最近のセキュリティ対策、
ちょっと難しくなりすぎじゃないですか?

「緊急で確認してください」って、誰が、何を、どこまで?

この連載も今回で88回。

八が二つで末広がり。何とも縁起のいい数字です。

そんな記念すべき回に取り上げるのが、最近ますます難しくなってきたセキュリティの話。

先日もサーバー会社から、脆弱性に関する緊急の案内が届きました。

「対象となる環境を確認し、必要な対応を速やかに行ってください」

もちろん、放っておくわけにはいきません。

ところが読み進めると、専門用語に脆弱性番号、いろいろな条件がずらり。

結局、何をどこまで確認すればいいのか、そこから調べなければなりません。

末広がりの88回なのに、いきなり八方塞がりです。

いや、笑っている場合じゃないんですけどね。

僕も長年ITの仕事をしていますが、最近のセキュリティ関連の通知は、
一通り読んだだけでは判断できないものもあります。

これを社内にIT担当者がいない会社に「各自で確認してください」と言っても、
なかなか厳しいんじゃないでしょうか。

通知を読むことと、対応できることは別の話

例えば、セキュリティ通知に書かれているCVE番号。

これは公開されている脆弱性を識別するための番号ですが、その番号を検索して内容を理解したところで、
対応が終わるわけではありません。

実際に自分が管理している環境に該当するのか。

影響を受ける設定になっているのか。

すでに攻撃を受けている可能性はないのか。

どこまで確認すれば、今回の問題に対応できたと言えるのか。

ここが厄介なんです。

脆弱性の仕組みを理解することと、個々のサーバーやホームページへの影響を調べることは、
まったく別の作業です。

通知する側も、利用者ごとにすべての環境を調べて案内しているわけではないので、
どうしても一般的な説明になります。

「確認してください」と書くのは簡単ですが、その確認が一番難しかったりするんです。

とりあえず最新版にすれば安心?

例えばWordPress。

脆弱性が発見されたので、最新版にアップデートしてください。

ここまでは分かります。実際、更新は基本的な対策として重要です。

ただ、更新する前に、すでに攻撃を受けていたとしたらどうでしょう。

不正なファイルを置かれていたり、知らない管理者アカウントを追加されていたりしたら?

WordPressやプラグインを最新版にしたところで、
それらが全部きれいに消えてくれるわけではありません。

では、サーバーの中を調べてみよう。

見覚えのないファイルはないか。
最近更新されたPHPファイルは正常なものか。v不審なアクセスは記録されていないか。

怪しいファイルが見つかったとしても、それが本当に不正なものなのか、
正常な処理によるものなのかを判断する必要があります。

アクセス解析を見れば分かるんじゃないか、という話もあります。

でも、GA4で分かることと、サーバー内部で何が起きたかは別です。

診断ツールを使う方法もありますが、何も検出されなかったからといって、
必ずしも安全を保証できるわけではありません。

調べ始めると、次から次へと確認しなければならないことが出てくる。

更新ボタンを押して終わり、というほど簡単な話ではないんですよね。

じゃあ、AIに聞けば何とかなる?

最近なら、届いた通知をAIに読ませれば、専門用語をかみ砕いて説明してくれます。

これは便利です。僕も実際に活用しています。

ただ、脆弱性の内容を説明できることと、実際のサーバーが安全かどうか判断できることは別の話。

通知メールをAIに貼り付けただけで、サーバーの中身や現在の設定まで確認できるわけではありません。

実際の環境を調べ、得られた情報を整理して、何をすべきか判断する作業は残ります。

AIの回答が正しいかどうかを確かめるにも、ある程度の知識が必要です。

便利な道具はどんどん増えているのに、それを使う側に求められる知識まで増えている。

楽になるはずなのに、何だか忙しくなっている気がします。

そもそも、誰がそこまで面倒を見るのか

僕がもうひとつ気になっているのが、この部分です。

ホームページは制作会社に作ってもらった。

サーバーも契約している。

WordPressの管理画面にも入れる。

では、緊急のセキュリティ通知が届いたとき、誰が対応するのでしょうか。

サーバー会社は案内を送ってくれますが、個別のホームページの中身まで、
すべて確認してくれるとは限りません。

制作会社も、契約内容によって対応範囲は違います。

社内のパソコンに詳しい人に頼む?

いやいや、パソコンに詳しいことと、サーバーのセキュリティを調査できることは別です。

そもそも、誰が対応するのか決まっていない会社もあるのではないでしょうか。

サーバー会社は通知した。制作会社は依頼されていない。社内には分かる人がいない。

結果として、誰も対応しないまま、緊急通知だけが受信箱に残っている。

セキュリティ対策以前に、誰が責任を持って確認するのか。
そこから考えないといけない時代になっていると思います。

僕だって、分からないことは調べます

ここまで書いておいて何ですが、僕も何でも知っているわけではありません。

新しい脆弱性が出れば調べますし、必要なら詳しい人にも聞きます。

むしろ、分かったふりをして安易にサーバーの設定を変更する方がよほど怖い。

最近のセキュリティ対策は、それくらい複雑になっています。

WordPress本体だけ見ていればいいわけでもない。サーバー、PHP、プラグイン、メール、DNS、
外部サービスなど、いろいろな仕組みが絡んできます。

しかも、新しい脆弱性や攻撃手法は次々に出てきます。

昨日まで問題なかったから、今日も大丈夫とは限らない。

だからこそ、何でも知っていることより、何が問題なのかを調べ、
必要な対応を判断することが大切だと思っています。

自分の手に負えない部分は、適切な専門家につなぐ。それも含めて仕事です。

その緊急メール、誰が読んでいますか?

僕のところでは、ホームページの制作や修正だけでなく、WordPress、サーバー、メール、ドメインなど、
その周辺も含めた相談を受けています。

今回のようなセキュリティ通知が届いたときも、まずは内容を確認し、実際の環境に関係するのか、
どのような対応が必要なのかを調べます。

必要に応じて、サーバー会社や専門事業者への確認も含めて対応を考えます。

大掛かりなセキュリティ診断を専門とする会社ではありませんが、
何から確認すればよいのか分からない段階からでも、お手伝いできることはあります。

専門的なことだからと、全部を一人で抱え込む必要はありません。

サーバー会社から「緊急で確認してください」というメールが届いた。

でも、何をどう確認すればいいのか分からない。

そんなときは、そのメールを一度見せてください。

まずは何が問題なのか、そこから一緒に整理しましょう。

末広がりの第88回。

皆さんのIT環境まで、八方塞がりにならないようにお手伝いします。

ホームページやITまわりの困りごと、ご相談ください。

WordPressの不具合、サーバーからの緊急通知、メールやドメインの問題など、
何から確認すればよいか分からない段階でも構いません。


ITよろず相談はこちら →