IBMのAI搭載脆弱性クリアリングハウス、Javaライブラリで数百件の欠陥を発見

IBMの発表は、企業が現在とっているソフトウェアサプライチェーンのセキュリティ対策が不十分であることを浮き彫りにしています。

Image

IBMの脆弱性発見クリアリングハウスが、人気のJavaライブラリで400件以上の脆弱性を発見し、修正しました。IBMが火曜日に発表しました。

IBMによると、クリアリングハウス「Lightwell」は一般提供も開始されました。これにより、顧客はオープンソースソフトウェアの特定の脆弱性について、優先的なセキュリティレビューを依頼できるようになります。

AIによって脆弱性の発見や悪用が容易になったことで、セキュリティ業界はレガシーソフトウェアやオープンソースソフトウェアのリスクに、より注意を払うようになっています。こうしたソフトウェアには、未発見の欠陥が数多く潜んでいます。複数の非営利団体やベンダーがクリアリングハウスを立ち上げており、IBMのLightwellのほか、Linux FoundationのAkritesやChainguardのAthenaなどがあります。米政府も同様のプログラムを開始しています。

Lightwellが分析したJavaのエコシステムは、特に危険な状況にあります。この状態は長年続いています。セキュリティ企業のDatadogが2月に公表したレポートによると、Javaサービスの10件中6件近くに、悪用可能な脆弱性が少なくとも1つ含まれています。同レポートでは、Javaベースのアプリケーションが依存するサードパーティ製パッケージは、最新のメジャーバージョンから中央値で500日近く遅れていることも判明しました。Javaベースのソフトウェアが、古く、安全でない可能性のあるコードに大きく依存していることがうかがえます。

Lightwellが広く使われているJavaの脆弱性を数百件も発見したことは、ソフトウェアサプライチェーンの脆弱さを如実に示しています。さらに、既存の監督・透明性確保の仕組みが不十分であることも浮き彫りにしました。政府は過去10年にわたり、企業に対してこの問題への対処を促してきました。

IBMは声明で、「成熟したコードベースであっても、脅威が進化する以上、継続的な注意が必要です」と述べています。

Lightwellをはじめとする各プラットフォームは、AIを活用して、担当者が大規模なコードベースを素早くレビューし、潜在的な脆弱性を洗い出せるよう支援します。Lightwellについて、IBMは「強力なエンジンが、本番システムで使われているオープンソースのアプリケーション依存関係向けに、バージョンごとの修正を迅速に開発する」と説明しています。修正は、安全に管理されたリポジトリを通じて顧客に提供されます。

IBMの幹部は、顧客が影響を受けるシステムを停止しなくても済む、安全なパッチ展開の重要性を強調しました。

IBMのRed Hat部門でLightwellのバイスプレジデント兼ゼネラルマネージャーを務めるGunnar Hellekson氏は、声明で次のように述べています。「バグを見つけるのは、戦いの半分にすぎません。本当に大変なのは、稼働中の本番アプリに修正を直接バックポートする作業です。そうすれば、顧客はセキュリティとアップタイムのどちらかを選ぶ必要がなくなります」

翻訳元: https://www.cybersecuritydive.com/news/ibm-ai-vulnerability-java-lightwell/832249/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。