サイバーセキュリティの脅威が高まるなか、事業継続性、評判、収益性、顧客データの保護を懸念する企業にとって、リスクはますます大きくなっている。優れたサイバーセキュリティ戦略には多くの層があるが、インシデントが発生する前に脆弱性を特定して対策を講じるほうが、攻撃を受けてから対応するよりはるかに望ましい。本記事では、脆弱性スキャン、脆弱性評価、そしてより大きな枠組みである脆弱性管理について取り上げ、それぞれのアプローチの違いを説明する。
脆弱性スキャンとは?
脆弱性スキャンとは、脅威になり得る潜在的な欠陥、侵害、脆弱性を自動的に検出することだ。このプロセスでは、ツールを使ってネットワークポートや通信機器を分析し、認証の不備、クロスサイトスクリプティング、セキュリティ設定の誤り、パスワードの侵害など、悪意ある攻撃者が攻撃に利用できる弱点を探す。
脆弱性スキャナーであるAcunetix、Burp Suite、Nexposeなどは、「対象」を既知の脆弱性の一覧であるCommon Vulnerabilities and Exposures(CVE)データベースと照合して、潜在的な脅威を探す。これらのツールの多くはリアルタイムデータを収集し、存在する脆弱性についてCommon Vulnerability Scoring System(CVSS)の評価とリスク評価を生成する。
セキュリティチームはその結果を利用して、脆弱性へのパッチ適用、臨時のセキュリティ監査、設定ミスの修正など、先手を打った対策を講じられる。
脆弱性スキャンの種類
脆弱性スキャンには、組織のニーズや能力に応じて、さまざまな形態、規模、アプローチがある。ここでは、チームがサイバー攻撃を防ぐために利用できる代表的な脆弱性スキャンの種類を紹介する。
バグ報奨金プログラム
バグ報奨金プログラムでは、ホワイトハッカー、つまり「倫理的な」ハッカーを招き、システムを攻撃して弱点を明らかにし、セキュリティ脆弱性を報告してもらう。その見返りとして、学術的または金銭的な報酬を提供する。こうしたプログラムは継続的な取り組みとして実施されることが多く、継続的なテストと改善を伴う。
こうしたプログラムは、テクノロジー企業で広く実施されている。例えばMozillaは、システムにとって重大な脆弱性の発見に3,000ドルを一律で支払う。一方、MicrosoftはXboxおよびライブネットワークで発見された欠陥に20,000ドル、Azureクラウド関連のバグには最大60,000ドルを支払う。
外部スキャン
外部スキャンでは、外部インフラや一般公開システムに潜む脆弱性をソフトウェアで検出する。機密性の侵害、開放されたポート、不正アクセスを悪用する直接的な攻撃や、外部から開始される攻撃を企業が理解し、防止するうえで特に役立つ。
内部スキャン
内部スキャンでは、企業の内部ネットワーク、データベース、サーバー、システムデバイスのセキュリティ機能を評価する。内部スキャンは、外部監査で実施したスキャンをクロスチェックできるため、特に重要だ。定期的な内部スキャンと外部スキャンをうまく組み合わせれば、増加する攻撃に対するサイバーセキュリティ施策を強化できる。
アプリケーションベースのスキャン
アプリケーションベースのスキャンでは、ソースコード、モノのインターネット(IoT)デバイス、Webサーバーなどの運用資産にある弱点を探す。組織が入力検証、コーディング手法、認証メカニズムを悪用から守るうえで役立つ。広く使われているアプリケーションベースのスキャンツールにはDrozerとAppScanがある。
継続的スキャン
NessusやQualysなどの継続的スキャンツールは、セキュリティ脅威を確認するため、四半期ごとに自動で定期スキャンを実行する。これらのスキャンは、脆弱性を発生源そのもので検出し、コンプライアンスとリスク管理を改善できる点で、ほかのスキャンより優れている。
詳しく見る:脆弱性スキャンの動向
脆弱性が十分に特定できたら、次は緊急に対処すべき欠陥やバグの優先順位を決める。このプロセスは脆弱性評価と呼ばれる。
脆弱性評価とは?
脆弱性評価では、セキュリティ脅威に関する実行可能な洞察を得て、最も重大な脆弱性の優先順位を決められる。組織は、自動スキャナー、手動によるシステム設定の確認、ネットワークテストやペネトレーションテストを使って脆弱性評価を実施する。セキュリティチームが未対策の欠陥について十分なデータを集めたら、次は評価レポートと緩和策を作成する。
脆弱性評価は、組織の脆弱性を減らし、ハッカーに悪用される侵入口をなくすための重要なステップだ。NessusやOpenVASなどのツールは、カスタマイズされたレポート、継続的な監視、定期スキャンを提供する。
脆弱性評価の種類
企業のテクノロジー環境で利用される、代表的な脆弱性評価の種類を以下に示す。
ネットワーク脆弱性評価
ネットワークベースの評価では、ネットワークのエンドポイント、スイッチ、ファイアウォール、ルーターを監査・確認し、脆弱性を検出して修正する。弱いパスワード、開放されたポート、パッチが適用されていないソフトウェアによって生じた脆弱性の検出に役立つ。
Webアプリケーション脆弱性評価
Webアプリケーション脆弱性評価では、安全でないセッション管理、入力検証の欠陥、SQLインジェクションの可能性がないか、Webアプリケーションを詳しく調べる。クロールやスパイダーリングなどの手法で脆弱性を探り、一般的なコンテンツを分析して弱点を見つける。
無線ネットワーク脆弱性評価
無線ネットワーク評価では、全面的なサイバー攻撃に発展しかねない、脆弱な暗号化、設定上の問題、不正なアクセスポイントを調べる。
ソーシャルエンジニアリング脆弱性評価
ソーシャルエンジニアリングでは、人を起点とする脆弱性のリスク、つまり従業員がだまされてデータやシステムへのアクセスを提供してしまう可能性を調べる。この評価は、フィッシング、ビッシング、物理的な操作によって引き起こされるインシデントへの対応に役立つ。
ホスト脆弱性評価
ホスト脆弱性評価では、個々のホスト、ワークステーション、重要なサーバーを調査し、セキュリティ上の異常を探す。ホストベースのツールの多くは、個別アカウント向けのクラウドサポートや、アンインストールされたオペレーティングシステム(OS)バージョンの更新にも対応している。
優れたセキュリティ戦略には、定期的にスキャンを実行するだけでは不十分だ。ハッカーによる悪用を防ぐため、セキュリティ上の欠陥を定期的に管理し、緩和することも必要になる。
脆弱性管理とは?
脆弱性管理は、脅威の把握、分析、検出、管理を継続的に行うことで、セキュリティチームがブラックハットハッカーや悪意あるハッカーに一歩先んじるのに役立つ。脆弱性管理プログラムは単純なスキャンから始まり、カスタマイズされたレポートの作成、問題の追跡、根本原因分析までを行う。
脆弱性管理の手順
強固な脆弱性管理プログラムでは、セキュリティ上の欠陥を検出してから、脆弱性の報告と修正を行うまで、そのライフサイクル全体を対象とする。セキュリティチームの多くは独自の管理体制を整えているが、そうした手順には一般的に次のステップが含まれる。
資産インベントリ
資産インベントリとは、OS、ソフトウェア、ハードウェア、ネットワークシステム、適用済みパッチなど、企業の資産の一覧を作成し、定期的なリスク分析を行って、どの資産のリスクが高いかを把握することだ。
リスク評価と脆弱性の優先順位付け
最もリスクの高い資産を特定し、修正の優先順位を付ける。各欠陥には固有の値を割り当て、資産単体および全体の一部としてのリスクの度合いを算出する。その後、重大度とリスク評価に基づいて分類し、対処するための緩和計画を作成する。多くのチームが見落とす重要なステップは、脅威インテリジェンスを活用することだ。そうすることで、集約したデータにコンテキストが加わり、脅威の全体像を360度可視化できる。
報告
報告により、企業は全体的な戦略の進捗を追跡できる。進捗を再評価する指標を作成し、対策の実施後にその内容を文書化することで、組織は自らを守るために正しい手順を踏んでいることを確認できる。この段階では、継続的な監視とセキュリティスキャンが一般的に行われる。
修正と検証
この段階では、重要な資産に対するセキュリティ計画を実行する。主要な機器の更新、パッチの適用、セキュリティキーの再設定などがこれに当たる。利用可能な対策をすべて実施したら、継続的にセキュリティ上の欠陥を定期検出・排除するための長期計画を作成する。
まとめ:脆弱性スキャン、脆弱性評価、脆弱性管理
企業へのサイバー攻撃は39秒に1回発生しており、平均的なデータ侵害による損失は最大380万ドルに上る。脆弱性管理を優先しない組織は、自らを格好の標的にしてしまい、事業継続性、収益性、評判、顧客データを危険にさらす可能性がある。規模を問わず、企業はインフラに対してセキュリティを最優先にするアプローチを取るべきだ。脆弱性スキャン、脆弱性評価、脆弱性管理は、いずれもこのアプローチに欠かせない要素である。