パスワードを忘れた? アカウント作成
14962 story

MS幹部が「Windows Vistaは脆弱性対応で群を抜く」と主張 93

ストーリー by kazekiri
ユニークな比較 部門より

ee1000mt 曰く、

ITmediaに脆弱性対応で群を抜くWindows Vistaという記事が掲載されている。 Microsoftのセキュリティ技術部門戦略ディレクターであるジェフ・ジョーンズ氏が書いたレポートについての記事なのだが、Windows XP、Red Hat(RHEL4WS)、Ubuntu 6.06、Novell SLED10、Mac OS X 10.4と Windows Vistaとのリリース後最初の90日間の脆弱性発見・対応状況を調べたもの。Windows XPはリリースから90日の時点で修正された脆弱性が14件、未修正は4件、RHEL4WSは181件が修正され、未修正は85件、Mac OS X 10.4は修正20件、未修正17件とのことだが、 Windows Vistaは最初の90日で発見された脆弱性が5件で、そのうち4件が未修正。 この結果から「競合するOSに比べるとはるかに優れていることが分かった」とのことらしい。

おそらく数が少ないので優れていると言いたいのだろうが、様々なパッケージを含むLinux distroと比較することに無理があるし、 Vistaでは修整率的にはどうなんだろうとか、実に突込みどころが多い。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 最近思うこと (スコア:4, おもしろおかしい)

    by onoyan (135) on 2007年03月23日 16時05分 (#1130726) ホームページ 日記
    MSって凄腕の釣り士なんじゃ・・・
    --

    --- (´-`)。oO(平和な日常は私を鈍くする) ---
    • by foobar2006 (30156) on 2007年03月23日 18時59分 (#1130812) 日記
      釣りっちゅうかなんちゅうか、
      それなりの肩書きな人間が自分とこの製品を悪く言うはずがない。
      どんな数字にでも対応して褒めてみせる。都合の悪いとこにはあえて言及しない。
      平気な顔してすらすらと。
      (よって、/.J的にはツッコミどころも多いわけであるが、
       我々にあてたメッセージではないのも明白。なのでツッコムのもなんだかな)

      経営に携わる(又は幹部になる)には必要なスキルでしょうなぁ。
      親コメント
  • by slash5234 (16218) on 2007年03月23日 16時11分 (#1130727)
    修正できた率は最悪ですよ。
  • いつもの空目 (スコア:2, おもしろおかしい)

    by Anonymous Coward on 2007年03月23日 16時17分 (#1130731)
    「MS幹部が『Windows Vistaは脆弱性で群を抜く』と主張」かと思った。 なんてすごい主張を!と思ったよ。
  • 数が少ないから、標的にされにくく、それゆえ脆弱性が
    見つかっていないだけ。という気がする。
    今後売られるPCは、ほとんどがVista搭載だろうから、
    1年後ぐらいに[脆弱性の修正数]/[発見数]がどうなって
    いるか、興味深い。

    • by Anonymous Coward on 2007年03月23日 16時41分 (#1130741)
      いや、どう考えてもRed Hatのリリース直後よりは使われてると思うが。
      親コメント
      • Red Hatに限定するとそうかも知れませんが、MacOSやXPと比べると
        どうでしょう。数字を持ってないので、イメージでしてしか話して
        ませんが。

        あと、Red Hatの場合、中身は他のディストリビューションと同じ
        ようなものなので、Linuxや(要素によっては)*BSDの数も含めて
        カウントしないと公平ではないと思います。
        親コメント
  • by Anonymous Coward on 2007年03月23日 16時16分 (#1130730)
    シェア比で言えばWindows以外を無視出来る筈なのに
    態々引き合いに出す時点でかなり泥沼の状況が見える。

    件数の引き合いよりそれによって引きおこされる被害と
    その被害の発生率を計算して比較すればいいと思います。

    そもそもですねWindowsってのはソフト互換環境のOSで
    OSのそのものには魅力は全くないんですよ。
    そこを見失ったのが販売不振の直接の原因である事に気づくべきでしょうね。
    • by Jango (29897) on 2007年03月23日 17時33分 (#1130759)
      そもそもですねWindowsってのはソフト互換環境のOSで
      OSのそのものには魅力は全くないんですよ。

      ソフト互換環境そのものは十分に魅力的だと思いますが。

      Vistaの最大の敵がXPっていうのが一番だと思います>販売不振
      # DVD vs BD・HDみたいな関係かと

      MSOfficeは既に魅力を失ったとは思いますけどね

      親コメント
      • Microsoft Office は、リボンインタフェースが導入されている Word/Excel/PowerPoint を使っていますが、2003 には戻りたくないな、とは思います。特に Word で。

        リボンがいいというよりは、スタイルを常時表示しておけるという点で、ですけど。2003 は何かの拍子に消える事が多すぎです。

        大半のユーザはそこに魅力を感じることはなさそうですけど、私はこのためだけに 2003 から 2007 に移行しました。

        親コメント
    • by gbgb (33441) on 2007年03月23日 17時54分 (#1130774)
      10倍のシェアあるんだから10倍セキュアでなければ劣るってことはないのだからシェアは関係ないんじゃないかと。
      この数字に脆弱性の重度がないことは何か作為的なものを感じますけれども。

      ソフト互換はOSの魅力としてかなりの比重を占めてるとおもいますが違うんですかね?
      完全な互換性が確約されていないから魅力減で販売不振なんでしょう。
      親コメント
    • 官公庁/企業ユースでは Linux デスクトップ環境はどうなのかと評価時に引き合いに出され、個人ユースでは Mac OS X がどうこうと言われる、という場面をかなり見てますから、Microsoft としてはそれに対応した、と見ることもできるかと。

      被害の発生率という点では、今のところ Vista が一番いいっていうのは現実的に見て間違ってない事じゃないですか? 利用できるアプリケーションの数、質、安全性のトータルバランスでは確かにトップでしょう。

      Mac OS X だとアプリの質はいいんですが数が無いという点と、開発環境的に弱い (VS2005 並の物がない) というのがありますね。

      親コメント
  • by Anonymous Coward on 2007年03月23日 17時49分 (#1130769)
    どれか1つのdistributionだけと比較して「Linuxよりも安全だ」とか言ってるわけでもなく,ちゃんと個別のdistributionと比較して,結果も個別の比較として発表してるわけだし,非常にマトモな気がするけどねぇ.

    >> 様々なパッケージを含むLinux distroと比較することに無理がある

    は,あまりにも言い訳がましくない?っていうか,こういうLinux房がまだいるとは… 様々なパッケージを含ませる(=どのパッケージを含ませるか選択する)時点でディストリビュータの責任じゃん.それともLinuxって「IEからWMPまで全部ひっくるめたWindows」vs「Linuxはkernel以外は知りませんぜ.glibcだってLinuxじゃないから何があっても知らんもんね」の比較でしか安全性を主張できないようなヘボいものなわけ?
  • 群を抜く (スコア:1, すばらしい洞察)

    by Anonymous Coward on 2007年03月23日 19時00分 (#1130815)
    なるほど脆弱性対応で群を抜くらしいWindows専用の
    セキュリティーソフトを開発しているメーカーがバタバタと倒
    産・・・したという話はさっぱり聞かないなあ。
    寧ろ、セキュリティーソフトメーカーが増えてるくらい、
    推して知るべし

    • by gbgb (33441) on 2007年03月23日 19時11分 (#1130824)
      それだけユーザーのセキュリティ意識が高まったということでしょ。
      セキュリティベンダーが打撃受けるほどにVistaが普及しているかどうかは知りませんが。
      親コメント
  • SP1,2がでるまで安心して使えない、導入したくない、
    と考える人たちにとって、この発言がどう影響するのか
    興味があります。

    「そーは言っても、ジンクスがあるからねぇ...」
    ってことで、ビジネスシーンでのVista普及がますます
    遅れるような気がするのは気のせい!?

    • by uippi (9904) on 2007年03月23日 21時21分 (#1130895) 日記
      システム管理者的な意見としては・・・。

      1:多少なりともI/Fが変化した事に対する社内教育コストの発生
      2:利用しているアプリのバージョンアップやパッチ等の金額・人的コストの発生
      3:既存のH/WにRAMやHDDの増設・交換をしてでも入れ替えたいメリットの有無
      4:システム管理者は枯れた技術を好む

      ってな所がある・・・のは多分、確認してないけど過去のタレコミの中でもあった
      と思います。

      私も機器導入の意思決定を持っていますが、DELLの営業に「このラインはVista
      だけになりました」と言われ、法人がSP出る前のMSのOS信用すると思ってるの?
      と文句を言ってしまいました(Optiplexラインを進められたけどね)。

      直ぐに出たら、それはそれで「出荷して直ぐにSP出すって、かなり不完全な状態
      なのを承知でファーストリリースを出し、平行作業で修正してたんだろ!信用
      出来ねー」とか言いそうですけどねぇ(それなんてエロゲ?)。

      結論:管理者はMSに良い思い出が無いので、自己アピールは多分無駄。

      #ゲームインストールしてから、直ぐに起動せずメーカWebを先に見る癖が付いて
      #しまい、何も無いとそれはそれで不安になってしまうようになってしまった。
      親コメント
  • by Li-ion (25837) on 2007年03月24日 23時34分 (#1131625) 日記
    XPが脆弱性:14件/未修正:4件
    Vistaは脆弱性:5件/未修正:4件
    って、正直に「またひとつXPからVistaに乗り換えない言い訳を作れるネタが増えた。」と思ったのは私だけ?

    // 田舎の学校では未だに、98の所もあると聞いたが・・・。 //
    --
    Li-ion DC 1.2V(定格:3.7V) 500mA 乾電池はリサイクルへ
  • by Anonymous Coward on 2007年03月23日 16時19分 (#1130733)
    以前あった別のMS幹部のブログ記事「Vistaのセキュリティはもっと安全側に倒して評価してくれよ!」に対する反応 [computerworld.jp]

    今回もURLを見る限りではブログ記事なんですよね。また叩かれるのかな。
    • by Stealth (5277) on 2007年03月24日 9時07分 (#1131219)

      MS 幹部の個人 blog での発言ではあるけれど、言った先も MS のマイクロソフトセキュリティレスポンスセンターという辺りが微妙ですね。

      しかも突っぱねられているあたりがなんとも。

      親コメント
  • by Anonymous Coward on 2007年03月23日 16時24分 (#1130734)
    作業中に警告をボコボコ出せばいいってモンじゃないだろ~('A`)
    • by yohata (11299) on 2007年03月23日 20時16分 (#1130856)
      最近では見なくなりましたが。

      およそ現実的な運用の見込めないセキュリティポリシーを押しつけておいて
      「守らないのは勝手。ただし、その結果は責任持たない」
      とか言い出すダメセキュリティ担当みたいだなーと正直思う。

      そのうち同じコトを言い出すんだろうなあ……
      親コメント
    • by Stealth (5277) on 2007年03月24日 9時11分 (#1131221)

      はい、対処方法 [www.alib.jp]。自分の性格などに合った挙動に変えたらいいだけ。一部しか紹介してませんが、同じ画面で設定可能ですし、主なものだけ抜き出してあるだけでも十分でしょう。なお、今よりもさらに安全側に (さらにうざく) 設定することもできます。

      警告がボコボコでるのは、それだけ管理者権限が必要なことをしているか、アプリ側の対応がダメなだけですよ。

      適切な設定を簡単に行う手段が提供されているのですから、しっかりこれを使いましょう。

      親コメント
    • by Anonymous Coward
      ホント、かなり鬱陶しくなってますな。

      事あるごとに『この操作を実行してもいいよね?』の
      ダイアログがポコポコ出てくるのは、やり過ぎのような…
      かと言って、UACを切ると、動作しないアプリケーションもあるし…

      さんざんっぱら、脆弱だーとの非難に逆ギレして、
      安全性と引き替えに快適性を低下させ、
      「安全ならいいんだろ?ああ~ん?」
      って嫌がらせしているような気がしてきます。

      #この辺りの『立ち振る舞いの良いOS』としては2Kがちょうど良かったな。
  • by Anonymous Coward on 2007年03月23日 16時24分 (#1130735)
    発見されたが仕様として却下された件数 120件

    だったら笑えるw
    • by imasyu123 (24336) on 2007年03月23日 19時41分 (#1130838)
      そもそも気づいていない脆弱性はもっとあるのかも。w

      というか、脆弱性に対する”対応”を自慢してどうするのかと。
      元々脆弱性を作らないって方が重要では?

      まぁ、それが難しい事は理解してますけど、なんか自慢する方向性が間違っている気がする・・・
      親コメント
      • Re:でも (スコア:2, おもしろおかしい)

        by __hage (7886) on 2007年03月23日 19時55分 (#1130846)
        数え方によってはOpenBSDなんかここ10数年で脆弱性に対応した回数がたった2回のひどいOSってことになりますからねw
        親コメント
  • XP' (スコア:0, フレームのもと)

    by s02222 (20350) on 2007年03月23日 16時36分 (#1130739)
    VistaはXPと中身があんまり変わっておらず、新たなセキュリティーホールはさほど実装されてないだけとか?
    • Re:XP' (スコア:4, 興味深い)

      by Anonymous Coward on 2007年03月23日 19時40分 (#1130836)
      >VistaはXPと中身があんまり変わっておらず、新たなセキュリティーホールはさほど実装されてないだけとか?

      フレームのもとと思われるかもしれませんが、それはやや不見識です。XPコアと同じ出身はWindows Server 2003まで、Vistaは作り直したものです。

      一見変わり映えしないように見えるのは実は表向き(あまり変わっていないように見せている)であり、最近のXP用のMS製品・機能は上位OS用からバックポートして供給されているために似て見えますが、Vista向けに作成されたプログラムのXP版とのバイナリ面での互換性は高くない状況です。

      Developer版を見ても出荷までによく誤解させるほどの互換性を確保したなというのが正直な感想で、旧来のプログラムについては無指定でもなんとか動けるようにリダイレクタや仮想レジストリに放り込むよう常時監視されてはいますが、あまりに変わりすぎているので、明示的に互換性設定を調整しなければ動作しない場合も多く、内部構造的に伝統的であったものの多くを捨てているので、過去のNT系OSに似ているとはもはや感じません。

      で、それはそれとして、このように出たてのプロダクトに対し、「脆弱性対応で群を抜く」というのはあまりに拙速ですし、まして他者からの評価でもない発表ですから、これについては賛同できる点は全くありません。少なくとも2~3年ほど第三者からの評価を得ることが必要かと思います。
      親コメント
    • by MG42 (30424) on 2007年03月23日 18時54分 (#1130808) 日記

      見た目はあまり変わりませんが、グラフィックドライバとサウンドドライバに大きな変更があったので、進化はしていると思います。 ドライバのシステムを変更して脆弱部分が増加したらたまったもんではないので、 今回のXPに対する結果は順当ではないでしょうか。

      # EAXの解決法が必須になったのでID

      --
      All your base are belong to us
      親コメント
  • 修正の内訳 (スコア:0, フレームのもと)

    by RizaSTAR (32227) on 2007年03月23日 16時44分 (#1130742) 日記
    >発見された脆弱性が5件で、そのうち4件が未修正

    不具合の重要度が記述されてないので、修正された不具合の内訳は実はこんな感じなのかもしれない。

    ・修正された不具合
     注意(4段階中最低):1件

    ・未修正の不具合
     緊急(4段階中最高):4件
    • Re:修正の内訳 (スコア:4, 参考になる)

      by cheekcat (22028) on 2007年03月23日 18時05分 (#1130782) 日記
      PDFによると
      修正された不具合 Critical:1件
      未修正の不具合 High:1件、Medium:1件、Low:1件
      のようです。
      --
      コズミック・ジョーカー
      親コメント
      • by cheekcat (22028) on 2007年03月23日 22時58分 (#1130956) 日記
        自己レスですが、数があってませんね。Medium:2件です。

        あと、修正されていない脆弱性はNVDの基準によるものなのですが
        Microsoft rated this vulnerability as Critical and it had a corresponding High severity rating assigned by the National Institute of Standards (NIST) in the National Vulnerability Database (NVD).

        この文は、修正された脆弱性はMSはCriticalとつけたけど、NVDはHighとつけたよ。
        って言ってるように思えてきたのですが、どうなんでしょう?
        --
        コズミック・ジョーカー
        親コメント
      • by RizaSTAR (32227) on 2007年03月23日 18時28分 (#1130795) 日記
        >PDFによると
        >修正された不具合 Critical:1件
        >未修正の不具合 High:1件、Medium:1件、Low:1件

        おおっと、そうでしたか。情報提供ありがとうございます。

        #もう少し情報集めてから投稿しよう俺 orz
        親コメント
    • by Anonymous Coward
      >実はこんな感じなのかもしれない。

      どうしてソースを明示しないのかね。
  • by Anonymous Coward on 2007年03月23日 16時58分 (#1130745)
    SP1以降の脆弱性は何件~とかなって、それ以前の件数は間引かれる。

    ふと思ったのだが、
    NT時代:SP6a
    2000時代:SP4
    XP(2003):SP2(R2)
    Vista:SP1
    なんて流れになるんじゃないのか…。
    次期OSではサービスパックという概念が無くなりそう。
    • by 127.0.0.1 (33105) on 2007年03月23日 17時36分 (#1130760) 日記
      >次期OSではサービスパックという概念が無くなりそう。

      その前に次期OSって出せるの?
      親コメント
      • by uippi (9904) on 2007年03月23日 21時01分 (#1130880) 日記
        そのサービスパックを持って、新しい名前にすれば、ほ~ら簡単に次期OSに(笑)。

        例えば・・・Windows Vista 6.1(中身はSP1を充てた物、カーネル6.0>6.1に)とか
        Windows Vista 2nd Stage、Windows Vista 2.0みたいな。

        これで時間稼・・・んっん~、よりセキュアを目指しつつ、新規OSの開発も進める
        みたいな感じで。

        #2000とXPってカーネルだけ見たら5.0と5.1だけどVistaはメジャー上がってたのね。
        親コメント
typodupeerror

私はプログラマです。1040 formに私の職業としてそう書いています -- Ken Thompson

読み込み中...