脆弱性スキャンソフトウェアは、組織がネットワーク、システム、アプリケーションのセキュリティ脆弱性を監視するのに役立ちます。セキュリティチームは脆弱性スキャンを使って、コンピューターシステム、ネットワーク、アプリケーション、手順に潜む脆弱性を特定します。
企業が脆弱性をスキャンすると、ネットワーク上のすべてのアクセスポイントと接続デバイスを発見して一覧化できます。その後、スキャン結果をデータベース内の既知の脆弱性と比較できます。これらのツールは、パケット構造の異常や、悪用可能なプログラムまたはスクリプトへの経路も検出できます。
脆弱性スキャンソフトウェアの使い方
多くの組織は、すべての資産を完全にカバーするため、複数の脆弱性スキャナーを利用しています。これらは、古いソフトウェアやバグのあるソフトウェア、データ侵害、脆弱で設定ミスのあるシステムの検出に役立ちます。
脆弱性スキャンソフトウェアは、組織にスキャン、脆弱性の特定、パッチ適用から始めてHIPAA、PCI-DSS、GLBAの規制基準への準拠を求める、増大するデータ侵害の脅威を軽減するうえでも重要です。
脆弱性スキャナーを使えば、攻撃者に先んじて対策し、将来の高額なトラブルを回避できます。しかし、組織に必要なスキャンソフトウェアを把握するのは、必ずしも容易ではありません。
脆弱性スキャンツールを探す際、チームが検討すべき点はいくつかあります。
- 業界や組織に関連する規制・標準に基づいてコンプライアンスルールを定義できるスキャナーを選ぶようにしましょう。
- 取り組みの優先順位付けを支援するため、優先順位を付けるには、リスクスコアを明確に表示する直感的なダッシュボードを備えたツールを選ぶべきです。
- 最も重要なシステムを保護する必要があるため、その要件に対応できるスキャナーを探しましょう。
最適な脆弱性スキャンソフトウェアプロバイダー
主要な脆弱性スキャンソフトウェアプロバイダー10社について、企業向けの主な機能とメリットを分析しました。
- Intruder
- Rapid7 Nexpose
- Qualys Web Application Scanner
- Tenable Nessus
- Invicti
- Burp Suite
- Acunetix Vulnerability Scanner
- IBM Security QRadar
- OpenVAS
- Frontline VM
- 脆弱性スキャンプロバイダーの選び方
- 結論:脆弱性スキャンソフトウェア
Intruder
Intruderは、組織のシステムがさらされるのを防ぐため、最も重大な脆弱性の優先順位付けをセキュリティチームに促す、プロアクティブな脆弱性スキャナーです。クラウドプロバイダーとの直接統合や、数千件に及ぶ徹底的なチェックにより、新たな脅威をシステムで監視できます。設定ミス、適用されていないパッチ、バグなどの問題を簡単に見つけて修正できます。
SlackやJiraとの統合により、新たに発見された問題が発生した際に開発チームが把握でき、AWSとの統合ではIPアドレスのスキャンを同期できます。小規模チームの脆弱性管理を容易にするため、スタートアップや中堅企業に人気があります。
料金
EssentialプランとProプランにはそれぞれ基本料金が設定されていますが、総額はターゲット数に基づいて算出されます。Essentialプランはターゲット100件で月額352ドル、Proプランはターゲット100件で月額608ドルです。なお、これらはいずれも現在の割引価格であり、時期によっては標準価格が高くなる場合があります。Proプランには14日間の無料トライアルも付属します。
Premiumプランの料金は、Intruderへの問い合わせで確認できます。
主な機能
- 継続的なアタックサーフェス監視
- インテリジェントな結果分析により、チームの分析時間を短縮
- コンプライアンス監査向けレポート
- 継続的なペネトレーションテスト
メリット
- Intruderは簡単にセットアップできる
- ユーザーからは、UIが使いやすく、全体的なユーザー体験が優れているとの評価がある
- カスタマーサポートチームは特に優秀で、対応も迅速
- Intruderは、小規模企業、特にITチームが十分に整備されていない企業に適したソリューション
デメリット
- ターゲットが多い一部の中堅企業では、ターゲットあたりの料金が高くなる可能性がある
- Intruderは比較的新しいソリューションであり、非常に大規模な企業には高度な機能が不足する可能性がある
Rapid7 Nexpose
Rapid7 Nexposeは、評価の高いオープンソースの脆弱性スキャンソリューションです。物理、クラウド、仮想インフラを自動的にスキャンして評価できます。Nexposeはクラウド環境や仮想環境とも統合できます。さらに、ライブでインタラクティブなダッシュボード、ソリューションベースの修復、リスクのスコアリングと優先順位付けを提供します。情報処理用の軽量なエンドポイントエージェントも備え、帯域幅の使用を最小限に抑えます。
CVSSのリスクスコアは1~10の範囲であるため、Rapid7 Nexposeの脆弱性スキャナーは、より細かな評価を可能にする1~1000のリスクスコアを採用しています。また、リスクの優先順位付けでは、脆弱性の経過期間や、公開されているエクスプロイト、マルウェアキットなどの要素も考慮します。
料金
Rapid7はNexposeの無料トライアルを提供しています。料金の詳細や自社向けの見積もりについては、ベンダーに問い合わせてください。
主な機能
- リスクをリアルタイムで把握
- リスク対応の流れの中で、時間と労力をどこに注ぐべきかを把握
- 修復業務の分担方法に基づいて、資産グループを簡単に作成
- 情報と製品が連携しながら進化し、互いのROIを高める変化し続けるエコシステム
メリット
- Rapid7はVMwareと提携し、主要なSIEMおよびNGFW製品に対応
- Nexposeには無料トライアルがある
- オープンソースのため柔軟性が高く、ベンダーロックインの問題なしにNexposeを他のソリューションと連携できる
デメリット
- Nexposeはオンプレミス型のソリューションです。クラウドや仮想化との統合にも一部対応していますが、より広範な保護を必要とする企業は、Rapid7の脆弱性管理プラットフォームであるInsightVMを検討してもよいでしょう。
Qualys Web Application Scanner
Qualys Web Application Scannerは、環境全体から公式・「非公式」のアプリを見つけ出すクラウドベースのソリューションです。Webアプリ向けに特化して設計されており、OWASPのトップ10リスクやその他のWebアプリケーションの脆弱性を検出します。ビジネスネットワークで見つかったすべてのアプリケーションをカタログ化します。Qualysでは、ユーザーがラベルを作成し、アプリケーションに付与することで、スキャンデータへのアクセスを管理できます。
Qualys Vulnerability Managementスキャナーは、複雑な内部ネットワークのファイアウォール内で動作し、クラウド環境をスキャンできます。また、地理的に分散したネットワークの境界にある脆弱性も検出できます。さらに、コンテナとエンドポイントを監視します。直感的でカスタマイズ可能なダッシュボードにより、すべてのWebアプリと監視対象資産を統合的に把握できます。
料金
Qualysの料金は、営業チームへの問い合わせで確認できます。脆弱性スキャナーの無料トライアルも提供しています。
主な機能
- 包括的な検出
- すべてのWebアプリを発見してカタログ化
- 大規模なアプリケーションの徹底的なスキャンを実行
- 実用的なデータでWebアプリのセキュリティ状況を文書化
- Qualys WAFとの統合によりWebアプリを迅速に保護
メリット
- 完全なクラウドベース
- APIの脆弱性を特定でき、セキュリティ向上を目指す開発チームに役立つ
- Qualys Web Application Firewallとの統合
- 単一画面で管理できるコンソール
デメリット
複数の顧客から、誤検知やサポートの対応の遅さに関する問題が報告されている
詳しくは誤検知への対処をご覧ください。
Tenable Nessus
Tenable Nessusは、広く利用されているオープンソースの脆弱性評価ツールです。ただし、Nessusはインターフェースに慣れるまで難しく感じることがあるため、経験豊富なセキュリティチームに適しています。それでも、ペネトレーションテストツールと併用でき、対象領域や悪用される可能性のある弱点を示せます。また、システム向けの特定のテストを記述するスクリプト言語(NASL)を提供し、柔軟性も確保しています。
Nessusには、さまざまなIT資産やモバイル資産の監査・パッチ適用向けに、事前構築済みのポリシーとテンプレート、カスタマイズ可能なレポート、自動オフライン脆弱性評価が用意されています。パッチ適用支援も備え、検出された脆弱性を軽減する最適な方法の提案にも役立ちます。特にペネトレーションテスターやセキュリティコンサルタントは、Nessusを検討すべきでしょう。これらは本ソフトウェアが特に想定する2つの用途だからです。
料金
中小企業向けのExpertプランは、1年間のライセンスで4,990ドルです。Professionalプランは機能が少なく、年間3,390ドルです。なお、24時間365日のメール・電話対応など、高度なサポートへのアクセスはオプションです。
主な機能
- クラウドインフラの保護
- カスタマイズ可能なレポート
- 事前構築済みのポリシーとテンプレート
- コンプライアンス監査の実施
メリット
- オンプレミス型とクラウドベースの両方のシステムに対応
- 複数のプラットフォームに導入可能
- 組織のインターネットに公開された攻撃対象領域を可視化
デメリット
- 複数のユーザーから、誤検知に関する問題が報告されている
- Nessusはエンタープライズ向けに設計されておらず、大規模企業には十分な機能がない可能性がある
詳しくはペネトレーションテストの動向。
Invicti
Invictiは、WebサイトとWebアプリケーションのスキャンという目的においては優れています。ただし、それ以外の用途には設計されておらず、他の多くの製品のような幅広い機能もありません。一方で、比較的簡単に利用できます。Invictiは中小企業に適した選択肢ですが、大企業には最適とは限りません。
このWebベースのセキュリティスキャナーは、サードパーティ製ツールと統合できる機能を備えています。さらに、独自の証拠ベースのスキャン技術により誤検知を排除し、正確な結果を提供します。
料金
Invictiは、無料トライアル、Proプラン、Enterpriseプランを提供しています。2つの有料プランの料金は、ベンダーに問い合わせることで確認できます。「Get a demo」フォームから問い合わせが可能です。
主な機能
- 高度なスクリプトや動的に生成されるコンテンツを含む複雑なWebサイトをクロール
- オープンソースコードを調査して脆弱性を検出するソフトウェア構成分析
- 放置されている可能性のあるWeb資産を継続的にスキャン
- CloudflareやImpervaなど、複数のWebアプリケーションファイアウォールと統合
メリット
- 顧客からは、Invictiは使いやすいとの評価がある
- 複数のユーザーから、Invictiは誤検知率が低いとの声が寄せられている
- チームがソースコードに精通している必要がない
デメリット
- 一部の顧客から、Invictiは2FAやMFAアプリケーションへの対応が十分ではないとの指摘がある。EnterpriseプランはOktaとActive Directoryに統合できるが、Proプランは対応していない
- Webサイト、Webアプリ、APIのみを対象として設計されているため、その他のリソースをスキャンする必要がある企業には最適とはいえない
Burp Suite
Burp Suiteは、Webアプリをテストするための包括的なツールセットです。動的コンテンツをスキャンする脆弱性スキャナーを含み、自動タスクにカスタム変更を加えることで、セキュリティチームが手動で制御できます。
Burp Suiteは、高度なアルゴリズムと時間を節約する機能をアピールしています。Jiraなどのバグ追跡システムと統合できるため、チームがチケットを作成する時間を短縮できます。また、契約型のバグバウンティハンターにも人気があり、Webアプリの脆弱性発見に役立ちます。
料金
Burp SuiteのProfessionalプランは年間449ドルで、無料トライアルを利用できます。Enterprise Editionは、同時に5件のスキャンを実行できるプランが年間8,395ドルから始まります(スキャン数が多い2つのプランもあります)。Portswiggerは無料のBurp Suite Community Editionも提供していますが、完全なペネトレーションテストソリューションに必要な機能は不足している点に注意してください。
主な機能
- Webアプリケーションのペネトレーションテストとバグバウンティハンティング向けに設計
- GDPRやHIPAAなど、複数の標準への準拠を支援
- ゼロデイ脆弱性の検出
メリット
- バグバウンティハンターに適したソリューション
- Proプランは他のソリューションより安価。ただし、脆弱性スキャナーとしての対象範囲は狭い
デメリット
- Burp SuiteはWebアプリケーション向けに特化して設計されているため、完全な脆弱性スキャンを必要とする企業には最適とは限らない
- 初心者には習得が難しい場合がある
Acunetix Vulnerability Scanner
Acunetixは、Webベースのアプリケーションのみをスキャンします。ただし、マルチスレッドスキャナーによって数十万ページを迅速にクロールし、一般的なWebサーバーの設定問題を特定できます。特にWordPressのチェックを得意としています。
Acunetixのスキャナーは、Jenkins、Jira、GitHubなど、他の便利なツールとの統合にも対応しています。また、誤検知率が非常に低いことも特徴です。SQLインジェクション、クロスサイトスクリプティング(XSS)、ローカルファイルインクルージョン(LFI)など、7,000を超える脆弱性について組織のWebアプリをスキャンします。
また、Acunetixにはログインシーケンスレコーダー機能があり、ユーザーはパスワードで保護されたWebサイトを自動的にクロールしてスキャンできます。
料金
Acunetixの料金は、見積もり依頼フォームへの入力で確認できます。
主な機能
- 開発パイプライン向けに設計された動的アプリケーションセキュリティテスト(DAST)
- 数分で初回スキャンを実行可能
- 標準サポートとプレミアムサポートを利用可能
- オンプレミスまたはクラウドへの導入
メリット
- WordPressサイトの脆弱性をスキャンする必要がある企業に適している
- 開発者がWebアプリの脆弱性を理解できるレポートを生成
- スクリプトの多いサイトやHTML5アプリケーションをスキャン
デメリット
AcunetixはWebサイトとアプリケーションのみをスキャンするため、テクノロジーインフラ全体をスキャンする必要がある企業には最適とはいえない
IBM Security QRadar
IBM Security QRadarは、脅威の検出と対応のためのツールを提供する包括的なスイートです。QRadar Vulnerability Managerは、ルールベースのアプローチを採用し、セキュリティインテリジェンスに基づいて結果に優先順位を付けるため、誤検知を最小限に抑えます。また、他のスキャナーから収集したデータもスキャンできます。
ネットワークをスキャンし、ネットワークトポロジーや接続データと情報を関連付けた後、ポリシーエンジンによる自動コンプライアンスチェックを使ってリスクを管理します。結果は、動的で多層的なネットワーク全体を完全に可視化する、優先順位付きの読みやすい単一画面に表示されます。QRadarは単独のスキャナーではなく、完全なセキュリティプラットフォームであるため、セキュリティチームがサポートできる体制を整えておく必要があります。Vulnerability Managerは、SIEMプラットフォームの1機能です。
料金
QRadarのSIEM料金ページでは、導入方法とワークステーションおよびサーバーの台数に基づく概算を確認できます。ただし、正確な見積もりを得るには、営業チームに直接問い合わせる必要があります。
主な機能
- オンプレミス、クラウド、またはサービスとして導入
- X-Forceによる脅威管理サービス
- 根本原因分析など、QRadarを通じて提供されるXDR機能
メリット
- QRadar SIEMプラットフォーム全体を通じて提供される高度なセキュリティ機能
- 複数の導入方法に対応
- スキャンにおけるルールベースのアプローチ
デメリット
- QRadarはSIEMおよびXDRソリューションであるため、標準的な脆弱性スキャナー以上の知識をチームが習得するには時間がかかる可能性がある
OpenVAS
オープンソースで包括的な脆弱性スキャナーであるOpenVASは、予算が限られた組織に最適です。OpenVASの親会社であるGreenboneが脆弱性スキャナーのソリューションを管理し、ユーザーが検出・報告したセキュリティ問題を修正します。
OpenVASは主にLinuxおよびUNIXオペレーティングシステム上で動作する点に注意してください。Windowsで実行するには、まずLinux仮想マシンを作成する必要があります。OpenVASは、経験豊富なシステム管理者またはITチームを持つ小規模組織に適していますが、大企業には向いていません。経験の浅いITチームやセキュリティチームにとっては、ソースコードの扱いが複雑になる可能性があり、インストールや習得が難しいでしょう。一方、経験豊富なITプロフェッショナルにとっては、知識を活用してOpenVASをカスタマイズする機会が豊富にあります。
料金
OpenVASは無料です。
主な機能
- 開発者が貢献できるオープンソースコード
- 自動スキャン
- 活発なトピック一覧と、その後のディスカッションスレッドがあるコミュニティフォーラム
メリット
- セキュリティ問題に気付いた場合、Greenboneのセキュリティ対応チームに連絡できる
- Linux環境をスキャンする必要がある小規模企業に適している
デメリット
- OpenVASはすべてのオペレーティングシステムで動作するわけではありません。LinuxおよびUNIXベースであるため、WindowsやmacOSではネイティブに動作しません
- OpenVASとGreenboneの技術サポートは限定的
Frontline VM
Frontline VMは、セキュリティおよび自動化プロバイダーであるFortraのDigital Defenseプラットフォームに含まれるネットワーク脆弱性管理ソリューションです。Frontline VMは、Webアプリケーションスキャンなどの脆弱性管理・脅威評価技術を提供します。
Frontline VMを使えば、追加のインフラを維持せずにネットワークの脆弱性をスキャンできます。この機能により、組織は多くの時間、労力、費用を節約できます。特許取得済みのネットワークスキャン技術により、高速なスキャン、使いやすいGUI、簡単な導入を実現しています。さらに、脆弱性の優先順位付け、ネットワークアクセス制御、SIEMなど、多くの組織の用途をカバーする統合オプションを提供します。
料金
Fortraから見積もりを受け取るには、フォームへの入力が必要です。同社はFrontline VMの14日間のトライアルを提供しています。
主な機能
- コンプライアンス監査
- 正確な資産情報とデータ追跡のためのネットワークエンドポイント相関
- 資産固有の脆弱性とパッチ管理に関するカスタマイズ可能なレポート
- VMユーザー向けのロールベースアクセス制御
メリット
- 無料トライアル
- スキャンに加え、幅広い脆弱性管理機能を提供
- 高く評価されているカスタマーサポート
- 多くの顧客によると、使いやすい
デメリット
- Frontline VMは完全な脆弱性管理ソリューションであるため、より単純なスキャナーよりも複雑で高価になる可能性がある
脆弱性スキャンプロバイダーの選び方
最適な脆弱性スキャナーの機能を検討する際、組織は複数のサービスを提供し、幅広いセキュリティ保護をカバーするものを選ぶべきです。
最適な脆弱性スキャンツールを選ぶには、次の3種類のスキャナーとその機能を検討するとよいでしょう。
- ネットワークベースの脆弱性スキャナー:ネットワーク経由で問い合わせを送信し、開いているすべてのサービスとポートを検索したうえで各サービスをさらに調査し、既知の脆弱性や設定上の弱点を特定します。
- エージェントベースの脆弱性スキャナー:各マシンに軽量スキャナーをインストールし、デバイス上でローカルに脆弱性スキャンを実行して、結果をサーバーに報告するタイプの脆弱性スキャンツールです。
- Webアプリケーション脆弱性スキャナー:WebサイトやWebアプリケーションのセキュリティ上の欠陥を発見することに特化した脆弱性スキャナーです。主要な脆弱性スキャナーの多くはWebアプリケーションスキャンを提供しており、他の製品も機能の一部として搭載しています。
スキャンツールの検出結果や脆弱性がもたらす影響を理解するのは難しい場合があります。その結果、誤検知に遭遇することがあります。チームがセキュリティを専門としていない場合は、特にその傾向が強くなります。誤検知が除外されなければ、ツールの精度は向上せず、不正確な結果を生成し続けます。脆弱性が見つかった場合でも、自動化ツールは各部門にどのような影響があるかを示してくれません。
最後に、最新の脆弱性を常に検出できるよう、継続的なアップデートが必要です。
結論:脆弱性スキャンソフトウェア
組織のテクノロジーインフラに潜む弱点を特定することは、ビジネス全体のサイバーセキュリティを維持するうえで重要です。ファイアウォールのようなソリューションは受信トラフィックの脆弱性を特定できますが、すべてを検出できるわけではなく、アプリケーション内にすでに存在している弱点もあります。ITチームがすべてのプログラムやネットワークを手作業で調査する時間はないため、脆弱性スキャンによって時間と可視性の両方のギャップを埋めることができます。
脆弱性スキャナーは開発環境にも有効です。開発チームはスキャナーを使ってコード内の弱点を明らかにし、本番環境に移行する前にエラーを解消できます。
詳しくは脆弱性スキャンの動向セキュリティ市場におけるをご覧ください。
Jenna Phippsがこの記事の取材に協力しました。