5つの主要組織における脆弱性スキャンの活用事例

脆弱性スキャンは、ネットワーク内のリスク領域を特定するうえで不可欠です。ここでは、サードパーティー製のスキャンツールを利用している5社を紹介します。

執筆者
Sarah Hunt
Sarah Hunt
Apr 24, 2023
8 minute read
Enterprise Storage Forum のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

組織は、ネットワーク全体のリスク領域を特定するために、脆弱性スキャンツールやサードパーティーのサービスを利用しています。リスク態勢を把握することは、効果的なセキュリティソリューションの重要な要素です。

この5つの事例では、さまざまな業界の組織が、第三者の脆弱性スキャンサービスを利用している例を紹介します。

Miles Technologies

Miles Technologiesは、IT、ソフトウェア、マーケティング、サイバーセキュリティを専門とするテクノロジーコンサルティング企業です。同社が提供するサービスの1つに、顧客のサイバーセキュリティに関する脆弱性の特定があります。

同社は、脆弱性スキャンと顧客向けの進捗レポート作成に利用していた従来の手法に代わる、より効率的な方法を求めていました。それまで使っていたツールは直感的に操作できず、多くの時間を要していました。

脆弱性管理ツールのAcunetix Premiumにより、Miles Technologiesは顧客に代わって実施する脆弱性スキャンの方法を改善できました。これらのプロジェクトにかかる期間を、最長10日から3営業日未満に短縮することができました。

そのほかのメリットとして、顧客によるカスタマイズや、脆弱性の問題を優先順位付きで一覧化したレポートが挙げられます。最終的にMiles Technologiesは、従来の分散型アプローチと比べ、単一ソリューションプロバイダーであるAcunetixを利用することで、より短時間で脆弱性に関する質の高いレポートを提供できるようになりました。

「情報セキュリティが実際に懸念事項となり、安全性への信頼が重要な状況では、Acunetixが当社の脆弱性スキャンツールの第一選択です」と、Miles Technologiesでソフトウェアサービス部門のプレジデントを務めるJP Lessard氏は述べています。

業界: テクノロジーコンサルティング

脆弱性スキャンプロバイダー: Acunetix

ユースケース: Miles Technologyは、コンサルティング顧客向けに実施していた脆弱性スキャンサービスの改善を目的に、Acunetixを導入しました。

「Miles TechnologyとAcunetix」の事例を読む。

詳しくは脆弱性スキャンとは何か、なぜ実施が重要なのかをご覧ください。

ISACA

ISACAは、旧称をInformation Systems Audit and Control Associationとする、ITガバナンス、セキュリティ、情報システムに関する業界最先端のベストプラクティスの策定と導入に取り組む国際的な非営利団体です。会員数は14万人を超え、180カ国以上で活動する非常に大規模な組織で、ISACA認定資格の保有者や専門家も多数擁しています。会員の多くはコンサルタント、専門職、教育関係者です。

ISACAは、Webアプリケーションに加え、ログインフォーム、ユーザー登録、オンライン決済機能、複数のユーザーポータル、数万に及ぶWebページなどの資産を含む広大なネットワーク全体の脆弱性をテストする最善の方法を決める際、大きな課題に直面しました。同組織は、すべてのコードを本番環境に投入する前にステージング環境でテストするというベストプラクティスを順守しています。しかしセキュリティチームは、定期的な保守と更新が必要なISACAの各Webサイトの完全性を維持するという、困難な課題に取り組まなければなりませんでした。

以前のISACAは、オープンソースツールと第三者によるコンサルティングを利用していましたが、これは信頼性が比較的低く、非常に高コストなソリューションでした。考えられるすべての攻撃対象領域を徹底的に確認するため、ISACAにはより自動化された脆弱性スキャンのアプローチが必要でした。

ISACAは、脆弱性評価を自動化するためにInvicti Web Application Security Scannerを選定しました。ISACAがInvictiを選んだのは、Security Scannerが差し迫った脆弱性について明確に説明でき、開発のさまざまな段階で脆弱性を評価できるほか、カスタマイズと自動化に対応し、使いやすかったためです。

Advertisement

「Invictiは、目前の具体的な問題をさらに明確に定義し、説明することができました」と、ISACAのセキュリティチームのシニアマネージャーは述べています。「開発中の脆弱性評価における概念実証にも役立ちました。非常に使いやすいため、チーム全員が協力できます。もちろん、タスクをカスタマイズ、スキャン、自動化できることも大きな利点でした。Invictiのおかげで、新しいコードを本番環境に移行する前に、対処すべき領域を特定できました」

業界: 非営利

脆弱性スキャンプロバイダー: Invicti

ユースケース: ISACAはInvictiと提携し、Webアプリケーションの脆弱性評価を効率化・一元化しました。それまでの分断され、網羅性にも欠けるアプローチを改善した形です。

「ISACAとInvicti」の事例を読む。

Highmark Health Solutions

Highmark Health Solutionsは、医療保険プランの顧客とその合計1,000万人の加入者向けに、エンドツーエンドの統合管理プラットフォームなどのソリューションを開発する、医療管理テクノロジープロバイダーです。

大企業であるHighmarkにとって、脆弱性管理はセキュリティ運用チームの大きな課題でした。同社には脆弱性管理に関する確立された手法があったものの、実際のリスクレベルを把握できていないのではないかという懸念がありました。

同社は、プロセスと脆弱性全体を評価するため、CyLumenaと提携しました。CyLumenaは、サイバーセキュリティとリーン・シックス・シグマの両面から、プロセスの不足部分を特定し、改善すべき領域を提案しました。最終的にHighmarkは、より強固なセキュリティ態勢を実現し、脆弱性管理プロセスに継続的改善のアプローチを導入しました。

「CyLumenaとのやり取りを通じて、同社のチームは経験豊富でプロフェッショナルであり、調査結果は非常に有益で、提案も実行に移せるものだと分かりました」と、Highmark Healthで脆弱性ガバナンス担当マネージャーを務めるJason Martin氏は述べています。「評価とレポート作成のプロセスが徹底していたため、アプリケーションセキュリティプログラムを改善するための基盤を得ることができました。成果は成功だったと自信を持って言えます」

業界: ヘルスケアテクノロジー

脆弱性スキャンプロバイダー: CyLumena

ユースケース: 脆弱性管理のアプローチを改善するため、Highmark Health SolutionsはCyLumenaにプロセスのレビューを依頼し、より強固なセキュリティ態勢と優れた脆弱性管理を実現しました。

「Highmark Health SolutionsとCyLumena」の事例を読む。

ING Wholesale Banking Ukraine

オランダのアムステルダムに本社を置くING Bankは、長年にわたりグローバルに事業を展開する金融企業、ING Groupの一部です。ING Bankは6万3,000人を超える従業員を擁し、40カ国以上で3,200万人を超える個人、法人、機関投資家の顧客にリテールおよび商業銀行サービスを提供しています。ING Wholesale Banking UkraineはING Groupの子会社です。

ING Bank Ukraineは、オンラインサービスをサイバー攻撃から保護するとともに、特にWebアプリケーションに関するセキュリティ上の弱点を特定する必要がありました。同社はこの評価のため、セキュリティコンサルティング会社のInfopulseと提携しました。

Infopulseは、ING Bank Ukraineのセキュリティ脆弱性の状況に対処するための包括的な計画を提示しました。このソリューションには、公開リソースの情報分析、脆弱性を明らかにするための対象Webサーバーおよびアプリケーションサーバーの監査、ブラックボックスおよびホワイトボックスの侵入テスト、特定された脆弱性の確認と未検出のリスクの発見を目的とした、情報セキュリティ専門家による対象システムへの管理下でのハッキングが含まれていました。

ING Bank Ukraineは結果に満足しました。情報・オペレーショナルリスク管理部門のシニアオフィサーであるAlexander Matsera氏は、次のように述べています。「今日、銀行業務の大半はコンピューター化されており、情報システムのセキュリティレベルは金融機関の信頼性を示す重要な指標です。ING Bank Ukraineは、顧客とパートナーの機密情報の保護に特に注意を払い、定期的にセキュリティ監査を実施するとともに、委託先を慎重に選定しています。Infopulseはセキュリティリスクの評価を行い、情報システムのセキュリティレベルを改善するための詳細な提案を提示してくれました」

業界: 銀行

脆弱性スキャンプロバイダー: Infopulse

Advertisement

ユースケース: Hagedornは、BarracudaのFWaaSを利用して安全にAzureへ移行し、すべての拠点でセキュリティプロトコルを効率的かつ一元的に維持しました。

「ING BankとInfopulse」の事例を読む。

Keesal, Young & Logan

Keesal, Young & Loganは、国際業務を手がける小規模な総合法律事務所で、カリフォルニア州ロングビーチを拠点としています。

同事務所は、HIPAA、HITECH、進化を続けるABAB基準などの情報セキュリティ規制に準拠する必要があります。また、機密データを外部からのアクセスから保護することにも取り組んでいます。ITスタッフが少なかったため、同事務所は脆弱性スキャンを任せられる外部委託のセキュリティソリューションを求めていました。

この外部委託のセキュリティソリューションとして、Digital Defenseが選ばれました。同社は脆弱性スキャンを実施し、潜在的な脆弱性を優先順位付きで一覧化したレポートを提出しました。Vulnerability Lifecycle Management-Professional(VLM-Pro)と呼ばれるDigital Defenseのソリューションは、外部および内部のIPベースのシステムとネットワークでホスト検出と脆弱性スキャンを実施するために利用されました。スキャンでは、既知の脆弱性に加え、業界で一般的なセキュリティ設定も事前にテストしました。

情報担当ディレクターのJustin Hectus氏は、次のように述べています。「当社は脆弱性スキャンとネットワークの保護に取り組んでおり、社内スキャンツールとマネージドソリューションの評価に時間をかけました。DDのスキャン技術は、ほかのスキャン手法では発見できなかったネットワークの脆弱性を特定しました。DDのマネージドソリューションは、弱点を特定しただけでなく、より効果的にリスクを管理できるよう、弱点の優先順位付けにも役立ちました」

業界: 法律

脆弱性スキャンプロバイダー: Digital Defense

ユースケース: Keesal, Young & Loganは、脆弱性スキャンのアプローチを管理する外部委託先としてDigital Defenseを選定しました。

「Keesal, Young & LoganとDigital Defense」の事例を読む。

詳しくは主要な脆弱性スキャンツールとソフトウェアをご覧ください。

Sarah Hunt

Sarah Hunt

Content Writer

Sarah Bricker Hunt covers wide-ranging topics for various audiences, including tech-focused features on data privacy, telecom, corporate and consumer technology trends, and more. Hunt's work is frequently featured in print publications, B2B and B2C trade journals, and numerous high-profile websites.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。