Googleは今年実際に悪用されている5件目のChromeゼロデイ脆弱性に対する緊急パッチを公開した。この頻度自体が重要な意味を持つ。実際に悪用された武器化されたブラウザの脆弱性が約2~3カ月ごとに発見されるペースは、Chrome、Safari、Firefoxを通じて数年間一貫して続いている。
戦略的な現実として、ブラウザは静かに主要なエンドポイントとなった。企業のワークロードがSaaSやWebアプリに移行するにつれ、ブラウザはCRM、財務、コードリポジトリ、AIツールなど、ほぼすべての企業データへのアクセスを仲介するようになった。そのため、単一のレンダリングエンジンのバグが攻撃者にとってこれまで以上に価値を持つようになり、商用スパイウェアベンダーや国家系グループが最高の攻撃手法をここに集中させる理由を説明している。V8やWebGLの脆弱性は、事実上、現代の職場へのマスターキーとなっている。
セキュリティリーダーにとって、その意味は不快なものだ。パッチの存在ではなく、パッチの速度が差別化要因となる。Googleは数日以内に修正プログラムを提供できるが、大規模組織での全社的な展開は依然として数週間遅れる。このギャップが実際の脆弱性の露出期間となる。CISOはブラウザ更新のSLAを取締役会レベルの指標として扱い、強制的な自動更新を実施し、コンシューマー版にはない隔離、ログ記録、ポリシー制御を追加する企業向けブラウザ(Island、Talon(現在はPalo Alto傘下)、Chrome Enterprise Premium)を真剣に評価すべきである。
市場シグナルも存在する。ゼロデイ脆弱性の継続的な流れは、明確な企業向けブラウザセキュリティカテゴリを生み出しており、ゼロトラストアーキテクチャの成熟に伴い急速に拡大すると予測されている。Microsoft(Edge for Business)、Google、専業ベンダーがこのレイヤーの覇権を競っている。投資家は統合に注目すべきだ。ブラウザセキュリティは、CrowdStrike、Zscaler、Palo Alto Networksなどのサセおよびエンドポイントプラットフォームにとって自然な買収対象となる。
推奨される姿勢は以下の通りだ。ブラウザは侵害可能であると想定し、パッチ適用期間を72時間未満に短縮し、高価値のWebセッションをセグメント化し、ブラウザテレメトリを第一級のデータソースとして実装する。境界線はタブに移動した。予算とアーキテクチャもそれに従うべきである。