米IntelなどのCPUに「Spectre」「Meltdown」と呼ばれる脆弱性が発覚したことを受け、米Microsoftが賞金付きで、同様の脆弱性の発見を促すバウンティプログラムを実施している。
2018年1月に発覚したCPUの脆弱性は、IntelやAMDなどの主要プロセッサに搭載されている「投機的実行(Speculative Execution)」という機能に存在する。この問題を突く「サイドチャネル攻撃」と呼ばれる手法が、Googleなどの研究者によって報告された。
Microsoftは、こうした脆弱性とそれを突く攻撃を「この分野の研究における重大な進展」と位置付け、「脅威環境が変化した」と指摘。「投機的実行は、真に新しい種類の脆弱性であり、新たな攻撃手段を模索する研究が既に進んでいることが想定される」と述べ、そうした研究を促し、協調的な脆弱性情報の開示を促す目的で、バウンティプログラムを立ち上げると説明した。
バウンティプログラムは4分野に分類され、投機的実行に関する新しい種類の攻撃手法の発見と、WindowsとAzureに実装された緩和策を迂回する方法の発見、およびWindows 10とMicrosoft Edgeにおいて、Spectreと呼ばれる既知の脆弱性(CVE-2017-5753、CVE-2017-5715)の悪用が可能なインスタンスの発見を促す。
賞金はそれぞれの分野について、最高で25万ドル(約2600万円)を贈呈する。期間は2018年12月まで。「投機的実行サイドチャネルの脆弱性は、業界としての対応を必要とする」との認識から、寄せられた情報は影響を受ける関係者と共有し、協調して解決に当たるとしている。
Copyright © ITmedia, Inc. All Rights Reserved.
確かにHCIを使えば、仮想環境の運用管理はシンプル&簡単になりますよ。でも、メリットを最大限に享受するには…多数の導入現場を踏んできたプロが明かす「HCI、本当の話」
Office 365を導入したものの、利用者にアプリの動作やネットワークが“重い”と苦情を言われたら、あなたならどうしますか――原因はどこにある? とるべき対策は?
「働き方改革に向け“モバイル活用”に着目したが、スマートデバイスの情報漏えいリスクや手間の面で導入は難しい」という企業のためのセキュリティソリューションとは
あなたにオススメの記事
- PR -