メインコンテンツへスキップ

OpenSSL脆弱性から保護する

OpenSSLバージョン 3.0 以降の重大度の高い脆弱性について知っておくべきことをご紹介します。

OpenSSL脆弱性から保護する

組織への影響

では 11月1日、OpenSSLはバージョン 3.0 以降で見つかった重大度の高い脆弱性に対処するためにバージョン3.0.7 を発行しました。 企業リスクを軽減するための鍵は、影響を受ける実装をできるだけ早く見つけてパッチを適用し、修正することです。 ただし、OpenSSLなどのサードパーティのオープンソースライブラリへのパッチ適用は困難です。

1

これはもう Log4Shellですか?

いいえ。脆弱性はそれほど広くないし重要ではありませんが、 CVE-2022-3786 とCVE-2022-3602 の両方にできるだけ早くパッチを適用する必要があります。

2

これは広範囲に及ぶのでしょうか?

OpenSSLはIoTデバイスからエンタープライズアプリケーションまで使用されていますが、エクスプロイトに必要な状況は固有であるため、広く普及するとは予想されません。

3

なぜ見つけるのが困難なのですか?

OpenSSLは、静的または動的に配布できるソースコードであり、従来の脆弱性スキャナでは検出が困難で、場合によっては不可能な依存関係になります。

Tanium SBOMでOpenSSL脆弱性を迅速に検出して修正する

組織全体でOpenSSLなどの広く使用されているサードパーティのオープンソースライブラリにパッチを適用するには、多層アプローチが必要です。 Tanium SBOMは、環境および脆弱性パッケージが存在するエンドポイント内のすべてのソフトウェアアプリケーションを識別するように設計されています。

検索する

独自のサービスとしてインストールされているか、再パッケージ化された依存関係としてインストールされているかに関係なく、脆弱なOpenSSLパッケージを見つけます。

確実にコントロールする

企業リスク許容度に基づいて、アプリケーションについてきめ細かい意思決定を行います。

修正する

それらを見つけることは、戦いの半分にすぎません。 同じTanium Console内で、OpenSSL脆弱性にパッチを適用します。

露出していると思いますか?

Taniumがお役に立てます。 Taniumは、脆弱なソフトウェアパッケージを迅速に見つけてパッチを適用し、状況の変化に応じて継続的に監視できます。