脆弱性評価は、企業の脆弱性管理ライフサイクルにおいて最も重要な要素の1つです。なぜなら、存在を把握していないセキュリティ脆弱性を修正することはできないからです。
脆弱性評価プロセスでは、ネットワークと資産をスキャンし、新たに発見された脆弱性をリスクに基づいて分析・スコアリングします。脆弱性評価を完了すれば、サイバーセキュリティと脆弱性の専門家は、効果的なセキュリティ対策を講じるために必要な知識を得られます。
しかし、脆弱性評価の成否は、その背後にある計画次第です。適切なチーム、ツール、戦略を整備していなければ、重要なステップを見落とし、気付かないうちにネットワークを評価前と同じ脆弱な状態に置いてしまう可能性があります。このガイドでは、脆弱性評価プロセスの各ステップ、それらを組織に適用する方法、そしてそもそも組織が脆弱性を評価する必要があるのかどうか(ネタバレ:必要です)を確認します。
こちらもお読みください:脆弱性管理:定義、プロセス、ツール
ステップ1:パラメーターを定義し、評価を計画する
評価プロセスを始める前に、評価の範囲と、ハードウェア、ユーザーデバイス、アプリケーション、ネットワークインフラなど、評価が必要なネットワークの構成要素を正確に決める必要があります。
計画プロセスで重要なのが初期検出フェーズです。ここでは資産を特定し、それぞれのセキュリティ機能、リスク許容度、ユーザー権限、構成などの基準値を決定します。ネットワークにBYODのモバイルデバイスやIoTデバイスが含まれている場合、資産の検出プロセスは特に困難になる可能性がありますが、特定の脆弱性管理ツールを使えば、こうした資産を簡単に特定・評価できます。
次に、評価プロセスに関与するメンバー、使用するツール、評価と修復のスケジュール、そして評価を完了すべき頻度を決めます。脆弱性のスキャンと分析にサードパーティー製ツールをまだ使っていないなら、今こそ市場を調査し、評価を成功させるために必要なリソースがそろっているか確認するタイミングです。
こちらもご覧ください:セキュリティ向けIT資産管理(ITAM)ツールのおすすめ
ステップ2:ネットワークをスキャンして脆弱性を調べる
次は、手動または自動の脆弱性スキャナーツールを使って、ネットワークのセキュリティ脆弱性をスキャンします。エンタープライズ向けの脆弱性スキャナーには非常に高価なものもありますが、無料のオープンソースソリューションもあり、組織に適している可能性があります。
実際のスキャンと併せて、脅威インテリジェンスや脆弱性データベースを使い、セキュリティ上の欠陥や弱点を特定するとともに、誤検知を排除します。スキャン結果に多数のネットワーク脆弱性が表示されても、あまり心配する必要はありません。特に組織が脆弱性の管理と修復に初めて取り組む場合、それは予想される結果です。
こちらもお読みください:脆弱性スキャンとは?定義、種類、ガイド
ステップ3:結果を分析する
ネットワークの脆弱性スキャンでは、おそらく膨大な量の脆弱性データが返され、その多くは構造化されていません。ここで、そのデータを分析・整理します。脆弱性の重大度や悪用される可能性だけでなく、攻撃者がその脆弱性を狙った場合にどのネットワークリソースが影響を受けるかも考慮してください。このデータは、特定の脆弱性を修復するために取るべき手順を事業部門の関係者に説明する際に、特に重要になります。
補足として、脆弱性スキャンの結果以外にも目を向けるとよいでしょう。理想的には、ファイアウォールログ、侵入テスト、ネットワークスキャンのデータも確認できる状態にしておきます。
こちらもお読みください:侵入テストと脆弱性テストの違い
ステップ4:脆弱性に優先順位を付ける
脆弱性スキャンで見つかった最も深刻な脆弱性を特定し、最初に対処する必要があります。重大な脆弱性とは、すでに被害や不正なネットワークアクセスを引き起こしているセキュリティ上の問題であり、リスクの優先順位リストの最上位に置くべきです。そのすぐ下に位置するのが、悪意ある攻撃者に将来悪用される可能性のある脆弱性です。
いずれすべての脆弱性に対処する必要がありますが、初回の脆弱性スキャンでは、一度に修正しきれないほど膨大な数の脆弱性が見つかります。このステップは、脆弱性評価データを測定可能かつ実行可能なものにするための重要な前進です。
こちらもお読みください:既知の悪用脆弱性にさらされている1,500万超のシステム
ステップ5:脆弱性評価レポートを作成する
脆弱性評価のスキャン、分析、リスクの優先順位付けが完了したら、調査結果を脆弱性評価レポートにまとめます。このレポートでは、発見されたすべての脆弱性について、重大度、ネットワーク内で想定される攻撃経路、可能な解決策と併せて詳しく説明します。
レポートの一部では、脆弱性の修復や緩和にあたるサイバーセキュリティまたは脆弱性の専門家向けに、技術用語や指示を使うことがあります。ただし、CEOのような技術に詳しくない経営層が、実施されている作業とその理由を理解できるよう、図表や説明も盛り込む必要があります。
ステップ6:結果を修復と緩和に活用する
ネットワーク上およびネットワーク内部のセキュリティ脆弱性を特定して優先順位を付け、問題と解決策を報告した今、行動に移す時です。最も重大な脆弱性の一部は実際のパッチで修復できるかもしれませんが、その他については、より軽微な緩和策が必要になります。どのような解決策を選ぶ場合でも、適切な脆弱性に適切な順序で取り組んでいることを確認するため、脆弱性評価を定期的に参照してください。
こちらもご覧ください:パッチ管理ソフトウェアとツールのおすすめ
ステップ7:脆弱性評価を定期的に繰り返す
脆弱性評価を初めて実施した時点では、ネットワークセキュリティの状況を把握する優れたスナップショットになります。しかし、評価が完了して間もなく、新しいアプリケーション、ユーザー、権限、データセットなどによってネットワークの状況が変化し、新たな脅威にさらされます。新たな脆弱性が出現し、既存の脆弱性が時間とともに深刻化する可能性があるため、脆弱性評価プロセスを継続的に繰り返す必要があります。
リスク管理についてさらに詳しく:
脆弱性評価ツールの使い方
脆弱性評価ツールは、脆弱性評価プロセスの一部を自動化したり、場合によっては代行したりできるため、ネットワークセキュリティチームはより複雑な戦略業務に時間を割けるようになります。脆弱性評価ツールの代表的な種類には、資産検出ツール、脆弱性スキャナー、脆弱性評価・レポートツール、脆弱性管理ツール、リスク優先順位付けツールがあります。これらのソリューションはそれぞれ脆弱性評価プロセスの異なるステップに対応しており、脆弱性評価と管理のワークフローを自動化したいチームにとって非常に役立ちます。
ただし、脆弱性評価ツールに投資する前に、まずその仕組みを学ぶことが重要です。以下のヒントとベストプラクティスを活用して、脆弱性評価ツールをより効果的に使いましょう。
- 既存のサイバーセキュリティスイートを調べる:多くの脆弱性評価ツールは、より大規模な脆弱性管理スイートまたはサイバーセキュリティスイートの一部です。すでにMSSPやその他の信頼するセキュリティベンダーと契約している場合は、まずネットワークのニーズに合う脆弱性評価ツールを提供しているか尋ねてみましょう。
- ネットワークに適したツール形式を選ぶ:脆弱性評価ツールの中には、特定のネットワークでは機能しない形式で提供されるものがあります。例えば、クラウドネットワークでは動作せず、仮想アプライアンスへの置き換えが必要なアプライアンスもあります。また、組織に求められる規制コンプライアンス基準を満たさないものもあります。
- 適切な場合は複数の脆弱性スキャンツールを使う:組織によっては、複数の脆弱性スキャン・管理ツールを併用することでメリットを得られます。例えば、多くの組織は有料のサードパーティースキャナーとオープンソーススキャナーの両方を使い、結果を比較して、ハッカーが利用している可能性のある攻撃経路をより正確に把握しています。
- 脆弱性評価ツールを他のソリューション群と統合する:脆弱性評価への投資効果を最大化したいなら、すでに利用しているDevOps、ITSM、チケット管理ツールと統合できるツールを探しましょう。
こちらもお読みください:脆弱性スキャナーツールのおすすめ8選
すべての組織が脆弱性評価を実施すべきか?
規模や複雑さにかかわらず、すべての企業が脆弱性評価を実施すべきです。どのようなネットワークでも、悪意ある攻撃者によっていつでも悪用される可能性があるため、ネットワークインフラの最も弱い部分を定期的に評価し、強化することが重要です。特に、HIPAAやGDPRなどのコンプライアンス規制の対象となる機密データを扱っている場合、脆弱性評価によって、ユーザーデータを保護し、規制要件に準拠するために講じている手順を文書化できます。
小規模企業は、サイバーセキュリティ担当者やエンタープライズ向けツールに投資する予算がないため、脆弱性評価の実施をためらうことがあります。幸い、無料の脆弱性スキャナーなど、プロセスを簡素化できるツールは数多くあります。最終的にサードパーティープロバイダーやツールのサービスが必要になったとしても、セキュリティ態勢の改善はコストに見合う価値があります。1件の重大な情報漏えいを防ぐだけで、費用を回収できる可能性もあります。
まとめ:脆弱性評価プロセス
人が病気になれば治療が必要ですが、医療提供者はまず何が問題なのか、どの治療が最も効果的なのかを判断することが重要です。また、健康そうに見える人にとっても、定期健診を受けることは、命に関わる病気を悪化する前に早期発見し、治療する最善の方法の1つです。
脆弱性評価は企業ネットワークにおいて同じ役割を果たし、ネットワークセキュリティの専門家が、さまざまなセキュリティ脆弱性の種類、数、場所、深刻度を、より大きな問題になる前に特定できるようにします。ネットワークの規模にかかわらず、機密データ、アプリケーション、その他の事業資産をより適切に保護するため、社内チームと顧客に対する責任として、定期的かつ包括的な脆弱性評価を実施すべきです。
さらに読む:
これは、2019年4月17日付の記事(執筆:Jeff Goldman)を更新したものです。

