企業ネットワークの規模と複雑さが増し続けるなか、ネットワークを壊滅的なサイバー攻撃や侵害にさらしかねない設定ミスや脆弱性も増加しています。脆弱性管理とは、こうしたリスクに優先順位を付け、最小限に抑えるプロセスです。
平均的なFortune 500企業がほぼ500件もの重大な脆弱性を抱えていることを考えれば、脆弱性管理の重要性は明らかです。
脆弱性管理とは、脆弱性管理フレームワークの指針に基づき、セキュリティ脆弱性の特定、評価、修正、報告を行う、循環型のサイバーセキュリティ管理プロセスです。リスク評価やパッチ管理などの具体的なサイバーセキュリティ対策を、幅広い脆弱性に対応する体系的な計画と組み合わせます。リスクベースの優先順位付けと修正は脆弱性管理の中核であり、コンプライアンス、日常業務、事業戦略上の要件を重要な意思決定要因として考慮する、包括的なサイバーセキュリティ戦略となっています。
脆弱性管理の仕組みとは?
脆弱性管理の中核は、組織の脆弱性を特定し、リスク指標などの基準に基づいて優先順位を付ける、サイバーセキュリティチームの実践活動です。高いリスクスコアを受けた脆弱性については、サイバーセキュリティチームが関係する資産(ハードウェア、ソフトウェア、アプリケーション、データベース、エンドポイント、その他のIT資産)をさらに分析し、脆弱性を修正する、または少なくともネットワークへの脅威を最小限に抑えるための最善策を判断する必要があります。
多くのチームは、脆弱性管理を簡素化・自動化するため、専用のソフトウェアやツールを利用しています。脆弱性スキャン、ペネトレーションテスト、リスクスコアリング、パッチ管理、脆弱性評価ツールはすべて、企業が脆弱性管理ライフサイクルの各段階に取り入れているテクノロジーです。多くの場合、企業は包括的な脆弱性管理プラットフォームを選択して取り組みを支援し、ITツールの乱立を抑えようとします。
「脆弱性管理ツールのおすすめ」をご覧ください。
脆弱性管理プロセス全体を通じて、支援用の脆弱性管理ツールを使うかどうかにかかわらず、脆弱性管理フレームワークまたはポリシーが導入され、サイバーセキュリティ担当者やその他の関係するステークホルダーを導きます。
脆弱性管理は、ネットワークを一度監査したりクリーンアップしたりするだけの活動ではありません。セキュリティチームが継続的に真摯に取り組み、最良の結果を得るために時間をかけて調整していくプロセスです。企業の変化する攻撃対象領域や外部からの新たな脅威に対応するため、脆弱性管理フレームワークも継続的に更新する必要があります。
関連記事:ペネトレーションテストと脆弱性テストの比較。
脆弱性管理プロセス
脆弱性管理には、計画フェーズと、セキュリティチームがその計画を実行する運用フェーズの両方が含まれます。
脆弱性管理ポリシーの策定
脆弱性管理ライフサイクルの残りの工程に効果的に取り組むには、まず脆弱性管理ポリシーまたはフレームワークを整備することが重要です。脆弱性管理ポリシーは、セキュリティチームがセキュリティ脆弱性を特定し、修正する方法を定めるルールと参照ガイドです。ベストプラクティスを支援するとともに、機密性の高いデータセットやシステムの脆弱性に対処する際に従うべき、法的要件や規制上のコンプライアンス要件も明確にします。
脆弱性管理ポリシーの策定におけるベストプラクティスは次のとおりです。
何よりも先にポリシーを準備する
まず、以降の脆弱性管理作業に着手する前に、適切な意思決定者全員と脆弱性管理ポリシーを作成・共有する必要があります。セキュリティチームが脆弱性問題への対応を始める前にこの計画が確定していなければ、企業はコンプライアンス違反に陥ったり、別の高くつくミスを犯したりする重大なリスクを抱えることになります。
脆弱性管理プログラムの目標と範囲を明確に定める
自社ネットワークのあらゆる部分に存在する、あらゆる種類の脆弱性を特定・対処したいと考えるのは当然ですが、実際には特定のシステムや脆弱性を優先すべきでしょう。脆弱性管理プログラムで何を目指すのかを決める際には、事業全体のリーダーが役割を果たすべきです。脆弱性修正を一巡するたびに何を報告する必要があるのかを定義するうえで、脆弱性管理ポリシーのこの部分は特に重要です。
規制コンプライアンスに関して、業界や地域固有の要因を考慮する
規制の厳しい業界や地域で事業を行っている場合、個人データのような機密性の高い資産の脆弱性を評価・修正する際に、何をしてよく何をしてはいけないのかを脆弱性管理ポリシーに明記することが重要です。特にHIPAAのような規制については、コンプライアンス体制と、患者データを保護するために講じている手順を明確に文書化する必要があります。
脆弱性管理に関わるすべてのステークホルダーを特定し、教育する
脆弱性管理の実作業の大部分はサイバーセキュリティ担当者が担いますが、効果的なプログラムのためには、脆弱性管理ポリシーでその他の複数の役割と責任も定義する必要があります。次の関係者は、脆弱性管理における自分の役割と責任を把握しておく必要があります。
- (最高)セキュリティ責任者:脆弱性管理プログラムを率いる戦略的なセキュリティリーダーです。サイバーセキュリティチームを支援しながら、組織内の他のリーダーから賛同を得ます。この人物がプロジェクトマネージャーを務めることもありますが、通常は戦略立案、組織全体のトレーニング、主要な成果と次のステップの経営幹部への報告を担当します。
- その他の事業リーダー:セキュリティ責任者は、脆弱性管理の仕組みについて専門知識と日々の知見を持つ事業リーダーですが、特定のリスク軽減策に優先順位を付ける際には、他の事業リーダーも議論に加わることが多くあります。こうした事業リーダーは、個人レベルで優れたセキュリティ対策を推進するとともに、各部門の資産所有者の関与を促す責任も負います。
- サイバーセキュリティ/脆弱性エンジニア:脆弱性管理チームを構成するとき、まず思い浮かぶ担当者です。脆弱性管理フレームワークに基づき、脆弱性の特定と解決を担います。場合によっては、特定のリスク管理作業について、資産所有者へのトレーニングやコミュニケーションも担当します。
- 資産およびデータの所有者:脆弱性管理プロセスでは補助的な立場ですが、個々の資産レベルで重要な役割を果たします。資産所有者は特定のシステムやデータベースを所有し、最もよく把握している可能性が高いため、その資産について詳しい情報を提供したり、資産の脆弱性を修正・管理する際に伴うリスクの一部を受け入れたりするよう求められることがよくあります。
- マネージドセキュリティサービスプロバイダー(MSSP):脆弱性管理プロセスの各手順を導入・自動化するため、第三者のチームを雇う場合があります。組織の内部IT・セキュリティ能力によっては、こうした担当者が上記の複数の役割と責任を担うこともあります。
関連記事:優れたマネージドセキュリティサービスプロバイダー。
脆弱性管理ライフサイクルの6つのステップ
脆弱性管理ポリシーを整備したら、チームはネットワークセキュリティの脆弱性の特定と修正を始められます。脆弱性管理ライフサイクルは、以下の6つのステップに分けられます。攻撃対象領域やハッカーの手口は常に変化するため、これらのステップを定期的に繰り返す必要があることを覚えておいてください。
- 脆弱性を特定する。脆弱性スキャンと脆弱性評価を通じて行います。脆弱性スキャンは、継続的にスケジュール実行することも、特定のシステム資産を対象に限定的に実行することもできます。多くの場合、脆弱性スキャンは手動のペネトレーションテスト手法と組み合わせて実施されます。
- 脆弱性を評価し、優先順位を付ける。特定した脆弱性の修正を始める前に、ネットワークに最も大きな害を及ぼす脆弱性を判断します。リスクスコアリングは、最も緊急性の高い脆弱性を明確に指定するためによく使われる、リスクベースの優先順位付け手法です。
- 脆弱性を修正する。サイバーセキュリティチームは、最もリスクの高い脆弱性から着手し、パッチ管理やシステムの再構成、その他のリスク軽減策によって問題を修正します。脆弱性へのパッチ適用は、脆弱性を排除する最も効果的な方法の1つです。ただし、パッチが常に提供されているとは限らないため、チームは別のリスク軽減策を工夫する必要が生じることもあります。パッチを適用できない場合にセキュリティ制御を実装するプロセスは、仮想パッチ適用と呼ばれることがあります。
- 修正の効果を再評価し、検証する。このステップでは、追加のスキャンとペネトレーションテストを行います。新しいパッチが利用可能になった場合など、脆弱性管理作業を継続的に再評価し、パッチや軽減策が期待どおり機能していることを確認することが重要です。
- 脆弱性と解決策を文書化し、報告する。脆弱性管理プロセスのすべてのステップを慎重に文書化すべきですが、結果と次のステップを明確に記録することが特に重要です。そのうえで、サイバーセキュリティチームは調査結果を報告し、他のチームから追加の意見や背景情報を得られます。
- 脆弱性管理フレームワークと戦略を時間の経過に合わせて調整する。脆弱性管理ライフサイクルに再び入るたびに、少なくとも脆弱性管理計画を見直すべきです。より長い間隔で、プロセスを改善する新たな手法やツールが利用可能になった際には、フレームワーク全体を詳しく見直し、刷新する必要があります。
関連記事:パッチ管理ポリシー:手順、メリット、無料テンプレート。
脆弱性管理のベストプラクティス
一定の原則とベストプラクティスに従えば、脆弱性管理プログラムを成功させられる可能性が高まります。
測定可能な目標を設定する
目標設定は、脆弱性管理ポリシーを作成する際に最初に行うステップの1つですが、実際に測定できる目標にすることが重要です。個人およびチームのレベルで測定可能なKPIを設定し、日々の作業を全体目標に沿って進められるようにします。脆弱性管理チームで検討すべきKPIには、スキャン頻度とスキャン種別の要件、発見後の脆弱性修正率、平均修正時間(MTTR)、パッチ適用期間などがあります。重要な資産に存在する重大度の高い脆弱性などについてSLAを設定すれば、見落としを防げます。
定期的な脆弱性スキャンとパッチチェックを継続する
新たな脆弱性は一晩で発生したり、変化したりする可能性があります。新しいパッチも定期的にリリースされ、一部のベンダーでは毎週提供されています。資産を定期的にスキャンし、新たなパッチ適用の機会を調査していなければ、脆弱性管理ライフサイクルの最後の一巡を終えた途端に、ネットワークのセキュリティは低下してしまいます。脆弱性のスキャンとパッチ適用を絶え間なく続けるのが難しい場合は、スキャンプロセスを自動化するツール、または別の方法で処理するツールへの投資を検討してください。
脆弱性管理ソリューションを他のIT・セキュリティツールと統合する
優れた脆弱性管理ソフトウェアの多くは、より大規模なサイバーセキュリティスイートの一部として提供されています。そうでないツールでも、複数の製品がSIEMやその他のサイバーセキュリティソフトウェアに加え、ITSMやCI/CDソリューションとも適切に統合できます。プロセスに脆弱性管理ツールを導入する場合は、既存のテックスタックにどれだけシームレスに組み込めるかを十分に調査してください。このステップにより、チームメンバーの作業を効率化できるだけでなく、使用するツールの数を減らしてコストを削減できる可能性もあります。
攻撃経路を考慮する
脆弱性の数は、現実的に修正できる数をほぼ必ず上回るため、企業は脆弱性の深刻度と資産の重要度を定量化する、客観的な優先順位付け基準を作成する必要があります。ただし、こうした優先順位付けのパターンは悪用される可能性もあります。例えば攻撃者は、5や6のCVE評価を持つ脆弱性を、組織の多くが無視していると知っているため、利用することが知られています。最善のアプローチは、業界各分野の専門家から、さまざまな脆弱性について何が語られているか、脅威アクターがどのように利用しているか、悪用の容易さ、機密性の高いリソースへのアクセス範囲について情報を得ることです。こうしたデータは、CVE評価と併せて考慮すべきです。
不足を補うために支援を導入する
大企業であれば、必要なセキュリティ管理リソースをすべて社内に備えているかもしれません。しかし一般的な企業にとっては、他の重要なIT業務を多数抱えながら脆弱性を管理できる専門スタッフを十分に見つけ、採用し、定着させるのは困難です。脆弱性管理計画についていくのが難しい場合や、そもそも計画を策定できていない場合は、脆弱性・リスク管理を専門とするMSSPへの外部委託を検討してください。
脆弱性管理と脆弱性評価の違い
「脆弱性評価」は、脆弱性管理プロセス全体の一構成要素にすぎません。脆弱性管理ライフサイクルの初期段階にあたり、特定の脆弱性とその特性(場所、規模、既知の他のベンダー脆弱性との類似性など)を記録するために使われます。
脆弱性評価は通常、脆弱性の問題を具体的に一度記録する作業であり、その後にリスクスコアリング、優先順位付け、修正が続きます。これらはいずれも脆弱性管理ライフサイクルのステップです。脆弱性管理は、セキュリティ脆弱性を根絶するために、これらすべてのステップを管理する包括的なフレームワークです。
脆弱性管理ツール・ソフトウェアのおすすめ19選
脆弱性管理ツールには、単一のユースケースに特化したソリューションから、包括的なプラットフォーム、マネージドサービスまであります。以下では、優れた脆弱性管理ソリューションをいくつか紹介し、それぞれが脆弱性管理のどの領域に特化しているかを簡単に説明します。
- Qualys VMDR 2.0 with TruRisk:脆弱性管理サービス(VMaaS)としても利用できる脆弱性管理プラットフォーム。
- Rapid7 InsightVM:リスクの優先順位付けに対応する脆弱性管理ツール。
- Tenable Nessus:評価に重点を置いた脆弱性管理ツール。
- Tripwire IP360:脆弱性管理プラットフォーム。
- GFI LanGuard:パッチ管理、監査、セキュリティスキャンのツール。
- BreachLock Vulnerability Assessment:脆弱性評価ツール。
- WithSecure Elements Vulnerability Management:脆弱性管理プラットフォーム。
- Holm Security VMP:クラウド、システム、ネットワーク、Webアプリケーションの脆弱性スキャンツール。
- Digital Defense Frontline Vulnerability Manager:脆弱性管理プラットフォーム。
- Arctic Wolf Managed Risk:脆弱性管理プラットフォーム。
- Balbixによるリスクベース脆弱性管理:脆弱性管理プラットフォーム。
- Microsoft Defender Vulnerability Management:主にMicrosoftユーザー向けの脆弱性管理ツール。
- Ivanti Neurons for RBVM:VMaaSによるリスクベースの脅威検知と修正。
- ServiceNow Vulnerability Response:VMaaSを活用したパッチオーケストレーションと脆弱性ソリューション管理。
- Syxsense Secure:脆弱性スキャン、パッチ管理、コンプライアンス管理を備えたサイバーセキュリティマネージドサービス。
- Flexera Software Vulnerability Management:パス管理とパッチ自動化サービス。
- Asimily Insight:医療機器、検査機器、IoTデバイス向けのリスク優先順位付けと脆弱性管理サービス。
- Rapid7 Managed Vulnerability Management:修正ガイダンスとサービス導入の追加サポートを備えた脆弱性管理プラットフォーム。
- Crowdstrike Falcon Spotlight:脅威と脆弱性を統合管理するVMaaS。
各ソリューションの詳細については、脆弱性管理ツールのおすすめと脆弱性管理のサービス(VMaaS)の詳細な購入ガイドをご覧ください。
まとめ:脆弱性管理
大規模な医療ネットワークを運用している場合でも、地域のデジタルマーケティング代理店を経営している場合でも、あらゆる企業が保護を必要とする重要な資産や情報を管理しています。脆弱性管理は、こうしたあらゆるニーズに適した優れたサイバーセキュリティ戦略です。脆弱性管理のポリシー、評価、フレームワーク、ソフトウェアは、組織固有の要件に合わせて規模や内容を調整できるためです。
最も包括的な脆弱性管理ソフトウェアを導入したり、最上位のマネージドセキュリティサービスプロバイダーを雇用したりしたくなるかもしれません。しかし、それより重要なのは、自社のデータとシステムのセキュリティ要件に合ったソリューションを見つけることです。組織の規模、社内のセキュリティ専門知識、予算、業界のコンプライアンス要件によっては、固有のネットワークニーズへの対応を専門とする、あまり知られていないツールやサービスプロバイダーが最適な選択肢になる可能性もあります。サイバーセキュリティに関しては、何事もまず始めることが大きな前進です。
Drew Robbが本稿に寄稿しました。
次の記事:





