コンピュータセキュリティの分野では、独立した研究者が、意図しない動作を引き起こすために悪用される可能性のあるソフトウェアの欠陥を発見することがよくあります。これらの欠陥は脆弱性と呼ばれます。これらの脆弱性の分析を第三者と共有するプロセスは、多くの議論の対象となっており、研究者の開示ポリシーと呼ばれています。完全開示とは、ソフトウェアの脆弱性の分析をできるだけ早期に公開し、データを制限なく誰でもアクセスできるようにすることです。脆弱性に関する情報を広く普及させる主な目的は、潜在的な被害者が攻撃者と同じくらい知識を持つようにすることです。[ 1 ]
ブルース・シュナイアーは、このテーマに関する2007年のエッセイで、「セキュリティ脆弱性の詳細を公開する慣行である完全開示は、非常に良い考えです。公の監視はセキュリティを向上させる唯一の確実な方法であり、秘密主義はセキュリティを低下させるだけです。」と述べています。 [ 2 ] Bugtraqに取って代わり、事実上の勧告配布フォーラムとなった電子メールリストの共同作成者であるレナード・ローズは、「私たちは隠蔽によるセキュリティを信じていません。そして、私たちが知る限り、完全開示は、内部関係者だけでなく、誰もが必要な情報にアクセスできるようにする唯一の方法です。」と説明しています。[ 3 ]
機密情報の公開に関する論争は新しいものではありません。完全開示の問題は、19 世紀の錠前職人の間で、錠前システムの弱点を錠前職人コミュニティ内で秘密にしておくべきか、それとも一般に公開すべきかという論争の中で初めて提起されました。[ 4 ]今日では、他のほとんどのものが分類される 3 つの主要な開示ポリシーがあります。[ 5 ]非開示、協調開示、および完全開示。
脆弱性研究における主要な利害関係者は、さまざまな動機によって開示ポリシーを形成しており、自分たちの好むポリシーを採用するためのキャンペーン、マーケティング、ロビー活動、反対する者への非難が見られることは珍しくない。多くの著名なセキュリティ研究者は完全な開示を支持しているが、ほとんどのベンダーは協調的な開示を好む。非開示は一般的に、商用エクスプロイトベンダーやブラックハットハッカーによって好まれている。[ 6 ]
協調的脆弱性開示とは、研究者が脆弱性を調整機関に報告することに同意する方針であり、調整機関はそれをベンダーに報告し、修正と緩和策を追跡し、一般市民を含む利害関係者と情報の開示を調整する。[ 7 ] [ 8 ]場合によっては、調整機関はベンダーである。協調的開示の前提は、通常、ソフトウェアベンダーが時期が来たと言うまで、誰も脆弱性について知らされるべきではないということである。[ 9 ] [ 10 ] この方針には例外やバリエーションがあることが多いが、配布は最初は制限されなければならず、ベンダーには非公開の研究への特権的なアクセス権が与えられる。[ 11 ]
このアプローチの元の名前は、Microsoft セキュリティ マネージャーの Scott Culp 氏のエッセイ「情報無秩序を終わらせる時が来た」[ 12 ](完全な情報開示を指している)に基づく「責任ある開示」でした。Microsoft は後に、この用語を段階的に廃止し、「協調的脆弱性開示」(CVD)に置き換えるよう求めました。[ 13 ] [ 14 ]
理由は様々だが、多くの実務家は、エンドユーザーはベンダーからのガイダンスやパッチなしに脆弱性情報にアクセスしてもメリットが得られないため、悪意のある攻撃者と研究を共有するリスクは、得られるメリットに比べて大きすぎると主張している。マイクロソフトが説明するように、「協調的な情報開示」は、顧客がセキュリティ脆弱性に対する包括的で質の高いアップデートを受け取れるようにしつつ、アップデートの開発中に悪意のある攻撃にさらされないようにすることで、すべての人にとって最善の利益となる。[ 14 ]
ベンダーが情報公開を無期限に遅らせることを防ぐため、セキュリティ業界では、Googleが先駆けて行った一般的な慣行として、脆弱性の詳細を期限後に公開するという方法がある。[ 15 ]通常、期限は90日または120日だが、脆弱性が実際に悪用されている場合は7日に短縮される。[ 16 ] [ 17 ]
完全開示とは、脆弱性に関する情報を制限なくできるだけ早く公開し、一般の人々が制限なくアクセスできるようにする方針である。一般的に、完全開示の支持者は、脆弱性研究を自由に利用できることのメリットはリスクを上回ると考えている一方、反対者は情報の公開を制限することを好む。
脆弱性情報が無料で入手できることで、ユーザーや管理者はシステム内の脆弱性を理解し、対応できるようになり、顧客はベンダーに対し、そうでなければ解決するインセンティブを感じないような脆弱性を修正するよう圧力をかけることができる。しかし、協調的な情報開示には、完全な情報開示によって解決できる根本的な問題がいくつか存在する。
特定の欠陥や脆弱性の発見は、必ずしも排他的な出来事ではなく、異なる動機を持つ複数の研究者が独立して同じ欠陥を発見することもあり得るし、実際にそうしている。
脆弱性情報を一般に公開するための標準的な方法は存在しないため、研究者はしばしば、そのテーマに特化したメーリングリスト、学術論文、または業界会議などを利用している。
非開示とは、脆弱性に関する情報を共有してはならない、あるいは(契約上または非公式に)秘密保持契約の下でのみ共有すべきであるという方針である。
非開示の一般的な支持者には、商用エクスプロイトベンダー、発見した欠陥を悪用しようとする研究者[ 5 ] 、およびセキュリティ・バイ・オブスキュリティの支持者などが含まれます。
2009年、チャーリー・ミラー、ディノ・ダイ・ゾヴィ、アレクサンダー・ソティロフはCanSecWestカンファレンスで「No More Free Bugs」キャンペーンを発表し、企業がセキュリティ研究者にバグの開示に対する報酬を支払わないことで利益を上げ、彼らを搾取していると主張した。[ 18 ]この発表はニュースになり、この問題とその関連するインセンティブについてのより広範な議論が始まった。[ 19 ] [ 20 ]
協調的な情報開示を支持する研究者たちは、ベンダーからのガイダンスなしにはユーザーは脆弱性に関する高度な知識を活用できず、脆弱性情報の配布を制限することが大多数のユーザーにとって最善であると考えている。一方、擁護派は、スキルレベルの低い攻撃者がこの情報を利用して、本来であれば不可能な高度な攻撃を実行できる可能性があり、潜在的な利益は悪意のある行為者による潜在的な被害を上回るものではないと主張する。ベンダーが、最も知識の乏しいユーザーでも理解できるガイダンスを用意した場合にのみ、情報を公開すべきだというのである。
この議論は、脆弱性の発見は相互排他的な事象であり、脆弱性を発見できるのは一人だけだという前提に立っています。脆弱性が同時に発見され、他の研究者に発見される前に秘密裏に悪用される例は数多くあります。[ 21 ]脆弱性情報から利益を得られないユーザーもいるかもしれませんが、完全開示の支持者は、これはエンドユーザーの知性を軽視している証拠だと考えています。脆弱性情報から利益を得られないユーザーがいるのは事実ですが、ネットワークのセキュリティが気になる場合は、車の修理をメカニックに依頼するように、専門家を雇って支援してもらうことができます。
非開示は通常、研究者が脆弱性に関する知識を敵対勢力が運用するコンピュータシステムを攻撃するために利用する場合、または脆弱性に関する知識を利益目的で第三者に売却する場合に用いられる。第三者は通常、その知識を敵対勢力への攻撃に利用する。
情報非開示を実践する研究者は、一般的にセキュリティの向上やネットワークの保護には関心がない。しかし、一部の支持者は、単にベンダーを支援したくないだけであり、他者に危害を加える意図はないと主張する。
完全開示と協調開示の支持者は、目標と動機は似ているものの、それを達成するための最善の方法について意見が異なるだけであり、非開示は全く相容れない。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)