開発元にソフトウェアの製造責任を負わせるのは合理的? | ScanNetSecurity
2026.04.18(土)

開発元にソフトウェアの製造責任を負わせるのは合理的?

 2016 年以降のエンドポイント製品では、セキュリティ保証に動きが見られる。ガートナーの評価データでも、上位に入るベンダーが 100 万ドル規模のセキュリティ保証を導入しはじめている。Sophos、SentinelOne、CrowdStrike 、Cybereason などがそれだ。

研修・セミナー・カンファレンス セミナー・イベント
(イメージ画像)
(イメージ画像) 全 5 枚 拡大写真

 ノーベル経済学賞を受賞したジョージ・エコロフは、情報の非対象性が市場に与える悪影響について分析した。中古車市場を例に挙げ、売り手は車の状態を詳しく知っているのに対し、買い手はその情報を持っていないという情報の非対称性によって、買い手はリスクを避けるために低い価格を提示する結果、質の良い車が市場から退出し、質の悪い車だけが残る「逆選択」が発生する。

 こんな「安かろう悪かろう」のレモン市場は現在のソフトウェア産業にもあてはまるのだろうか。ある程度あてはまる事例は確かにいくつか想起することができる。本稿で紹介するのは Black Hat USA 2023 で発表されたそんな研究結果である。 

 ソフトウェア製品におけるサイバー保証と法規制に関する講演を行ったのは、サイバー保険やセキュリティ製品を扱う Coalition 社の研究者、エジンバラ大学講師のダニエル・ウッズ。この講演内容をベースに現在のセキュリティ製品の法的規制の在り方を考えてみたい。

● ソフトウェアの製造責任はネットワーク参照モデルの第 8 層

 ダニエル・ウッズは、自身が研究している分野は OSI 参照モデルでいうなら「レイヤ 8 」に相当するとした。ソフトウェアのセキュリティ品質やセキュリティ バイ デザインの考え方は比較的新しい概念といえる。物理層からアプリケーション層まですべてにかかわるものでありながら、法規制や企業戦略にとって重要なものだ。

 ウッズによれば「開発プロセスにセキュリティ要件を組み込み、バグバウンティや不具合改修のスキームを展開しているソフトウェアベンダー、仮にこれを『ピーチソフトウェア』としよう。反対に、機能実装のみを考える『レモンソフトウェア』も存在する。ピーチソフトウェアの製品は開発コストにセキュリティ機能が組み込まれ、その分高額になる。レモンソフトウェアの製品は相対的にリーズナブルになる。市場に両者の機能や性能を正しく評価できないとすると、レモンソフトウェアの製品が市場価格を決めることになる」

 悪貨は良貨を駆逐する。では良貨を広めるにはどうしたらいいだろうか。ウッズは「責任」がそれを推し進める原動力になりうるという。

● サイバー保険はセキュリティを底上げしたか


《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. サイバーから物理介入まで一気通貫 SECON 2026で見た

    サイバーから物理介入まで一気通貫 SECON 2026で見た"理想のセキュリティ"

  2. 不正アクセスの被害原因は「ID、パスワード管理の不備」が最多に ~ 2025年「コンピュータウイルス・不正アクセスの届出状況」

    不正アクセスの被害原因は「ID、パスワード管理の不備」が最多に ~ 2025年「コンピュータウイルス・不正アクセスの届出状況」

  3. テインへのランサムウェア攻撃、サーバ上に犯行声明文ファイルを確認

    テインへのランサムウェア攻撃、サーバ上に犯行声明文ファイルを確認

  4. JIPDEC、アクセス権限設定不備による個人情報誤公開に注意呼びかけ

    JIPDEC、アクセス権限設定不備による個人情報誤公開に注意呼びかけ

  5. 宇治病院へランサムウェア攻撃、外部へデータ通信履歴「情報流出の可能性を完全には否定しきれない」

    宇治病院へランサムウェア攻撃、外部へデータ通信履歴「情報流出の可能性を完全には否定しきれない」

ランキングをもっと見る
PageTop