少し前まで、ストレージやバックアップシステムにはそれほど多くの保護は必要ないという見方が一般的だった。これらは、攻撃を企てる者がほぼ手を出せないバックエンドシステムとみなされていた。
しかし近年、深刻な侵害が相次いだことで、その見方は完全に覆された。人々は、ストレージやバックアップシステムが他のシステムと同じくらい潜在的な脆弱性になり得ることに気付き始めている。脆弱性スキャンにおける主なトレンドをいくつか紹介しよう。
1. 政府の介入
Cybersecurity and Infrastructure Security Agency(CISA)が、深刻な問題や潜在的な脅威がないのに政府機関へ指令を出すことはない。
新たな指令によって、すべてのネットワークアプライアンスで資産管理と継続的な脆弱性スキャンを実施することが義務付けられた。
Doron PinhasはContinuityのCTOであり、これはネットワークスイッチなど、厳密な意味でのネットワーク機器だけを指すのではないと説明した。
「CISAはストレージやバックアップシステムを明示していませんが、これらはまさにネットワークアプライアンスのカテゴリーに該当します」とPinhas氏は述べた。
「政府機関は、保有するすべてのストレージおよびバックアップシステムを台帳化し、スキャンすることを求められています」
2. より多くの脆弱性を検出
最近の調査では、ほとんどの脆弱性スキャナーが、潜在的な問題をかなりの割合で見逃していることが明らかになっている。
Ivantiのデータによると、ランサムウェアだけでもその割合は3.5%に上る。そのため、脆弱性スキャナーを評価する際は、見逃す脆弱性が最も少ないものを選ぶべきだ。
「理想的なソリューションは、サードパーティーの脆弱性を最大限多く特定し、それらの脆弱性の優先順位付けを容易にし、アプリケーションを最大限カバーする必要があります」と、プロダクト管理担当ディレクターのFlexeraのBob Kelly氏は述べた。
「顧客が自社にとって最もリスクが高いと判断したものを考慮できる自動化機能も、すべてのアップデートを自動化しようとするより望ましいでしょう」
ContinuityのPinhas氏は、ストレージやバックアップシステムは従来型の脆弱性スキャナーで見逃されやすいと付け加えた。実際、多くのスキャナーはOSの弱点やアプリケーションの問題に注力するあまり、ストレージやバックアップに存在する明白な脆弱性や設定ミスにはほとんど注意を払っていない。
詳しくはこちら:サイバーセキュリティ機関が明らかにした、最も悪用されている脆弱性
3. 複数のスキャナーを使う
何も見逃さない可能性を高める方法の一つは、複数の脆弱性スキャナーを使うことだ。
ITプロフェッショナルは、ベンダー製と無料のオープンソースの脆弱性ツールを組み合わせて使うことが多い。これにより、重要なものを見逃す可能性を大幅に減らせる。
4. スキャンではなく脆弱性管理
しかし、Ivantiのリスクベースソリューション担当VPであるMike Hindman氏は、複数のスキャナーを使うと、ITにかかる時間が過剰になる場合があると警告する。
複数のスキャナーが生成する大量のデータと、その内容を把握するのに必要な時間によって、チームが対応しきれなくなる可能性がある。
スキャン機能を備えながら、脆弱性に対してより包括的なアプローチを提供する脆弱性管理ツールやプラットフォームが登場している。ランサムウェアの増加により、その重要性はさらに高まっている。
「脆弱性スキャナーが、広く悪用されている脆弱性を見逃すことの危険性は、ランサムウェアグループがゼロデイ脆弱性をますます早く発見して悪用していることです。CVEがNational Vulnerability Database(NVD)に追加され、パッチがリリースされるより前でさえ、そうした動きが起きています」とHindman氏は述べた。
「ランサムウェア攻撃者は、これまで以上の速さで脆弱性を武器化し続けており、最大の混乱と影響をもたらすものを標的にしています」
詳しくはこちら:脆弱性管理ツールのベスト12
5. 一貫性と継続性を保つ
Graham BrooksはSyxsenseのシニアセキュリティソリューションアーキテクトとして、脆弱性スキャンを高頻度、あるいは継続的に実施すべきだと推奨している。
「月に1回のスキャンでよしとせず、優先度の低い脅威にも必ず注意を払ってください」とBrooks氏は述べた。
Brooks氏は、脆弱性のリストを確認し、重要または優先度が高いと記載されたものだけを探して修正する組織もあるという状況を説明した。
同氏によると、最善のアプローチは関連性分析を実施し、優先度の低い脆弱性の組み合わせによって環境が悪用される可能性があるかどうかを確認することだ。
結局のところ、サイバー犯罪者は犯罪者ではあるが、しばしば非常に賢い。彼らは戦術の変化や企業が導入する防御策にすぐ気付く。自分たちの取り組みが阻止されていると分かれば、戦術を変える。
最近見られる変化の一つは、彼らが現在、優先度の高い脆弱性だけでなく、優先度の低い脆弱性も狙うようになったことだ。多くの組織が、深刻度の評価が7以上の脆弱性にしかパッチを適用していないことに気付いたのである。そのため、攻撃者は現在、キルチェーンで複数の脆弱性を使うことが多い。優先度の高い弱点への攻撃と、優先度の低い弱点への攻撃を組み合わせることで、より大きな成果を上げている。
「攻撃対象領域で最も目立つ脆弱性だけを叩いているのではないことを確認してください」とBrooks氏は述べた。
詳しくはこちら:脆弱性スキャナーツールのベスト22