脆弱性スキャンは、ハードウェアやソフトウェアのセキュリティ上の欠陥を特定するうえで極めて重要です。しかし、脆弱性スキャンの種類は、保護対象となるIT環境と同じくらい多岐にわたります。
この記事では、さまざまな脆弱性スキャンの種類を取り上げ、それぞれのメリットや実行に適したシナリオ、各スキャンに最適な脆弱性スキャンツールを紹介します。これらの違いを理解することで、サイバーセキュリティ全体の防御力を高め、潜在的な脅威からシステムを強化できます。
「最適な脆弱性スキャナーツール」を参照
目次:
- ホストベーススキャン
- ポートスキャン
- Webアプリケーション脆弱性スキャン
- ネットワーク脆弱性スキャン
- データベーススキャン
- ソースコードスキャン
- クラウド脆弱性スキャン
- 内部スキャン
- 外部スキャン
- 評価スキャン
- 検出スキャン
- コンプライアンススキャン
- 認証済み脆弱性スキャンと未認証脆弱性スキャンの違いとは?
- 実行する脆弱性スキャンの種類を選ぶ
- まとめ:脆弱性スキャンの種類
ホストベーススキャン
ホストベースの脆弱性スキャンは、組織のネットワーク内にある特定のホストの脆弱性を評価するためのものです。スキャン方式には、対象ホストにエージェントを配置するエージェント・サーバー型、エージェントを必要としないエージェントレス型、スキャン機能を単体で備えるスタンドアロン型があります。
- エージェント・サーバー型:エージェント・サーバー型では、スキャナーが対象ホストにエージェントソフトウェアをインストールします。エージェントは情報を収集して中央サーバーに接続し、中央サーバーが脆弱性データを管理・分析します。エージェントが脆弱性スキャンを実行し、結果を中央サーバーに送信して分析と修 remediationを行います。一般に、エージェントはリアルタイムでデータを収集し、中央管理システムに送信します。この方式の欠点は、エージェントが特定のOSに依存することです。
- エージェントレス型:エージェントレススキャナーでは、対象マシンにソフトウェアをインストールする必要がありません。その代わり、ネットワークプロトコルやリモート操作を通じて情報を収集します。脆弱性スキャンを一元的に開始したり自動スケジュールを設定したりするには、管理者権限の認証情報によるアクセスが必要です。エージェントレススキャンは、エージェントのようにOS固有の要件を必要としません。そのため、より多くのネットワーク接続システムやリソースをスキャンできますが、評価には安定したネットワーク接続が必要で、エージェントを使う場合ほど詳細でない可能性があります。
- スタンドアロン型:スタンドアロンスキャナーは、スキャン対象のシステム上で動作する自己完結型のアプリケーションです。ホストのシステムやアプリを調べ、弱点を検出します。このスキャンではネットワーク接続を使用せず、ホストベースの脆弱性スキャンの中で最も時間がかかります。チェックする各ホストにスキャナーをインストールする必要があります。数百、場合によっては数千のエンドポイントを管理する多くの企業にとって、スタンドアロンツールは現実的ではありません。
ホストベーススキャンのメリット
- ホストのOS、ソフトウェア、設定に存在する脆弱性を特定できる
- 特定のネットワークホストのセキュリティ状態を可視化できる
- パッチ管理や脆弱性の迅速な修正を支援する
- 不正なプログラムのインストールや設定変更の検出に役立つ
- 攻撃対象領域を最小化し、ホスト全体のセキュリティ向上に貢献する
ホストベーススキャンを実行するタイミング
- ホストの構成、パッチ、ソフトウェアに関する詳細な情報が必要な場合
- 個々のネットワークシステムやサーバーのセキュリティを評価する場合、また多数の個別ホストを含む複雑なネットワークインフラを持つ組織
最適なツール
Tenable Vulnerability Management(旧称Tenable.io)は、ホストレベルの脆弱性を評価するための包括的かつ高速なソリューションを企業に提供します。Tenable.ioのホストベーススキャンでは、ネットワーク内の特定ホストに軽量なソフトウェアエージェントを配置します。エージェントはホストのOS、インストール済みソフトウェア、設定などの情報を収集します。収集データはTenable.ioプラットフォームに送信され、分析と脆弱性評価が行われます。
エージェントベースの方式、継続的な監視、資産管理機能、統合機能、豊富な脆弱性ナレッジベースを備えるTenable.ioは、包括的なホストベーススキャンを求める企業に人気の選択肢です。
価格:Tenable Vulnerability Managementは65資産で年間$2,275。複数年契約には割引があります。
ポートスキャン
ポートスキャンは、対象デバイスやネットワークのさまざまなポートにネットワーククエリを送信します。スキャナーは結果を分析し、どのポートが開いているか、閉じているか、フィルタリングされているかを検出します。開いているポートは、脆弱性やネットワークからアクセス可能なサービスの存在を示す場合があります。
ポートスキャンのメリット
- 対象コンピューター上の開いているポートやサービスを検出し、潜在的な攻撃経路を明らかにする
- 設定ミスや、悪用される可能性のある露出サービスを特定する
- ネットワークマッピングやネットワークインフラのトポロジー把握を支援する
- ネットワークデバイス上の不正または見慣れないサービスを検出する
- 不要な開放ポートやサービスを閉じ、セキュリティ強化に役立つ
ポートスキャンを実行するタイミング
- 自社ネットワークが外部攻撃に対してどの程度脆弱かを知りたい場合
- 攻撃者が利用する可能性のある開放ポート、サービス、その他の侵入口を特定するのに有効
- ネットワーク機器やシステムのセキュリティ評価における最初のステップとして推奨される
ポートスキャンに最適なツール
Nmap Security ScannerはホストのOSと直接通信して開放ポートやサービスの情報を収集し、TCP接続スキャン、SYNスキャン、UDPスキャンなどの手法を適用します。それぞれの手法は異なる戦略で対象ポートの状態(開放、閉鎖、フィルタリング)を判定します。
柔軟性、豊富な機能、活発な開発、スクリプト対応、クロスプラットフォーム互換性を備えるNmapのポートスキャン機能は高く評価されています。こうした機能により、Nmapはネットワーク管理者、セキュリティ専門家、一般ユーザーの間で人気のポートスキャンツールとなっています。
Nmapはエンドユーザー向けに無料で提供されるオープンソースソフトウェアですが、OEM再配布向けの有料ライセンスもあります。
関連記事:Nmap 脆弱性スキャンを簡単に:チュートリアル
Webアプリケーションスキャン
Webアプリケーションスキャナーは、Webアプリケーションの脆弱性を特定するために使用されます。これらのスキャナーは、ソフトウェアの構造をマッピングして潜在的な攻撃経路を発見するため、対象を頻繁にプローブします。Webアプリケーションのスキャンを自動化し、アプリケーションのコード、設定、動作を評価してセキュリティ上の欠陥を検出します。Webアプリケーションスキャナーは、クロスサイトスクリプティング(XSS)、SQLインジェクション、クロスサイトリクエストフォージェリ(CSRF)、脆弱な認証システムなど、一般的な脆弱性を発見するために多くの攻撃シナリオをシミュレートします。アプリケーションをクロールして利用可能なページをすべて特定し、フォームに入力データを送信し、潜在的な脆弱性がないかサーバーの応答を確認するなどの手法を使います。Webアプリケーションスキャナーは通常、定義済みの脆弱性シグネチャやパターンを使って既存の脆弱性を検出します。
Webアプリケーションスキャンのメリット
- SQLインジェクション、XSS、安全でない認証など、Webアプリケーション固有の脆弱性を検出する
- 不正なデータアクセスやデータ改ざんにつながる可能性のあるセキュリティホールの発見を支援する
- 標準や規制への準拠維持を支援する
- オンラインアプリケーションのコードの欠陥や脆弱性を検出し、安全な開発基準に貢献する
- 侵害の可能性を低減し、重要なユーザーデータを保護する
Webアプリケーションスキャンを実行するタイミング
- Webアプリ、Webサイト、その他のオンラインサービスを運営する組織での利用に適している
- オンラインアプリケーションのセキュリティを確認し、XSS、SQLインジェクション、不適切な認証などの脆弱性を探す場合
- Webベースのシステムでは、開発段階を通じて、または継続的なセキュリティ監査の一環として実施することが推奨される
最適なツール
Invictiは、自動スキャンによってWebアプリケーションの脆弱性を特定します。クロールとスキャンを組み合わせ、ページ、入力、機能などオンラインアプリケーションのあらゆる要素を発見・評価します。Invictiのスキャンエンジンは、SQLインジェクション、XSS、リモートコード実行など、幅広いオンラインアプリケーションの脆弱性を特定できます。
プラットフォームの自動スキャン、深層スキャン機能、ビジネスロジックテスト、強力なレポート機能により、Invictiは信頼性が高く迅速なWebアプリケーションセキュリティ評価を求める企業にとって有力な選択肢となっています。
Invictiは価格情報を公開していませんが、各プランの価格はベンダーに問い合わせることで確認できます。
関連記事:
ネットワーク脆弱性スキャン
ネットワーク脆弱性スキャナーは、既知の欠陥、誤った設定、古いソフトウェアバージョンをスキャンして脆弱性を検出します。ネットワーク全体の脆弱性を見つけるため、これらのスキャナーはポートスキャン、ネットワークマッピング、サービス識別などの手法を頻繁に使用します。また、ルーター、スイッチ、ファイアウォールなどのネットワークインフラも調査します。
ネットワーク脆弱性スキャンのメリット
- ルーター、スイッチ、ファイアウォールなど、ネットワークインフラコンポーネントの欠陥を検出する
- 設定ミス、不十分な暗号化アルゴリズム、古いソフトウェアバージョンの検出を支援する
- 安全で堅牢なネットワーク環境の維持に役立つ
- 重要度に基づくリスク管理と脆弱性の優先順位付けを支援する
- セキュリティ基準や規制上の義務への対応を支援する
ネットワーク脆弱性スキャンを実行するタイミング
- ネットワーク境界を保護し、不正アクセスを防止し、ネットワークデバイスのセキュリティを評価する場合
- ネットワークアーキテクチャ全体のセキュリティを分析したい企業での利用に適している
- ネットワーク機器の脆弱性検出に有効
- 定期的なセキュリティ評価の一環として、またはネットワークをアップグレードする際に実施することが推奨される
最適なツール
Microsoft Defender for Endpoint(旧称Microsoft Defender Advanced Threat Protection)は、特にリモートワークや在宅勤務のシナリオで、脆弱性管理スキャンツールとして普及が進んでいます。このセキュリティスイートは、完全なネットワーク脆弱性検出機能を備え、エージェントベースのデプロイメントのみで動作します。Microsoft Defender for Endpointは、ネットワークセンサーをデプロイし、ネットワークフロー、プロトコル、通信パターンなどのネットワークトラフィックデータを収集・分析します。
Microsoft Defender for Endpointは、ネットワーク脆弱性スキャンにおいて数多くのメリットを提供します。機能には、Microsoftの脅威インテリジェンスとのシームレスな連携、振る舞いベースの検出手法、エンドポイント保護の相関分析、集中管理などがあります。これらの機能により、企業はネットワークの脆弱性を先 proactively発見・解消し、セキュリティ体制を強化して、潜在的な脅威を低減できます。
Microsoftは、ユーザーがMicrosoft Defender for Endpointを試用できる3カ月間の無料トライアルを提供しています。さらに、Microsoft 365 E5サブスクリプションにはMicrosoft Defender for Endpoint Plan P2が含まれており、料金は1ユーザーあたり月額$57です。各プランの詳しい価格情報については、Microsoftの営業部門にお問い合わせください。
「企業向けの最適な脆弱性スキャナー」をご覧ください。
データベーススキャン
データベーススキャナーは、データベースシステムのセキュリティを評価するために使用されます。データベースの設定、アクセス制御、保存データを調査し、安全でない権限、インジェクションの問題、安全でない設定などの脆弱性を検出します。これらのスキャナーは、データベースの保護や機密データの安全確保に役立つ情報を提供することが多いです。
データベーススキャンのメリット
- 不十分なアクセス制御、インジェクションの問題、設定ミスなど、データベース固有の脆弱性を検出する
- 不正アクセスや開示から機密データを保護するのに役立つ
- データ保護規則への準拠を支援する
- データベース関連の問題を検出し、パフォーマンスを改善する
- データベース全体のセキュリティと完全性を向上させる
データベーススキャンを実行するタイミング
- データベース管理システム(DBMS)を評価し、データベースを保護し、機密データを望ましくないアクセスから守る場合
- 機密情報の管理にデータベースを使用する組織に有用
- データベース固有の脆弱性、設定ミス、緩いアクセス制約を見つけるのに有効
- データストレージのセキュリティを重視し、業界法令への準拠が必要な企業に推奨される
最適なツール
ImpervaのScuba Database Vulnerability Scannerは、定期的な監視や手動評価では見逃される可能性のある、データベース内部の隠れたセキュリティ問題を検出できます。Scubaは、Oracle、Microsoft SQL Server、SAP Sybase、IBM DB2、MySQLなどの企業データベースをスキャンし、潜在的なセキュリティ脆弱性や設定ミスを検出するよう設計されています。スキャン完了後、Scubaは検出された問題の修正方法に関する情報と解決策を提供します。これにより、データベース管理者やセキュリティチームは脅威の優先順位付けと緩和を効率的に行えます。ScubaはWindows、Mac、Linux(x32とx64の両方)など、さまざまなOSで利用できます。
Scubaの注目すべきメリットの1つは無料ツールとして利用できることで、予算が限られた企業や費用対効果の高い代替手段を求める企業にも導入しやすくなっています。
関連記事:データベースセキュリティのベストプラクティス7選:データベースセキュリティガイド。
ソースコードスキャン
開発サイクルの早い段階でソースコードをセキュリティ脆弱性について確認し、修正コストが高くなりすぎる前に潜在的な問題を特定する必要があります。ソースコードスキャナーは、ソフトウェアアプリケーションのソースコードを調査し、セキュリティ上の欠陥、コーディングミス、脆弱性を検出します。コードベース内の入力検証エラー、不適切なコーディング慣行、既知の脆弱なライブラリなど、潜在的な脆弱性を探します。ソフトウェア開発ライフサイクルを通じて、ソースコードスキャナーは開発者による脆弱性の特定と修正を支援します。
ソースコードスキャンのメリット
- ソフトウェアアプリケーションのソースコードにあるセキュリティ上の欠陥や脆弱性を検出する
- 開発ライフサイクルの早い段階でコードの問題を検出・修正するのに役立つ
- 安全なコーディング手法と業界標準への準拠を支援する
- アプリケーションの脆弱性リスクの低減に役立つ
- ソフトウェアプログラム全体のセキュリティと信頼性に貢献する
ソースコードスキャンを実行するタイミング
- コードの品質とセキュリティを確保し、ソースコードの脆弱性を検出して、本番環境でのセキュリティ問題を防ぐため、ソフトウェア開発ライフサイクル中に実施するのが最も適している
- 独自のソフトウェアアプリケーションを開発する企業に最適
- ソースコードの脆弱性や潜在的なセキュリティ上の欠陥を調査するのに有用
最適なツール
Snykは、ソフトウェアプロジェクトのソースコードをスキャンし、潜在的な脆弱性やセキュリティ上の欠陥を検出します。コードソース(Gitリポジトリやパッケージマニフェストなど)をスキャンして、プロジェクトで使用されている依存関係やライブラリを調査します。Snykにはセキュリティアドバイザリと脆弱性情報の大規模なコレクションがあり、常に更新されているため、問題のある依存関係を確実に発見できます。SnykはCI/CDパイプラインと容易に連携し、ソフトウェア開発ライフサイクル全体で自動セキュリティスキャンを実行できます。GitHub、Bitbucket、Jenkinsなど、一般的な開発ツールやプロセスに対応しています。
Snykには、月間テスト回数に制限のある無料版があります。無制限のテスト機能は、月額$52からのTeamプランで利用できます(貢献開発者1人あたり)。
「主要なアプリケーションセキュリティツールとソフトウェア」をご覧ください。
クラウド脆弱性スキャン
クラウド脆弱性スキャナーは、IaaS、PaaS、SaaSの導入環境など、クラウド環境のセキュリティを評価します。クラウド導入環境のセキュリティを改善するための洞察やアイデアを提供します。これらのスキャナーは、クラウドの設定、アクセス制限、サービスを調査し、設定ミス、脆弱なセキュリティ慣行、クラウド固有の脆弱性を検出します。
クラウド脆弱性スキャンのメリット
- 設定ミス、緩いアクセス制約、安全でないサービスなど、クラウド固有の脆弱性を特定する
- 安全でコンプライアンスに準拠したクラウドインフラの維持を支援する
- クラウド資産に対する可視性と制御を維持する
- クラウドセキュリティのベストプラクティスと規制要件を実装する
- 不正アクセス、データ侵害、クラウド関連リスクの可能性を低減する
クラウド脆弱性スキャンを実行するタイミング
- クラウドベースのサーバー、ストレージ、アプリケーションのセキュリティを確認し、クラウドリソースが適切に設定されていることを保証する場合
- クラウドインフラやサービスを利用する企業に最適
- クラウドリソース、設定、権限のセキュリティ評価に有用
- 適切なクラウド設定と管理を確実にするため、クラウド技術を利用する企業に推奨される
最適なツール
Wizは、クラウドネイティブ技術とAPIを活用するクラウドネイティブセキュリティプラットフォームで、シームレスな統合と包括的なスキャン機能を実現します。G2では、最も使いやすい脆弱性スキャナープラットフォームの第2位に選ばれました。
Wizはクラウド環境向けに最適化されており、クラウドセキュリティのための幅広い機能を備えています。大規模なクラウドインフラにも対応できるため、複雑で広範なクラウド導入環境を持つ企業に適しています。また、Wizは脆弱性スクリーニングを自動化し、継続的な監視を提供することで、セキュリティチームが新たな脅威やセキュリティ問題をリアルタイムで把握できるようにします。これらの特長により、企業はクラウドリソースを効率的にスキャン・監視し、変化するクラウド環境に対応できます。
WizはWebサイトに価格を掲載していませんが、カスタム見積もりについてはベンダーに問い合わせることができます。
関連記事:
内部スキャン
内部スキャンは、組織の内部ネットワークにある脆弱性を特定するために設計されています。ネットワーク境界内に存在する可能性のあるセキュリティ上の欠陥を探すため、システム、サーバー、ワークステーション、データベースを調査します。これらのスキャンはネットワーク内部から実行され、権限昇格の脆弱性などの欠陥を探します。内部スキャンは、従業員の権限をマッピングし、内部関係者による攻撃に対する潜在的な弱点を特定するうえで特に有効です。
内部スキャンのメリット
- システム、サーバー、ワークステーションなど、内部ネットワークの脆弱性を特定する
- 安全な内部環境を維持し、内部の脅威を軽減する
- 内部関係者に悪用される可能性のあるセキュリティ上の欠陥を検出する
- 内部のセキュリティルールや規制の徹底に役立つ
- 内部ネットワーク全体のセキュリティ体制を可視化する
内部スキャンを実行するタイミング
- 内部ネットワークインフラのセキュリティを調査し、外部からは明らかにならない可能性のある弱点を特定する場合
- 内部ネットワークのセキュリティを評価したい企業に有用
- 内部インフラの脆弱性や設定ミスの発見に有用
- 組織のネットワーク境界内のセキュリティ上の懸念に対処する予防策として推奨される
最適なツール
OpenVASは、内部脆弱性スキャンに利用される人気のオープンソース脆弱性スキャナーです。スキャンが必要な内部ネットワーク内の資産を特定します。IPアドレスの範囲や指定したネットワークセグメントをスキャンすることで、内部ネットワーク上のすべてのデバイスやシステムを検出できます。その後、スキャンしたシステムやデバイスについて、既知の脆弱性、設定ミス、脆弱なパスワードなどのセキュリティ上の懸念を調査します。
OpenVASは、Network Vulnerability Tests(NVT)とも呼ばれる多数のプラグインを使用しており、これらは継続的に更新されています。プラグインには、さまざまな脆弱性、エクスプロイト、セキュリティ上の欠陥を検査するテストが含まれています。OpenVASはこれらのプラグインを使用して内部ネットワークのコンポーネントをスキャン・分析し、潜在的な脆弱性を発見して詳細なレポートを作成します。
OpenVASには設定監査ツールも備わっており、スキャン後に詳細なレポートを作成できます。このレポートでは、評価中に検出された脆弱性や設定ミスが明らかになります。
OpenVASは無料のオープンソースプログラムです。
外部スキャン
外部スキャンは、組織のインターネット公開資産にある脆弱性を特定します。インターネットからアクセス可能なサービス、アプリ、ポータル、Webサイトを対象とし、外部の攻撃者に悪用される可能性のある欠陥を検出します。従業員のログインページ、リモートアクセス用ポート、業務用Webサイトなど、インターネットに公開されているすべての資産を調査します。これらのスキャンにより、企業はインターネットに公開された資産の脆弱性と、それがネットワークへのアクセス取得にどのように悪用される可能性があるかを把握できます。
外部スキャンのメリット
- アプリ、Webサイト、ポータルなど、インターネットに公開されたコンポーネントの脆弱性を検出する
- 外部の攻撃者が侵入に利用できる可能性のある経路を検出する
- 安全な境界と外部の脅威に対する保護の維持に役立つ
- 外部セキュリティ評価に関するコンプライアンス要件への対応に役立つ
- 不正アクセス、データ侵害、外部公開システムの悪用の危険性を低減する
外部スキャンを実行するタイミング
- 一般公開されているシステム、Webサイト、ネットワークサービスへの望ましくないアクセスを分析・阻止する場合に推奨される
- ネットワークのセキュリティを外部から評価する必要がある企業に適している
- 外部の攻撃者に悪用される可能性のある脆弱性の発見に有用
- 標準的なセキュリティ評価の一環として、または外部規制や要件を満たすために利用することが推奨される
最適なツール
多くの脆弱性スキャナーは内部の脆弱性のみをスキャンするよう設計されていますが、Rapidfire Vulnerability Scannerは内部と外部の両方の脆弱性を検索できるよう構築されています。
Rapidfireは、ネットワーク境界の外部からアクセス可能なシステムやデバイスのセキュリティ上の欠陥の特定に重点を置いています。一般公開されているIPアドレス、ドメイン、インターネット公開資産に潜む可能性のある脆弱性を検索します。脆弱性を発見するため、パッチの欠落、安全でない設定、脆弱なパスワード、既知の攻撃など、さまざまなセキュリティ上の欠陥をスキャンします。脆弱性データベースと常に更新されるシグネチャを利用し、脆弱性を正確に特定します。レポートでは脆弱性に関する正確な洞察が得られるため、セキュリティチームは問題の優先順位付けと解決を効率的に行えます。
RapidFire Toolsは価格情報を掲載していませんが、関心のある顧客は見積もりを依頼できます。
詳しくは、外部脆弱性スキャンと内部脆弱性スキャンの違いを解説。
評価スキャン
脆弱性評価では、企業のシステム、ネットワーク、アプリケーション、インフラを徹底的に調査します。こうした評価では、脆弱性を特定してリスクを評価し、リスク軽減策を提案します。攻撃者がシステムのセキュリティを損なうために悪用できる、具体的な欠陥や抜け穴を特定できます。脆弱性評価スキャンでは通常、自動化ツールを使って対象環境をスキャンし、既知の脆弱性、設定ミス、脆弱なパスワードなどのセキュリティ上の懸念を調べます。スキャン結果には、発見された脆弱性、その深刻度、潜在的な影響に関する包括的なレポートが含まれます。
評価スキャンのメリット
- システム、ネットワーク、
- アプリケーション
- 組織全体のセキュリティ体制の評価に役立つ
- 深刻度と予想される影響に基づいて脆弱性の優先順位を付ける
- リスク低減や是正措置について、十分な情報に基づく判断を支援する
- セキュリティ標準や規制上の義務への対応に役立つ
評価スキャンを実行するタイミング
- セキュリティ体制全体の完全な評価を求める企業に適している
- 多数のシステム、ネットワーク、アプリケーションにわたる包括的な脆弱性評価に有用
- 定期的に、または組織のセキュリティを完全に調査する必要が生じた際に推奨される
最適なツール
Rapid7のNexposeは、評価スキャン機能が充実した脆弱性管理ソリューションです。包括的な脆弱性評価、リスクの優先順位付け、修正に関するアドバイスを提供します。Nexposeは使いやすさと、他のセキュリティソリューションとの相互運用性で知られています。資産情報を並べ替えることで、ユーザーは環境とセキュリティリスクを迅速に評価できます。
Rapid7はNexposeの無料プランと有料プランの両方を提供しています。具体的な価格についてはベンダーにお問い合わせください。
関連記事:脆弱性評価プロセスの7つのステップを解説。
検出スキャン
評価スキャンが特定のシステムやネットワークに焦点を当てるのに対し、検出スキャンはネットワーク環境内の資産の特定とインベントリ作成に焦点を当てます。ネットワークをマッピングし、そこに存在するデバイス、システム、アプリケーション、サービスを特定することが目的です。
検出スキャンの主な目的は、IPアドレス、オペレーティングシステム、インストール済みアプリケーションなど、資産の正確かつ最新のインベントリを提供することです。ネットワークトポロジーの理解、不正なデバイスや不正システムの検出、資産管理に役立ちます。検出スキャンは脆弱性評価スキャンより侵入性が低く、ネットワークアーキテクチャに関する情報を取得するために使用されます。
検出スキャンのメリット
- 全体的なリスクとセキュリティガバナンスの管理に役立つ
- ネットワーク環境内の資産を特定し、インベントリを作成する
- 組織のインフラに対する可視性と制御の維持を支援する
- 不正なデバイスや不正システムの検出に役立つ
- ネットワーク管理と脆弱性評価の範囲の把握を支援する
検出スキャンを実行するタイミング
- 接続されたデバイスの最新リストを維持し、不正なデバイスを検出してネットワークの可視性を確保する場合に推奨される
- ネットワークに接続されたデバイスやシステムを発見する必要がある企業に適している
- ネットワークインベントリの管理、不正なデバイスの検出、ネットワークの変更監視に有用
- 脆弱性管理プログラムの初期導入時、または継続的なネットワーク監視の一環として利用することが推奨される
最適なツール
使いやすい設計と強化されたネットワークマッピング機能を備えているため、Zenmapは、ネットワーク検出スキャンを実行する優れた選択肢です。Nmapのグラフィカルインターフェースです。
Zenmapは使いやすい設計により、ネットワークのスキャンと表示を容易にします。頻繁に使用するスキャンをプロファイルとして保存できるため、手動で設定しなくても繰り返し実行できます。
Zenmapのコマンド作成機能を使えば、ユーザーはNmapのコマンドラインを対話的に構築できます。また、スキャン結果を記録する検索可能なデータベースを保持しており、情報に簡単にアクセスして取得できます。
Zenmapは無料のオープンソースアプリケーションです。
コンプライアンススキャン
コンプライアンススキャンは、組織のシステムやネットワークを規制、標準、ベストプラクティスと比較します。こうしたスキャンにより、セキュリティポリシーと設定が適切なコンプライアンスフレームワークに準拠していることを確認し、企業の規制上の義務への対応を支援します。
コンプライアンススキャンのメリット
- 規制や業界標準への対応に貢献する
- コンプライアンス違反につながる可能性のある脆弱性や欠陥を特定する
- コンプライアンス達成に向けたセキュリティ制御の導入を支援する
- コンプライアンス監査に必要な書類作成や報告に役立つ
- 安全でコンプライアンスに準拠した環境の維持を支援する
コンプライアンススキャンを実行するタイミング
- 特定のセキュリティ要件への準拠を確保し、業界基準や規制基準への適合を確認する場合に有用
- PCI DSS、HIPAA、GDPRなどのコンプライアンス規制に対応する場合
最適なツール
OpenSCAPは、システムのセキュリティコンプライアンスを分析し、セキュリティ標準への準拠を確保するオープンソースプラットフォームです。スキャナーには、オンラインアプリケーション、ネットワークインフラ、データベース、ホストをスキャンするための包括的なツールセットが含まれています。他のスキャナーとは異なり、OpenSCAPはCommon Vulnerabilities and Exposures(CVE)を確認するのではなく、デバイスをSCAP標準と比較します。
OpenSCAPは、指定されたセキュリティコンテンツとスキャンアルゴリズムを組み合わせて、システムのコンプライアンスを評価します。SCAP(Security Content Automation Protocol)コンテンツと呼ばれるセキュリティポリシーライブラリを提供しており、セキュリティベースライン、設定ルール、脆弱性テストで構成されています。OpenSCAPの自動化機能を使えば、コンプライアンススキャンの計画と自動実行が可能になり、手作業を減らして運用効率を高められます。
OpenSCAPは無料のオープンソースプロジェクトであり、多様な貢献者によって継続的に強化、更新、評価されています。これにより、最新のセキュリティ資料を利用でき、開発も継続されます。
「主要なガバナンス、リスク、コンプライアンス(GRC)ツール」
認証済み脆弱性スキャンと未認証脆弱性スキャンの違い
脆弱性スキャンには、認証済みスキャンと未認証スキャンという2つの主なアプローチがあります。ここでは両者の主な違いを説明します。
- 認証済みスキャン:
- 有効な認証情報を使って、ユーザーが対象のシステムやネットワークにログインできる
- 設定、修正プログラム、ソフトウェアを詳細に評価できる
- スキャン設定と認証情報をあらかじめ指定すれば、Nmap、Nessus、OpenVASなどのツールを利用できる
- 制限された領域にアクセスすることで、より正確かつ詳細な結果を得られる
- 詳細な評価や設定ミスの発見、セキュリティ要件への準拠の確認に役立つ
- 未認証スキャン:
- 未認証スキャンは、認証情報に依存せず、外部データとプローブを活用する
- 開放ポート、サービス、オンラインアプリケーションの脆弱性をスキャンする
- 一般的に使用されるツールには、Nmap、Nikto、ZAPなどがある
- 脆弱性を迅速かつ簡単に発見する方法を提供する
- 広範な評価やセキュリティ態勢の評価、露出または脆弱なサービスの発見に役立ちます
徹底した脆弱性スキャンのアプローチには、認証済みスキャンと未認証スキャンの両方を含める必要があります。これにより、システムやネットワークの強みと弱点をより広範囲に把握し、より深い洞察を得られます。両方のカテゴリーの結果を比較することで、相違点や、さらなる調査または修正が必要な領域を特定しやすくなります。認証済みスキャンと未認証スキャンの両方を取り入れることで、全体的なセキュリティ意識と備えを向上させられます。
関連記事:ペネトレーションテストと脆弱性スキャンの違い。
実行する脆弱性スキャンの種類を選ぶ
- ネットワーク内の特定ホストの脆弱性を評価する場合は、ホストベーススキャンを実行します。
- ネットワークシステムやデバイスで開放されているポートとサービスを検出する場合は、ポートスキャンを実行します。
- Webアプリケーション、Webサイト、関連サービスの脆弱性を発見して解消する場合は、Webアプリケーション脆弱性スキャンを実行します。
- インフラ全体のセキュリティを評価する際は、ネットワーク脆弱性スキャンを実行します。
- データベースの設定やシステムの問題を見つけるには、データベーススキャンを実行します。
- ソフトウェアプログラムに潜在的な弱点がないか確認するには、ソースコードスキャンを実行します。
- クラウドリソースのセキュリティを評価するには、クラウド脆弱性スキャンを実行します。
- ネットワーク環境の内部にある脆弱性を探す場合は、内部スキャンを実行します。
- ネットワーク外部から脆弱性を評価するには、外部スキャンを実行します。
- セキュリティの状態を徹底的に評価するには、評価スキャンを実行します。
- ネットワークに接続されたデバイスやシステムを把握するには、検出スキャンを実行します。
- 特定の業界標準、規則、法律が遵守されていることを確認するには、コンプライアンススキャンを実行します。
脆弱性スキャンツールを選ぶ際のガイドラインを以下に示します。
- 脆弱性スキャナーは、理想的にはセットアップと使用が簡単であるべきです。検出された脅威の場所、性質、深刻度を明確に表示するビジュアルダッシュボードも不可欠です。
- スキャナーは十分に自動化されており、発見した脆弱性をリアルタイムで通知できる必要があります。
- 誤検出を排除するため、特定した脆弱性を検証できる必要があります。誤検出を減らすことは、時間の浪費を避けるうえで重要です。
- スキャナーは、徹底した分析を伴う形で検出結果を提示できなければなりません。視覚的なグラフも非常に役立ちます。
- 利用可能なサポートの選択肢がニーズを満たしていることを確認してください。
まとめ:脆弱性スキャンの種類
脆弱性スキャンは、サイバーセキュリティのリスク管理において極めて重要な要素です。さまざまな種類の脆弱性スキャンを通じて、組織はシステム、ネットワーク、アプリケーションの欠陥を発見し、修正できます。システムとデータを安全に保つには、脆弱性スキャンを、定期的なスキャンと発見した脆弱性の迅速な修正を含む、包括的な脆弱性管理プログラムの一環にする必要があります。脆弱性を常に把握しておくことは重要であるのと同じくらい難しく、組織としての取り組みが必要です。
次の記事:





