2018.1.05 19:00
暮らしにプラスマイクロソフト、「CPU脆弱性問題」で緊急アップデート
PCなどに搭載されているCPUに、秘密の情報が盗まれるおそれのある脆弱性が含まれることがわかり世界規模で問題となっている。これに対しマイクロソフトは緊急更新プログラムの提供を開始。日本時間1月4日よりWindows 10向けに、同5日からはWindows 7向けにも、「Windows Update」を通じて更新プログラムの配布が行われている。

日本時間1月5日、Windows 7に対してもWindows Updateによる更新が始まった
2011年以降に発売されたインテル製CPUのほとんどがMeltdownの影響を受けるほか、Spectreはインテル、AMDのCPUに加え、スマートフォンなどに搭載されるARM製CPUコアも影響を受けるとされており、現在販売されている情報機器の多くが何らかの影響を受ける可能性がある。
マイクロソフトは通常、米国時間の毎月第2火曜日にセキュリティ更新プログラムを提供しているが、今回は「緊急」の扱いで、月例の配信日を待たずに提供を開始した。Windows 7および10の利用者はWindows Updateから更新プログラムを入手できる。
ただし、一部のウイルス対策ソフトを導入している環境にこの更新プログラムを適用すると、ブルースクリーンエラーを起こす不具合があるため、互換性の確認できている環境にのみ更新プログラムは配布される。
セキュリティソフト「ウイルスバスター」シリーズ開発・販売元のトレンドマイクロによると、同社製品は今回の更新プログラムとの互換性があることを確認済みだが、今月よりWindows Updateの仕様が変更されたため、現在のところウイルスバスターを利用中の環境ではWindows Updateによる更新プログラムの自動提供が行われないという。
近日中に行われるウイルスバスターの自動アップデートによって、Windows Updateによる更新が可能になるほか、更新を急ぐ上級者や企業のIT管理者は、Windowsの設定情報が格納されている「レジストリキー」を編集することで、現在でもWindows Updateによる更新が可能。セキュリティベンターのマカフィーも、同様の対応を案内している。
この脆弱性を利用した攻撃は正規のプログラムの動作と区別がつきにくいため、セキュリティソフトによる検知が困難な可能性がある。ただし、攻撃のプロセスの中では、不正なコードをメールで送りつける、改ざんサイトへ誘導するといった手法が用いられることが考えられる。マカフィーによると、これらの不審なコードやサイトが既知のものであった場合には、同社製品で警告を表示したり、コードの実行をブロックしたりできるという。
マイクロソフト以外にもインテル、アップル、グーグルなどの各社がセキュリティアップデートの提供に動いているが、今回の脆弱性はベンダーや研究者による検証の途中でもあり、現在提供されている更新プログラムはリスクの「解決策」ではなく「緩和策」にとどまっている。今後追加の更新プログラムが複数回にわたって提供される可能性もあるため、エンドユーザー側ではOSやウェブブラウザ、セキュリティソフトの更新状況を小まめにチェックすることが求められる。(BCN・日高 彰)

日本時間1月5日、Windows 7に対してもWindows Updateによる更新が始まった
インテル、AMD、ARM製CPUも影響
セキュリティ研究者の間で「Meltdown(メルトダウン)」「Spectre(スペクター)」と呼ばれるこの脆弱性を悪用すると、保護されていて本来は他のプログラムがアクセスできないメモリ領域を不正に読み取ることが可能になり、パスワードなどの秘密情報が攻撃者の手に渡るおそれがあるという。2011年以降に発売されたインテル製CPUのほとんどがMeltdownの影響を受けるほか、Spectreはインテル、AMDのCPUに加え、スマートフォンなどに搭載されるARM製CPUコアも影響を受けるとされており、現在販売されている情報機器の多くが何らかの影響を受ける可能性がある。
マイクロソフトは通常、米国時間の毎月第2火曜日にセキュリティ更新プログラムを提供しているが、今回は「緊急」の扱いで、月例の配信日を待たずに提供を開始した。Windows 7および10の利用者はWindows Updateから更新プログラムを入手できる。
ただし、一部のウイルス対策ソフトを導入している環境にこの更新プログラムを適用すると、ブルースクリーンエラーを起こす不具合があるため、互換性の確認できている環境にのみ更新プログラムは配布される。
セキュリティソフト「ウイルスバスター」シリーズ開発・販売元のトレンドマイクロによると、同社製品は今回の更新プログラムとの互換性があることを確認済みだが、今月よりWindows Updateの仕様が変更されたため、現在のところウイルスバスターを利用中の環境ではWindows Updateによる更新プログラムの自動提供が行われないという。
近日中に行われるウイルスバスターの自動アップデートによって、Windows Updateによる更新が可能になるほか、更新を急ぐ上級者や企業のIT管理者は、Windowsの設定情報が格納されている「レジストリキー」を編集することで、現在でもWindows Updateによる更新が可能。セキュリティベンターのマカフィーも、同様の対応を案内している。
更新プログラムは「解決策」ではなく「緩和策」
なお、日本時間1月5日17時現在では、セキュリティベンダー各社ともMeltdownやSpectreの脆弱性を突く攻撃はまだ確認されていないとしているが、マカフィーでは「ほぼすべての最近のコンピューティングシステムが標的になりうることや、比較的攻撃が容易であるなどの特徴から、今後、早い段階でサイバー攻撃者によってサイバー兵器化される可能性は高いと考えている」(同社日本法人広報)と指摘している。この脆弱性を利用した攻撃は正規のプログラムの動作と区別がつきにくいため、セキュリティソフトによる検知が困難な可能性がある。ただし、攻撃のプロセスの中では、不正なコードをメールで送りつける、改ざんサイトへ誘導するといった手法が用いられることが考えられる。マカフィーによると、これらの不審なコードやサイトが既知のものであった場合には、同社製品で警告を表示したり、コードの実行をブロックしたりできるという。
マイクロソフト以外にもインテル、アップル、グーグルなどの各社がセキュリティアップデートの提供に動いているが、今回の脆弱性はベンダーや研究者による検証の途中でもあり、現在提供されている更新プログラムはリスクの「解決策」ではなく「緩和策」にとどまっている。今後追加の更新プログラムが複数回にわたって提供される可能性もあるため、エンドユーザー側ではOSやウェブブラウザ、セキュリティソフトの更新状況を小まめにチェックすることが求められる。(BCN・日高 彰)
注目の記事
「ESETセキュリティ」、サポート安心の「まるごと安心パック」追加
増え続けるデジタル上の脅威、マカフィーの新製品でモバイルセキュリティを強化
マカフィー、2016年第4四半期の脅威動向を報告、減少傾向も新脅威に警戒
2016年はサイバー脅迫元年、トレンドマイクロが注意喚起
カスペルスキーCEO「セキュリティビジネスは、技術の“質”の戦いになる」
外部リンク
日本マイクロソフト=https://www.microsoft.com/ja-jp/
トレンドマイクロ=https://www.trendmicro.com/ja_jp/
マカフィー=https://www.mcafee.com/japan/
RECOMMEND おすすめの記事
くらしを彩る
エアコンの電気代が高すぎる!今日からできる冷房・暖房の節電術。電気代高騰に負けない賢い使い方のコツ
売れてるもの
骨伝導イヤホン 調べたら6月の販売数No.1は意外なメーカーの製品だった!【BCNランキング】
家電とIT
スマホを置いたら自動で冷却 イヤホンも充電できる冷却クーラー サンワサプライから登場
PR
EcoFlowのポータブル電源+ポータブルエアコンでアウトドアの楽しさ爆上がり! 特別クーポンでEcoFlow製品をお得に購入しよう
くらしを彩る
家電の電気代を一覧でチェック 冷蔵庫・洗濯機・エアコンなどのコストを徹底比較
売れてるもの
値下げ効果でソニー「WF-1000XM6」が浮上、26年6月に売れた完全ワイヤレスイヤホンTOP10