脆弱性スキャンとは、セキュリティ上の欠陥や弱点を見つけて特定するために、ソフトウェアやハードウェアなどのデジタルインフラを調査・精査するプロセスです。脆弱性管理戦略を実行するうえで不可欠な要素であり、侵害、情報漏えい、マルウェア、不正アクセスからシステムを保護できる可能性を高めます。
通常は、自動または手動のスキャンツールを使って実施します。その後、脆弱性スキャナーはシステムのあらゆるセグメントを検査し、潜在的な脆弱性を探します。一般的には、ポート、デバイス、アプリケーションとの通信を試み、どれが応答するかを確認します。
脆弱性スキャンを効果的に実施する方法について、さらに詳しく見ていきましょう。
詳しく学ぶ:脆弱性スキャンツール8種類。
1. スキャン範囲を決める
まず、脆弱性スキャンを実施するシステムのセグメントを特定します。最良の結果を得るには、最も機密性の高いデータが保存され、アクセス可能な場所をすべて対象に含める必要があります。
一般に、脆弱性スキャンと評価の範囲には、システムに接続し、理論上リモートからアクセス可能なすべてのIT資産を含めるべきです。
範囲が広いほど、スキャンは長時間かつ複雑になります。一方で、システムのセキュリティ状態や、これまでに導入したセキュリティ対策の有効性を包括的に把握できます。
2. 脆弱性スキャナーを選ぶ
手動・自動を問わず、脆弱性スキャンは信頼性と精度の高いスキャンツールで実施する必要があります。さらに、スキャナーはスキャン対象として設定した範囲で動作し、脆弱性を検出できなければなりません。
利用可能なスキャナーの価格帯は、完全無料のオープンソースソリューションから、大手サイバーセキュリティ・ネットワークセキュリティ企業が提供する高価なプロプライエタリーツールまでさまざまです。また、IT部門の技術スキルで扱えるものかどうかも確認しましょう。
3. スキャンのパラメーターを設定する
スキャナーによっては、特定の種類や深刻度の脆弱性を対象にスキャンするようツールを設定できます。
これにより、通常一部のスキャナーが採用する業界平均のパラメーターではなく、自社のセキュリティおよびプライバシー基準に該当するすべての脆弱性をレポートに含められます。
4. 結果を分析する
脆弱性スキャンツールには、最も重要な結果を強調できるよう調整・変更可能なレポート機能があらかじめ組み込まれています。また、スキャンレポートは使用するツールや、事前に設定したパラメーターによって異なることにも注意が必要です。
それでも、結果をCVSS形式にエクスポートし、専用ツールでさらに分析するのが最善です。レポートを入念に分析するほど、隠れた脆弱性を見つけられる可能性が高まります。
長期間スキャンを実施していなかった場合は、リスクと深刻度に基づいてレポートの結果に優先順位を付けることを検討しましょう。これにより、緊急性の低い脆弱性に埋もれて、緊急性の高い脆弱性を見落とすリスクを抑えられます。
5. 脆弱性に対処する
脆弱性スキャナーは、特定のポート、デバイス、アプリケーションに脆弱性が存在することを知らせるだけではありません。その脆弱性に関する非常に重要かつ詳細な情報や、ツールがどのように検出したかも提供します。
この情報を利用すれば、個々の脆弱性を手探りで修正するよりも、修復プロセスを大幅に簡略化し、迅速に実施できます。
6. 繰り返し実施する
スキャナーが検出した脆弱性を確実に修復できたと確認する唯一の方法は、レポートに脆弱性がなくなるまで、同じ資産を対象に2回目以降のスキャンを実施することです。
脆弱性を蓄積させないため、スキャンの予定を立て、定期的に実施することが重要です。脆弱性が増えれば、ハッカーに悪用を試みる大きな機会を与えるだけでなく、修復プロセスにも時間とリソースがかかります。
脆弱性スキャンはどのくらいの頻度で実施すべきか
脆弱性スキャンは、一度実施してToDoリストから永久に消せるような手続きではありません。実施するたびに結果の有効性は徐々に低下するため、継続的な取り組みが必要です。
脆弱性スキャンをいつ実施すべきかについて、唯一の正解はありません。頻度は、テスト対象となるインフラの規模、攻撃に対する脆弱性、新たな脆弱性につながる可能性のある変更が発生する頻度によって大きく異なります。
回数を増やせば、常に良い結果が得られるとは限りません。ただし、高い機密性が求められるシステムでは少なくとも四半期ごとに脆弱性スキャンを実施する計画を立て、リスクの低いシステムでは年1回実施すべきです。
例えば、Payment Card Industry Data Security Standard(PCI DSS)は四半期ごとのスキャンを推奨しています。一方、サイバーセキュリティ認証の中には、監査人やコンプライアンス証明書の提供者によって、毎週のスキャンを求めるものもあります。
「組織はまずネットワークの評価を開始し、データを危険にさらす脆弱性や設定ミスを特定して、攻撃者に発見され悪用される前に修復しなければなりません」とChristian Espinosa氏は述べています。同氏はAlpine Securityの創業者であり、Forbes Technology Councilのメンバーです。
「現在、すべての企業がアジャイルに動いているため、ネットワークには毎日新たな脆弱性が入り込む可能性があります。脆弱性評価のメリットを最大限に引き出すには、被害を引き起こす前に新たなリスクを特定して軽減できるよう、組織は評価を継続的に実施すべきです」とEspinosa氏は付け加えています。
主要な脆弱性スキャンツール
ペネトレーションテストとは異なり、脆弱性スキャンでは、倫理的ハッカーがシステムの脆弱性を悪用しようと直接関与する必要はありません。市場には、先進的なスキャン機能やレポート機能など、多様な機能を提供するツールが数多く存在します。
市場を代表する脆弱性スキャンツールには、次のようなものがあります。
Nmap
Nmapは、Gordon Lyonが1997年に作成した無料で利用できるオープンソースのネットワークスキャナーです。ポートの脆弱性チェックやネットワークマッピングに使われる主要ツールの一つです。
Nmapと互換性のある多数のライブラリを利用し、IPパケットを送信してネットワークのホスト、サービス、ポートとの通信を試みることで脆弱性スキャンを開始します。受信した応答を解釈し、アクセスポイントが保護されているか、開放されているかを判断します。
最も高く評価されているオープンソースのネットワーク・脆弱性スキャナーの一つです。PeerSpotでは5点満点中4.5の評価を、G2では5点満点中4.6の評価を得ています。
Network Configuration Manager
Network Configuration Managerは、SolarWindsが提供する独自性の高い脆弱性スキャナーです。セキュリティを弱める可能性のあるネットワーク設定の誤りを検出するプロセスを自動化できます。
マルチベンダー環境のデバイス全体で動作し、スキャン中に発見したエラーを修正する独自のスクリプトを作成できます。堅牢なスキャンレポート機能を備え、ネットワーク管理者が割く時間と労力を全体的に削減します。
他のSolarWind製品と同様、Network Configuration Managerは複数の第三者レビューサイトでユーザーから高く評価されています。Gartnerでは5点満点中4.5の評価を、TrustRadiusでは10点満点中8.8の評価を得ています。
Nexpose Vulnerability Scanner
Nexpose Vulnerability Scannerは、サイバーセキュリティおよびネットワークセキュリティソリューションプロバイダーのRapid7が提供する、完全自動化されたペネトレーションテストシステムです。アプリケーション、サービス、マシン、ポートのシステム脆弱性を検出・特定できます。
Nexposeは、スキャン中に受け取った応答に基づいて、システム内の個々の資産のリスクスコアを高い精度で算出・提供できます。スコアには影響度も含まれるため、脆弱性が悪用される前に、最も脆弱な領域に優先順位を付けるのに役立ちます。
Rapid7のNexposeソリューションは、第三者レビューサイトで高く評価されています。TrustRadiusでは10点満点中8.2の評価を、G2では5点満点中4.4の評価を得ています。
まとめ:脆弱性スキャンの実施方法
脆弱性スキャンは、システムのセキュリティとプライバシーを維持するうえで重要な役割を果たします。オンラインやサイバーセキュリティ市場で、無料・有料を問わず多種多様な脆弱性スキャナーを利用できるため、プロセスは簡略化されています。
組織で取得を目指す公式認証や規格の種類だけでなく、システムのニーズに応じて、脆弱性スキャンを定期的に実施することが重要です。
詳しく学ぶ:主要な脆弱性スキャンソフトウェアとツール。