【 ここから本文 】

ITマネジメント/運用管理

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[世界]
50万台のDBサーバがファイアウォールを未搭載――専門家の調査で判明

アクセス可能なSQL Serverは37万台、Oracle DBは12万台超

(2007年11月16日)

 自社のデータベース(DB)サーバが安全だと思っているなら、再確認の必要がある。セキュリティ研究者のデービッド・リッチフィールド氏によると、ファイアウォールで保護されていない無防備なDBサーバがインターネット上に50万台近く存在するという。

 リッチフィールド氏は、ランダムに生成した100万個強のIPアドレスを調べ、「Microsoft SQL Server」とOracle DBの予約IPポートにアクセスできるかどうかを確認。その結果、157台のSQL Serverと53台のOracle DBにアクセスできたという。同氏はその後、インターネット上の推定システムを利用して次の結論に達した。「インターネット上には、直接アクセス可能なSQL Serverが約36万8,000台、Oracle DBが約12万4,000台存在する」

 英国NGSソフトウェアでマネージング・ディレクターを務めるリッチフィールド氏が、この種の調査を行ったのは今回が初めてではない。同氏は2年前に初の「Database Exposure Survey」を発表し、約35万台の無防備なSQL Server、Oracle DBが存在すると警告を発した。

 2007年版のDatabase Exposure Surveyは、11月19日にリッチフィールド氏のWebサイトで公表される予定である。今回、IDG News Serviceは調査結果の仮原稿の提供を受けた。

 仮にファイアウォールがなければ、DBはハッカーに丸見えで、企業データは危険にさらされる。リッチフィールド氏は、「企業データへの不正アクセスは、過去2年間にかなりの数が報道されている。それにもかかわらず、かつてないほど多くのDBが無防備であると知り、驚いている」と述べている。

 Oracle DBの場合、2007年の推定値は2005年(14万台)よりも実際は減少している。なお、2005年の調査では、SQL Serverの推定値は21万台だった。

 リッチフィールド氏は、無防備なOracle DBの数が減少する一方で、逆にSQL Serverの数が増加している理由は定かではないと語る。「マイクロソフトのSQL Serverは、インストールがほかのDBと比べて割と簡単だ。SQL Serverの増加は単にその結果かもしれない」(同氏)

 2005年の調査においてリッチフィールド氏は、SQL ServerやOracle DBよりもオープンソースのMySQL DBのほうが、よりファイアウォールで保護されていないことを発見した。しかし、2007年の調査ではMySQLは調査対象外であった。

 2007年の調査では懸念事項がもう1つ判明した。これら無防備なDBの多くにはパッチも施されていないのだ。実際、リッチフィールド氏が発見したSQL Serverの4%は、2003年に広まったSQL Slammerワームの攻撃に対し、いまだに脆弱なままだった。「人々はファイアウォールで自衛していないし、パッチの水準は劣悪だ」と同氏は指摘する。

 SQL Serverの約82%は旧式のSQL Server 2000であり、最新のService Packアップデートをインストール済みのものはその半分以下だった。一方、Oracle DBでは13%のサーバが、すでにパッチが提供されていない旧バージョンであることが判明した。これらOracle 9i以前のDBにはセキュリティ上の脆弱性があることが判明していると、リッチフィールド氏は述べている。

 リッチフィールド氏は、無防備なDBの存在がワーム急増の要因だとして懸念を示している。

(ロバート・マクミラン/IDG News Service サンフランシスコ支局)




関連記事

▲ページの先頭へ戻る


Enterprise Client Strategy 2010

【戦略的なクライアント管理でTCOの削減を――「Enterprise Client Strategy 2010」レポート

各セッションの講演レポート公開中!

Computerworld Special

ビジネスの視点からITを可視化する「Vantage 11」で企業の競争力強化を支援するコンピュウェア

ベース・コンセプトは“エンドユーザー体感”にあり

注目のホワイトペーパー

日立製作所

中堅中小企業が知っておくべきPC運用管理の勘所

運用コスト削減とセキュリティ強化を同時に実現するために

日立製作所

中堅中小企業が押さえておきたいIT管理の重要ポイント

経済情勢の変化や顧客ニーズの多様化に柔軟に対応するために

日立製作所

中堅中小企業の経営基盤強化を支えるIT統合管理

コンパクトでスピーディな経営の実現のために


運用管理基礎講座

【連載】初級アドミンの多忙なる一日

【連載】初級アドミンの多忙なる一日

頼れる一流の管理者を目指して学ぼう!

Weekly Ranking

集計期間:03/04〜03/10


キャッチアップ

IT運用管理の「今ある課題」と「解決へのアプローチ」[前編]

“システムの大規模化・複雑化”と“時代的ニーズ”にどう対応するか

IT運用管理の「今ある課題」と「解決へのアプローチ」[後編]

新たな課題への対応と運用管理ソフト市場の今後

ITガバナンス講座

「VMO」はなぜ必要か――手遅れにならないための体系的ベンダー管理

ITソーシング先との関係維持がコスト削減を成功に導く

COBITの開発元ITGI、新たな危機管理フレームワークの開発に着手

ITソーシング先との関係維持がコスト削減を成功に導く

高まるプロジェクト管理への関心、IT予算額の減少が一因

ITソーシング先との関係維持がコスト削減を成功に導く

企業のITリスク管理が進展、総合的・バランス重視の傾向に

セキュリティ技術重視の企業は減少

専門家がアドバイスするオフショアを成功に導く10の方法

自社に最適なオフショア・ベンダーを見つけだし、海外プロジェクトを円滑に進めるにはどうするべきか?

「全社横断型の戦略部門」への転換がIT部門の未来を切り開く

企業の“DNA”に沿った事業戦略をITで具現化するという「大役」を果たすためには

チェンジ・マネジメントの自動化を促進せよ

現行プロセスを見直し、効率性・管理性・監査性を再検証する

セキュリティ強化にはどの標準/フレームワークが“適役”か

COBIT/ISO 27001/ITIL/SAS 70/NIST

SOX法対策で再び注目を集めるフレームワーク「COBIT」

コスト評価、サービス・レベルなどの課題をITで解決

EVM(アーンド・バリュー・マネジメント)に乗り遅れるな!

ITプロジェクトも、いまやEVM抜きでは管理できない時代に

ITマネジメント研究

データセンター管理のキーワードは「ITIL」と「自動化」――2つの調査に見るユーザー意識の高まり

「いずれも効率的なIT環境の実現に貢献」とアナリストが指摘

IT運用管理で用心すべき「5つの隠れたコスト」

ソフトウェア製品のコスト格差/ベンダー・ロックイン/生産性低下……

データセンター内をさまよう“幽霊サーバ”を暴き出せ!

存在していないはずなのに金だけは食う、やっかいものの正体とは

電子メール・アーカイブの構築を急ぐ米国企業

「訴訟対策」にとどまらない多大なメリットに期待

大容量データ時代のバックアップ新標準「データ・デデュープ」

バックアップ容量を大幅に削減する新技術のメカニズムを知る

Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

「体感速度」の向上に着眼したアプリケーション監視手法

エンド・ツー・エンドのボトルネック検出でビジネス損失を回避する

データセンターを“サービス指向”で管理するSOMA

SOAにならい、管理オペレーションをサービスとして実装

ITプロジェクトは「スピード最優先」の時代に

競争優位に立つために、投資の早期回収を目指せ

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

ILMの導入で、IT運用コストを引き下げろ!

ILMを成功裏に導入するための“6つのステップ”

スパム・メールとの終わりなき戦い

急増する脅威に対して、セキュリティ担当者がとりうる防御策とは?

サーバ・コンソリデーションの「計画ステップ」と「交渉ステップ」

綿密な計画を立てたのち、ベンダーから有利な契約条件を引き出す

新たな「電子開示」規則に企業はいかに対応すべきか

ドキュメントをより適切に分類/抽出/保管する

「シン・プロビジョニング」でストレージ・リソースの“無駄づかい”を撤廃する

手付かずの容量を有効活用するためのアプローチ

適切な要求仕様を仕上げるための8つの秘訣

“曖昧さ”がコストを肥大化させる

サーバ・プロビジョニングを最適化する

新世代の「boot-from-SAN」の実力に迫る

進化する「マネージド・サービス」

「New Data Center」は企業に何をもたらすか

資産管理ソフトウェアでIT投資の最適化を図る

TCO削減に加えコンプライアンス/セキュリティ対策にも有効

ITマネジメントの課題

ITIL採用の陰に潜む“習熟度”の問題――CIOへの調査結果で明らかに

多くのCIOがスキル不足を懸念。「ITILを本格的に実践」との回答は米国で10%未満

「仮想化サーバの管理に自信が持てない」とするCIOが半数以上に

懸案事項は、セキュリティ/異種インフラ管理/システム利用の最適化

社員のアクセス管理は「無法状態」――組織の分散化が原因?

「アクセス権に関する責任の所在は特定が困難で、検討機会もない」

企業の情報漏洩対策、最大の課題は従業員の意識改革

半数以上が社外秘情報を無断で持ち出した経験アリと回答

ITマネジャーがITILの導入を躊躇する10の理由

運用効率の向上とサービス管理の強化を約束するITILに、彼らが飛びつかないのはなぜ?

企業が陥るストレージの過剰購入

リソース管理ソフトを駆使して計画的な導入を!

先進ユーザーから学ぶサーバ仮想化導入の「落とし穴」

ネット構成、ライセンス、セキュリティに細心の注意を!

ストレージ・リソース管理(SRM)ソフトは使い物になるか?!

有用なチャージバック・モデル開発など、課題が山積

企業のコンプライアンス対応はいまだ不十分

完全な自動化を実現している企業はわずか3%

ITILの効果は顕著だがROIの計測は困難

有効な評価手段を持っている企業はわずか4%

ITマネジャーを悩ます携帯ストレージ・デバイスのセキュリティ・リスク

USBドライブなどの普及で増大する情報漏洩リスクに立ち向かう



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国