国家による脆弱性報告政策が生む分断 | ScanNetSecurity
2024.04.27(土)

国家による脆弱性報告政策が生む分断

 シンクタンクの The Atlantic Council の調査によると、中国の情報セキュリティ研究者が提供する脆弱性情報の数が急激に減少している。また、同調査では、奇妙なことに、その減少を補うように、不明な情報源からのバグ報告が増加していることも判明している。

国際
国が決めたルールに違反してまで報告された脆弱性(画像はイメージです)

 シンクタンクの The Atlantic Council の調査によると、中国の情報セキュリティ研究者が提供する脆弱性情報の数が急激に減少している。また、同調査では、奇妙なことに、その減少を補うように、不明な情報源からのバグ報告が増加していることも判明している。

 The Atlantic Council は、2021 年の「ネットワーク製品のセキュリティ脆弱性管理に関する規定」(RMSV)の施行を受けて、中国における情報セキュリティ研究について調査を行った。同規定は、中国国内の研究者に対して、発見したあらゆる脆弱性を中国の機関に報告するよう義務付けるものだ。The Register が既に報じている通り、この規制の目的とは、中国政府が脆弱性情報を蓄積し、戦略的、または攻撃的な作戦において悪用可能にすることである可能性がある。また、中国の研究者は国際的な情報セキュリティコンペに出場できなくなっているが、この規制の導入理由も同様だったと考えられている。

 The Atlantic Council は、この問題に関する報告書「竜の尾:国際サイバーセキュリティ研究の維持」において、中国の情報セキュリティ研究者は有能であり数多くの脆弱性を見つけ出していると指摘している。その有能な見つけ出しぶりの好例として、Alibaba による Log4Jバグの発見が挙げられる。

 しかし、この報告書によれば、Alibaba はこの問題を Apache Foundation に開示したことで、中国当局から制裁を受けたとのことだ。そのため、The Atlantic Council のチームは、中国が脆弱性報告の共有を禁じていることによって、世界のコミュニティに悪影響が生じているかどうかを調査することにした。


《The Register》

編集部おすすめの記事

特集

国際 アクセスランキング

  1. 日本の警察、Android 用マルウェア配布でポーカープレイヤーの IT 社長を逮捕~そのアプリは「救いようのない間抜け」をターゲットにしていた(The Register)

    日本の警察、Android 用マルウェア配布でポーカープレイヤーの IT 社長を逮捕~そのアプリは「救いようのない間抜け」をターゲットにしていた(The Register)

  2. 女性の応募を阻むセキュリティ人材求人広告

    女性の応募を阻むセキュリティ人材求人広告

  3. 訃報「伝説のハッカー」ケビン・ミトニック氏 59歳

    訃報「伝説のハッカー」ケビン・ミトニック氏 59歳

  4. Extended Random:NSA と RSA の幻のバックドア~その研究は Snowden 風の「スパイ暴露」ではなく、すべて Dual EC DRBG の攻撃に関するものだった(The Register)

  5. エミュレーター用のゲームROMを配布サイトへ損害賠償と閉鎖、ドメインの引き渡し等を求めて提訴(任天堂)

  6. フィンテック企業従業員が退職後顧客データをSaaSからダウンロード ~ 離職手続の重要性浮き彫り

  7. NASAに侵入したハッカー、逮捕される

  8. Superfish:Lenovo はアドウェアを廃止するが、それは SSL の大きな脆弱性の解決にはならない~広告挿入のクラップウェアに対処する方法(The Register)

  9. ブリトニー・スピアーズの画像を装うElitorワーム

  10. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×