D
把握のみ
韓国の金融機関CISOらが、セキュリティ製品の脆弱性対応における製造社の責任不足を批判しています
📌 一言でいうと
韓国の金融機関CISOらが、セキュリティ製品の脆弱性対応における製造社の責任不足を批判しています。製品の欠陥を顧客側が分析して修正を要求しなければならない現状を問題視し、PSIRT(製品セキュリティインシデント対応チーム)の運営やパッチ提供期限の制度化を求める声が高まっています。製造者がコードの欠陥に責任を持つべきだという業界の構造的改善を求める議論です。
🔍該当判定
- 自社で開発したシステムではなく、外部メーカーから購入したソフトウェアやセキュリティ製品を利用している
- 利用中の製品に脆弱性が見つかった際、メーカーからの修正パッチ提供を待っている状態がある
- メーカーのサポート窓口に脆弱性の問い合わせをしたことがあるが、回答や修正期限が不明確だった経験がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
利用しているセキュリティ製品のベンダーがPSIRTを運営しているか、脆弱性公開ポリシーおよびパッチ提供体制が整備されているかを確認することを推奨します。