公表前の脆弱性の報道を考える

JNSAセキュリティしんだんに私の「公表前の脆弱性の報道を考える」という小論が公表されています。

内容については、上の記事を参照いただきたいと思います。JNSAの記事ということで、自分の考えを決論として明らかにするということは、避けたところになります。

逆に自分が、報道機関の側であったならば、どのようにしただろうか、という疑問があります。悩ましい問題ではあります。

「情報システム等の脆弱性情報の取り扱いにおける法律面の調査 報告書改訂版」では、まず、最初に、「脆弱性の公表」と表現の自由という大原則をあげています。報道機関の報道は、まさにそのような原則のもとにあることを前提に考えることになります。

触れた16時5分の記事は、こちらになります

そのあと、具体的に、実際の脆弱性について分析された記事がでています。

16時5分の記事をみる限り、具体的な攻撃のための条件が明らかになっているとはいえません。この記事を見て、この部分に脆弱性があるはずだとして、攻撃者が、探すことによって、どのくらい悪用されうるのか、という可能性については、私としては、評価することはできませんが、現実としては、高いものとはいえないかなあと考えています。そうだとすると、やはり大原則の表現の自由の保護を考えるべきとなるかと思います。

このように考えたときに、取扱規定的には、脆弱性を第三者への開示ということは、状況に応じて具体的に考えられると解釈されて、報道機関が、攻撃のための条件を明らかにしたり、攻撃しうる部分を特定しうるような情報を公表する場合は該当するが、そのような要素がない場合には、「脆弱性の第三者への開示」とはいえない、ということになるのかなあ、と思います。

当たり前ですが、上の見解は、単に私の見解です。取扱規定に関する経済産業省、IPA、その他の組織との公式見解とは全く関係がございません。

関連記事

  1. ENISAのランサムウエア攻撃の脅威状況調査方法および同報告書(…
  2. データ・ネットワーク主権から見た中国個人情報保護法
  3. 「不作為のサイバー敗戦」の7つの神話と一つの疑問
  4. 「情報漏えいが疑われる場合の対応方法」が、弁護士ドットコムに掲載…
  5. データ主権維持のための公的データの域内保存-フランスの国家クラウ…
  6. 脅威インテリジェンスサービスの利用とコンプライアンス(1)
  7. サイバー規範に関する国連GGEの失敗
  8. 国際法対サイバー規範-「サイバーセキュリティに関する国連オープン…
PAGE TOP