Linux勧告ウォッチ - 2003年7月25日

今週は、apache、kernel、nfs-utils、cups、phpgroupware、fdclone、several、gnupg、phpgroupware、mpg123、mozilla、semi、ethereal、xpdfに対する勧告が公開された。配布元には、Conectiva、Debian、Guardian Digital’s EnGarde Linux、Gentoo、Mandrake、Red Hat、Trustix、TurboLinux、YellowDog Linuxが含まれる。

スーパーで子供がキャンディがほしくなったとき、普通は何が起こるだろう。ほとんどの場合、子供は親に主張をして、よい返事を期待する。よい子にしていれば、キャンディを買ってもらえるかもしれない。しかし、最近お行儀がよくなかった子は買ってもらえないだろう。これと情報セキュリティがどう関係あるのだろうか。健全なセキュリティ予算は、キャンディのようなものと考えることができる。セキュリティ予算を獲得するのは難しい。現在の不景気では、どのような経費に関してもきちんと正当性を説明し、承認を得なければならない。セキュリティに十分な予算を費やすためには、企業の決定権を持つ人物をどうやって説得したらよいのだろうか。

決定権を持つ人物は、すべてのプロジェクトの正当性を確認しなければならない。不安感や恐怖感につけこんで説得するよりも、プロジェクトごとにビジネスケースを用意する方がずっと効果的だ。たとえば、スパムとウイルスへの対処を改善するために、現在の電子メールサーバファームをアップグレードすることが非常に重要だという場合は、ビジネスケースを使用して、正当性を正しく主張する。ビジネスケースを作成すれば、さまざまな手法を適度に研究し、検討することが余儀なくされる。

ビジネスケースには通常何を含めるのだろうか。一般には、最も重要なのは「要約」セクションである。これは単なる1枚の書類にすぎず、その文書の他の部分に記載したすべての情報がまとめられている。要約は最後に書くのが望ましい。次に一般的なのは、「導入」のセクションだ。このセクションには、背景情報、そのビジネスケースの目的、主題についての情報を含める。主な目的および目標を箇条書きにまとめ、組織環境の要因について説明してもよいだろう。その後は「分析」のセクションを追加する。このセクションには、プロジェクトの目的と目標の説明、適用範囲、業務上のリスクの正当化、その他のソリューションを書く。最後に、業務に対する効果についてセクションを書く。利点、高レベルROI分析、タイムフレームの提案、プロジェクトのリスクの一覧を含める。

ビジネスケースの書き方はさまざまである。最も重要なのは、それを読む対象者のことを考慮することである。ビジネスケースの作成方法についてはGoogleで調べることができる。また、私に連絡をくれれば、役に立つ情報源をいくつかお教えできる。

それでは、また来週。
Benjamin D. Thomas

Linuxセキュリティのその他の記事:

REVIEW: Linux Security Cookbook─実世界の問題に対する単純な解決策というものはめったにない。セキュリティの分野では特にそうである。『Linux Security Cookbook』は、こうした実世界の問題を解決するのに役立つ必須ツールである。本書は、ベテランのシステム管理者から、セキュリティに興味のあるホームユーザに至るまで、あらゆる人に当てはまる状況を網羅しており、自ら述べているように、セキュリティを重視する人にとっては必読の参考書である。

Real-Time Alerting with Snort─リアルタイム警報は、IDSやその他のモニタリング・アプリケーションの機能であり、イベントを許容可能な時間内に担当者に通知する。許容可能な時間がどの程度であるかは、人によってさまざまである。

[ Linux Advisory Watch ] – [ Linux Security Week ] – [ PacketStorm Archive ] – [ Linux Security Documentation ]

Linux勧告ウォッチは、今週中に公開されたセキュリティ上の弱点について説明する包括的なニュースレターである。アップグレード用パッケージへのリンクと、それぞれの弱点の説明を記載している。
[ 購読 ]

配布元: Conectiva
2003/7/22 nfs-utilsのバッファ・オーバーフローの弱点
Denial of Serviceの弱点

http://www.linuxsecurity.com/advisories/connectiva_advisory-3482.html
2003/7/22 kernel
複数の弱点

http://www.linuxsecurity.com/advisories/connectiva_advisory-3483.html
2003/7/22 cups
複数の弱点

http://www.linuxsecurity.com/advisories/connectiva_advisory-3484.html
2003/7/24 phpgroupware
XSSの弱点

http://www.linuxsecurity.com/advisories/connectiva_advisory-3486.html
2003/7/24 apache
Denial of Serviceの弱点

http://www.linuxsecurity.com/advisories/connectiva_advisory-3487.html
配布元: Debian
2003/7/24 fdclone
危険な一時ファイルの弱点

http://www.linuxsecurity.com/advisories/debian_advisory-3488.html
配布元: EnGarde
2003/7/24 several
ローカル「カーネル」の弱点

http://www.linuxsecurity.com/advisories/engarde_advisory-3485.html
配布元: Gentoo
2003/7/19 gnupg
不正アクセス

http://www.linuxsecurity.com/advisories/gentoo_advisory-3475.html
2003/7/19 nfs-utilsのDenial of Service
不正アクセス

http://www.linuxsecurity.com/advisories/gentoo_advisory-3476.html
配布元: Mandrake
2003/7/24 phpgroupware
複数の弱点

http://www.linuxsecurity.com/advisories/mandrake_advisory-3489.html
2003/7/24 xpdf
任意のコマンドの実行の弱点

http://www.linuxsecurity.com/advisories/mandrake_advisory-3490.html
2003/7/24 mpg123
Denial of Serviceの弱点

http://www.linuxsecurity.com/advisories/mandrake_advisory-3491.html
配布元: RedHat
2003/7/21 2.4カーネルの複数の弱点
Denial of Serviceの弱点

http://www.linuxsecurity.com/advisories/redhat_advisory-3477.html
2003/7/21 mozilla
ヒープ・オーバーフローの弱点

http://www.linuxsecurity.com/advisories/redhat_advisory-3478.html
2003/7/24 semi
任意のコードの実行の弱点

http://www.linuxsecurity.com/advisories/redhat_advisory-3493.html
配布元: Trustix
2003/7/18 「nfs-utils」のDenial of Service
任意のコードの実行の弱点

http://www.linuxsecurity.com/advisories/trustix_advisory-3472.html
配布元: TurboLinux
2003/7/24 nfs-utilsのバッファ確保ミス(off-by-one)の弱点

任意のコードの実行の弱点

http://www.linuxsecurity.com/advisories/turbolinux_advisory-3492.html

配布元: Yellow Dog Linux
2003/7/18 nfs-utilsのバッファ・オーバーフローの弱点
任意のコードの実行の弱点

http://www.linuxsecurity.com/advisories/yellowdog_advisory-3473.html
2003/7/18 ethereal
複数の弱点

http://www.linuxsecurity.com/advisories/yellowdog_advisory-3474.html
2003/7/24 semi
任意のコードの実行の弱点

http://www.linuxsecurity.com/advisories/yellowdog_advisory-3494.html
2003/7/24 xpdf
任意のコマンドの実行の弱点

http://www.linuxsecurity.com/advisories/yellowdog_advisory-3495.html