脆弱性が修正される
2022年04月04日
米国土安全保障省、政府機関に PrintNightmare 脆弱性対策を命じる
2021年07月17日
ミネソタ大研究者、研究のためとしてLinuxカーネルに意図的に脆弱性コードをコミット
2021年04月26日
XP以来放置され続けたWindowsの入力機構に関する脆弱性、修正される
2019年08月16日
脆弱性のあるアプリケーションと脆弱性を気にしない上司、どうすればいい?
2013年12月07日
XSSは本当に危ないか?日本のセキュリティ意識は過剰?
2009年03月25日
PHPは駄目な言語なのか?
2008年02月03日
自分のコードに誇りを持っていますか?
2007年12月19日
携帯電話からのWeb利用の安全性は、十分に配慮されているだろうか?
2007年07月11日
Web制作者の常識、開発エンジニアの常識
2006年07月26日
ウェブアプリの脆弱性にどう対応してますか?
2005年06月17日
脆弱性をなくすために、サイト管理者は何をなすべきか?
2004年02月10日
macOS には Bitcoin のオリジナルホワイトペーパーの PDF がなぜか収録されているのだが、先日リリースされた
シンガポール政府技術庁 (GovTech) がオンラインでの詐欺を防ぐ有効な手段として広告ブロッカーの使用を推奨している
(
Microsoft Edge ではコンテンツ作成者のフォロー機能を利用できるが、この機能がアクセス先ほぼすべてのフル URL をデフォルトで Bing API に送信しているようだ
(
NTTドコモは、都市部の繁華街などの一部で携帯電話がつながりにくいとの指摘が出ている問題について、今夏までの解消を目指すと発表した。現象としては電波が弱いのではなく、つながっているのにデータ通信ができないような
あるAnonymous Coward 曰く、
あるAnonymous Coward 曰く、
headless 曰く、
鼻をほじるとアルツハイマー病を発症しやすくなるという研究が発表されたようだ。オーストラリアのグリフィス大学の科学者を中心とする研究チームの研究によると、鼻をほじると内部組織が損傷、細菌が脳に到達しやすくなり、脳は細菌の存在に反応してアルツハイマー病の兆候と似たような反応を示すというデータが得られたのだという(
イタリア料理チェーンの「サイゼリヤ」の誤った呼び方に、ダメ出しをしてきたツイッターアカウント「サイゼリヤ警察」が、活動辞退を表明したことで話題となっている。同アカウントでは3年5か月にわたって『サイゼリアではなくサイゼリヤです。ヤです、ヤ。』と指摘を続けてネット上で親しまれてきた(
ロシア国営のRIAノーボスチ通信は25日、ウクライナに同国の最新戦車である
国立研究開発法人新エネルギー・産業技術総合開発機構(NEDO)と大成建設らは12日、燃料物質である「油」を細胞外に生産する微細藻類の作製に成功したと発表した。微細藻類の一種であるシアノバクテリア(Synechococcus elongatus)の特定遺伝子の発現を抑制・強化することで、細胞内の燃料物質である遊離脂肪酸(FFA:Free Fatty Acid)を効率的に細胞外に生産可能となったという(
西村経済産業大臣は25日、次世代半導体の国産化を目指すラピダスが北海道に建設する新工場に対し、政府が2600億円を追加支援することを決めたと発表した。支援額は既に決めた補助額と合わせると計3300億円にのぼるという(
23日に投票がおこなわれた統一地方選で、東京都内各地の掲示板に貼り出された選挙ポスターでは、候補者とは異なる別人の顔写真やCGキャラクターを掲載する例が増加したことが問題となっている(
Microsoftは21日、BingのAIチャット機能に、複雑な数式を正しく表示できるLaTeXマークアップのサポートを追加したと発表した。プレビュー版「Bing」で利用できる。「LaTeX」マークアップのサポートにより、数学の概念を学習したり、研究論文を書いたりする際に役立つと見られている。Bing AI自体の改善もおこなわれている。「申し訳ありませんが、この会話を続けることはできません」などと対話を不用意に中断してしまう問題を改善。またBingがより適切な回答を提供できるようにするための措置を講じたとしている(
KAMUI 曰く、
headless 曰く、
サンコーは21日、人が乗れる扇風機「お風呂あがり全身爽快! のれる扇風機」を発売した。価格は1万2800円。夏の脱衣所が暑くて困っている人や、脱衣所でドライヤーをかけていると汗が噴き出してくる人に適しているという。人が本体に乗るとファンが自動で回転し、足元から風が吹き、降りると自動でファンが停止することからボタン操作は不要だとしている。風量に関しては強と弱の2段階切り替えが可能。内部に入った水は底面の水抜き穴から出せるとしている(