安全なコード実行の未来: 共同 eBPF アプローチの採用
サイバーセキュリティでは、コードを実行するための堅牢で信頼性の高い方法を常に模索しています。eBPF (拡張バークレー パケット フィルター) や特殊なサンドボックス テクノロジーなどのツールが重要なソリューションとなっています。
ただし、2024 年の夏に開催された 2 つのイベントでは、これらのツールの長所と短所の両方が浮き彫りになりました。
- 2024年6月: 拡張されたバークリーパケットフィルター(eBPF)コード検証ツールのバグにより、主要なEDR(エンドポイント検出と応答)ベンダーのLinuxドライバーがLinuxカーネルをクラッシュさせ、Linuxの顧客の間で大規模な停止を引き起こしました。
- 2024年7月: 同じベンダーの自社開発の安全なコード実行環境のバグにより、アップデートによりカーネルがクラッシュし、システムが起動不能になりました。これにより、Windows の顧客にとってさらに大きな損害が大きく、広く知られる停止が発生しました。
これら 2 つのインシデントは、ライブ システムに低レベルのシステム更新を行う 2 つの異なる方法と、コード実行を安全に保つために統一されたオープンなアプローチを好む理由を示しています。
迅速なコード更新とシステム安定性のバランスを取る
今日の急速に変化する脅威環境では、問題を引き起こす前に脅威を阻止するためにセキュリティツールに迅速にアップデートを送ることが不可欠です。これらのアップデートは数分から数時間以内にすべてのセキュリティシステムに届く必要があります。EDR「センサー」は、脅威が大量に必要であれば、ベンダーが1日に何度もリモートでライブパッチを当てることもあります。
しかし、バランスが重要です。
- OSと密接に連携したセキュリティツールにアップデートを送信すると、時に大きな障害が発生することがあります。
- しかし、アップデートを遅らせすぎると、マルウェアが拡散する可能性がある。
解決策は、コードの脆弱性を迅速に軽減し、オペレーティングシステムコードがセキュリティツールとどこで連携すべきかを定義することです。
安全なコード実行ソリューション:高度なサンドボックス化とeBPFの比較
コードが実行前に安全かつ正確であることを確認するのに役立つ2つの技術が登場しました。
特殊なサンドボックス技術
サンドボックスは、小型で特定の機能に特化した仮想マシン(VM)と検証ツールを使用して、安全で承認されたコードのみが実行されるようにします。
これらの仮想マシンは、完全なオペレーティングシステムを実行する従来のハイパーバイザーベースのシステムとは異なります。その代わりに、それらは特定の仮想命令セットを使用してプログラムを安全に実行するように構築されています(JavaやJavaScriptの仮想マシンが動作するのと同様であり、VMwareとは異なります)。
検証ツールが鍵となる。コードが実行される前にチェックし、安全かつ正しいことを確認する。このアプローチはリスクの高い動作を隔離し、コードが動作する安全な空間を作り出します。
サンドボックス内で実行されるプログラムは、アセンブリ言語プログラムのようなものです。それらは、ほとんどのプロセッサで動作する、小さく基本的な命令セットを使用します。このシンプルな設計により、コードの効率性が向上し、サンドボックス環境やカーネル環境でも安全に実行できることが保証されます。
eBPF
拡張バークレーパケットフィルタは、特にLinuxシステムにおいて、より統合的なアプローチを採用しています。これにより、カーネル内でコードを安全に実行できるため、システムの安定性を損なうことなく、可視性と制御性を向上させることができます。
eBPFには、コードの安全性を保証する強力な組み込み検証機能が備わっています。これにより、安全でない命令を含むコードの実行を防ぎ、より効率的で合理的なコード実行方法を提供します。
2024年7月のIT障害:安全なコード実行について私たちが学んだこと
保護対策が講じられているにもかかわらず、最近の出来事はサンドボックスツールとeBPF技術の弱点を露呈した。
確かに、Linuxの障害はeBPF検証ツールのバグが原因で発生し、それが原因でオペレーティングシステムが停止した。これは、eBPFのような高度なツールでさえ問題が発生する可能性があることを示しており、常に警戒を怠らず、継続的に改善していくことが重要であることを示している。しかし、eBPF検証ツールの修正はコミュニティによる解決策の一部であるため、将来的に異なる意味合いを持つ。
検証ツールのバグが発見された際、コミュニティは迅速に協力して修正に取り組んだ。この共同の取り組みは、eBPFをすべての人にとってより良いものにするのに役立ち、同様の問題が再発する可能性を低減します。
Windows環境でのブルースクリーン・オブ・デス(BSOD)インシデントはメモリエラーによって引き起こされました。これらのエラーは、専用のサンドボックスツールとその検証システムにおける配列サイズの不一致が原因で発生した。インシデントの分析と緩和に向けた取り組みは、強力な検証プロセスの重要性を示しました。これにより、脆弱性がシステムの安定性を損なうのを防ぐことができます。
eBPFとは異なり、独自のサンドボックス型VMおよび検証システムは、閉鎖的なエコシステム内で動作します。発見されたバグを修正することはできるものの、そうした改善は特定のベンダーのユーザーにしか恩恵をもたらさない。このような分断された作業方法は、セキュリティ改善の共有を遅らせ、同様の問題が他の場所で起こる可能性を高めます。
統一的なアプローチに向けて:eBPFの必要性
これらの対照的なインシデントは、安全なコードを実行するために共有されたオープンシステムを使うことの重要性を示しています。
eBPFの協働的なアプローチは、異なるプラットフォームでセキュリティツールを改善するための強固な基盤を築いています。オペレーティングシステムに組み込まれた単一の仮想マシンと検証ツールを使用することで、組織は複数の矛盾した、潜在的にセキュリティ上の問題のある自作システムを作成することを回避できます。
この考え方の良い例として、eBPFをWindowsに導入するための取り組みが挙げられます。eBPFをオペレーティングシステムに追加することで、組織は低レベルのセキュリティツールを実行するための安全で標準化された環境を作成できます。この変更は、オペレーティングシステムの安全性を高めるだけでなく、eBPFの実績あるアプローチを業界全体で活用することを促進するものです。
複数のオペレーティングシステムで安全なカーネル統合によるセキュリティ基盤の変革の取り組みは、このアイデアの可能性を示しています。eBPFの機能を活用することで、これらのプロジェクトはセキュリティツールが異なるオペレーティングシステム間で動作する、より安全で接続されたシステムを構築することを目指しています。
eBPFがサイバーセキュリティの未来に意味するもの
最近のセキュリティツールの問題は、eBPFの導入がサイバー業界にいかに利益をもたらすかを示しています。オープンで協調的なモデルを採用しているeBPFを、組織が自社のソリューションに統合することによる潜在的なメリットを検討する価値があるだろう。
eBPFを使用することで、カーネルパニックなどのシステムクラッシュに対する責任は、オペレーティングシステムの提供元に移ることになる。彼らはこれらの問題に対処し、システムを安全かつ安定的に維持するためのより良い能力を備えている。
また、信頼できるオペレーティングシステムプロバイダーにeBPFのセキュリティ維持を委託することで、組織は顧客へのより迅速で信頼性の高いアップデートの提供に集中できるようになります。この方法は、セキュリティを犠牲にすることなく迅速な改善を可能にするという目標を支援しています。
アップデートをリリースする前に慎重なテストを行うことは依然として重要ですが、eBPFに組み込まれている安全機能を使用することで、システム稼働中に問題が発生する可能性を大幅に低減できます。
コラボレーションを取り入れることが、安全なコード実行の未来です。
コード実行の問題から発生した最近のインシデントは、堅牢で信頼性の高い環境を維持することの複雑さを示しています。
独自のサンドボックス型VMや検証ツールは、組織により大きなコントロールやカスタマイズ性を与えるかもしれませんが、同時により広範なセキュリティ改善から切り離すこともあります。一方で、eBPFのオープンで協働的なアプローチは、継続的な改善と共有されるセキュリティ利益を可能にする強固なシステムを作り出します。
業界が進化するにつれて、コラボレーションと標準化を促進するeBPFのようなモデルを活用することで、より強力で安全なシステムを構築することができる。組織はeBPFをツールに追加することで、コミュニティの共有知識を活用してセキュリティを向上させる大きな恩恵を受けることができます。
このような協力の精神があれば、サイバーセキュリティの未来は、すべての人にとってより明るく、より安全なものとなるでしょう。
今すぐお問い合わせください Illumio ゼロトラストセグメンテーションプラットフォームについて詳しく知ることができます。

.webp)
.webp)
.webp)
.webp)
