依存関係クールダウンはあなたをフリーライダーに変える
「依存関係クールダウン」とは、新パッケージリリース後に一定期間待つセキュリティ戦略です。サプライチェーン攻撃対抗として提案されていますが、本記事はこのアプローチを批判しています。
「依存関係クールダウン」とは、新パッケージリリース後に一定期間待つセキュリティ戦略です。サプライチェーン攻撃対抗として提案されていますが、本記事はこのアプローチを批判しています。
クールダウンの基本的な考え方は、新パッケージの潜在的な脆弱性が、他の早期導入企業やセキュリティ企業の自動スキャナーによって発見されるのを待つというもの。記事の主な批評は、この方法が採用企業を「フリーライダー」に変えるということです。
セキュリティスキャンに投資しない企業が、他者の検証結果を無償で利用することになるからです。しかし、より根本的な矛盾が存在します。
高リスクのCVE(脆弱性)が発見された場合、緊急パッチはクールダウン期間を無視して即座に導入する必要があります。ところが、(1)クールダウンを無視すれば戦略の意義が薄れ、(2)クールダウンを厳密に適用すれば脆弱性が長期間露出し、その間に悪意ある行為者がパッチを分析して追加の脆弱性を埋め込む機会が生まれてしまいます。
つまり、この戦略は矛盾した形でセキュリティを低下させる可能性があり、業界全体の更新文化を後退させる恐れがあるという議論です。
セキュリティと実用性のトレードオフについて異なる視点から議論されており、パッケージ更新戦略の複雑性が浮き彫りになっています。
「確かにそうですが、高CVE(脆弱性)が発見されて即座にパッチが必要な場合はどうなりますか?それがアップロード待機列を回避できるものなら、誰かが意図的にパッチの共著者となって脆弱性をこっそり混入させることが可能になり、アップロード待機列を回避できます。一方、アップロード待機列を回避できないと決めたら、今度はCVEパッチが可視化されている期間が長くなります。」— @bnjemian