OSアップデートしないとどうなる?CVEが示す放置の実害
画像出典: ぱくたそ
OSアップデートの多くは新機能ではなく「見つかった弱点をふさぐ工事」です。弱点の情報はCVEという共通の番号で世界中に公開されるため、更新を当てない端末は「入口の場所が公開されたまま鍵をかけていない状態」になります。警察庁も不正アクセス対策の第一項目としてOS・ソフトウェアを最新に保つことを挙げています。
正直なところ、あの通知は都合の悪いタイミングでしか来ません。出かける直前、動画の途中、寝る前。「後で」を押す気持ちは、まったく責められるものではないと思います。
ただ、押し続けているうちに、自分の端末がどういう状態になっているのかは、あまり知られていません。アップデートの中身は「新しい絵文字が増えました」だけではないからです。むしろ大半は、見えないところの修理作業です。
ここでは、更新で実際に何が直っているのか、当てないままだと何が起こりうるのか、そして面倒を最小にして終わらせる手順を順番に見ていきます。
OSアップデートで直っているものは何?
アップデートの内容は、大きく3種類に分けられます。新機能の追加、動作の不具合修正、そしてセキュリティ更新(パッチ)です。ニュースで話題になるのは新機能ですが、配信頻度でいえば主役はセキュリティ更新のほうです。
OSやアプリは膨大な量のプログラムでできていて、そこには日々新しいバグや弱点(脆弱性)が見つかります。見つかった弱点をふさぐために配られるのがセキュリティ更新で、これを当てないままにするとウイルス感染や不正アクセスの危険が高まる、というのが基本的な構図です。
脆弱性の情報は、むしろ公開されるのが原則です。ここが多くの人の直感と食い違うところで、アップデートを軽く見てしまう一番の原因でもあります。
CVE番号という「弱点の住所」
見つかった脆弱性には、CVE(Common Vulnerabilities and Exposures)という共通の識別番号が付けられます。「CVE-西暦-連番」という形式で採番される、いわば脆弱性の管理番号です。IPA(情報処理推進機構)の解説によれば、脆弱性検査ツールや対策情報サービスの多くがこのCVE番号で相互に参照し合っています。
建物にたとえるなら、CVEは「この建物の何階のどの窓の鍵が壊れている」という情報を、世界共通の番号で台帳に登録することに近い動きです。台帳は防犯業者も見ますが、誰でも見られます。
この仕組みには理由があります。番号で共通化されていないと、A社のツールとB社の警告が同じ弱点を指しているのかどうか誰にも判別できず、対策が進まないからです。だから公開する。公開したうえで、修正パッチを配って、みんなでふさぐ。それがセキュリティ更新の世界のやり方です。
「更新が配られた瞬間」がいちばん危ない理由
ここまでを整理すると、更新が公開されるとき、同時に次の2つが世に出ます。
- 修正パッチが配布される(守る側の手段が配られる)
- 「どこがどう弱かったか」の情報が公開される(攻める側にも見える)
更新を当てた端末は、この瞬間から安全側に移ります。当てていない端末は、弱点の場所が公知になったまま、そこが開いている状態で残ります。攻撃する側から見れば、未知の弱点を探し出す手間をかけるより、対処法が公知になっている弱点をふさいでいない端末を探すほうがずっと楽です。
「自分みたいな一般人が狙われるわけない」と感じるかもしれません。ただ、この探し方は人を選んで狙うのではなく、条件に当てはまる端末を機械的に探す形になります。狙われているのはあなたではなく「更新されていない端末」という条件のほうです。
アップデートを放置すると実際に何が起きる?
抽象的な危険性の話だけでは、どうにも動く気になれないと思います。実際に相談として寄せられている被害の形を見ていきます。
警察庁の不正アクセス対策のページでは、被害の相談事例として次のようなものが紹介されています。
- ウェブメールの受信・送信履歴が勝手に操作された
- パスワードを変更されて自分でログインできなくなり、身に覚えのない投稿をされた
- インターネットバンキングで、身に覚えのない多額の送金をされた
警察庁「不正アクセス対策」の公表情報をもとに作成
注目したいのは、被害が「端末が壊れる」形ではなく「アカウントの持ち主が入れ替わる」形で現れている点です。端末は今日と同じように動き続けます。動くから異常に気づけない。気づくきっかけが「友人から変なメッセージが届いたと言われた」だったり、「ログインできなくなった」だったりします。
そして同じページで、対策の筆頭に挙げられているのが次の3点です。
- OSやソフトウェアを最新の状態に保つ更新の適用そのものが、対策の第一項目として明記されています。
- ID・パスワードを適切に管理する使い回しをやめる、推測されにくいものにする、といった基本です。
- ウイルス対策ソフトを導入する入ってきたものを検知する層を用意します。
1番目が「最新の状態に保つ」であることには意味があります。パスワードを厳重にしても、OS側に開いた穴から入られてしまえば入口の議論が成立しません。鍵の種類を選ぶ前に、まず壊れた窓を直す。順番としてはそういうことです。
アップデートは万能の善ではありません。更新後に動作が重く感じられることも、使っていたアプリが一時的に非対応になることもあります。大きなバージョンアップ(メジャーアップデート)は、直後に不具合報告が出ることも珍しくありません。
だからおすすめしたいのは「何でもすぐ最新へ」ではなく、セキュリティ更新は速やかに当て、メジャーアップデートは少し様子を見るという分け方です。多くの端末では、この2つは別の項目として案内されます。
更新をためた端末は何が違ってくる?
1回スキップしただけなら差は小さく見えます。問題は、スキップが習慣になったときに何が積み上がるかです。
| 状態 | 端末に残っている既知の弱点 |
|---|---|
| 常に更新している | 公開済みの弱点はふさがれている |
| 数か月ためている | その期間に公開された弱点が、公知のまま残る |
| サポート終了の機種を使い続けている | 新たに弱点が見つかっても、修正が配られない |
いちばん注意したいのは最後の行です。更新を「押していない」のではなく、そもそも配られなくなっている状態があります。古い端末を使い続けている場合、通知が来なくなったことは安全になった合図ではありません。通知が来ないのは、直してもらえる対象から外れたからかもしれないという可能性を、一度だけ確認しておく価値があります。
IPAも毎月、Microsoft製品の脆弱性について注意喚起を公表しており、その中には悪用が確認されたものも含まれます。弱点は一度きりの出来事ではなく、毎月見つかっては直される、継続的な流れです。ためるということは、その流れから降りるということです。
面倒を最小にしてアップデートを終わらせるには?
更新作業でいちばん心理的な負担になるのは、待ち時間そのものより「今から数分〜十数分、端末が使えなくなる」タイミングを自分で決めることです。これは自動化で外せます。
- 自動更新をオンにするスマホなら設定のソフトウェアアップデート項目に、自動ダウンロード・自動インストールの設定があります。ここをオンにすると、多くの場合は夜間の充電中に処理が進みます。自分でタイミングを選ぶ必要がなくなるのが最大の利点です。
- 寝る前の充電を「更新の時間」にする自動更新は、電源に接続され、Wi-Fiに接続され、しばらく操作されていない条件で動くように作られています。夜に充電器へ挿す習慣があれば、条件は自然に満たされます。
- アプリの自動更新も合わせてオンにする弱点はOSだけでなくアプリにもあります。ブラウザ、メール、SNSアプリのように外とやり取りするものは、特に更新の対象になりやすい部類です。
- 月に一度、手動で「更新はありますか」を確認する自動更新でも、条件が揃わず止まっていることはあります。月初など日を決めて設定画面を開き、最新である旨の表示を確認します。1分もかかりません。
- サポート状況を一度だけ調べる使っている機種の名前と「サポート期間」で検索し、まだ更新が配られる対象かを確認します。対象外だった場合は、買い替えの検討が現実的な対策になります。
設定項目の名前は機種やバージョンで変わるため、迷ったときはメーカー公式のサポートページ(Apple、Google、Microsoftなど)で自分の機種名から手順を確認するのが確実です。ネット上の解説より、公式の手順のほうが画面の表記と一致します。
それでも当てられない事情があるとき
業務で使うソフトの都合など、更新できない事情がある場合もあります。その場合は「当てないまま普段どおり使う」のではなく、その端末で扱うものを減らす方向で考えます。ネットバンキングや重要アカウントのログインは更新済みの別の端末で行う、といった分け方です。弱点を消せないなら、そこに置く価値のあるものを減らす。現実的な折衷案としてはこの形になります。
結局、何を今日やっておけばいい?
ここまでの内容は、行動としては非常に短くまとめられます。
- 設定を開き、保留になっている更新がないか確認する
- OSとアプリの自動更新をオンにする
- 使っている機種がまだ更新の配布対象かを確認する
- 重要なアカウントには2段階認証を設定しておく
アップデートは、新しい機能をもらうための作業というより、公開されてしまった弱点を、公開されたその日のうちにふさぐための作業です。押すのが面倒な通知の正体が「工事のお知らせ」だとわかれば、後回しの重さは少し変わってくるはずです。
全部を今すぐやる必要はありません。まずは設定画面を開いて、自分の端末が今どういう状態なのかを見てみるところからで十分です。知ってから決めれば大丈夫です。
よくある質問
OSアップデートをしないと、具体的にどんな被害が起きますか?
警察庁の不正アクセス対策情報では、メールの送受信履歴を勝手に操作される、パスワードを変更されて自分でログインできなくなり身に覚えのない投稿をされる、インターネットバンキングで身に覚えのない送金をされる、といった相談事例が紹介されています。端末が壊れるのではなく、アカウントを他人に使われる形で被害が現れるのが特徴です。
アップデートで直っている「脆弱性」とは何ですか?
脆弱性とは、プログラムに含まれる弱点で、悪用されると不正アクセスや情報の窃取につながるものを指します。発見された脆弱性にはCVE(Common Vulnerabilities and Exposures)という共通識別番号が「CVE-西暦-連番」の形式で付けられ、検査ツールや対策情報サービスがこの番号で相互参照しています。セキュリティ更新は、この弱点をふさぐために配布されます。
更新を当てないと危険なのは、弱点が公開されるからですか?
はい。脆弱性の情報はCVE番号を通じて公開されるのが原則です。そのため更新が配布される時点で「どこが弱かったか」も広く知られる状態になります。更新を当てていない端末は、対処法が公知になっている弱点をふさがないまま残していることになり、攻撃者にとっては未知の弱点を探すより効率のよい標的になります。
アップデートを自動にすると勝手に再起動されて困りませんか?
多くの端末の自動更新は、電源に接続されていて、Wi-Fiに接続されていて、しばらく操作されていない状態を条件に動くよう作られています。夜間の充電中に処理が進むため、日中の作業が中断されにくくなります。セキュリティ更新は自動、大きなメジャーアップデートは通知を受けてから自分で判断する、という分け方も可能です。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。