脆弱性対策の“真打”登場?
システムにログインして脆弱性を探し出す「認証済みスキャン」とは
システムに潜む脆弱性を詳細に把握する有力な方法が、システムへのログインを伴う脆弱性検査スキャンの実施だ。その効果を最大限に発揮するための5つのステップを解説する。
システムへのログインといった認証を伴う脆弱性検査スキャン(認証済み脆弱性検査スキャン)を実行することは、システムの欠陥を特定するのに役立つ。だが多くの企業は、この方法論に投資していないのが実情だ。本稿では、セキュリティの専門家であるケビン・ビーバー氏が、認証済み脆弱性検査スキャンを最大限に活用するための5つの方法を紹介する。
時間は掛かるが威力は多大な「認証済み脆弱性検査スキャン」
認識していないものに対して、セキュリティを確保することはできない――。ITセキュリティのモットーとまでは行かないかもしれないが、信頼されたユーザーとしてシステムの脆弱性を調べるときに、この原則が真実であることが分かる。具体的には、認証済み脆弱性検査スキャンを実施するときだ。
テスト対象のホストにログインするように脆弱性検査ツールを構成すると、その後の状況が分かるようになる。これは、時間やコストの節約、複雑さの回避の重視によって無視されているセキュリティの側面だ。
実際のところ、認証済み脆弱性検査スキャンの実行には時間がかかる。だが認証済み脆弱性検査スキャンで検出される脆弱性や最終的に軽減できるリスクという観点で見ると、認証を伴わないスキャンで検出できるものと比べて得られるものは大きい。
本稿では、セキュリティチームが認証済み脆弱性検査スキャンを準備して実行し、その結果を最大限に活用するための5つのステップを紹介する。
認証済み脆弱性検査スキャン「5つのステップ」
ステップ1:スキャン対象のシステムを事前に把握する
1つ目は、認証済み脆弱性検査スキャンをするシステムを事前に把握することだ。把握対象には、米Microsoftの「Windows」や「Linux」ベースの全システムが含まれるかもしれない。または、一部の限られたサーバやワークステーションだけが含まれる場合もあるだろう。
Telnet、FTP、SSH、SNMPなどのプロトコルによる認証を許可または必須としているWebアプリケーション、データベース、ネットワークホストのスキャンも検討した方がよい。市販の脆弱性検査ツールの中には、さまざまな手段を使用したスキャン機能を用意するものも多い。こうしたツールには、米Rapid7の「Nexpose」や米GFI Softwareの「GFI LanGuard」などがある。
LANの外部から攻撃を加えるハッカーやLAN内にいる悪意のあるユーザーが、認証済み脆弱性検査スキャンを一般的な手法として使用する場合は、同じ手法で攻撃に対抗する必要がある。残念ながら、LAN内にも悪意のあるユーザーは存在するものだ。
ステップ2:ユーザーの役割レベルを規定する
2つ目は、スキャンに使用するユーザーの役割レベルを決めることだ。最低でもAdministratorまたはrootに相当する権限のある資格情報を使用してスキャンすることをお勧めする。この方法なら大半の欠陥が特定可能だ。
複数ユーザーの役割を使用してスキャンを実行することで、各ユーザーグループが閲覧/利用可能なものをより良く理解できるようになる。例えば、マネジャークラスの役割や基本的なユーザーの役割などの資格情報を使用してスキャンを実行する。
ある時点までは、テストに使用するユーザーの役割を増やせば増やすほど、より良い結果が得られる(ある時点で収穫逓減の法則が効力を発揮する)。権限によって結果が変わらないことが見えてきたら、それ以上テストに使うユーザーの役割を増やす必要はないことが分かるだろう。
ステップ3:スキャン用にユーザーアカウントを設定する
3つ目は、認証されたスキャン用にユーザーアカウントを設定して、初回ログイン時にパスワードの変更が必要ないようにすることだ。「Active Directory」のグループポリシーやWebアプリケーションでは一般的に、初回ログイン時にパスワードの変更が求められる。この構成を忘れると、脆弱性検査ツールの初回ログイン時にパスワードの変更が必要になる。
当然のことながら、ツールはパスワードを変更できない。パスワード変更が必要な状況が発生していることを知らずに、スキャンを実行していることがあるかもしれない。しばらくしてから、認証が機能していないことが判明し、全てのスキャンをやり直すことになる。この状態に至るのは、通常スキャンを開始してから数時間後だ。
Webの脆弱性検査ツールでは、テストできるログインマクロを作成する必要性が生じるだろう。どういうわけか、多くのネットワーク脆弱性検査ツールには、スキャン開始前にログインの資格情報をテストするオプションが用意されていない。筆者が把握している限り、このオプションを用意するのは米Harrisの「STAT Scanner」と米Rapid7の「Nexpose」の2つだけだ。平凡なオプションだと思うかもしれないが、このオプションがあると長期にわたって多くの時間が節約でき、多くの問題から解放される。
ステップ4:認証済みスキャンの副作用を見極める
4つ目は、認証された脆弱性スキャンの副作用を見極めることだ。ネットワークホストの認証済み脆弱性検査スキャンは比較的無害である。とは言うものの、運用環境、特にWebアプリケーションのスキャンでは問題が生じることがある。
スキャンでは、その対象に関係なく、CPU、ディスク、ネットワークのリソースを使用する。システムのログファイルやデータベースにはデータが追加され、ユーザーアカウントがロックアウトされる可能性もある。
まず1~2台のシステムで認証済み脆弱性検査スキャンを実行して様子を見ることをお勧めする。どのような副作用があるのかを見極めてから、数百または数千台のシステムのスキャンを実行した方がよい。
ステップ5:脆弱性ごとにデータをまとめたリポートを作成する
5つ目は、検査結果を脆弱性ごとにまとめることである。認証済み脆弱性検査スキャンで特定したセキュリティの脆弱性は、PDF形式のリポートで見ると特に圧倒されるだろう。筆者の経験則では、特定した脆弱性を確認するには、脆弱性ごとにデータを並べ替えたHTMLまたはスプレッド形式のリポートを作成するのが最善の方法である。
脆弱性で結果を並べ替えれば、各脆弱性の影響を受けているホストやWebページが一目瞭然だ。物事をシンプルかつ明確に見ることができるので、大幅な時間節約になる。ホストごとに情報を確認するより、最終的なリポートや改善計画が作成しやすくなる。
脆弱性検査ツールを使用して、脆弱性のスキャンを正しく実行することは、写真の撮影にデジタル一眼レフカメラを使用するのと似ている。誰でもツールを所有することはできるが、その有効な使い方を把握しているとは限らない。また、肯定的な結果が得られる保証はどこにもない。
認証済み脆弱性検査スキャンを実行すればするほど、効率的かつ効果的にスキャンするための技を習得できる。短期間で脆弱性を見つける能力は上がり、ビジネスのリスクは低減される。誰にとっても良い結果がもたらされるはずだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
IT製品の導入に関するアンケート「PC&デバイス」編
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー