ソートリーダー

オープンソースセキュリティを変えるAI。ソフトウェアライフサイクルアカウンタビリティも変化する必要がある。

mm
Unite.AI を Google の優先ソースに追加

DrupalがCVE-2026-9082を公開した際、48時間以内に悪用の試みが報告された。脆弱性の公開と悪用の間の時間が短縮するという新しい現実が、オープンソースソフトウェアに依存する組織に課せられている。組織は、脆弱性が悪用される前にリスクを評価し、対応する時間が以前よりも短くなっている。

AIは、脆弱性の発見を加速し、脆弱性の発見と悪用の開発の障壁を低下させている。組織は、リスクを評価し、対応する時間が短くなっている。

AIは、企業が対応できるよりも脅威を加速させている

AIを搭載したツールは、脆弱性の発見を加速し、悪用の開発の障壁を低下させている。FIRSTの最新の業界予測によると、約66,000のCVEが2026年に公開される予定である。2月の予測より11%上方修正された。これは、4月までに予測以上の割合で脆弱性が公開されたためである。

FIRSTは、実際に悪用できるリスクが脆弱性の総数と同じ割合で増加していないこと、KEVとEPSSのトリアージによって増加した脆弱性を吸収できることを正しく指摘している。しかし、トリアージとパッチ適用は、パッチが存在することを前提としている。終了したフレームワークで構築されたソフトウェアの場合は、パッチが存在しないため、優先順位付けモデルは、最も重要なポイントで崩壊する。

一方、セキュリティチームは、機械の速度で動作していない。影響を受けるシステムを特定し、ビジネスリスクを評価し、修正をテストし、運用を妨げないように更新を適用する必要がある。オープンソースソフトウェアに依存する組織にとって、ビジネスクリティカルなコンポーネントが終了した場合、セキュリティパッチの適用ができなくなり、課題がさらに大きくなる。

結果として、脆弱性の特定と実際の対応の間のギャップが拡大している。組織は、脆弱性の可視性だけでは不十分である。組織は、依存するソフトウェアがライフサイクル全体でセキュアでサポート可能であることを確信する必要がある。

サポートされていないソフトウェアは、企業にとって成長するリスクになっている

多くの組織は、Drupal、Spring、AngularJSなどのオープンソースフレームワークの終了したバージョンを続けて実行している。これは、ビジネスクリティカルなアプリケーションを置き換えることが高価で、障害が発生しやすく、そして何年もかかるからである。

この現実は、新しい規制期待と衝突している。EUサイバーレジリエンス法、DORA、NIS2、PCI DSS 4.0などのフレームワークは、ソフトウェアメンテナンス、サプライチェーンの可視性、継続的なソフトウェアサポートに重点を置いており、サポートされていないソフトウェアは、コンプライアンスと運用上の懸念が高まっている。

モダERN化には何年もかかることが多いため、組織は移行中のセキュアでサポート可能なソフトウェアを維持するための戦略が必要である。

組織は、脆弱性の可視性だけでなく、ライフサイクル可視性が必要である

多くの組織は、環境全体で脆弱性を特定するツールに多大な投資を行っている。これらのツールは、脆弱性がどこにあるかという質問に答える。しかし、もう1つの重要な質問には答えていない。つまり、ビジネスクリティカルなオープンソースコンポーネントはまだアクティブにメンテナンスされているか、終了したか、コミュニティのサポートを受けていないかということである。

この質問に答えるには、組織は脆弱性管理を見越した可視性が必要である。組織は、ビジネスクリティカルなシステムをセキュアに維持するための戦略が必要である。モダERN化が完了するまでに、サポートされていないソフトウェアを特定し、理解し、対応する必要がある。

企業のリーダーは、以下の3つの優先事項に焦点を当てるべきである。

  • 所有物を知る。脆弱性、監査、またはインシデントが問題を強制する前に、サポートされていないソフトウェアを特定し、どのビジネスクリティカルなアプリケーションがそれに依存しているかを理解する。
  • セキュアなモダERN化を計画する。ライフサイクル計画を調達、開発、モダERN化戦略に組み込み、移行中のソフトウェアをセキュアに維持するための明確な計画を立てる。
  • ソフトウェアのサポート可能性をビジネス優先事項として扱う。ソフトウェアエコシステムが複雑になるにつれて、長期的なソフトウェアサポートは、単なるエンジニアリングの懸念ではなく、戦略的なビジネス能力として扱われるべきである。

AIは、ソフトウェアの構築方法、脆弱性の発見方法、組織が対応する速度を変えている。ただし、企業が依存するソフトウェアをセキュアに維持する責任は、変化していない。AIがオープンソースセキュリティを変えるにつれて、成功は、ソフトウェアライフサイクルアカウンタビリティをコアのセキュリティ機能として扱うことによって決まる。ただし、単なる技術的な考慮ではなく、

企業が成功するのは、最も迅速にパッチを適用するものではなく、ビジネスクリティカルなアプリケーションをセキュアで運用可能な状態に保ちながら、自らの条件でモダERN化できるものである。能力、技術的な考慮ではなく、

グレッグ・アレンは、HeroDevsの最高技術責任者です。HeroDevsは、終了したオープンソース・ソフトウェアのリスクを特定、是正、防止するためのセキュリティ・ソリューションを提供する先駆的な企業です。