KADOKAWA Technology Review
×
Facebookログイン終了のお知らせ(2026/3/31 予定)
How Public Shame Might Force a Revolution in Computer Security

恥をかきたくなければ
本気でセキュリティ対策

保険料が高くならないように、企業が顧客データを厳重に取り扱えば、情報セキュリティの水準はずっと高まる。 by Tom Simonite2016.08.04

気が重くなる数字だ。推定7億件のデータ記録が2015年に盗まれた。何十億もの資金がコンピューター・セキュリティに費やされたにもかかわらず、攻撃を許す欠陥の修正は遅々として進まない。6月のレポートによれば、たとえば、金融機関が既知のオンライン・セキュリティ脆弱性を修正する期間は平均5カ月以上。

「セキュリティ業界は毎年750億ドルをかけて安全にしようと試みていますが、これが意味するのは、誰もがいつでもハッキングされているのと同じです」と、センチネルワンのセキュリティ戦略部ジェレマイヤ・グロスマン部長は、水曜日にラスベガスのブラックハットセキュリティ会議で語った。

しかし最近、グロスマン部長やセキュリティ業界の何人かのベテランは、ずっと楽観的になっている。非営利組織のサイバー独立試験研究所(CITL)が、ソフトウェア製品の安全性に点数を付け、比較する方法を開発し、企業はすぐに以前より強い経済的動機で、ソフトウェアの安全と保守に資金を投入すると見ているのだ。ウェブブラウザーやOSなどが対象で、消費者や企業を支援し、より安全な製品の選択を促し、データを危険にさらすソフトウェア製品に恥をかかせ、品質の改善を促すことが目的だ。

取り組みは、保険会社がセキュリティ侵害のリスクを理解することに関心を寄せることで動き出した。被害が減れば保険の支払いも減るので、保険会社はセキュリティに経済的な動機で注意を払うようになったのだ。同様に、保険会社も、保険業界の役割と同様に、自動車や電気製品の安全性を高めるよう、一般企業に圧力をかけられる。PwCの昨年のレポートでは、企業はデータ漏えい時のコストが急速に増大しているため、サイバー保険にますます依存せざるを得なくなっている。

Peiter Zatko, a high profile hacker known as Mudge, speaking at the Black Hat security conference this week.
ピーター・ザトコ(ハッカー名「マッジ」が有名)は、今週「ブラックハット」セキュリティ会議で講演した

CITLを設立したのはピーター・ザトコ(ハッカー名「マッジ」が有名)と、妻でセキュリティ研究者でもあるサラ。ザトコ夫妻は初の結果を水曜日にブラックハット会議で発表した。開発された分析方法では、異なるソフトウェアプログラムに広範なセキュリティスコアを割り当てられる。

CITLのモデルはコンシューマー・レポートだ。スコアは、非専門家だけでなく、より詳細な評価を業界のインサイダー向けに発表する。

「私たちは長年、人々にセキュリティに気を遣うよう促してきました。しかし、誰かが『わかりました。で、何をしたらよいのですか?』と尋ねられても、次のステップはかなり曖昧でした。どのブラウザーを使うべきかは助言できますが、その裏付けとなる証拠はそれほど多くもっていませんでした」

ザトコは、アップル製コンピューターのプログラムを攻撃する脆弱性を比較する予備的データを発表した。グーグルのChromeブラウザーはMac OS上で動作する全プログラム中75パーセンタイル(ぜい弱性が低い順に並べたときの相対的位置を示す。この場合、75パーセンタイルは、他の75%のソフトウェアよりも安全であるという指標)で、Safariは59だった。 マイクロソフトOfficeとモジラFirefoxブラウザーはもっと脆弱で、それぞれ37と35だった。CTCLはマイクロソフトのWindows 10を分析し、マイクロソフトは最新の手法を自社のOSに採用しているが、アップル製のPCについて、マイクロソフトとモジラはプログラムへの攻撃に対してソフトウェアを強力にする標準的な手法を採用していない、とCITLの詳細な分析は示している。

CITLは、ペンタゴンの研究部門である空軍研究所とフォード財団から資金を得た。最初の大規模データセットは来年初めに発表することを予定しており、データの使用に関心を抱く保険会社とはすでに協議中だ。

グロスマン部長が願いは、CITLの分析によって、企業がセキュリティ面での失敗の責任をとるようになることだ。いくつかの研究は、セキュリティ事象は企業の株価にほとんど影響を及ぼしておらず、法律上の賠償請求は通常は成功しないことを示している。ソフトウェアやセキュリティ製品を販売する企業も、従来型の商品やサービスで一般的な補償や保証を何も提供していない。

グロスマンの予想では、CITLや、セキュリティの脅威からの企業の回復力のスコアリングと比較の方法に取り組んでいる複数のスタートアップのデータは、保険会社にセキュリティへの姿勢を大転換させることになる。

グロスマンの推定では、企業が現在支出している年約35億ドルの保険料は、企業にデータ漏えいなどがあった場合に支払われが、その支出は年50%以上のペースで増大している。保険会社は現在、市場の拡大に焦点を当てており、保険料や支払いは企業のテクノロジーの状態を緻密に精査して決めているわけではない。しかし、そうするために必要な保険計理データの収集には取り組んでいる。「時間の問題だと思います。やがて情報セキュリティ業界の勝者は変化するでしょう」とグロスマン部長はいった。

人気の記事ランキング
  1. Promotion Emerging Technology Nite #36 Special 【3/9開催】2026年版「新規事業の発想と作り方」開催のお知らせ
  2. EVs could be cheaper to own than gas cars in Africa by 2040 アフリカでEVがガソリン車より安くなる日——鍵は「太陽光オフグリッド」
  3. RFK Jr. follows a carnivore diet. That doesn’t mean you should. 「肉か発酵食品しか食べない」米保健長官が目指す「健康な米国」
  4. Why EVs are gaining ground in Africa アフリカ初のバッテリー工場も建設中、「次のEV市場」は立ち上がるか?
トム サイモナイト [Tom Simonite]米国版 サンフランシスコ支局長
MIT Technology Reviewのサンフランシスコ支局長。アルゴリズムやインターネット、人間とコンピューターのインタラクションまで、ポテトチップスを頬ばりながら楽しんでいます。主に取材するのはシリコンバレー発の新しい考え方で、巨大なテック企業でもスタートアップでも大学の研究でも、どこで生まれたかは関係ありません。イギリスの小さな古い町生まれで、ケンブリッジ大学を卒業後、インペリアルカレッジロンドンを経て、ニュー・サイエンティスト誌でテクノロジーニュースの執筆と編集に5年間関わたった後、アメリカの西海岸にたどり着きました。
MITテクノロジーレビューが選んだ、 世界を変える10大技術

MITテクノロジーレビューの記者と編集者は、未来を形作るエマージング・テクノロジーについて常に議論している。年に一度、私たちは現状を確認し、その見通しを読者に共有する。以下に挙げるのは、良くも悪くも今後数年間で進歩を促し、あるいは大きな変化を引き起こすと本誌が考えるテクノロジーである。

特集ページへ
AI革命の真実 誇大宣伝の先にあるもの

AIは人間の知能を再現する。AIは病気を根絶する。AIは人類史上、最大にして最も重要な発明だ——。こうした言葉を、あなたも何度となく耳にしてきたはずだ。しかし、その多くは、おそらく真実ではない。現在地を見極め、AIが本当に可能にするものは何かを問い、次に進むべき道を探る。

特集ページへ
フォローしてください重要なテクノロジーとイノベーションのニュースをSNSやメールで受け取る