脆弱性評価とは、ネットワーク、アプリケーション、組織のITおよびセキュリティシステムにおけるギャップや弱点を見つけ、分析するプロセスです。
脆弱性評価は、より大きな脆弱性管理プロセスの一部であり、脆弱性に優先順位を付けてパッチを適用または緩和することを目的とします。
攻撃者が不正なネットワークアクセスの取得、データの窃取、システムやネットワークへの損害に利用する可能性のある脆弱性を、さまざまなツールやテクノロジーを使って特定・分析します。ネットワークセキュリティは、セキュリティチームがシステムの弱点や脆弱性を見つけ、修正されるまでパッチ適用と開発の全段階を通じて追跡できるかどうかにかかっています。攻撃者は脆弱性情報が公開されるとすぐに行動を起こすため、攻撃者に悪用される前に脆弱性へパッチを適用する競争になります。
脆弱性評価の8つの種類
組織のセキュリティシステムとネットワークを徹底的に脆弱性評価するには、セキュリティチームがさまざまなシステムをテストする必要があります。脆弱性評価で最も一般的な種類は次のとおりです。
- ネットワーク脆弱性評価:ルーター、スイッチ、ファイアウォールなどのセキュリティツールを含むネットワークインフラの脆弱性を特定することに重点を置きます。
- ホストベースの脆弱性評価:特定のホストやサーバーを対象とする評価で、ポートと脆弱性のスキャン、接続の保護、アクセスの確認、パッチ管理、更新、設定、不要なサービスやプロセスの確認などを行います。
- アプリケーション脆弱性評価:Webアプリケーション、モバイルアプリ、その他のソフトウェアプラットフォームを評価し、コードの脆弱性、未適用のパッチ、アクセス管理の問題などを探します。
- データベース脆弱性評価:データベースの設定、データ構造、アクセス制御など、データベースの性能とセキュリティに影響する要素を調査し、データベースに保存された機密データが保護されていることを確認します。
- 物理セキュリティ脆弱性評価:境界セキュリティ、アクセス制御、監視システムなど、物理的なセキュリティの弱点を見つけることに重点を置きます。
- ワイヤレスネットワーク脆弱性評価:Wi-FiやBluetoothネットワーク、接続されたデバイスなど、ワイヤレスネットワークの弱点を見つけることに重点を置きます。
- ソーシャルエンジニアリング脆弱性評価:攻撃者が人をだまして機密情報を開示させ、システムのセキュリティを危険にさらすために利用できる、人に起因する脆弱性の特定に重点を置きます。ソーシャルエンジニアリングの手法には、フィッシング、ベイト攻撃、テールゲーティングなどがあります。
- クラウドベースの脆弱性評価:組織のクラウドベースのインフラとアプリケーションを評価します。自動化ツールを使って組織のクラウド環境をスキャンし、既知の脆弱性、設定ミス、その他のセキュリティ問題を検出します。
関連記事:
脆弱性評価の3つの主要コンポーネント
脆弱性評価のプロセスは、次の3つの主要コンポーネントに分類できます。
- 特定:組織のネットワーク内で評価すべきすべての資産を見つけ出します。ハードウェアデバイス、ソフトウェアプログラム、データストレージ、その他の機密資産が含まれます。
- スキャン:すべての資産を特定したら、次に脆弱性を探します。通常は脆弱性スキャンツールを使い、潜在的な脆弱性、セキュリティ上の欠陥、設定ミスを見つけます。
- 分析:スキャン結果を取得したら、脆弱性を組織への深刻度と潜在的な影響に基づいて分析・分類します。
次のセキュリティ向けIT資産管理(ITAM)ツールのおすすめもご覧ください。
脆弱性評価プロセスの7つの手順
この3つのコンポーネントは、さらに7つの脆弱性評価手順に分けられます。
脆弱性評価に焦点を定めるには、フレームワークがあると役立ちます。そのための重要な手順も数多くあります。システムやネットワーク内の脆弱性を見つけ、資産に影響を及ぼす可能性のあるリスクと脅威を分析し、保護が必要な資産を特定し、攻撃が成功する可能性と影響を算出することは、すべて脆弱性評価プロセスの一部です。
脆弱性評価プロセスの7つの手順は次のとおりです。
- 手順1:パラメーターを定義し、評価を計画する — 評価の範囲と目的を特定し、資産を特定するとともに、それぞれの固有のセキュリティ機能、リスク許容度、ユーザー権限、設定、その他の特性について基準値を設定する計画を策定します。
- 手順2:ネットワークをスキャンして脆弱性を調べる — 次の手順では、脆弱性スキャンツールを使ってネットワークのセキュリティ上の欠陥を手動または自動で調査します。
- 手順3:結果を分析する — スキャンが正常に完了したら、大量の非構造化された脆弱性データを分析して整理します。
- 手順4:脆弱性に優先順位を付ける — 最も深刻な脆弱性を特定して、最初に修正します。その直後に、将来悪意のある攻撃者に悪用される可能性のある脆弱性に対処します。
- 手順5:脆弱性評価レポートを作成する — 発見した脆弱性を一覧にし、修正方法を提案するレポートに調査結果をまとめます。
- 手順6:結果を修復と緩和に役立てる — 組織全体のセキュリティ体制を強化できる是正措置もレポートに記載します。
- 手順7:脆弱性評価を定期的に繰り返す — 新たな脆弱性は常に出現するため、脆弱性評価は継続的なプロセスである必要があります。
まず、ネットワーク内で評価が必要なコンポーネントを見つけ、評価のパラメーターを設定することが重要です。それを適切に行うには、最大のリスクがどこにあり、最も価値の高い資産は何かを把握する必要があります。
評価チームは欠陥を調査して原因を特定し、組織のデータとセキュリティシステムへの潜在的な影響を明らかにする必要があります。脆弱性への対処策としては、ソフトウェアの更新、設定の変更、攻撃の成功する可能性を下げるその他の措置などが考えられます。
脆弱性が十分に緩和されたことを確認するため、最後にテストを実施します。
関連記事:
人気の脆弱性評価ツール3選
セキュリティチームによる脆弱性評価の実施を支援する製品は数多くあります。ここでは特に人気の高い製品をいくつか紹介し、後ほどさらに多くのリソースを取り上げます。
OpenVAS
OpenVAS(Open Vulnerability Assessment System)は、オープンソースのITインフラ脆弱性評価・スキャナーです。OpenVASは無料のオープンソースソフトウェアであるため、限られた予算で定期的な脆弱性評価ツールを探している組織に適している可能性があります。
メリット
- 継続的な開発と保守に貢献する開発者の大規模で確立されたコミュニティがあります。
- 非常に柔軟性が高く、さまざまなOSやソフトウェアプラットフォームで動作します。
- 企業固有の要件に合わせて調整できる設定可能なレポートなど、幅広いレポート作成オプションを提供します。
- ユーザーフレンドリーなUIにより、簡単に使用・操作できます。
デメリット
- 大規模なネットワークをスキャンしたり、広範囲のスキャンを実行したりする場合、OpenVASは大量のリソースを消費し、ネットワークパフォーマンスを低下させる可能性があります。
- セットアップと設定には技術的な知識が必要になる場合があり、小規模企業や専任のIT従業員がいない組織にとっては難しい可能性があります。
- 大量の誤検知が発生する可能性があり、ITチームによるデータの確認と検証が難しくなります。
価格
- 無料
Tenable.io
継続的な監視とリアルタイム通知を提供する脆弱性評価ツールを探しているなら、Tenable.ioが適している可能性があります。
メリット
- Tenable.ioはクラウドベースのプラットフォームであるため、顧客の施設にインストールする必要がありません。
- コンプライアンス試験、設定監査、脆弱性スキャンなど、幅広いスキャンオプションを備えています。
- 詳細なレポートと分析機能により、組織は深刻度と潜在的な影響に応じて脆弱性に優先順位を付け、対処できます。
- チケット管理プラットフォームやセキュリティ情報・イベント管理(SIEM)システムなど、多数のサードパーティ製ツールと統合できます。
デメリット
- 大企業や複雑なITネットワーク環境を持つ組織にとって、Tenableはより高価になる可能性があります。
- 特に経験の浅いユーザーにとっては、ユーザーインターフェースが複雑で操作しにくい場合があります。
- セットアップと設定には技術的な知識が必要になる場合があり、小規模企業や専任のIT従業員がいない組織にとっては難しい可能性があります。
- 大量の誤検知が発生する可能性があり、ITチームによるデータの解析が難しくなります。
価格
- 組織の規模に応じて、無料版から年間3,190米ドルで始まる有料プランまであります。
Invicti
以前はNetsparkerとして知られていたInvictiは、企業によるWebアプリケーションのセキュリティ上の欠陥の発見・修正を支援する、Webサイトおよびアプリケーションの脆弱性スキャンツールです。
メリット
- InvictiのWebアプリケーションスキャン機能は包括的で、自動テストと手動テストの両方に対応しています。
- 詳細なレポートと分析機能により、組織は深刻度と潜在的な影響に応じて脆弱性に優先順位を付け、対処できます。
- チケット管理プラットフォームやSIEMプログラムなど、多数のサードパーティ製ツールと統合できます。
- 継続的な監視と即時通知を提供するため、セキュリティ上の脅威が発生した場合に企業が迅速に対応できます。
- ユーザーフレンドリーなUIにより、技術的な知識がない人でもInvictiを簡単に使用できます。
デメリット
- Invictiは、特に大企業や複雑なWebアプリケーション環境を持つ企業にとって、価格が高くなる可能性があります。
- セットアップと設定には技術的な知識が必要になる場合があり、小規模企業や専任のITチームがない組織にとっては難しい可能性があります。
- 大量の誤検知が発生する可能性があり、ITチームによるデータの確認と検証が難しくなります。
価格
- Invictiには機能が制限された無料版と、より多くの機能を備えたサブスクリプションプランがあります。有料プランの開始価格は年間2,999米ドルです。
関連記事:
脆弱性評価のメリットとは?
脆弱性評価プログラムは、ITセキュリティの向上に役立つだけでなく、次のようなメリットももたらします。
- スキャンとレポート作成のプロセスを自動化して時間とリソースを節約できます。これは、多くの場合、手動テストよりもはるかに効果的です。
- 攻撃者に悪用される前に、組織のシステム、ネットワーク、アプリケーションに存在するセキュリティ上の欠陥を発見できます。
- 信頼性の高いセキュリティによって消費者の信頼を高め、データ侵害による悪い評判を避けられます。
- 組織にとって最大のリスクとなる脆弱性を特定できます。
- 必要な改善点を特定して、組織全体のセキュリティ体制を向上できます。
- データプライバシー法やその他の規制へのコンプライアンスを達成できます。
脆弱性評価の費用はどのくらいかかる?
優れたセキュリティチームを擁し、無料または低コストのツールを使用している場合、脆弱性評価は、データ侵害を1~2件防ぐだけでも高い投資対効果(ROI)をもたらします。データ侵害による損失は数百万ドルに及ぶ可能性があるため、優れたITセキュリティ対策のほとんどは、それ自体で費用を回収できます。
脆弱性評価ツールの費用は、組織のニーズに応じて、評価の範囲、頻度、規模に加え、組織のシステム、ネットワーク、アプリケーションの複雑さによって異なります。脆弱性評価には、無料で利用できるオープンソースツールから、年間数万ドルに達するエンタープライズレベルのソリューションまで、さまざまなものがあります。
外部の支援を依頼する場合、コンサルタントやサービスプロバイダーによって価格は大きく異なるものの、脆弱性評価の費用は大幅に高くなります。ベンダーやコンサルタントを選び、価格を決める前に、自組織の脆弱性評価の範囲、ツール、専門知識、頻度、要件を詳しく分析してください。
結論:脆弱性評価
脆弱性評価は、重要かつ機密性の高いデータを扱うあらゆる組織にとって、極めて重要なサイバーセキュリティ対策です。脆弱性に対してリスクベースのアプローチを取ることで、取り組みの効果を最大化し、セキュリティ対策の準備態勢を大きく改善できます。脆弱性評価の範囲と要件を慎重に検討し、予算内でニーズを満たせるプロバイダーを選択してください。
また、脆弱性評価はセキュリティ上の欠陥に対する一度限りの解決策ではない点にも注意が必要です。脆弱性を発見して修正するための継続的なプロセスであるべきです。プロアクティブなセキュリティ戦略を採用し、脆弱性評価を定期的に実施することで、サイバー攻撃のリスクを低減し、自社と顧客のデータ、システム、資産を保護できます。
関連記事:

