Livepatchがサイバー攻撃を防ぐ仕組み

by Canonical on 1 September 2025

Canonical Livepatchはセキュリティパッチの適用を自動化するツールであり、再起動なしにLinuxカーネルのセキュリティを更新します。また、セキュリティと運用上の利便性をバランス良く備えています。Livepatchは、次回のパッケージアップグレードと再起動までの間、インメモリパッチを使用して、重要度の高いCVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)を修正します。システム管理者は、セキュリティが最重要視されるミッションクリティカルなUbuntuサーバーのセキュリティ確保にLivepatchを活用しています。

Linuxカーネルはシステムの稼働に不可欠なコンポーネントであり、障害が発生するとマシン全体が停止します。Canonicalのライブカーネルパッチ機能は、以下の2つのセキュリティ対策で悪意あるコードの挿入を防ぎます。

  1. セキュアブート:実行するカーネルの信頼性を確認
  2. モジュールの署名検証:実行時にカーネルにロードするコードの信頼性を確認

セキュアブートは、署名を検証することでバイナリの信頼性を確保します。署名は信頼できるソースによって署名されている必要があります。セキュアブートは、ユーザー空間プログラムが信頼できないブートローダーやバイナリをインストールするのを防ぐことで、Ubuntuマシンを保護します。セキュアブートの検証では、実行時にコードを挿入する際にモジュールの署名が厳しく確認されます。

Linuxカーネルに安全にLivepatchを適用する

Livepatchを安全に実行できるよう、複数の保護対策があります。

まず、Livepatchクライアントは、自己更新型のsnapアプリケーションとしてパッケージ化され、配布されます。snapパッケージは、GPG署名され圧縮された読み取り専用のファイルシステムであり、改ざんできません。snapパッケージの自己更新機能は、アップグレードが失敗した場合、以前のバージョンにロールバックします。snapはサンドボックス環境で実行され、システムへのアクセスはデフォルトで拒否されます。Livepatch snapアプリケーションは完全に隔離されており、機能に不可欠なシステム領域に限り、定義済みのsnapインターフェイスを通じてアクセスできます。

次にCanonicalは、Livepatchの更新を発行したのが悪意のある第三者ではなく信頼できる者であることを、証明書に基づくトラストモデルで保証しています。

実行時のコード挿入における証明書ベースのトラストモデル

Livepatchは証明書を使用したトラストチェーンを採用し、すべてのパッチはCanonicalによって暗号化署名されている必要があります。証明書はCanonicalがビルドしたすべてのLinuxカーネルに組み込まれています。そしてLivepatchの更新は、この組み込まれた証明書に照らして確認した上で、実行時に適用されます。また、ブートローダーパッケージにはCA証明書が保存されていてセキュアブート中にカーネルの署名を検証しますが、これはLivepatchモジュールの検証とは別の検証システムです。

このシステムを長期にわたって運用するには、2つの証明書を定期的に更新する必要があります。Canonicalのサーバーからコンテンツに正常にアクセスするためには、クライアント認証証明書を更新する必要があります。また、Livepatchクライアントの証明書は、カーネルに組み込まれたモジュールの署名証明書と一致する必要があります。Launchpadは、Ubuntuの開発、パッケージ化、メンテナンスにおいて重要な役割を果たしています。Launchpadのビルドファームは、ソースコードを.debパッケージにコンパイルし、Livepatchの有効な証明書を維持するためのCI/CDプロセスをホストします。

Livepatchのエンジニアリングチームとカーネルのエンジニアリングチームは、カーネルとLivepatchクライアントが適切な証明書を使用するよう協力しています。またLaunchpadのチームとも協力し、ビルドの署名が適切であることを確認しています。Canonicalのカーネルのエンジニアは、Livepatchクライアントが配布する更新をパッケージ化します。すべてのLivepatchの更新には、公式カーネルビルドと同じ方法でテストと検証が行われます。すべてのLivepatchの更新は署名済みのカーネルモジュールとして配布されます。そしてカーネルは、パッチを適用する前にカーネルモジュールの署名とカーネルに組み込まれた証明書を照合します。

カーネルがLivepatchの更新を継続的に受信するには、公開証明書と秘密証明書のペアが一致している必要があります。Canonicalはすべてのカーネルを秘密証明書で署名し、対応する公開証明書はビルド時にカーネルに組み込まれます。Livepatchによって配布されるパッチを含め、すべてのカーネルモジュールは適切な秘密鍵で署名されています。Livepatchが更新を適用する際は、Livepatchクライアントとカーネルの両方が、組み込まれた公開証明書を使用して署名を検証します。モジュールの署名検証のためにカーネルに組み込まれた公開証明書と秘密証明書が一致しない場合、Livepatchモジュールは適用されません。無効なLivepatchの更新は、実行時の署名検証でカーネルによって拒否されます。

結び

セキュアブートを通じて確立されるトラストチェーン(最終的に署名済みのカーネルモジュールが必要)は、攻撃者によってLivepatchが悪用されるのを防ぎます。有効期限付きの証明書がトラストチェーンの完全性を維持し、パッチの受け取りに常に認証が実行されます。カーネルの脆弱性が報告された後、極めて重大または重大な脆弱性については、あらゆる規模の組織や個人がLivepatchを利用し、Ubuntuインスタンスが侵害される可能性を縮小しています。

ニュースレターのサインアップ

Ubuntuニュースレターの配信登録


お客様が購読登録を行われる場合、以下の条件に同意されたことになります。Canonicalのプライバシーに関するお知らせ個人情報保護ポリシー

関連記事

Ubuntu 16.04 LTSのUbuntu Pro標準Expanded Security Maintenanceが終了。この後はどうする?

Ubuntu 16.04 LTS(Xenial Xerus)の5年間のExpanded Security Maintenance(ESM)が2026年4月に終了しました。16.04をまだお使いのお客様は、引き続きセキュリティとコンプライアンスを保つため、必ずサポートステータスを更新してください。 サポートのオプション これで16.04はレガシー段階に入りました。選択肢は主に2つです: レガシーアドオンとは レガシーアドオンとは、最初の10年間のライフサイクルを完了したLTSリリースに特化した拡張機能です。レガシーアドオンは、Linuxカーネル、重要なインフラストラクチャ、および数千ものオープンソースパッケージ用のセキュリティパッチを、ESMライフサイクルがすでに完了したL […]

ワットあたりのトークン数だけではない:Ubuntu 26.04 LTSをAIに利用するメリット

TpW(Tokens per Watt)、つまり消費電力1ワットあたりの生成トークン数は、企業のCEO、AI責任者、インフラストラクチャ担当者が最も重視する指標です。GPUクラスターの運用には莫大なコストがかかるため、投資から可能な限り大きな価値を引き出すことが重要なのです。 しかしTpWを追求する際には、データセンターの運用コストやAIの成果(収益につながる)を左右するのがハードウェア効率だけではないことを考慮する必要があります。TpWは重要な指標ですが、価値を得るまでの時間を短縮し、人間の生産性を高めることも重要です。そしてこれらは主にソフトウェアによって決まります。 Canonicalは、Ubuntuを効率的なAIの基盤となるソフトウェアにしたいと考えています。この […]

Ubuntu Proとは?

Ubuntu Proは、オープンソースのセキュリティ、サポート、コンプライアンスに対応したCanonicalの包括的なサブスクリプションです。ここでは、15年間のセキュリティメンテナンス、24時間サポート、自動堅牢化ツールなど、Ubuntu ProサブスクリプションがIT管理者に提供するメリットの数々をご紹介します。 Ubuntu Proのメリットは? Ubuntu Proは、セキュリティとコンプライアンスを目的としたサブスクリプションであり、オペレーティングシステム、アプリケーションなど、IT環境の各レイヤーに対応するパッチやセキュリティメンテナンスを速やかに提供します。これにより企業やそのエンジニアは、ソフトウェアやシステムのセキュリティを強化し、堅牢化ツール、自動化 […]