組織は、ネットワーク全体のリスク領域を特定するために、脆弱性スキャンツールやサードパーティーのサービスを利用しています。リスク態勢を把握することは、効果的なセキュリティソリューションの重要な要素です。
この5つの事例では、さまざまな業界の組織が、第三者の脆弱性スキャンサービスを利用している例を紹介します。
Miles Technologies
Miles Technologiesは、IT、ソフトウェア、マーケティング、サイバーセキュリティを専門とするテクノロジーコンサルティング企業です。同社が提供するサービスの1つに、顧客のサイバーセキュリティに関する脆弱性の特定があります。
同社は、脆弱性スキャンと顧客向けの進捗レポート作成に利用していた従来の手法に代わる、より効率的な方法を求めていました。それまで使っていたツールは直感的に操作できず、多くの時間を要していました。
脆弱性管理ツールのAcunetix Premiumにより、Miles Technologiesは顧客に代わって実施する脆弱性スキャンの方法を改善できました。これらのプロジェクトにかかる期間を、最長10日から3営業日未満に短縮することができました。
そのほかのメリットとして、顧客によるカスタマイズや、脆弱性の問題を優先順位付きで一覧化したレポートが挙げられます。最終的にMiles Technologiesは、従来の分散型アプローチと比べ、単一ソリューションプロバイダーであるAcunetixを利用することで、より短時間で脆弱性に関する質の高いレポートを提供できるようになりました。
「情報セキュリティが実際に懸念事項となり、安全性への信頼が重要な状況では、Acunetixが当社の脆弱性スキャンツールの第一選択です」と、Miles Technologiesでソフトウェアサービス部門のプレジデントを務めるJP Lessard氏は述べています。
業界: テクノロジーコンサルティング
脆弱性スキャンプロバイダー: Acunetix
ユースケース: Miles Technologyは、コンサルティング顧客向けに実施していた脆弱性スキャンサービスの改善を目的に、Acunetixを導入しました。
「Miles TechnologyとAcunetix」の事例を読む。
詳しくは脆弱性スキャンとは何か、なぜ実施が重要なのかをご覧ください。
ISACA
ISACAは、旧称をInformation Systems Audit and Control Associationとする、ITガバナンス、セキュリティ、情報システムに関する業界最先端のベストプラクティスの策定と導入に取り組む国際的な非営利団体です。会員数は14万人を超え、180カ国以上で活動する非常に大規模な組織で、ISACA認定資格の保有者や専門家も多数擁しています。会員の多くはコンサルタント、専門職、教育関係者です。
ISACAは、Webアプリケーションに加え、ログインフォーム、ユーザー登録、オンライン決済機能、複数のユーザーポータル、数万に及ぶWebページなどの資産を含む広大なネットワーク全体の脆弱性をテストする最善の方法を決める際、大きな課題に直面しました。同組織は、すべてのコードを本番環境に投入する前にステージング環境でテストするというベストプラクティスを順守しています。しかしセキュリティチームは、定期的な保守と更新が必要なISACAの各Webサイトの完全性を維持するという、困難な課題に取り組まなければなりませんでした。
以前のISACAは、オープンソースツールと第三者によるコンサルティングを利用していましたが、これは信頼性が比較的低く、非常に高コストなソリューションでした。考えられるすべての攻撃対象領域を徹底的に確認するため、ISACAにはより自動化された脆弱性スキャンのアプローチが必要でした。
ISACAは、脆弱性評価を自動化するためにInvicti Web Application Security Scannerを選定しました。ISACAがInvictiを選んだのは、Security Scannerが差し迫った脆弱性について明確に説明でき、開発のさまざまな段階で脆弱性を評価できるほか、カスタマイズと自動化に対応し、使いやすかったためです。
「Invictiは、目前の具体的な問題をさらに明確に定義し、説明することができました」と、ISACAのセキュリティチームのシニアマネージャーは述べています。「開発中の脆弱性評価における概念実証にも役立ちました。非常に使いやすいため、チーム全員が協力できます。もちろん、タスクをカスタマイズ、スキャン、自動化できることも大きな利点でした。Invictiのおかげで、新しいコードを本番環境に移行する前に、対処すべき領域を特定できました」
業界: 非営利
脆弱性スキャンプロバイダー: Invicti
ユースケース: ISACAはInvictiと提携し、Webアプリケーションの脆弱性評価を効率化・一元化しました。それまでの分断され、網羅性にも欠けるアプローチを改善した形です。
「ISACAとInvicti」の事例を読む。
Highmark Health Solutions
Highmark Health Solutionsは、医療保険プランの顧客とその合計1,000万人の加入者向けに、エンドツーエンドの統合管理プラットフォームなどのソリューションを開発する、医療管理テクノロジープロバイダーです。
大企業であるHighmarkにとって、脆弱性管理はセキュリティ運用チームの大きな課題でした。同社には脆弱性管理に関する確立された手法があったものの、実際のリスクレベルを把握できていないのではないかという懸念がありました。
同社は、プロセスと脆弱性全体を評価するため、CyLumenaと提携しました。CyLumenaは、サイバーセキュリティとリーン・シックス・シグマの両面から、プロセスの不足部分を特定し、改善すべき領域を提案しました。最終的にHighmarkは、より強固なセキュリティ態勢を実現し、脆弱性管理プロセスに継続的改善のアプローチを導入しました。
「CyLumenaとのやり取りを通じて、同社のチームは経験豊富でプロフェッショナルであり、調査結果は非常に有益で、提案も実行に移せるものだと分かりました」と、Highmark Healthで脆弱性ガバナンス担当マネージャーを務めるJason Martin氏は述べています。「評価とレポート作成のプロセスが徹底していたため、アプリケーションセキュリティプログラムを改善するための基盤を得ることができました。成果は成功だったと自信を持って言えます」
業界: ヘルスケアテクノロジー
脆弱性スキャンプロバイダー: CyLumena
ユースケース: 脆弱性管理のアプローチを改善するため、Highmark Health SolutionsはCyLumenaにプロセスのレビューを依頼し、より強固なセキュリティ態勢と優れた脆弱性管理を実現しました。
「Highmark Health SolutionsとCyLumena」の事例を読む。
ING Wholesale Banking Ukraine
オランダのアムステルダムに本社を置くING Bankは、長年にわたりグローバルに事業を展開する金融企業、ING Groupの一部です。ING Bankは6万3,000人を超える従業員を擁し、40カ国以上で3,200万人を超える個人、法人、機関投資家の顧客にリテールおよび商業銀行サービスを提供しています。ING Wholesale Banking UkraineはING Groupの子会社です。
ING Bank Ukraineは、オンラインサービスをサイバー攻撃から保護するとともに、特にWebアプリケーションに関するセキュリティ上の弱点を特定する必要がありました。同社はこの評価のため、セキュリティコンサルティング会社のInfopulseと提携しました。
Infopulseは、ING Bank Ukraineのセキュリティ脆弱性の状況に対処するための包括的な計画を提示しました。このソリューションには、公開リソースの情報分析、脆弱性を明らかにするための対象Webサーバーおよびアプリケーションサーバーの監査、ブラックボックスおよびホワイトボックスの侵入テスト、特定された脆弱性の確認と未検出のリスクの発見を目的とした、情報セキュリティ専門家による対象システムへの管理下でのハッキングが含まれていました。
ING Bank Ukraineは結果に満足しました。情報・オペレーショナルリスク管理部門のシニアオフィサーであるAlexander Matsera氏は、次のように述べています。「今日、銀行業務の大半はコンピューター化されており、情報システムのセキュリティレベルは金融機関の信頼性を示す重要な指標です。ING Bank Ukraineは、顧客とパートナーの機密情報の保護に特に注意を払い、定期的にセキュリティ監査を実施するとともに、委託先を慎重に選定しています。Infopulseはセキュリティリスクの評価を行い、情報システムのセキュリティレベルを改善するための詳細な提案を提示してくれました」
業界: 銀行
脆弱性スキャンプロバイダー: Infopulse
ユースケース: Hagedornは、BarracudaのFWaaSを利用して安全にAzureへ移行し、すべての拠点でセキュリティプロトコルを効率的かつ一元的に維持しました。
「ING BankとInfopulse」の事例を読む。
Keesal, Young & Logan
Keesal, Young & Loganは、国際業務を手がける小規模な総合法律事務所で、カリフォルニア州ロングビーチを拠点としています。
同事務所は、HIPAA、HITECH、進化を続けるABAB基準などの情報セキュリティ規制に準拠する必要があります。また、機密データを外部からのアクセスから保護することにも取り組んでいます。ITスタッフが少なかったため、同事務所は脆弱性スキャンを任せられる外部委託のセキュリティソリューションを求めていました。
この外部委託のセキュリティソリューションとして、Digital Defenseが選ばれました。同社は脆弱性スキャンを実施し、潜在的な脆弱性を優先順位付きで一覧化したレポートを提出しました。Vulnerability Lifecycle Management-Professional(VLM-Pro)と呼ばれるDigital Defenseのソリューションは、外部および内部のIPベースのシステムとネットワークでホスト検出と脆弱性スキャンを実施するために利用されました。スキャンでは、既知の脆弱性に加え、業界で一般的なセキュリティ設定も事前にテストしました。
情報担当ディレクターのJustin Hectus氏は、次のように述べています。「当社は脆弱性スキャンとネットワークの保護に取り組んでおり、社内スキャンツールとマネージドソリューションの評価に時間をかけました。DDのスキャン技術は、ほかのスキャン手法では発見できなかったネットワークの脆弱性を特定しました。DDのマネージドソリューションは、弱点を特定しただけでなく、より効果的にリスクを管理できるよう、弱点の優先順位付けにも役立ちました」
業界: 法律
脆弱性スキャンプロバイダー: Digital Defense
ユースケース: Keesal, Young & Loganは、脆弱性スキャンのアプローチを管理する外部委託先としてDigital Defenseを選定しました。
「Keesal, Young & LoganとDigital Defense」の事例を読む。
詳しくは主要な脆弱性スキャンツールとソフトウェアをご覧ください。