脆弱性スキャンとは、ITネットワークやシステムをスキャンし、ハードウェアやソフトウェアのセキュリティ脆弱性を特定するプロセスです。
企業のIT環境が複雑化するにつれ、ハッカーによる攻撃方法も増えています。エッジ、クラウドコンピューティング、モノのインターネット(IoT)デバイスなどによって、攻撃対象領域は大幅に拡大し、新たな脆弱性スキャンの手法やツールが必要になりました。
サイバーセキュリティベンダーや開発者は、脆弱性スキャンツールを進化させ、こうしたソリューションを包括的な脆弱性管理フレームワークの一部として統合することで、増大する課題に対応してきました。
この記事のスポンサーであるIntruderもその一つです。使いやすいエンタープライズグレードの脆弱性スキャナーで、境界スキャン、内部スキャン、クラウドリソーススキャン、Webアプリケーションの脆弱性スキャンなど、10,000件を超えるセキュリティチェックを実行します。
Intruderを14日間無料でお試しください!
「おすすめの脆弱性スキャンツールを見る
脆弱性スキャンはどのように機能するのか?
脆弱性スキャンツール、つまり脆弱性スキャナーは、ITシステムやネットワークをスキャンしてデバイスやソフトウェアの脆弱性を特定し、対応が必要なものにフラグを立てるという作業の大部分を担います。
しかし、これはプロセスの一段階にすぎません。脆弱性評価・管理プロセスには6つのフェーズがあり、最適なセキュリティを確保するために、それぞれが連携して機能します。
フェーズ1:資産インベントリ
脆弱性管理の第一段階は、組織全体にわたる包括的な資産インベントリを作成することです。脆弱性スキャンで明らかになるのは、業務の特定時点の状態にすぎません。そのため、セキュリティプログラムと脆弱性スキャンツールは、自動化された定期スキャンを実行するようスケジュールする必要があります。
関連記事:セキュリティ向けIT資産管理(ITAM)ツールのおすすめ
フェーズ2:優先順位の設定
次のステップは、脆弱性スキャンツールを有効に機能させるうえで重要です。資産は、ビジネス上の重要度に基づいて優先順位を付けなければなりません。つまり、この段階までに、何をいつスキャンするのか、またスキャン対象の中で最も重要な資産は何かを把握しておく必要があります。このフェーズによってセキュリティ上の意思決定が効率化され、チームは時間やリソースを浪費することなく、正確に対応できます。
フェーズ3:評価
脆弱性管理プログラムの第三段階は評価です。ここでセキュリティツールが活躍します。脆弱性スキャンソリューションに「どこを、いつ、何を優先するか」を設定すると、スキャンが実行されます。これにより、重大度や脆弱性の脅威レベル、分類など、さまざまな要因に基づいて、どのリスクを最初に排除すべきかを判断できます。
脆弱性スキャンでは、資産またはデータのインベントリを利用し、攻撃対象領域を調査して、欠陥、コードのバグやエラー、異常、デフォルト設定や設定ミスを探します。そして、攻撃者が悪用できる潜在的な経路を特定します。
フェーズ4:レポート作成
脆弱性スキャンと評価のサイクルは、レポート作成フェーズで完了します。このフェーズでは、脆弱性スキャンなどのセキュリティツールがレポートを発行します。検出結果を利用して、リスク、要因、脅威レベルを明確に把握します。
フェーズ5:修復
このフェーズでは、レポートを利用して脆弱性にパッチを適用します。古いソフトウェアや古いオペレーティングシステムなど、一部の脆弱性はアップデートで簡単に解決できます。その他の修正には高度な技術知識が必要です。
例えば、クロスサイトスクリプティング攻撃、SQLインジェクションの脆弱性、暗号化されていない通信チャネルへの対応には、経験豊富な専門家が必要です。専門的な脆弱性スキャンベンダーは通常、発見されたすべての弱点をまとめ、各欠陥に推奨措置を付記した最終レポートを提供します。
フェーズ6:検証と監視
脆弱性スキャンプロセスは最終フェーズで終了し、その後プロセス全体を再開します。最終フェーズでは、修正された脆弱性を検証するための新たな脆弱性スキャンのスケジュールを設定し、ネットワークとシステムを監視します。
関連記事:
脆弱性スキャンとペネトレーションテストの違い
脆弱性スキャンとペネトレーションテストの主な違いは、前者が完全に自動化されているのに対し、後者ではペネトレーションテスターがシステムの弱点を徹底的に悪用しようとする手作業が含まれる点です。ペネトレーションテスターは攻撃をシミュレーションし、サイバー犯罪者の思考を再現してその手法を使い、弱点と侵害によって起こり得る影響を見つけて報告します。
侵入型の脆弱性スキャンも脆弱性を悪用できますが、自動的に実行します。脆弱性スキャンの本来の目的は、重要な資産、システムやネットワークの欠陥、セキュリティの全体像をセキュリティチームに示すことです。
両者には違いがあるものの、脆弱性スキャンとペネトレーションテストはいずれも、より広範な脆弱性管理フレームワークまたはプロセスの一部です。これらは異なる2つのツールであり、それぞれが固有の役割を持つとともに、最高情報セキュリティ責任者(CISO)がインフラを安全に保つうえで不可欠です。
ペネトレーションテストはより広範な脆弱性管理プログラムの一部ですが、両者にはもう一つ重要な違いがあります。脆弱性管理がITシステムとビジネスシステムを全体として捉えるのに対し、ペネトレーションテスターは通常、ネットワーク外部から組織への侵入を試みます(ペネトレーションテストと脆弱性テストの違い:重要な相違点)。
脆弱性スキャンが必要な理由
セキュリティチームが脆弱性スキャンツールを実行するのと同じように、サイバー犯罪者も脆弱性スキャンを行います。彼らはシステムへの侵入口となる欠陥や弱点を常に探しています。また、脆弱性スキャンで明らかになるのは、特定時点におけるネットワークとシステムの状態だけです。そのため、さまざまな期間にわたるシステムのセキュリティ態勢と欠陥を把握するには、スケジュール設定された自動脆弱性スキャンが必要です。
脆弱性スキャンによって、企業は防御的セキュリティに対して予防的かつ攻撃的なアプローチを取ることもできます。サイバー攻撃の一歩先を行き、強固なシステムを維持することを目指せます。スキャンによって、脆弱性がインシデントになる前にギャップを解消できます。
サイバー攻撃のコストが高いことを考えると、脆弱性スキャンは、ネットワークを保護するための費用対効果の高い予防策となります。侵害の影響は、データの持ち出しや漏えい、ランサムウェアによる恐喝、訴訟、罰金、評判の低下、さらには業務停止にまで及び、壊滅的なものになり得ます。脆弱性スキャンは、他のツールとともに、こうした影響から身を守るために不可欠です。
脆弱性スキャンの種類
セキュリティチームは、さまざまなテストを実行するよう脆弱性スキャンを設定できます。主要ベンダーが調整可能な最新の脆弱性スキャンツールを提供している一方で、ニッチなソリューションや古いソリューションもある点には注意が必要です。適切なソリューションを選ぶには、それぞれのスキャンの種類と組織のニーズを理解することが不可欠です。
バグバウンティプログラム
バグバウンティプログラムは、コミュニティ主導のアプローチで脆弱性をスキャンします。報奨金を提示し、フリーランスのハッカーに公開システムのバグを探してもらいます。バグバウンティプログラムは一般的になりつつあり、大手テクノロジー企業が利用しています。こうしたプログラムでは、ライフサイクル全体を通じて組織のシステムを継続的にテストできます。
内部スキャン
これらのスキャンは、権限昇格などの手法を使ってネットワーク内部から実行します。内部スキャンは、従業員の権限をマッピングし、内部からの攻撃につながる脆弱性を見つけるうえで特に有効です。
関連記事: SIEMシステムのテストと評価:Rapid7 InsightIDRのレビュー
外部スキャン
従業員のログインページ、リモートアクセス用ポート、企業Webサイトなど、オンライン上のすべての資産をスキャンします。組織はこれらのスキャンによって、オンライン上の弱点と、それがネットワークへのアクセスに悪用される方法を把握できます。
アプリベースのスキャン
企業が特定のエンドポイント、例えばWebに公開されたサーバー、IoTデバイス、無線ネットワークなどの欠陥を把握する必要がある場合に利用します。スキャン対象の資産は通常、企業の重要業務資産に関連付けられており、ダウンタイムを引き起こす攻撃を防ぎます。
継続的スキャン
通常は四半期ごとに実行する、自動化されたスケジュールスキャンです。業界の専門家は、脆弱性スキャンを少なくとも3か月に1回実行することを推奨しています。これらのスキャンは、包括的または限定的、外部または内部など、さまざまな形態に設定できます。
侵害・攻撃シミュレーション(BAS)ツールは、脆弱性スキャンとペネトレーションテストをより自動化された方法で実行します。
侵入型スキャンと非侵入型スキャン
非侵入型スキャンは脆弱性の悪用を行わず、侵害が発生する確率に基づいてレポートを作成します。一方、侵入型スキャンは脆弱性が見つかると、その悪用を試みます。侵入型スキャンはリスクを明確にできますが、業務を中断させる可能性もあります。
限定スキャンまたは包括スキャン
脆弱性スキャンは、特定のデバイス、システム、ネットワークだけに限定することも、すべてのコンポーネントを含む包括的なものにすることもできます。
認証スキャンと未認証スキャン
脆弱性ツールは、ネットワーク上で利用可能なオープンサービスだけを評価する未認証スキャンを実行できます。一方、認証スキャンは、特権アクセスでのみスキャンできるリソースや資産にアクセスし、より価値の高い対象をテストします。
補完的なセキュリティ対策
脆弱性スキャンは、脆弱性管理プログラム内のさまざまなツールによって補完されます。これらのツールには、資産検出やインベントリ管理のソリューションが含まれ、ITチームが企業のデジタル環境全体に存在するデバイス、ソフトウェア、サーバーなどを把握するのに役立ちます。
パッチ管理ソリューションなどのツールは、システムやアプリを最新のセキュリティパッチで更新された状態に保ちます。これらは更新を自動的に確認し、更新が必要になったときや新しい更新が利用可能になったときにチームへ通知します。ネットワーク全体で実行できます。
設定ミスは、ハッカーに悪用される最も一般的な脆弱性の一つです。セキュリティ設定管理(SCM)ソフトウェアは、デバイスとそのセキュリティ設定が適切に構成されていることを確認します。一部のSCMツールは、デバイスやネットワークの脆弱性をスキャンし、修復措置を追跡し、セキュリティポリシーへの準拠状況に関するレポートを作成できます。
脆弱性スキャンが時点固定のシステム状態しか示さないのに対し、セキュリティ情報イベント管理(SIEM)ソフトウェアは、さまざまなソースのログデータを分析し、セキュリティ情報やイベントをリアルタイムで把握できます。ネットワークトラフィック、内部システムへの接続を試みるデバイス、ユーザーアクティビティなど、ITインフラ全体で何が起きているのかをセキュリティチームが把握できるよう設計されています。
ペネトレーションテストも脆弱性管理で使用されるツールの一つです。現実に即した方法で攻撃をシミュレーションすることで、テスターは実際の攻撃者に悪用される可能性があるシステムの弱点を特定できます。最後に、脅威防御ソフトウェアは、さまざまなソースからデータを収集し、潜在的な脅威を追跡、監視、分析して優先順位を付けることを可能にします。
脆弱性スキャンのソフトウェアとツール
脆弱性スキャン向けにさまざまなソリューションを提供するベンダーは数多くあります。しかし、その多くはIT担当者が設定し、スキャンが正しく実行されるよう確認する必要があります。また、セキュリティ担当者は、これらのツールが生成するレポートを解釈する必要もあります。
デジタルトランスフォーメーションの要求に応えるため、従来型の脆弱性スキャンツールの多くは、重要なビジネスレベルに基づいて欠陥の優先順位を付け、IoTデバイスなどの新たな攻撃対象領域をスキャンし、フィッシングなど従業員を標的とする攻撃に対する人的要素のセキュリティ上の弱点を検出できるよう更新されています。
主な脆弱性スキャナーをいくつか紹介します。その他の選択肢については、オープンソースおよび商用脆弱性スキャナーの一覧をご覧ください。
おすすめの脆弱性スキャンツール
- OpenVAS:内部スキャンや外部スキャンなど、複数のスキャン手法を実行します。テスターの専用コミュニティを持ち、独自のプログラミング言語によってマルチプラットフォームの柔軟性を実現しています。
- Tenable:単発の脆弱性スキャンだけでなく、継続的な監視を専門とする包括的な脆弱性管理ソリューションを提供します。コンプライアンスレポート、リスク評価、脅威監視も提供します。
- Network Mapper:Nmapとしても知られるこのオープンソースの脆弱性スキャナーは、プロトコルの脆弱性を特定し、実行中のサービスを表示し、さまざまなアドレスのポートスキャンを実行できます。
- Rapid7:SIEMや脆弱性スキャンなど、脆弱性管理のためのさまざまなツールを提供します。マネージドセキュリティサービス、製品コンサルティング、認定プログラムも提供しています。
結論:脆弱性スキャン
脆弱性スキャンは、ハッカーの潜在的な侵入口を制限するために、あらゆる組織が実施すべき重要なサイバーセキュリティ対策です。
脆弱性スキャンツールは、危険性が増すセキュリティ環境の課題に適応し、大きく進化してきました。現在の脆弱性スキャンは設定可能で、優先順位を設定し、拡大したデジタル攻撃対象領域に関連する新たな知見を提供できます。脆弱性管理プログラムに欠かせない基盤です。
次に読む:脆弱性管理をサービスとして提供(VMaaS):完全ガイド
これは、2019年4月5日付のPaul Rubensによる記事を更新したものです。





