著者 : Ville Koskinen   2026年9月23日 投稿のブログ記事 (元の英文記事へのリンク)

EUサイバーレジリエンス法(CRA)

Cyber Resilience Act(CRA:サイバーレジリエンス法) は、EU(欧州連合)域内で販売されるすべてのデジタル製品(プロテオミクス関連ソフトウェアを含む)のサイバーセキュリティ向上を目的としたEU規則です。この規則の対象となるのは企業および製造事業者であり、エンドユーザーではありません。主要な義務は2027年12月から適用されますが、脆弱性報告に関する一部の義務については2026年9月からすでに開始されています。そのため、IT調達部門やソフトウェア販売会社では、この期限に向けた準備が本格的に進められています。Mascot製品をご利用いただいている皆様に、現時点で特別な対応をお願いする必要はありません。当社では2026年9月より正式な脆弱性報告手順を導入しており、2027年12月の期限までにCRAへの準拠を進めてまいります。

ユーザーにとってのメリット

消費者側からみた率直な感想を述べるなら、「ようやく実現した」という思いです。現在のソフトウェア市場には、既知の脆弱性を抱えたまま販売されている製品やセキュリティアップデートの提供に消極的なメーカーが少なくありません。CRAは、EU域内のいずれかの国でソフトウェア製品を販売するすべての企業に適用されます。その企業がEU域外に所在していても例外ではありません。つまり世界中のほとんどのソフトウェア企業は、より安全な製品を開発するためソフトウェア開発プロセスを改善する必要があります。EU市場を諦めることは現実的な戦略とは言えませんし、EU向けだけを安全にしそれ以外の地域向けには安全性を確保しないという考え方も賢明ではないでしょう。

科学データ処理というニッチな分野向けソフトウェアを開発する小規模企業としてはこの規則への対応には二つの考え方があるでしょう。一つは「役に立たない書類作成や形式的なチェック項目が増えるだけだ」と不満を述べること、もう一つは、より良い製品を提供するための機会として前向きに捉えることです。弊社は後者であると考えています。

CRAの初期段階では、実際に悪用されているソフトウェアの脆弱性について、EU全体で情報を共有する報告制度が導入されます。ここで、規則における「実際に悪用されている脆弱性」の定義を見てみましょう。「システム所有者の許可なく、悪意のある第三者によって実際に悪用されたことを示す信頼できる証拠が存在する脆弱性」(EU Cyber Resilience Act 第3条)ほとんどのソフトウェアには、既知・未知を問わず何らかの脆弱性が存在します。その多くは理論上のものであり、実際には悪用できません。しかし中には、条件次第でリモートコード実行、サービス拒否(DoS)攻撃、あるいはアクセス制御の突破などに利用できる脆弱性も存在します。

CRAの報告義務の対象となるのは、このような脆弱性のうち、違法または悪意のある第三者によって現実に悪用されているものです。この制度の主な目的は、攻撃が発生した際に、関係者へ迅速に情報を共有するための仕組みを整備することにあります。その結果として、企業(マトリックスサイエンスを含む)は脆弱性をできる限り減らし、可能であれば排除するよう強く促されることになります。サイバー攻撃の侵入口となった企業として報道されることや、それによって企業の信用を損なうことは、誰にとっても望ましいことではありません。

2026年9月より、当社では正式な脆弱性報告制度を運用しています。Mascot Server、Mascot Distiller、またはMascot Daemonにおいて、実際に悪用されている脆弱性を発見した、あるいはその情報を入手した場合は、速やかに当社までご報告ください。当社では脆弱性の重大性を評価し、違法または悪意のある第三者による攻撃であることを示す十分な証拠がある場合には、EU当局へ報告するとともに、影響を受けるユーザーへ緩和策をご案内します。いずれの場合も、発見されたセキュリティ上の問題については修正を行い、重大度に応じてホットフィックスまたはパッチリリースを提供いたします。

Mascot製品を安全に運用するために

悪意のある第三者からMascot製品へのアクセスを防ぐために、比較的簡単に実施できる対策がいくつかあります。

Mascot Server : Mascot Server は動作にWebサーバーを必要としますが、Mascot Server自体は受信用のTCPポートやUDPポートを開くことはありません。Webサーバーは必ずファイアウォールの内側に設置し、ポート80および443をインターネットから直接アクセス可能な状態にしないでください。また、Mascot Security はシングルサインオン(SSO)システムと連携させることができ、ユーザー認証を一元管理できます。このような構成にしておけば、攻撃者はMascot Serverの脆弱性を悪用するために、まず社内ネットワーク(場合によっては認証システムも含む)への侵入が必要になります。

もしMascot ServerをノートPCやワークステーションにインストールし、http://localhost 経由でのみ利用しているのであれば、PCのファイアウォールで80番ポートおよび443番ポートを遮断し、外部からの接続を受け付けないよう設定してください。この設定により、攻撃者がMascot Serverを悪用するためには、まずPCそのものへローカルアクセスを獲得しなければならなくなります。その段階では、すでにそれ以上に重大なセキュリティ問題が発生していることになります。なお、デフォルトではありませんが、Mascot Cluster Mode を使用する場合、各Mascotノードで特定の受信用TCPポートを開放する必要があります。この時にCluster Modeをインターネットへ直接公開することは絶対に避け、必ずプライベートネットワーク内で運用してください。

Mascot Distiller と Mascot Daemon : Mascot Distiller と Mascot Daemon はデスクトップアプリケーションで、GUIによる操作を行います。 これらはローカルネットワーク上でTCPポートやUDPポートを待ち受けることはありませんが、Mascot Serverや、場合によっては matrixscience.com に対してHTTP(S)通信を行います。これらの通信経路が安全に保護されていることを確認してください。Mascot DistillerとMascot Serverが異なる拠点に設置されている場合は、通信内容を暗号化するため、VPN を利用することをお勧めします。

Mascot ServerおよびMascot Distillerで使用するポートについては、Help: How to set up remote working に一覧が掲載されています。

PRIDEなどのリポジトリからRawファイルを頻繁にダウンロードして解析している場合は、理論上、Mascot Distillerをクラッシュさせたり、さらに深刻な問題を引き起こしたりするよう細工された悪意あるファイルが作成される可能性があることも知っておくべきです。これは、ベンダー独自形式のRawファイルだけでなく、mzML のようなオープンフォーマットにも当てはまります。PRIDEでは、各プロジェクトに checksum.txt が提供されています。ダウンロードしたファイルのチェックサムを計算し、checksum.txtと比較することで、転送中にファイルが改ざんされていないことを確認できます。ただし、checksum.txt はアップロードしたユーザー自身によって生成されるため、悪意あるファイルが最初からPRIDEへアップロードされ、その後checksum.txtが作成された場合には、チェックサムを比較してもその危険性を検出することはできませんのでご注意ください。

2027年12月の施行に向けて

CRAにおける主要な適用開始日は2027年12月です。通常のユーザーの皆様にこの期限までに特別な準備をお願いすることはありません。対応すべき責任はソフトウェアメーカーおよび販売事業者にあります。

CRAでは製品を標準(Default)、重要(Important)、重要インフラ(Critical)という3つのカテゴリーに分類しています。Mascot Server、Mascot Distiller、およびMascot Daemonを含むほとんどのソフトウェア製品は、標準(Default)カテゴリーに分類されます。このカテゴリーでは、製品を開発した企業自身(Matrix Science)が適合性評価を実施できます。

2027年12月以降、EUで提供されるすべての製品は、CRAが定める必須サイバーセキュリティ要件(Annex I)および利用者向け文書(Annex II)に適合していなければなりません。そのため、2027年12月以降にリリースされるMascot Server、Mascot Daemon、およびMascot Distillerには、以下の文書:サイバーセキュリティリスク評価書(cybersecurity risk assessment)、EU適合宣言書(EU Declaration of Conformity)、ソフトウェア部品表(SBOM:Software Bill of Materials)、CRAで要求される技術図面および技術文書が添付される予定です。これらの文書については、正式な義務化を待たず、自主的に提供を開始する可能性もあります。また、CRAの要件に従い、各製品リリースに関する文書は少なくとも10年間保管・提供します。2027年には、さらに詳しい情報をお知らせする予定です。

Keywords: ,