CyberpionがFortune 500企業471社の公開資産およびインターネットに接続された資産を最近分析した結果、14万8000件を超える重大な脆弱性(公開され、実際に標的とされているエクスプロイト)が見つかり、1社当たりの平均は476件に上った。
Fortune 500企業の実に98%が重大な脆弱性を抱える内部資産を保有し、95%は期限切れの証明書を使用し、85%はHTTP経由でアクセス可能なログインページを公開していた。62%には重大なリスクのある接続が存在し、平均的な企業では8件、最も脆弱な企業では350件に上った。
この報告書は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が10月に発表した拘束力のある運用指令を受けたもので、同庁の言葉を借りれば、「サイバーセキュリティプログラムを成功させ、運用状況を可視化するために不可欠な2つの中核活動、すなわち資産の検出と脆弱性の列挙」に焦点を当てている。
「今回の調査結果は、Fortune 500企業がCISAに倣うべきことを示している」と、CyberpionのCEO兼共同創業者であるNethanel Gelernter氏は声明で述べた。「各社は、攻撃対象領域を包括的に可視化し、リスクへの露出を把握することの重要性を認識しつつある」
Gelernter氏はさらに、「新たなテクノロジーの導入、分散した従業員や顧客、そして増え続けるサードパーティーパートナーとの関わりにより、公開された資産がIT・セキュリティチームに把握されず、管理もされていないケースは少なくない」と述べた。「CISAが明確にしているように、これは到底容認できないレベルのリスクをもたらす」
関連記事:
DoD請負業者もセキュリティ対策に欠如
こうした問題はFortune 500企業に限られない。CyberSheathが米国拠点の国防総省(DoD)請負業者300社を対象に最近実施した調査では、87%が国防連邦調達規則補足(DFARS)の基本要件を満たしていないことが判明した。
完全なコンプライアンスにはSupplier Performance Risk System(SPRS)のスコア110が必要だが、請負業者の87%はスコア70にすら達していない。
さらに、その不備は決して見過ごせるものではない。防衛産業基盤(DIB)の約80%は脆弱性管理ソリューションを利用しておらず、79%は包括的な多要素認証(MFA)システムを導入しておらず、73%はエンドポイント検知・対応(EDR)ソリューションを導入しておらず、70%はセキュリティ情報・イベント管理(SIEM)を導入していない。
さらに報告書によると、請負業者の82%が「政府のサイバーセキュリティ規制を理解するのは、やや難しいから極めて難しい」と感じている。
「明白かつ差し迫った危険」
「この報告書の調査結果は、国家安全保障に対する明白かつ差し迫った危険を示している」と、CyberSheathのCEOであるEric Noonan氏は声明で述べた。「サイバー攻撃を受けやすいサプライチェーンの危険性については、しばしば耳にする。DIBはペンタゴンのサプライチェーンであり、脅威アクターの照準に置かれているにもかかわらず、請負業者がいかに準備不足であるかが分かる」

