3月にセキュリティ侵害を受けた中国企業からデータが流出
2012/04/26「VMware ESX」のソースコードが盗まれ、インターネット上に流出したが、これによりVMwareの顧客がリスクにさらされる可能性は低いと同社は強調している。
VMwareはブログの中で、盗まれたコードは2003年もしくは2004年の任意の時点で作成された単独のファイルであることを明かした。
ブログを書いた同社のSecurity Response Centerディレクター、イアン・マルホランド(Iain Mulholland)氏は、「ソースコードが公になったからといって、顧客に直ちに危険が及ぶわけではない」と述べている。
「Kaspersky Threat Post」ブログによれば、問題のコードは、China Electronics Import & Export Corporation(CEIEC)と呼ばれる中国企業が、今年3月にセキュリティ侵害を受けた際に盗まれたのだという。
盗まれたというVMware ESXのソースコードは、VMwareの社内電子メール数通とともに、4月22日にインターネット上にさらされた。
今回のソースコード流出が顧客に及ぼす影響に関し、もっと情報がほしいとVMwareに取材を試みたものの、回答はまだ得られていない。
仮想化セキュリティ企業のHytrustで社長を務めるエリック・チウ(Eric Chiu)氏は、暴露されたコードが現行製品においてどのように利用されているのか詳細がよく分からないため、VMwareの顧客が取るべき対策についてアドバイスすることは難しいと語った。
それでも、VMwareの顧客は仮想化環境のセキュリティ状態を今一度見直し、ハイパーバイザのソースコードがさらされたことによって、複数の仮想マシンがリスクを被るかもしれない現実を把握しておく必要があるという。
今回のインシデントは、2011年にRSA Securityのソースコードが侵害を受けた件を彷彿とさせるが、両者の背景は異なる。RSAの一件は、同社のパートナー企業がセキュリティ侵害にあい、これをきっかけにRSAの社員にマルウェアが添付された電子メールが送信され、複数の社員がこのメールを開封してしまったことが発端だ。
VMwareのほうは、CEIECのネットワークがハッキングされ、ソースコードが偶然発見されたというかたちだ。
VMwareはこのインシデントに関して、次のようにブログにつづっている。
「2012年4月23日、当社のセキュリティ・チームが、VMware ESXのソースコードに含まれる1つのファイルが公開されていること、今後さらに多くのファイルが公開されるかもしれないことに気がついた。暴露されたコードおよびこれに付随するコメントは、2003年から2004年の任意の時点のものである」(VMwareのブログより)
「同ソースコードが公開された事実は、VMwareの顧客が直面するリスクが高まることを直接意味するわけではない。VMwareはソースコードやインタフェースを自ら公にし、業界に属するサードパーティが今日存在する広範な仮想化エコシステムを作り上げるのに貢献している。我々は、顧客の安全を深刻に受け止めており、現在もVMware Security Response Centerをはじめとする内外のリソースを活用しつつ、徹底的な調査を進めているところだ。新たな情報が出てきた場合は、VMwareコミュニティに最新状況を知らせていくつもりでいる」(VMwareのブログより)![]()
(Tim Greene/Network World米国版)

オムニチャネル・リテイリング(前編)
オンラインとオフラインの融合で顧客を囲い込め!
商品を店舗で確認して、ECサイトで購入する“ショールーミング”が消費者に浸透し、多くの小売業者を悩ませている。価格競争になれば、実店舗を持たないECサイトの方が圧倒的に強いからだ...
ワコール/尾内啓男氏
時間に追われがちなシステム開発部門を“ノー残業”の推進で快適な職場に
女性用下着を中心に複数のブランドを展開している衣料品メーカーのワコール。女性向け以外には子供向けや男性向けを展開しているほか、かねてからの健康ブームにより、...
ジャパネットたかた/星井龍也氏
“自前主義”の社風を情報システムにも生かす
ビジネスのスピードとクオリティを重視し、“自前主義”を貫くジャパネットたかた。通信販売大手の同社は、ビジネスの中核を担うテレビ番組やチラシなどを自社で制作するほか、...
デジタルサイネージ市場を開拓したジェ
なぜ世界最大級の規模となるデジタルサイネージ・ネットワークへと成長したのか
JR品川駅の改札を抜けると、自由通路に見えてくるデジタルサイネージ。44面の画面が繰り出す映像は、多くの歩行者を圧倒するほどの迫力がある。稼働したのは、2010年3月29日。...
高額報酬を受け取るCIO(前編)
企業業績と密接に連動してこそ一人前
グローバル化の影響もあり、日本企業においても高額報酬を得る会社役員が話題になる機会が増えた。ただ、CIOとなると高額報酬が話題になることはほとんどない。...
タブレットPCなんていらない?
その4つの理由とは
タブレットPCは本当にモバイル・コンピューティングの「未来」なのだろうか。CIO.comのアル・サッコは、そうではないと見ている。本稿では、...
Header_Social_Icon