導入
20年以上の歴史を持つMontaVista Softwareは、世界中の様々な業界で数百万台のデバイスを支えてきたことを誇りとしています。Ericsson、Nokia、Mavenir、Grundfosをはじめとする世界有数の企業が、MontaVistaのCarrier Grade eXpress(CGX)Linuxをコア技術システムに統合し、ミッションクリティカルな通信プラットフォーム、医療技術システム、そしてグローバルで堅牢な産業・ロボット製造環境において、堅牢性、接続性、セキュリティを重視した設計を活用しています。
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が2025年1月に発行したガイダンス文書「製品セキュリティの悪しき慣行」では、ソフトウェアメーカー、特に重要インフラや国家重要機能を提供する企業にとって重大なサイバー脅威となる製品セキュリティの悪しき慣行が示されています。それぞれの悪しき慣行について、説明、リスク軽減のための推奨対策、および関連リソースが提供されています。貴社の環境への潜在的な影響を理解するためにも、この文書を熟読されることをお勧めします。
MontaVistaのこの文書では、CISAのガイダンス文書に記載されている製品セキュリティ上の問題の一部を、当社がどのように解決できるかについて概説しています。MontaVistaのCGX Linuxは、 MVSecureサービスと組み合わせることで、安全な組み込みシステムを開発するためのフレームワークを提供します。
解決策の説明
CISAによると、製品セキュリティにおける悪しき慣行は、製品特性、セキュリティ機能、組織プロセスという3つのカテゴリーに分類されます。ここでは、それぞれのカテゴリーを一つずつ検証しながら、当社のソリューションがCISAが指摘する望ましくない慣行を回避するのにどのように役立つかをご紹介します。
製品特性
1. メモリ安全性の低い言語の使用
メモリ安全性の低い言語(CやC++など)で新製品ラインを開発することは、メモリ安全性の高い代替言語が存在する場合、危険であると考えられています。既存製品についても、メモリ安全性に関するロードマップが公開されていないことは、重大なリスクとなります。ロードマップには、製造元が優先度の高いコードコンポーネントにおけるメモリ安全性の脆弱性をどのように解消していくかを詳細に記述する必要があります。
当社のソリューション:MontaVistaのCGXは、Yocto ProjectとLinuxカーネルを基盤として構築されており、CVEを含む既知の脆弱性に対処するために継続的にアップデートされています。MVSecureサービスは、ソフトウェア開発ライフサイクル全体を通して、お客様が強力なセキュリティ対策とシステム構成を実装できるよう支援し、メモリ安全性のロードマップ作成に大きく貢献します。
2. SQLインジェクションの脆弱性
ユーザーが入力した内容をSQLデータベースのクエリ文字列に直接含めることを許可すると、深刻なセキュリティ上の脅威となる。
当社のソリューション:MVSecureサービスは、このような脆弱性を軽減し、ソフトウェア開発ライフサイクルにおけるこの悪習を回避するためのソリューションを提供します。SELinuxを使用すれば、rootユーザーであってもデータベースへの不正アクセスを防ぐことができます。
3. コマンドインジェクションの脆弱性
ユーザーが入力した内容をオペレーティングシステムのコマンド文字列に直接組み込むのは危険です。
当社のソリューション:MontaVistaのCGX Linuxプラットフォームは、「Secure by Design」イメージを採用し、セキュアブート、SELinux、セキュリティ脆弱性や攻撃を管理するための包括的なフレームワークなど、数多くのセキュリティ対策を備えています。MVSecureサービスは、ソフトウェア開発ライフサイクルにおけるこうした脆弱性への対応を支援します。コマンドインジェクションは、一般的にアプリケーションレベルの攻撃であり、CVEメカニズムを通じて発見される非常に一般的な脆弱性です。CGXは、常に最新のパッチが適用されていることを保証します。さらに、SELinuxは、侵害されたアプリケーションに対する多層防御を提供し、システムへの被害を最小限に抑えます。
4. デフォルトパスワード
広く共有され、変更が不要なデフォルトパスワードを設定した製品をリリースすることは、重大なリスクである。
当社のソリューション:MontaVistaのCGXは、Trusted Platform Module 2.0(TPM 2.0)やOpenSSL(FIPSモード)など、さまざまな組み込み機能によりパスワードセキュリティをサポートしています。また、当社のSecure-by-Defaultプロファイルには、あらかじめ定義されたパスワード設定が含まれています。MVSecureサービスは、お客様がこのような悪習を排除する強力な認証メカニズムを実装するお手伝いをいたします。
5. 既知の悪用された脆弱性(KEV)
CISAのKEVカタログに記載されている脆弱性を含むコンポーネントを搭載した製品をリリースすることは危険です。また、新たなKEVに対してタイムリーなパッチを適用しないことも、重大なリスクとみなされます。
当社のソリューション:MontaVistaのCGX Linuxの標準ライセンスでは、Yocto Project LTSリリースおよびSDKビルドシステムの既知の脆弱性(CVE)に対応した継続的なセキュリティパッチとバグ修正が提供されます。これらのアップデートは、当社の堅牢なQAインフラストラクチャを通じて検証されます。最新リリースであるCGX 5.0では、The Update Framework(TUF)に基づいたアップデートメカニズムが搭載されており、NSAが支援するセキュリティで、実行中のターゲットに無線アップデート(OTAアップデート)を提供できます。
6. オープンソースソフトウェアの脆弱性
リリース時に重大な脆弱性を持つオープンソースソフトウェアを製品に含めることは、非常にリスクが高い。リリース済みのオープンソースコンポーネントで新たに発見された脆弱性を修正しないことも危険である。
当社のソリューション:MontaVistaのCGXは、Secure-by-Defaultプロファイルにおいて、SBOMの生成と管理のための最新ツールを提供します。これにより、顧客は、米国サイバーセキュリティ執行法など、オープンソースソフトウェアサプライチェーンにおけるコンポーネントの信頼性に関する透明性とコンプライアンスを管理できます。また、CVEのスキャンと報告のための組み込みメカニズムにより、顧客は脆弱性や潜在的なリスクを効率的に軽減できます。
7. 安全性の低い暗号化アルゴリズム、または暗号化機能の欠如
機密データの送信や保存に、既知の安全性の低い暗号化アルゴリズムや廃止された暗号化アルゴリズム、あるいは不十分な暗号化を使用することは、重大なリスクです。
当社のソリューション:MontaVistaのCGXは、TPM 2.0やOpenSSL(FIPSモード)などの組み込み機能を備えており、このような悪習を回避するのに役立ちます。セキュア・バイ・デフォルト・プロファイルでは、CGXは安全な暗号化とパスワード設定のためのシステム構成をすぐに利用できる形で提供します。MVSecureサービスは、お客様が最新の暗号化アルゴリズムと安全なデータ伝送プロトコルを実装し、コンプライアンスを遵守し、重要な情報を将来にわたって保護できるよう支援します。
8. ハードコードされた認証情報
ソースコードに認証情報や秘密情報をハードコーディングすることは、重大な脆弱性となります。
当社のソリューション:MVSecureサービスを利用することで、お客様はこうした脆弱性を軽減し、ソースコードに認証情報がハードコーディングされることを回避できます。
セキュリティ機能
9.多要素認証(MFA)の欠如
フィッシング対策MFAを含む多要素認証(MFA)を基本バージョンでサポートしていないIT製品は危険であると考えられます。管理者アカウントでMFAをデフォルトで有効にしないことも大きなリスクです。MFAがセキュリティリスクをもたらす可能性のある一部の運用技術(OT)製品については、製造元は他の認証手段を採用し、そのアプローチを説明する脅威モデルを公開する必要があります。
当社のソリューション:MVSecureサービスを利用することで、お客様はこうした脆弱性に対処し、強力な認証設定を開発し、製品セキュリティのための脅威モデルを構築することができます。
10. 侵入に関するログ記録が不十分
構成変更、IDおよびネットワークフロー(該当する場合)、データアクセスおよび作成など、侵入の種類を検出するための十分なログ記録機能を基本バージョンで提供していないソフトウェア製品は危険です。
当社のソリューション:MontaVistaのCGX Linuxは、GDB(GNUデバッガ)、KGDB、Strace、Wireshark、LTTng2など、さまざまなデバッグツールを提供しており、効果的なログ記録方法と侵入の種類に関する証拠収集手段を実現します。最新バージョン(CGX 5.0)には、Suricata IDSおよびディープパケットインスペクション(DPI)ツールも組み込まれており、相互接続されたネットワークを侵入の脅威から保護します。
組織のプロセスと方針
11. CVEの発行の失敗
共通脆弱性識別子(CVE)をタイムリーに発行しないこと、特に重大な脆弱性や影響の大きい脆弱性については、深刻なセキュリティ上の脅威となります。さらに、すべてのCVEレコードに共通脆弱性列挙(CWE)フィールドを含めないことも、重大なリスクとなります。
当社のソリューション:MontaVistaは、CVE(共通脆弱性識別子)を迅速に発行することに尽力しています。当社の脆弱性対応ポリシーは、潜在的なリスクを最小限に抑えるため、お客様に必要な情報、ガイダンス、およびセキュリティ上の欠陥への対応を速やかに提供することです。
12.脆弱性開示ポリシー(VDP)の欠如
当該製品を対象としたVDP(製品開発計画)を公開していないことは危険である。
当社のソリューション:MVSecureのサービスは、CVE管理における豊富な経験を活用し、お客様が自社製品向けのVDP(脆弱性開示保護)を構築できるよう支援します。
13. サポート期間が不明確
オンプレミス製品の場合、サポート期間を明確に伝えないことは重大なリスクとなる。
当社のソリューション:MontaVistaのCGX Linuxの標準ライセンスでは、長期的な技術サポートとメンテナンス(10年以上)に関する明確な情報を提供し、組み込みシステムおよび製品のライフサイクル全体を通して、健全性と信頼性を保証します。
まとめ
本ドキュメントでは、CISAの「製品セキュリティにおける悪習」ドキュメントを参照しながら、MontaVistaのソリューションについて説明しました。当社の製品とサービスは、お客様が長期にわたり安全で信頼性が高く、コンプライアンスに準拠した組み込みシステムを構築できるよう設計されています。
高いセキュリティ、接続性、信頼性を備えたオペレーティングプラットフォームをお探しなら、MontaVistaのCGX Linuxはこれらの要求をすべて満たし、さらにそれ以上の性能を発揮します。加えて、 MVSecureは、EUサイバーレジリエンス法(CRA)や米国大統領令(サイバーセキュリティに関するもの)を含む最新のサイバーセキュリティ認証および標準への準拠を実現するための、エンドツーエンドのセキュリティコンサルティングおよび認証サポートサービスを提供しています。
MontaVistaのLinuxに関する深い専門知識と高品質な製品を活用することで、CISAが指摘する製品セキュリティ上の悪習によるリスクを軽減できます。
Please reach out to discuss your particular scenario today.