セキュリティチームは四半期中に重大な脆弱性を100件塞いでも、侵害まであと一歩という状況にとどまる可能性がある。
それは、検出結果を解消することと攻撃経路を断つことが、根本的に異なる2つの取り組みだからだ。前者は脆弱性の数を減らし、後者は現実世界で侵害が起きる可能性を下げる。この違いを理解し、両方を最適化するプログラムを構築することは、多くの脆弱性管理プログラムにとって改善の余地がある領域だ。
長年、組織は修正対応の優先順位付けにCVSSスコアを大いに頼ってきた。しかし、CVSSの基本値が主に示すのは脆弱性の技術的な深刻度だ。CVSSの新しいバージョンには、重要な文脈を提供できる脅威メトリクスや環境メトリクスも含まれているが、深刻度のスコアだけでは、その弱点が特定の組織の攻撃経路、資産の重要度、既存の防御策の中でどのような位置付けにあるのかは分からない。
重大なスコアは、単独では深刻な欠陥であることを示すかもしれないが、その欠陥が複数層のセグメンテーションの奥にあるのか、ドメインコントローラーまであと一歩の位置にあるのかまでは説明しない。その結果、セキュリティチームは、実質的に到達不能な高スコアの脆弱性を追いかけるために貴重な修正対応のサイクルを費やす一方、アクティブな攻撃経路上に直接存在する、深刻度の低い検出結果は未解決のまま残される。
脆弱性の特定が主な課題だった時代には、業界が脆弱性の件数に注目するのも理にかなっていた。しかし現在の課題は、どの露出が実際に重要なのかを理解することだ。この変化を背景に、自律型ペネトレーションテストを活用した攻撃経路の検証が、セキュリティプログラムの新たな標準になりつつある。
攻撃経路の検証は最低限必要な取り組みに
取締役会に「パッチ未適用の重大な脆弱性が40件あります」と報告すると、しばしば難しい追加質問を招く。それらの脆弱性は、実際にはどれほどのリスクをもたらすのか、という質問だ。
それに対して、「低権限アカウントから顧客データに至る、検証済みの攻撃経路を特定し、排除しました」という報告は、具体的なセキュリティ成果を示す。前者が示すのは未処理の課題であり、後者が示すのはリスクの低減だ。
検出結果を個別に評価するのではなく、攻撃経路の検証では、より広い環境の中で弱点同士がどのように作用するかを調べる。脅威アクターならその脆弱性をどう利用するか、どのシステムにつながるか、次にどの権限を得られるか、そして攻撃チェーンが最終的にどこに行き着くのかを問う。
設定を誤ったサービスアカウントは、スキャンレポート上では取るに足らないように見えるかもしれない。しかし、古い認証情報、過剰な権限、フラットなネットワークセグメントが組み合わさると、 ラテラルムーブメントによって重要資産へ到達できる
この違いによって、「どのような脆弱性が存在するのか」という問いは、「攻撃者は実際に何ができるのか」という問いへと根本的に変わる。
自律型ペネトレーションテストが状況を変える理由
従来のペネトレーションテストは依然として価値があるが、現代の環境の変化に追随するよう設計されたものではない。手動の評価が捉えるのは、その時点の状況だ。レポートが納品される頃には、インフラは変わり、アプリケーションは更新され、アイデンティティは変化し、新たな露出が生じている。
リスクは、次回の年次ペネトレーションテストまで待ってはくれない。
自律型ペネトレーションテストは、環境の変化に合わせて攻撃経路を継続的に検証し、防御対策をテストすることで、この問題を解決する。単に弱点を特定するのではなく、攻撃者の手法を安全に実行して、露出が実際に悪用可能か、防御対策が意図どおり機能するかを判断する。
この変化は、セキュリティ検証の大きな進化を意味する。組織はもはや、セキュリティ対策についての理論上の想定だけに頼ってはいない。その想定を継続的にテストしているのだ。
セグメンテーションポリシー、アイデンティティ保護、MFA対策、EDRプラットフォーム、監視システム、権限境界は、現実的な攻撃シナリオに照らして継続的に評価される。ネットワーク図では鉄壁のセグメンテーションに見えても、攻撃者が実際に環境間を移動できるかどうかを確認できるのはテストだけだ。
もはや問われているのは、組織が攻撃経路を検証すべきかどうかではない。検証しない余裕があるのかどうかだ。
すべてにパッチを適用できないとき、重要な経路を優先する
すべての脆弱性に直ちにパッチを適用できるわけではないという現実を、セキュリティ責任者は誰もが理解している。レガシーアプリケーション、運用上の要件、メンテナンス時間、ベンダーへの依存、リソースの制約により、ほとんどの環境で完璧な修正対応は不可能だ。
ここで、攻撃経路の検証が特に価値を発揮する。
チームに深刻度スコアだけを基準とした優先順位付けを強いるのではなく、継続的なテストによって、実際の悪用可能性に関する証拠を得られる。修正対応が保留されている間も、代替的な対策がリスクを実質的に下げているかどうかが分かる。
テストによって、セグメンテーション、アイデンティティ対策、監視機能が一貫して攻撃者の機密システムへの到達を阻止していることが示されれば、セキュリティ責任者は、修正対応を一時的に延期するという、十分な根拠のある判断を下せる。
同じ対策が機能せず、テストによって重要資産への実行可能な経路が明らかになった場合、その問題は、脆弱性の評価が中、重大、高のいずれであるかにかかわらず、直ちに最優先事項となる。
どちらの場合も、優先順位付けは想定ではなく証拠に基づいて行われる。
そして、証拠に基づく優先順位付けによって最終的に、組織はリスク低減に最大の効果をもたらす領域へリソースを配分できる。
人間の判断は依然として不可欠
セキュリティの自動化を進めるにあたっては、自律型システムが極めて得意とすることと、人間の専門知識が依然として代替できない領域を認識することが重要だ。
自律型プラットフォームは、攻撃経路のマッピング、防御対策の検証、悪用可能な連鎖の特定、人間のチームでは達成できない規模での証拠の生成を得意とする。広大な環境を継続的に評価し、重大な侵害につながる可能性が最も高い攻撃経路を浮かび上がらせることができる。
その能力こそが、自律型ペネトレーションテストが現代のセキュリティプログラムにおける運用上の標準になりつつある理由だ。
ただし、自律型テストを自律的な意思決定と混同してはならない。
テクノロジーは機密環境に侵入する実行可能な攻撃経路を10本特定できる。しかし、人間から文脈が与えられない限り、そのうちどれが最大のビジネスリスクをもたらすのか、どの修正対応が今四半期に実行可能なのか、どの規制上の義務が適用されるのか、組織がどのトレードオフを受け入れる意思があるのかを判断することはできない。
もう1つ重要な違いは、テクノロジーは推奨事項を提示できても、誤った判断の結果に対して責任を負わせることはできないという点だ。インシデントへの対応、組織の現実の理解、文脈に基づくリスクの比較検討を何年も重ねて培われた、セキュリティ専門家の実体験に基づく判断を、テクノロジーで完全に再現することはできない。
セキュリティは、最終的にはビジネスリスク管理の問題だ。自動化を積極的に取り入れる準備ができている組織は、セキュリティ専門家をAIで置き換えているのではない。人間の専門知識に文脈、優先順位付け、説明責任を委ねながら、自動化によって継続的な証拠を生成しているのだ。
自律型テストは可視性をもたらす。セキュリティ責任者は判断と説明責任を担う。両者を組み合わせることで、どちらか一方だけでは実現できない、はるかに効果的なモデルが生まれる。
要点
セキュリティプログラムがどれほど高度になっても、脆弱性の件数は増え続ける。
意味のあるリスク低減を実現する組織は、「重大な脆弱性がいくつあるのか?」と問うのをやめ、「攻撃者が実際に重要な対象へ到達することを可能にする脆弱性はどれか?」
という問いを始める。攻撃経路の検証は、露出がどのようにつながり、現実世界の条件下で防御対策がどのように機能し、決意ある攻撃者が最終的にどこまで到達できるのかを明らかにすることで、その問いに答える。
そして、その可視性を支えるエンジンとなっているのが、ますます自律型ペネトレーションテストだ。
セキュリティの未来は、単により多くの脆弱性を見つけることではない。攻撃者がそれらをどのように利用する可能性があるのかを継続的に検証し、現実のリスクをもたらす経路に優先順位を付け、悪用される前にそれらを断つことだ。
関連記事:「 年次ペネトレーションテストだけではもはや不十分な理由」を、セキュリティチームが継続的な検証モデルへ移行する中で学ぶ





