パッチ チューズデー[1] (アップデート チューズデー[1] [2]とも呼ばれる)は、 Microsoft、Adobe、Oracleなどが自社のソフトウェア製品に対して定期的にソフトウェア パッチをリリースすることを指す非公式の用語です。 [3]業界では広くこのように呼ばれています。[4] [5] [6] Microsoft は 2003 年 10 月にパッチ チューズデーを公式化しました。[1] [7]パッチ チューズデーは、Microsoft 内では「B」リリースとも呼ばれ、それぞれ毎月第 3 週と第 4 週に行われる「C」リリースと「D」リリースと区別しています。[1]
パッチ チューズデーは、北米では毎月第 2 火曜日[8]に行われます。重要なセキュリティ更新プログラムは、通常のパッチ チューズデー サイクル外でリリースされることがあります。これらは「アウトオブバンド」リリースと呼ばれます。統合されたWindows Update (WU) 機能に関する限り、パッチ チューズデーは太平洋標準時の午前 10 時に開始されます。[9]脆弱性情報は、セキュリティ更新プログラム ガイドですぐに入手できます。更新プログラムは、WU に追加される前にダウンロード センターに表示され、KB記事は後でロック解除されます。
毎日の更新は、 Microsoft DefenderおよびMicrosoft Security Essentialsのマルウェアデータベースの更新で構成されており、これらの更新は通常の Patch Tuesday リリース サイクルの一部ではありません。
歴史
Microsoft はWindows 98からWindows Update を導入しました。これをインストールして実行すると、Microsoft が断続的にリリースするWindowsとそのコンポーネントのパッチがチェックされます。Microsoft Updateのリリースにより、このシステムはMicrosoft Office、Visual Studio、SQL Serverなどの他の Microsoft 製品の更新プログラムもチェックするようになりました。
以前のバージョンの Windows Update には、次の 2 つの問題がありました。
- 経験の浅いユーザーは、Windows Update に気づかず、インストールしないことがよくありました。Microsoft は、Windows MEでこの問題に対処するために、自動更新コンポーネントを導入しました。このコンポーネントでは、更新プログラムの可用性が表示され、自動インストールのオプションも用意されています。
- 企業ユーザーなど、複数の Windows のコピーを持つ顧客は、社内のすべての Windows 展開を更新するだけでなく、既存の機能を破壊する Microsoft が発行したパッチをアンインストールする必要がありました。
マイクロソフトは、 Blaster ワームの後にパッチ配布のコストを削減するために、2003 年 10 月に「パッチ チューズデー」を導入しました。 [ 10]このシステムは、1 か月かけてセキュリティ パッチを蓄積し、毎月第 2 火曜日にすべてを配布します。これは、システム管理者が準備できるイベントです。翌日は非公式に「エクスプロイト ウェンズデー」と呼ばれ、[11]パッチ未適用のマシンで新たに発表された脆弱性を利用するエクスプロイトが出現する可能性が ある日です。
火曜日はソフトウェアパッチを配布するのに最適な曜日として選ばれました。これは、次の週末までにパッチで発生する可能性のある問題を修正するための時間を最大限に確保し、月曜日は前の週末に発生した可能性のあるその他の予期しない問題に対処するために空けるためです。[1]
セキュリティへの影響
明らかなセキュリティ上の意味合いとして、解決策があるセキュリティ上の問題は、最大 1 か月間公開されません。このポリシーは、脆弱性が広く知られていない場合や非常にわかりにくい場合には適切ですが、常にそうであるとは限りません。
次回の予定されている Patch Tuesday の前に脆弱性情報が公開されたり、実際のワームが流通したりしたケースもありました。重大なケースでは、Microsoft は対応するパッチを準備でき次第リリースするため、更新を頻繁に確認してインストールすればリスクは軽減されます。
Ignite 2015イベントで、マイクロソフトはセキュリティパッチの配布方法の変更を発表しました。家庭用PC、タブレット、スマートフォンには準備が整い次第セキュリティアップデートをリリースしますが、企業顧客はWindows Update for Businessとして改訂された月次更新サイクルを継続します。[12]
水曜日のエクスプロイト
多くのエクスプロイト イベントはパッチのリリース直後に発生します。[13]パッチの 分析により、エクスプロイト開発者は、パッチが適用されていないシステムに残る、これまで公開されていなかった脆弱性をすぐに利用できるようになります。[14]そのため、「Exploit Wednesday」という用語が生まれました。[15]
販売終了したWindowsバージョン
マイクロソフトは、2014 年 4 月 8 日をもってWindows XPのサポートを終了したことをユーザーに警告しました。それ以降に Windows XP を使用しているユーザーは攻撃を受けるリスクがあります。新しいバージョンの Windows のセキュリティ パッチによって、古いバージョンの Windows にすでに存在する類似の (または同じ) 脆弱性が明らかになる可能性があるため、サポートされていないバージョンの Windows を搭載したデバイスへの攻撃が可能になります (「ゼロデイ攻撃」を参照)。しかし、マイクロソフトは、サポートされていないバージョンの Windows のそのような (およびその他の) 脆弱性がどれだけ広く知られるようになったかに関係なく、それらの脆弱性の修正を停止したため、これらのバージョンの Windows を実行しているデバイスは攻撃に対して脆弱なままでした。マイクロソフトは、 WannaCry ランサムウェアの急速な拡散中に唯一の例外を設け、2017 年 5 月に、当時サポートされていなかった Windows XP、Windows 8、Windows Server 2003 (当時サポートされていた Windows バージョンに加えて) のパッチをリリースしました。[16]
Windows Vistaの「延長サポート」は2017年4月11日に終了したため、その後発見された脆弱性は修正されず、Vistaでも以前のXPと同じ状況になる。[17]
Windows 7 (Service Pack 1を含む)のサポートは2020年1月14日に終了し、[17] Windows 8.1は2023年1月10日に終了しました。[17]これにより、これらのオペレーティングシステムのユーザーには、同じ「修正されていない脆弱性」の問題が発生します。Windows 8のサポートは2016年1月12日にすでに終了しており(ユーザーはサポートを継続するためにWindows 8.1またはWindows 10をインストールする必要があります)、SP1なしのWindows 7のサポートは2013年4月9日に終了しました(2020年までサポートを継続するにはSP1をインストールするか、2020年以降にサポートを受けるにはWindows 8.1またはWindows 10をインストールする必要があります)。[17]
Windows 10 および 11
Windows 10以降、Microsoft は Windows の機能更新プログラムを年に 2 回リリースし始めました。これらのリリースでは新しい機能が追加され、18 ~ 36 か月のサポート期間を規定する Microsoft の最新ライフサイクル ポリシーが適用されます。これは、サービス パックによる不定期な更新のみが提供され、サポートが固定ライフサイクル ポリシーによって管理されていた以前の Windows バージョンとは対照的です。Windows 11のリリースにより、Windows 10 と 11 の両方で、その年の後半から毎年の機能更新プログラムの受信が開始されました。
リリースのサポート期間が終了すると、Microsoft から更新を受け取るために、デバイスを最新の機能更新に更新する必要があります。そのため、Windows 10 および 11 の Home エディションと Pro エディションでは、デバイスのサポート終了日が近づくと、最新の Windows バージョンが自動的にダウンロードされ、インストールされます。
マイクロソフトは、HomeやProなどの一般的に使用されているエディションに加えて、マイクロソフトの固定ライフサイクルポリシーに従って、より長いサポート期間を備えたWindows 10の特別な長期サービスチャネル(LTSC)バージョンを提供しています。たとえば、Windows 10 Enterprise 2016 LTSBは2026年10月13日まで延長サポートを受けられます。[18] Windows 10 LTSC 2019は2029年1月9日まで延長サポートを受けられます。[19]
他社への導入
SAPがユーザーにセキュリティ アップデートのインストールを勧める「セキュリティ パッチ デー」は、パッチ チューズデーと一致するように選択されました。[20] Adobe SystemsのFlash Playerの 2012 年 11 月以降の更新スケジュールも、パッチ チューズデーと一致しています。[21]その理由の 1 つは、Windows 8 以降、Flash Player が Windows の一部として提供されるため、リバース エンジニアリングの脅威を防ぐために、組み込みバージョンとプラグイン ベースのバージョンの両方の Flash Player 更新を同時に公開する必要があることです。Oracle の四半期ごとの更新は、パッチ チューズデーと一致しています。[22]
帯域幅への影響
Windows Update は、バックグラウンド インテリジェント転送サービス(BITS) を使用して、アイドル状態のネットワーク帯域幅を使用して更新プログラムをダウンロードします。[23]ただし、BITS はネットワーク インターフェイス(NIC)によって報告された速度を使用して帯域幅を計算します。これにより、たとえば高速ネットワーク アダプター (例: 10 Mbit/s) が低速リンク (例: 56 kbit/s) 経由でネットワークに接続されている場合など、帯域幅の計算にエラーが発生する可能性があります。Microsoft によると、「BITS は [NIC の] 帯域幅全体を奪い合います... BITS はクライアント以外のネットワーク トラフィックを認識できません。」[24]
さらに、Microsoft の Windows Update サーバーは、 TCPのスロー スタート輻輳制御戦略を尊重しません。 [25]その結果、同じネットワーク上の他のユーザーは、更新をアクティブに取得しているマシンからの接続が大幅に遅くなる可能性があります。これは、多くの複数の PC がある家庭や中小企業で見られるような、帯域幅が制限された共有リンクを介して多くのマシンが個別に更新を取得する環境で特に顕著になります。多数のコンピューターにパッチを適用するための帯域幅の需要は、Windows Server Update Services (WSUS) を展開して更新プログラムをローカルに配布することで大幅に削減できます。
Windows 10 デバイスは、Microsoft サーバーから更新をダウンロードするだけでなく、ローカル ネットワーク上の他の Windows 10 デバイスや、インターネット上の Windows 10 デバイスとピアツーピア方式で更新を「共有」できます。これにより、従量制接続のネットワークの使用量を削減しながら、更新をより速く配布できる可能性があります。[26] [27]
参照
参考文献
- ^ abcde Wilcox, John (2018). 「Windows 10 更新サービス周期」. Microsoft.
- ^ 「Windows 8.1 および Windows Server 2012 R2 の 8 月の更新プログラム」。Windows Experience ブログ。2015 年11 月 25 日閲覧。
- ^ 「2020年4月月例パッチ:Microsoft、積極的に悪用されている3つの脆弱性を修正」。Help Net Security。2020年4月14日。 2020年10月12日閲覧。
- ^ 「Microsoft Patch Tuesday、WindowsとIEをターゲットに」CNet、2011年10月10日。 2011年11月9日閲覧。
- ^ 「64 ビット システム用 Windows Update での .NET Framework 1.1 サービス リリース」。Microsoft。2006 年 3 月 28 日。2012 年 3 月 27 日時点のオリジナルよりアーカイブ。2011年11 月 8 日閲覧。
- ^ 「Windows の自動更新について」。Microsoft — Windows について — ヘルプの参照。2014年7 月 3 日閲覧。
- ^ バッド、クリストファー。「パッチ火曜日の 10 年間: 次のステップに進むべき理由」。GeekWire。2015年7月 28 日閲覧。
- ^ 「Microsoft はいつセキュリティ更新プログラムをリリースしますか」。Microsoft MSRC。
- ^ 「Windows と Office の Patch Tuesday アップデート: 知っておくべきこと」。Hewlett Packard Enterprise。2022年2 月 15 日閲覧。
- ^ 「Microsoft、新たなセキュリティ計画の詳細を発表」 News.cnet.com . 2013年2月12日閲覧。
- ^ Paul Oliveria (Trend Micro Technical Communications) (2006 年 10 月 4 日)。「Patch Tuesday… Exploit Wednesday」。Blog.trendmicro.com。2016年2 月 9 日閲覧。
- ^ 「Windows 10 爆弾発言: Microsoft が Patch Tuesday を中止へ」theregister.co.uk . 2015 年11 月 25 日閲覧。
- ^ 「Exploit Wednesday」afterdawn.com . 2015年11月25日閲覧。
- ^ Kurtz, George (2010-01-14). 「Operation "Aurora" Hit Google, Others」mcafee.com。2012-01-17にオリジナルからアーカイブ。2014-08-12に閲覧。
{{cite web}}: CS1 maint: bot: 元の URL ステータス不明 (リンク) - ^ Leffall, Jabulani (2007-10-12). 「パッチはエクスプロイトにつながるのか?」 Redmond Magazine . 2009-02-25閲覧。
- ^ 「WannaCrypt 攻撃に関する顧客向けガイダンス」。MSRC。2017年 11 月 23 日閲覧。
- ^ abcd 「Windows ライフサイクル ファクト シート」。Microsoft。2015 年 8 月 31 日。2015 年 8 月 31 日閲覧。
- ^ 「Windows 10 2016 LTSB - Microsoft ライフサイクル」。Microsoft Docs。2021年 8 月 22 日閲覧。
- ^ 「Windows 10 LTSC 2019 - Microsoft ライフサイクル」。Microsoft Docs。2021年 8 月 22 日閲覧。
- ^ Etizen, Chris (2010-09-15). 「SAP がパッチ デーを導入」 The H Security。2011 年 8 月 11 日時点のオリジナルよりアーカイブ。2013 年 1 月 7 日閲覧。
- ^ McAllister, Neil (2012-11-08). 「Adobe が Flash 修正スケジュールを Patch Tuesdays に変更」 The Register . 2013-01-07閲覧。
- ^ 「Oracle、4月の四半期パッチアップデートで大規模な405バグに対処」threatpost.com 2020年4月13日2020年10月12日閲覧。
- ^ 「 BITSについて」。MSDN。Microsoft。2016年3 月 26日閲覧。
- ^ stevewhims (2020-08-19). 「ネットワーク帯域幅 - Win32 アプリ」. learn.microsoft.com . 2023-12-22に取得。
- ^ Strong, Ben (2010-11-25). 「Google and Microsoft Cheat on Slow Start」. benstrong.com. 2013年12月7日時点のオリジナル(ブログ)からのアーカイブ。
- ^ Warren, Tom (2015 年 3 月 15 日)。「Microsoft がピアツーピア技術を使用して Windows 10 のアップデートを配信」The Verge。Vox Media。
- ^ Chacos, Brad (2015 年 8 月 3 日)。「Windows 10 が PC の帯域幅を使用 して他人のシステムを更新するのを止める方法」。PC World。IDG 。
さらに読む
- Evers, Joris (2005-09-09) 「Microsoft が「重要な」Windows アップデートを中止」 CNET News.com 。2006年 12 月 12 日閲覧。
- Schneier, Bruce (2006 年 7 月 17 日)。「Microsoft PowerPoint のゼロデイ脆弱性」。Schneier on Security。「Patch Tuesday」に合わせてタイミングを調整したと思われる、実際に発見された脆弱性に関するレポートの例
- Schneier, Bruce (2006 年 9 月 7 日)。「Microsoft と FairUse4WM」。Schneierのセキュリティに関する記事。セキュリティの問題ではなく、DRM 関連の理由による迅速なパッチ対応の例。
外部リンク
- Microsoft パッチ火曜日カウントダウン
- マイクロソフト セキュリティ情報
