OpenSSL脆弱性から保護する
OpenSSLバージョン 3.0 以降の重大度の高い脆弱性について知っておくべきことをご紹介します。

組織への影響
では 11月1日、OpenSSLはバージョン 3.0 以降で見つかった重大度の高い脆弱性に対処するためにバージョン3.0.7 を発行しました。 企業リスクを軽減するための鍵は、影響を受ける実装をできるだけ早く見つけてパッチを適用し、修正することです。 ただし、OpenSSLなどのサードパーティのオープンソースライブラリへのパッチ適用は困難です。
これはもう Log4Shellですか?
いいえ。脆弱性はそれほど広くないし重要ではありませんが、 CVE-2022-3786 とCVE-2022-3602 の両方にできるだけ早くパッチを適用する必要があります。
これは広範囲に及ぶのでしょうか?
OpenSSLはIoTデバイスからエンタープライズアプリケーションまで使用されていますが、エクスプロイトに必要な状況は固有であるため、広く普及するとは予想されません。
なぜ見つけるのが困難なのですか?
OpenSSLは、静的または動的に配布できるソースコードであり、従来の脆弱性スキャナでは検出が困難で、場合によっては不可能な依存関係になります。
Tanium SBOMでOpenSSL脆弱性を迅速に検出して修正する
組織全体でOpenSSLなどの広く使用されているサードパーティのオープンソースライブラリにパッチを適用するには、多層アプローチが必要です。 Tanium SBOMは、環境および脆弱性パッケージが存在するエンドポイント内のすべてのソフトウェアアプリケーションを識別するように設計されています。
検索する
独自のサービスとしてインストールされているか、再パッケージ化された依存関係としてインストールされているかに関係なく、脆弱なOpenSSLパッケージを見つけます。
確実にコントロールする
企業リスク許容度に基づいて、アプリケーションについてきめ細かい意思決定を行います。
修正する
それらを見つけることは、戦いの半分にすぎません。 同じTanium Console内で、OpenSSL脆弱性にパッチを適用します。

露出していると思いますか?
Taniumがお役に立てます。 Taniumは、脆弱なソフトウェアパッケージを迅速に見つけてパッチを適用し、状況の変化に応じて継続的に監視できます。
リソース

Tanium SBOMを使用して、最新のOpenSSLに対する致命的な脆弱性から保護する方法
オープンソースツールキットの開発者がOpenSSL v3 における2つの「高」深刻度の脆弱性を発表し、Taniumはその解決策を提供します。

TaniumがOpenSSL 3.0.Xの特定を支援する方法
Tanium Software Bill of Materials(SBOM)を使用してOpenSSL 3.0.Xを特定する方法に関する当社のガイダンスをご覧ください。

Tanium SBOM
サプライチェーンにどんな脆弱性が潜んでいるかわからない中で、Taniumでアプリケーションが攻撃される前にその影響を把握し、攻撃にすばやく対応。

