Windows、macOS、Androidデバイスにわたるソフトウェアの更新管理は、ITおよびセキュリティチームにとって最も重要な責務の一つです。ServiceNowの依頼によりPonemon Instituteが実施した調査「Today's State of Vulnerability Response」によると、情報漏洩被害に遭った企業の60%が、利用可能なパッチを適用していれば被害を防げたはずだと回答しています。 しかし、依然としてほとんどのチームはOSごとに別々のツールを使用しています。WindowsにはWSUS、macOSにはJamf、モバイル端末には別のツールといった具合で、これらのツールは互いに連携していません。
クロスプラットフォームのパッチ管理は、単一のコンソールからすべてのオペレーティングシステムにわたる更新を処理することで、この問題を解決します。しかし、すべてのプラットフォームがすべてのOSを同等に扱っているわけではありません。その多くは当初Windows向けに構築され、macOSやアプリケーションのパッチ適用機能は後から「チェックボックス」として追加されたに過ぎません。Macを多数導入している組織にとって、このギャップは重大な問題となります。
クロスプラットフォームのパッチ管理とは?
クロスプラットフォームのパッチ管理とは、異なるオペレーティングシステム(Windows、macOS、Android)を実行するデバイスを、1つの統合システムから更新・保護するプロセスです。パッチとは、セキュリティの脆弱性を修正したり、バグを解決したり、機能を追加したりするソフトウェアの更新のことです。WindowsおよびmacOSの場合、これにはOSおよびアプリケーションの更新に対する直接的な制御が含まれます。 OSのパッチ適用がGoogleやデバイスメーカーによって管理されているAndroidの場合、クロスプラットフォームツールはデバイス管理とコンプライアンス状況の可視化に重点を置きます。
その重要性
管理の網から漏れるデバイスが減少します。プラットフォームごとに個別のツールを管理していると、一部のデバイスが更新から取り残されやすくなります。2024年のベライゾン・データ侵害調査レポート(DBIR)によると、初期侵入ベクターとしての脆弱性の悪用は前年比でほぼ3倍に増加し、180%上昇して全侵害の14%を占めました。2025年のベライゾンDBIRでは、この傾向が加速していることが示されました。脆弱性の悪用はさらに34%増加し、全侵害の20%を占めるようになりました。平均的な組織が重大な脆弱性の50%にパッチを適用するには55日を要するため、攻撃者には行動を起こすための十分な時間が与えられていることになります。
アプリケーションのパッチ適用こそが、真の課題である。ほとんどのクロスプラットフォームツールは、OSの更新を比較的適切に処理できる。しかし、Chrome、Zoom、Slack、Adobe製品、そして従業員が日常的に使用するその他数十のサードパーティ製アプリケーションといった、サードパーティ製アプリケーションの対応には不備がある。 これらのアプリケーションは、OS自体よりも多くの脆弱性を抱えていることが多く、組み込みの自動更新機能は企業環境では気付かれないうちに機能不全に陥りがちです。優れたプラットフォームでは、IT部門が個々のアプリケーションを手動でパッケージ化、テスト、展開する必要なく、自動的に更新されるアプリケーションの膨大なカタログが維持されています。
慌てずにコンプライアンスレポートを作成。監査人は、デバイスの種類にかかわらず統一されたパッチポリシーを期待しています。すべてが1つのシステムに集約されていれば、3つの異なるプラットフォームからエクスポートしたデータを寄せ集める必要がなく、数分で全デバイス網羅のレポートを作成できます。
パッチ管理成熟度モデル
多くのチームがパッチ適用に関する問題を抱えていますが、その具体的な内容については把握できていません。ここでは、ほとんどのチームがどのレベルに位置し、各レベルでどのようなリスクがあるかを示す4段階のフレームワークを紹介します。採点付きの自己評価、移行計画、および詳細なケーススタディを含むより詳細なバージョンは、『パッチ管理成熟度モデル』電子書籍でご覧いただけます。
レベル1:事後対応型
パッチ適用は、定期的なスケジュールに基づいて行われるのではなく、インシデントや監査結果を受けて行われます。 担当者が明確に定められておらず、チームは「今週の重大なCVEに対するパッチは適用済みか?」といった基本的な質問にも答えられません。CISAの「既知の悪用済み脆弱性(KEV)」カタログによると、多くの悪用された脆弱性については、悪用が始まるかなり前(場合によっては数週間から数ヶ月前)にパッチが提供されていたことが示されています。 Iruの脅威インテリジェンス調査では、Atomic StealerやXCSSETといったmacOSを標的とするマルウェアが、まさにこうしたギャップをどのように悪用しているかが記録されています。レベル1では、これらのパッチは適用されないまま放置されています。
レベル2:スケジュール済み
チームは通常、月次といった定期的なサイクルでパッチを適用しています。OSのパッチは確実に配信されますが、サードパーティ製アプリケーションの更新は、誰かが時間を作れた時のみ行われます。月次サイクルであるということは、メンテナンス期間の翌日に公開された重大なCVEであっても、最大30日間はパッチが適用されないまま放置されることを意味します。 MOVEit(CVE-2023-34362)はまさにこのシナリオそのものです。CISAとFBIは、Progress Softwareのアドバイザリが6月1日に公開される前から、CL0Pランサムウェアグループが2023年5月にこの脆弱性の悪用を開始していたことを確認しました。 米国土安全保障省(DHS)のサイバー安全審査委員会は、Log4Shell(CVE-2021-44228)においても同様のパターンを確認しました。このケースでは、悪用が急速に広がったため、公開されたその同じ月中に、CISAの「日常的に悪用される主要な脆弱性」リストに名を連ねることとなりました。 月次パッチ適用サイクルを採用している組織にとって、いずれの脆弱性に対しても、その時間的ギャップを埋める現実的な手段はなかった。
レベル3:可視性主導型
チームはパッチ適用が必要な箇所を十分に把握しているが、修正作業は依然として大部分が手作業である。中程度および低深刻度の問題のバックログは、チームが処理できる速度よりも速く増加している。このバックログは決して無害ではない。中程度の深刻度の脆弱性を連鎖させることは既知の手法であり、パッチが適用されないまま放置される期間が長ければ長いほど、攻撃対象領域は拡大する。 2025年のVerizon DBIRによると、企業の4分の3近くが、脆弱性を検知してから修正するまでに1か月以上を要している。
レベル4:自律型
パッチ適用は概ね自動化されており、スケジュールではなくリスクに基づいて行われます。重大なCVEは数時間以内にパッチが適用されます。コンプライアンスから外れてしまったデバイスは、自動的に是正されます。
具体的な例を挙げましょう。Chromeは定期的にアップデートをリリースしていますが、一般的な環境では、IT部門が次のメンテナンスウィンドウを待つ間、安定版リリースが2週間以上も未修正のまま放置されることがあります。 ここで、そのバージョンに対して重大なゼロデイCVEが公開されたと想像してみてください。深刻度に基づく自動修正(Iruが「Vulnerability Response」と呼ぶもの)により、プラットフォームはフリート内のすべてのMacでCVEを検出し、Auto Appsカタログを通じてインストールされているChromeのバージョンと照合し、直ちに更新を強制します。 チケットの発行も、手動による介入も不要です。通常のChromeの更新は、通常のスケジュール通りに待てますが、ゼロデイの脆弱性には待ってはいられません。同じプラットフォームでありながら、CVEの深刻度に基づいて異なる適用ルールを設定でき、そのすべてが単一のライブラリアイテムの設定を通じて実現されます。
フレームワークの全容を入手
「パッチ管理成熟度モデル」の電子書籍をダウンロードして、5分で完了する採点付き自己診断、各レベルごとの詳細な移行計画、そしてCanva社の5,000台のデバイス展開事例(レベル3からレベル4への移行プロセスを解説)をご覧ください。
対応OS
| オペレーティングシステム | ネイティブの更新メカニズム | よくある課題 | クロスプラットフォームツールがもたらすメリット |
|---|---|---|---|
| Windows | Windows Update / WSUS | 展開制御が限定的で、ロールバックが困難 | きめ細かなポリシー、段階的な展開、詳細なレポート機能 |
| macOS | ソフトウェアアップデート | 自動化にはMDMが必要、テストオプションが限定的 | エンタープライズ規模の自動化、展開前のテスト、深刻度に応じた是正措置を備えた200以上のAuto Appカタログ |
| Android | Googleまたはメーカー経由のOTAアップデート | 更新スケジュールのばらつき、端末の多様性 | デバイス管理、ポリシーの適用、コンプライアンス状況の可視化 |
| サードパーティ製アプリ | 個別の自動更新機能 | 更新メカニズムの不統一、検知されない障害 | 一元化された検出、厳選されたアプリカタログ、深刻度に基づく自動パッチ適用 |
macOS:Appleの標準機能である「ソフトウェアアップデート」は個人ユーザには問題なく機能しますが、IT部門が必要とする展開制御や全デバイスにわたる可視性を提供しません。 多くのクロスプラットフォームツールは、Windows優先のアーキテクチャにmacOSサポートを後付けで追加したものであり、アプリケーションのパッチ適用を二次的なものとして扱っています。macOS専用に設計された管理ツールは、MDMプロトコルを使用してOSの更新を自動化しており、最も優れたプラットフォームでは、IT部門がインストーラーに一切触れることなく、プラットフォーム側がホスト・更新・展開を行う「Auto Apps」ライブラリを通じて、その機能をアプリケーションのパッチ適用にまで拡張しています。
Android:OSのアップデートはメーカーのスケジュールに従って行われ、古いデバイスではアップデートが完全に提供されなくなる可能性があります。クロスプラットフォームツールが提供する機能には、デバイス管理、ポリシーの適用、管理されたGoogle Playを通じたアプリの展開、および古いOSバージョンを実行しているデバイスの可視化が含まれます。
サードパーティ製アプリ:Chrome、Firefox、Zoom、Slack、Adobe製品、および類似のアプリ。単にバージョン番号だけでなく、脆弱性の深刻度に基づいて更新を強制できる、豊富なプリパッケージカタログを備えたプラットフォームを探しましょう。
時間ベースのパッチ適用とリスクベースのパッチ適用
多くの組織では、固定されたスケジュールに基づいてパッチを適用しています。月曜日に公開された重大な CVE であっても、木曜日の適用期間や翌月の「パッチ・チューズデー」まで待たなければなりません。2025 年の Verizon DBIR によると、エッジデバイスの脆弱性に対するパッチ適用までの中央値は 32 日ですが、完全な是正を達成した組織はわずか 54% に留まっています。
リスクベースのパッチ適用は、カレンダー上の日付ではなく、脆弱性の深刻度に応じて対応します。プラットフォームは、検出されたCVEをインストール済みのアプリケーションと照合し、あらかじめ定義された適用ルール(「重大」の場合は即時適用、「高」の場合は所定の期間内、「低」の場合は措置なし)を適用し、デバイスを管理する同じエージェントを通じて更新を配信します。 ここで重要なのがアプリケーションカタログの品質です。200以上のアプリケーションをホストし、事前にテスト済みのプラットフォームであれば、パッチ適用済みのバージョンがすでに展開可能な状態にあるため、CVEが公開されたその日に更新を強制適用することができます。
Canvaの事例:Canvaは、複数の国にまたがって5,000台以上のデバイスを管理しています。同社は、デフォルトで月次パッチ適用を行うのではなく、脆弱性の深刻度に基づいて是正スケジュールを設定し、70以上のアプリケーションに対して一元化された自動パッチ適用を実施するとともに、脆弱性の経過期間のパーセンタイルを追跡するダッシュボードを構築しました。 具体的な失敗事例やその解決策を含む完全なケーススタディは、『パッチ管理成熟度モデル』電子書籍に掲載されています。
クロスプラットフォームのパッチ管理ソフトウェアに求められる要件
| 機能 | 必須機能 | あれば望ましい |
|---|---|---|
| マルチOSおよびサードパーティ製アプリのサポート | Windows、macOS、Android、主要なサードパーティ製アプリトップ10 | Linux、iOS、厳選されたアプリカタログ(200以上) |
| アプリケーションのパッチ適用範囲 | スケジュールされた展開、自動アプリカタログ | サイレントインストール、ユーザへのプロンプト、および期限の強制を備えた事前パッケージ化済みアプリ |
| 自動化およびポリシーエンジン | スケジュールされた展開、デバイスグループのターゲティング | CVEの深刻度に基づく自動修復、自己修復 |
| レポートおよびコンプライアンス | リアルタイムダッシュボード、監査対応レポート | カスタムレポートビルダー、定期配信 |
| 脆弱性管理 | 脆弱性の検出、CVEの追跡 | 単一のプラットフォームとエージェントによる統合的な検出および修正 |
特に、プラットフォームがmacOSアプリケーションのパッチ適用をどのように処理しているかに注目してください。そのツールが「Auto Apps」のような大規模なカタログを維持しているか、Mac上の脆弱なアプリケーションを検出し、CVEの深刻度に基づいて自動的に更新を適用できるか、そして公式チャネル以外でインストールされたアプリケーション(シャドーIT)にもパッチを適用できるかを確認してください。 もしその回答が、複数の製品やエージェントを組み合わせることを意味するのであれば、それはレベル4のラベルを掲げながら実際にはレベル3のワークフローであると言えます。
Iruの統合プラットフォームは、ID管理、エンドポイント管理、コンプライアンスを単一のシステムに統合することで、デバイス管理上の問題の多くを引き起こす断片化を解消し、これらの課題に対処します。
Iruであらゆるプラットフォームのパッチ適用を簡素化
Iruの統合プラットフォームは、エンドポイント管理、ID管理、コンプライアンスの自動化を一元化します。単一の軽量エージェントでMacとWindowsをカバーし、AndroidデバイスはMDMプロトコルを介して管理されます。Appleに関する深い専門知識に基づいて構築されたIruは、ほとんどのクロスプラットフォームツールでは実現できないmacOSおよびアプリケーションのパッチ適用機能を提供します。
Auto Apps:Mac向け200以上、Windows向け150以上の、事前にパッケージ化・テスト済みのアプリケーションを厳選して収録したカタログです。Iruエージェントは更新ファイルをローカルにキャッシュし、アプリが閉じられた際にサイレントインストールを行い、アクションが必要な場合はユーザに積極的に通知します。 Auto AppsはシャドーITにも対応しています。ユーザが独自にSpotifyやFigmaをダウンロードした場合でも、エージェントがそれを検出し、「Update Only」モードを通じて常に最新の状態に保ちます。
Managed OS:Appleデバイス向けのOS更新を自動化します。段階的な展開、適用期間の設定、エンドユーザへの通知機能を備えています。Windows OSの更新は、Windows Updateのネイティブ機能を通じて管理されます。
ライブラリアイテム:Auto AppsからOSアップデート、セキュリティ設定に至るまで、Iru内のすべての機能は「ライブラリアイテム」を通じて展開されます。これは、IT部門が視覚的な「割り当てマップ」を通じてデバイスに割り当てる、モジュール式のドラッグ&ドロップ対応の構成要素です。管理対象デバイス群に「脆弱性対応」を追加する場合も、ブループリントに1つのライブラリアイテムを追加するだけで済み、多段階の設定作業は必要ありません。
脆弱性管理:同じ軽量エージェントによるリアルタイム検出。Iruエージェントは、MacおよびWindowsデバイス全体のソフトウェア変更を継続的に検出し、インストールされたアプリケーションを、National Vulnerability Database(NVD)、製品ベンダー、およびより広範なCVEデータベースからの脆弱性情報と照合します。 Iruの脆弱性調査は、Appleおよびサードパーティ製ソフトウェアに影響を与える特定のCVEを網羅しており、その検出機能はプラットフォームに直接組み込まれています。1時間ごとのインベントリ更新により、検出が常に最新の状態に保たれます。
脆弱性対応:チームをレベル3からレベル4へと引き上げる機能です。現在、macOS向けのライブラリアイテムとして利用可能な「脆弱性対応」は、CVEの深刻度とユーザが定義したルールに基づき、Auto Appsカタログ内の脆弱なアプリを自動的にパッチ適用します。Chromeでゼロデイ脆弱性が検出されると、Mac環境全体で即座に更新が実行されます。 日常的な低深刻度の脆弱性については、業務時間外に対応します。
デモを予約して、 クロスプラットフォームのパッチ管理、ID管理、コンプライアンス自動化が連携して機能する様子をご覧いただくか 、「パッチ管理成熟度モデル」の電子書籍をダウンロードして、チームの現状を評価し、レベル4に到達するための計画を策定してください。