• 会員限定
  • 2015/08/25 掲載

オラクル、レノボ、楽天の3社に起きた、真夏の炎上セキュリティ問題

  • icon-mail
  • icon-print
  • icon-hatena
  • icon-line
  • icon-close-snsbtns
会員になると、いいね!でマイページに保存できます。
この夏は、日本各地で連続猛暑日記録が更新されるほどの猛暑だった。だからというわけではないが、セキュリティ業界でも、猛暑日と連動するかのようにいくつかの「炎上」案件が立て続いた。レノボのBIOS問題、オラクルCSOの発言、楽天のアプリマーケットの3社の事例を取り上げ、企業の対応や昨今のセキュリティの考え方をふりかえってみよう。
photo

炎上は、もはや企業リスクのひとつである

 企業側に悪意や特殊な意図があれば当然だが、それらがなくても製品の脆弱性、悪用可能な機能、時として担当者や経営者の発言が問題視されたり説明が誤解されたり、ちょっとした炎上騒ぎになることがある。この数か月の間、グローバルな大手企業がまさにそのような問題に巻き込まれた。レノボ、オラクル、楽天の3社だ。

 3社が関わった問題を調べると、それぞれの事情もあり、その後の説明に一定の合理性も見受けられるものもある。しかし、それらが消費者や専門家に受け入れられることはなく、問題が現在も進行している楽天の事例以外は、企業が批判を受け入れる形で問題を決着させている。

レノボのノートPCに脆弱性を伴う不審な機能

関連記事
 まず、レノボの例を見てみよう。問題となったのは、同社製品である一部のノートPCが、BIOSの機能を利用して、起動時に同社サーバーと通信して、PCの情報を送ったり、ソフトウェアをダウンロードさせていたことだ。

 じつは、この動作だけならあまり問題になるとはいえない。多くのPCベンダーは、さまざまな機種ごとのドライバーを正しくインストールできるように同様な処理を行っているからだ。実際、レノボもそのために実装した機能だと説明している。

 問題となったのは、レノボのノートPCが起動時に実行されるWindows OSのシステムプログラムを、レノボ製の独自プログラムに置き換えていることだ。さらに分析を進めると、詳細動作が不明なモジュールをダウンロードし、レノボのサーバーに端末情報などを送っているのだが、その通信にSSLを用いていないことも発覚した。BIOS機能を利用しているため、OSを再インストール、またはクリーンインストールしてもこの動作をキャンセルできない点も問題視された。

 専門家による指摘は4月に行われ、これらの動作が悪用される危険性があると警告した。6月の時点でレノボは指摘されたソフトウェアの機能停止方法を発表しているが、その後も騒ぎが沈静化せず8月に入って、問題の機能を無効化するためのBIOSアップデートとユーティリティの配布を、副社長の謝罪とともにアナウンスした。

オラクルCSOの不注意な発言から、副社長が謝罪

 オラクルで起こった問題は、同社CSOであるメアリー・アン・デビッドソン氏による公式ブログへの書き込みが引き金となり、ユーザーや専門家からの批判を受けることになった。

 批判を受けたのは「専門家やコンサルタントが、パッチ開発やセキュリティ対策のためにソースコードを読む(リバースエンジニアリング)は利用規約違反であるので、やめるべきだ」という主旨のデビッドソン氏の書き込みだ。

 企業は、そのためのセキュア開発、検査に予算を投入し、問題が起きれば対応している。それなのに一部の専門家が、いわば寝た子を起こすような脆弱性公表やパッチ配布を行うことで、かえって市場を混乱させている。このような想いは、ベンダー側の多くの人の本音と言えるかもしれない。

 しかし、この理屈は近年の企業ポリシーやコンプライアンスの観点からもはや通用しなくなってきている。確かにほとんどのソフトウェアやサービスがリバースエンジニアリングを禁止しているが、法的に問題となるのはそれによって不正な利益や権利侵害など具体的な犯罪や被害を伴う必要がある。

 企業側の個人の研究や善意による分析・調査を行為を規制するような態度・言動は、ユーザーはネガティブな評価をしがちである。役員や従業員が外部に対して本音で意見を述べられるという環境は重要だが、会社の施策やポリシーとの切り分けには注意が必要だ。

【次ページ】安全性の根拠が希薄? 楽天の新サービス
関連タグ タグをフォローすると最新情報が表示されます
あなたの投稿

    PR

    PR

    PR

処理に失敗しました

人気のタグ

投稿したコメントを
削除しますか?

あなたの投稿コメント編集

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

通報

このコメントについて、
問題の詳細をお知らせください。

ビジネス+ITルール違反についてはこちらをご覧ください。

通報

報告が完了しました

コメントを投稿することにより自身の基本情報
本メディアサイトに公開されます

必要な会員情報が不足しています。

必要な会員情報をすべてご登録いただくまでは、以下のサービスがご利用いただけません。

  • 記事閲覧数の制限なし

  • [お気に入り]ボタンでの記事取り置き

  • タグフォロー

  • おすすめコンテンツの表示

詳細情報を入力して
会員限定機能を使いこなしましょう!

詳細はこちら 詳細情報の入力へ進む
報告が完了しました

」さんのブロックを解除しますか?

ブロックを解除するとお互いにフォローすることができるようになります。

ブロック

さんはあなたをフォローしたりあなたのコメントにいいねできなくなります。また、さんからの通知は表示されなくなります。

さんをブロックしますか?

ブロック

ブロックが完了しました

ブロック解除

ブロック解除が完了しました

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

ユーザーをフォローすることにより自身の基本情報
お相手に公開されます