大規模なセキュリティ侵害の発生を受け、多くの企業が自社環境の脆弱性を管理するための、より強力でプロアクティブな対策を追求するようになっています。しかし、企業のインフラストラクチャがクラウドを取り込み、広大な攻撃対象領域にまたがるなど複雑化するにつれ、エコシステム全体で急速に増加する脆弱性を完全に可視化することはより困難になっています。サイバー犯罪者はこの好機を利用し、システム、アプリケーション、人に潜む一連の弱点を連鎖的に悪用する手法を身につけています。
脆弱性管理プログラムのフレームワークとは?
脆弱性管理プログラムは、攻撃者に悪用される前に脆弱性を特定、分類、修復、緩和するための包括的かつ継続的なプロセスを確立することで、今日のサイバーセキュリティの課題に対処します。
多くの場合、こうした脆弱性管理プログラムの中核となるのが、インフラストラクチャ全体のリスクを自動的に評価・把握する脆弱性スキャナです。分かりやすいレポートを生成し、修復または緩和すべき脆弱性に企業が適切かつ迅速に優先順位を付けられるよう支援します。
脆弱性管理プログラムの4つの主要ステップ
脆弱性スキャナは脆弱性管理プロセスを自動化し、通常は以下の4つのステップに分解して実行します。状況は急速に変化する可能性があるため、優れた脆弱性管理プロセスでは、環境に新たな脆弱性が生じるたびに継続的にスキャンを実行する必要がある点に留意することが重要です。
1. 脆弱性の特定
あらゆる脆弱性管理プロセスにおいて、最初かつ最も不可欠なステップは、当然ながら環境全体に存在する可能性のあるすべての脆弱性を明らかにすることです。脆弱性スキャナは、ノートPC、デスクトップPC、サーバーから、データベース、ファイアウォール、スイッチ、プリンターなどに至るまで、アクセス可能なすべてのシステムをスキャンすることでこれを実現します。
続いて、脆弱性スキャナはそれらのシステムで稼働しているオープンポートやサービスを特定し、可能であればシステムにログインして詳細情報を収集したうえで、取得した情報を既知の脆弱性と関連付けます。このインサイトを活用して、さまざまな対象者に向けたレポート、メトリクス、ダッシュボードを作成できます。
2. 脆弱性の評価
環境全体の脆弱性をすべて特定したら、組織のサイバーセキュリティリスク管理戦略に従い、それらがもたらすリスクに適切に対処できるよう評価を行う必要があります。脆弱性管理ソリューションによって脆弱性に用いられるリスク評価やスコアは異なりますが、新しいプログラムで一般的に参照されるフレームワークの1つが共通脆弱性評価システム(CVSS:Common Vulnerability Scoring System)です。
脆弱性スコアは発見した脆弱性の優先順位付けを判断するのに役立ちますが、個々の脆弱性がもたらす真のリスクを完全に把握するには、他の要因も考慮することが重要です。また、脆弱性スキャナはまれに過検知を引き起こす場合があるため、プロセスのこの段階ではリスクスコア以外の考慮事項を組み込む必要性が一層高まります。
3. 脆弱性への対応
発見した脆弱性の優先順位を決定した後は、関連するビジネス部門やネットワークのステークホルダーと連携し、速やかに対処することが重要です。該当する脆弱性に応じて、対処は通常、次の3つの方法のいずれかで進められます。
- 修正プロジェクト:脆弱性を完全に修正するかパッチを適用して悪用できないようにすること。可能であれば通常はこれが最も望ましい選択肢です。
- 緩和。修復が困難な場合、組織は補償コントロールを実装して脆弱性が悪用される可能性を下げるという次善策を選択できます。この対応策は一時的なものであるべきであり、組織が最終的に脆弱性を修復するまでの時間を稼ぐためのものです。
- 受け入れ。脆弱性が低リスクと判断される場合や、修復コストが悪用された場合の被害コストを大幅に上回る場合、組織はその脆弱性を修正するための対策を一切講じないことを選択する場合があります。
具体的な対処戦略を決定する際は、組織のセキュリティチーム、システムオーナー、システム管理者が連携して協議し、ソフトウェアパッチの適用であれ物理サーバー群の刷新であれ、適切な修復アプローチを決定することが最善です。
修正プロジェクトが完了したとみなされたら、改めて脆弱性スキャンを実行し、脆弱性が実際に効果的に修復または緩和されたかを確認することが賢明です。
4. 脆弱性の報告
脆弱性を検知・対処するスピードと精度を向上させることは、脆弱性がもたらすリスクを管理するうえで不可欠です。そのため、多くの組織が脆弱性管理プログラムの有効性を継続的に評価しています。この目的のために、脆弱性管理ソリューションに備わっている視覚的なレポート機能を活用できます。
必要なインサイトを得ることで、ITチームは最小限の手間で最も多くの脆弱性を修正できる修復手法を特定できます。一方、セキュリティチームはこのレポートを活用して脆弱性の傾向を長期的に監視し、リスク低減の進捗状況を経営陣に報告できます。
理想的なソリューションには、ITチケット管理システムやパッチ管理との連携機能が含まれており、チーム間の情報共有プロセスを迅速化します。これにより、お客様はリスク低減に向けた有意義な進捗を達成できます。企業はこれらの評価を活用して、コンプライアンスや規制要件を満たすことも可能です。
脆弱性管理プログラムの4つのヒント
- 包括的なスキャンを実施する。かつては社内ネットワーク上のサーバーやデスクトップPCをスキャンするだけで十分だと考える企業も多くありましたが、複雑化し急速に進化する今日のIT環境では、包括的なアプローチが不可欠です。脆弱性管理プログラムは、クラウドを含む攻撃対象領域全体の可視性を提供し、デバイスがネットワークに初めて接続された時点で自動検知できるものでなければなりません。
- 脆弱性を継続的に評価する。インフラストラクチャやアプリケーションは、日々、あるいは時間単位で変化する可能性があります。そのため、新たな脆弱性を可能な限り早期に特定できるよう、環境を継続的にスキャンする必要があります。多くの脆弱性管理ソリューションには、環境全体の脆弱性をリアルタイムで把握できるエンドポイントエージェントや各種連携機能が備わっています。
- プロセスを迅速化する。脆弱性管理プロセスに自動化を導入することは、企業が直面する現代のリスクを大規模かつ適切に管理するうえで不可欠です。あらゆる脆弱性管理プログラムにおいて人間の意思決定は極めて重要な役割を果たしますが、自動化により、そうした主要な意思決定ポイントの前後で発生する反復作業を効率化できます。
- 人に関する弱点にも対処する。脆弱性はテクノロジーだけに存在するものではなく、組織内の人的要素にも存在します。セキュリティチームはIT運用部門やアプリケーション開発グループと連携し、あらゆる種類の脆弱性をより迅速に特定・修復しなければなりません。同時に、ユーザー教育や訓練シミュレーションを実施することで、フィッシングやその他のソーシャルエンジニアリング攻撃に対する組織のサイバーレジリエンスを高めることができます。
攻撃対象領域が拡大し続けるにつれて、ハッカーに悪用される脆弱性の数も増加し、企業が直面するリスクは高まっています。脆弱性管理プログラムは、環境全体の脆弱性をより迅速に検知し、これらのリスクを大規模に管理するためのフレームワークを企業に提供します。また、アナリティクスを活用することで、組織は修復に使用する手法を継続的に最適化できます。
最新のパッチ更新、脆弱性、エクスプロイト
- Patch Tuesdayブログで、Rapid7のエキスパートが報告した最新のパッチ情報をご確認ください
- 脆弱性&エクスプロイトデータベースで最新のリスク情報をご確認ください。
- 脆弱性管理:最新のRapid7 ブログ記事
強固な脆弱性管理プログラムやマネージド脆弱性管理(MVM)を導入することで、企業は現在だけでなく将来にわたって直面するリスクにより適切に対処できるようになります。