Qualys、ランサムウェアリスク評価を自動化

Qualysは今週、企業がランサムウェアへの潜在的な曝露を把握し、関連する脆弱性や設定ミスへのパッチ適用・修正プロセスを自動化できるよう設計された、新しいランサムウェアリスク評価サービスを開始した。このサービスは60日間の無料トライアル付きで提供され、その後の料金は利用量と資産数に基づいて決まる。ランサムウェア攻撃が […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 9, 2021
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Qualysは今週、企業が潜在的なランサムウェアへの曝露を把握し、関連するパッチ適用を行い、脆弱性や設定ミスを修正するプロセスを自動化できるよう設計された、新しいランサムウェアリスク評価サービスを開始した。このサービスは60日間の無料トライアル付きで提供され、その後の料金は利用量と資産数に基づいて決まる。

ランサムウェア攻撃が、政府の介入を必要とする水準に達する中、セキュリティおよびデータバックアップベンダーは、壊滅的な攻撃からデータを守るために設計された製品を提供してきた。

Qualysの製品管理担当シニアバイスプレジデントであるShailesh Athalye氏はeSecurity Planetに対し、同社の新しいツールはこの緊急のニーズに応えるために設計されたと語った。「世界中の組織が、より頻繁かつ巧妙化する今日のランサムウェア攻撃への防御に苦慮していることを、あらゆる指標やレポートが示している」と同氏は述べた。

Athalye氏によると、検知・対応機能はこうした攻撃による被害の軽減に役立つものの、そもそも攻撃を阻止する助けにはならない。「だからこそ、CISA、MS-ISAC、NISTなどの当局は、より優れた防止策とランサムウェアリスク評価戦略を採用するよう組織に強く求めている」と同氏は述べた。

5年分のランサムウェアデータ

Ransomware Risk Assessment Serviceの開発にあたり、Qualysは30を超えるランサムウェアファミリーによる5年以上にわたる攻撃を調査した。数十万件のCVEを活用し、最も頻繁に使われるCVEと、標的にされることの多いソフトウェアおよび設定ミスを特定するためだ。

Athalye氏によると、これにより脆弱性の優先順位付けは大きく変わり得る。「たとえば、匿名化した顧客データセット全体で最も多く見られた上位5件のCVEの1つは、中程度の深刻度で、JREにおける権限昇格の脆弱性だ」と同氏は述べた。「この脆弱性は、通常の深刻度ベースの優先順位付けでは見落とされやすい」

同社によると、以下は主要なランサムウェアファミリーが世界中の組織を標的にする際に利用した上位5件のCVEで、そのうち複数は8年以上前のものだ。

CVE利用したランサムウェアファミリーベンダーからパッチ提供済みパッチ提供時期Qualysからパッチ適用可能
CVE-2013-1493Exxrouteはい2013年3月はい
CVE-2013-0431Revetonはい2013年2月はい
CVE-2012-1723Urausyはい2012年6月はい
CVE-2019-1458NetWalkerはい2019年12月はい
CVE-2018-12808Ryuk/Contiはい2018年8月はい

このサービスはQualysの調査結果を活用し、ランサムウェアのリスクを一元的に把握できるビューと、自動修復計画をユーザーに提供する。ただしAthalye氏は、たとえばフィッシングやゼロデイ脆弱性など、すべてのリスクをカバーできるわけではないと指摘した。「そのため、マルウェア対策、EDR、欺瞞技術を通じてこうした攻撃を検知・対応できるよう、組織には多層防御戦略の採用を推奨している」と同氏は述べた。

脆弱性管理の自動化

このツールのダッシュボードには、ランサムウェア関連の脆弱性や設定ミスにさらされている、インターネットに公開されたすべての資産が表示される。また、各脆弱性や設定ミスの影響を受ける資産数、未適用のランサムウェア関連脆弱性の数、優先的に対処すべきランサムウェア関連脆弱性、ワンクリックおよびゼロタッチで脆弱性へのパッチ適用を可能にするワークフロー、関連する脆弱性や設定ミスへの対処の進捗、さらにランサムウェア攻撃防止のためのCISAのベストプラクティス指針を設定管理に落とし込んだ内容も確認できる。

Qualys Ransomware Risk Assessment
Qualys Ransomware Risk Assessmentのダッシュボード

このサービスは、企業環境に導入されたQualysセンサーのデータを活用する。センサーは脆弱性や設定ミスをQualys Cloud Platformに自動的に報告する。「特定された資産は、チームが自動修復の対象に設定できる利用可能なパッチにマッピングされるため、企業がランサムウェアにさらされるリスクを低減できる」とAthalye氏は述べた。

Qualys Zero-Touch Patchingは、ランサムウェア関連の脆弱性が検出されるたびに、パッチや設定変更を自動的に関連付けて適用できる。「組織は、アプリケーション名や事前に定義した基準に基づいてソフトウェアにパッチを適用するルールを設定できる」とAthalye氏は述べた。「このパッチ適用はクラウドベースであるため、他の優先事項に注力するリソースを確保し、従来のパッチ適用プロセスに伴うコストと複雑さを軽減できる」

資産リスクや脆弱性の状態を評価するツール、あるいはパッチ適用ワークフローを提供する競合他社もあるが、Athalye氏によると、Qualysの製品は機能の幅広さとランサムウェアへの特化という点で独自の位置を占めている。「Qualysのプラットフォームは、セキュリティチームに重大なランサムウェアリスクを包括的かつリアルタイムに一元表示し、優先順位付けされた修復計画を推進できるようにする。近視眼的な可視化と修復のために複数のポイントソリューションを使う必要はない」と同氏は述べた。

Advertisement

ランサムウェアの防御と復旧に関する関連記事:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。