脆弱性対策の“真打”登場?
システムにログインして脆弱性を探し出す「認証済みスキャン」とは
システムに潜む脆弱性を詳細に把握する有力な方法が、システムへのログインを伴う脆弱性検査スキャンの実施だ。その効果を最大限に発揮するための5つのステップを解説する。
システムへのログインといった認証を伴う脆弱性検査スキャン(認証済み脆弱性検査スキャン)を実行することは、システムの欠陥を特定するのに役立つ。だが多くの企業は、この方法論に投資していないのが実情だ。本稿では、セキュリティの専門家であるケビン・ビーバー氏が、認証済み脆弱性検査スキャンを最大限に活用するための5つの方法を紹介する。
時間は掛かるが威力は多大な「認証済み脆弱性検査スキャン」
認識していないものに対して、セキュリティを確保することはできない――。ITセキュリティのモットーとまでは行かないかもしれないが、信頼されたユーザーとしてシステムの脆弱性を調べるときに、この原則が真実であることが分かる。具体的には、認証済み脆弱性検査スキャンを実施するときだ。
テスト対象のホストにログインするように脆弱性検査ツールを構成すると、その後の状況が分かるようになる。これは、時間やコストの節約、複雑さの回避の重視によって無視されているセキュリティの側面だ。
実際のところ、認証済み脆弱性検査スキャンの実行には時間がかかる。だが認証済み脆弱性検査スキャンで検出される脆弱性や最終的に軽減できるリスクという観点で見ると、認証を伴わないスキャンで検出できるものと比べて得られるものは大きい。
本稿では、セキュリティチームが認証済み脆弱性検査スキャンを準備して実行し、その結果を最大限に活用するための5つのステップを紹介する。
認証済み脆弱性検査スキャン「5つのステップ」
ステップ1:スキャン対象のシステムを事前に把握する
1つ目は、認証済み脆弱性検査スキャンをするシステムを事前に把握することだ。把握対象には、米Microsoftの「Windows」や「Linux」ベースの全システムが含まれるかもしれない。または、一部の限られたサーバやワークステーションだけが含まれる場合もあるだろう。
Telnet、FTP、SSH、SNMPなどのプロトコルによる認証を許可または必須としているWebアプリケーション、データベース、ネットワークホストのスキャンも検討した方がよい。市販の脆弱性検査ツールの中には、さまざまな手段を使用したスキャン機能を用意するものも多い。こうしたツールには、米Rapid7の「Nexpose」や米GFI Softwareの「GFI LanGuard」などがある。
LANの外部から攻撃を加えるハッカーやLAN内にいる悪意のあるユーザーが、認証済み脆弱性検査スキャンを一般的な手法として使用する場合は、同じ手法で攻撃に対抗する必要がある。残念ながら、LAN内にも悪意のあるユーザーは存在するものだ。
ステップ2:ユーザーの役割レベルを規定する
2つ目は、スキャンに使用するユーザーの役割レベルを決めることだ。最低でもAdministratorまたはrootに相当する権限のある資格情報を使用してスキャンすることをお勧めする。この方法なら大半の欠陥が特定可能だ。
複数ユーザーの役割を使用してスキャンを実行することで、各ユーザーグループが閲覧/利用可能なものをより良く理解できるようになる。例えば、マネジャークラスの役割や基本的なユーザーの役割などの資格情報を使用してスキャンを実行する。
ある時点までは、テストに使用するユーザーの役割を増やせば増やすほど、より良い結果が得られる(ある時点で収穫逓減の法則が効力を発揮する)。権限によって結果が変わらないことが見えてきたら、それ以上テストに使うユーザーの役割を増やす必要はないことが分かるだろう。
ステップ3:スキャン用にユーザーアカウントを設定する
3つ目は、認証されたスキャン用にユーザーアカウントを設定して、初回ログイン時にパスワードの変更が必要ないようにすることだ。「Active Directory」のグループポリシーやWebアプリケーションでは一般的に、初回ログイン時にパスワードの変更が求められる。この構成を忘れると、脆弱性検査ツールの初回ログイン時にパスワードの変更が必要になる。
当然のことながら、ツールはパスワードを変更できない。パスワード変更が必要な状況が発生していることを知らずに、スキャンを実行していることがあるかもしれない。しばらくしてから、認証が機能していないことが判明し、全てのスキャンをやり直すことになる。この状態に至るのは、通常スキャンを開始してから数時間後だ。
Webの脆弱性検査ツールでは、テストできるログインマクロを作成する必要性が生じるだろう。どういうわけか、多くのネットワーク脆弱性検査ツールには、スキャン開始前にログインの資格情報をテストするオプションが用意されていない。筆者が把握している限り、このオプションを用意するのは米Harrisの「STAT Scanner」と米Rapid7の「Nexpose」の2つだけだ。平凡なオプションだと思うかもしれないが、このオプションがあると長期にわたって多くの時間が節約でき、多くの問題から解放される。
ステップ4:認証済みスキャンの副作用を見極める
4つ目は、認証された脆弱性スキャンの副作用を見極めることだ。ネットワークホストの認証済み脆弱性検査スキャンは比較的無害である。とは言うものの、運用環境、特にWebアプリケーションのスキャンでは問題が生じることがある。
スキャンでは、その対象に関係なく、CPU、ディスク、ネットワークのリソースを使用する。システムのログファイルやデータベースにはデータが追加され、ユーザーアカウントがロックアウトされる可能性もある。
まず1~2台のシステムで認証済み脆弱性検査スキャンを実行して様子を見ることをお勧めする。どのような副作用があるのかを見極めてから、数百または数千台のシステムのスキャンを実行した方がよい。
ステップ5:脆弱性ごとにデータをまとめたリポートを作成する
5つ目は、検査結果を脆弱性ごとにまとめることである。認証済み脆弱性検査スキャンで特定したセキュリティの脆弱性は、PDF形式のリポートで見ると特に圧倒されるだろう。筆者の経験則では、特定した脆弱性を確認するには、脆弱性ごとにデータを並べ替えたHTMLまたはスプレッド形式のリポートを作成するのが最善の方法である。
脆弱性で結果を並べ替えれば、各脆弱性の影響を受けているホストやWebページが一目瞭然だ。物事をシンプルかつ明確に見ることができるので、大幅な時間節約になる。ホストごとに情報を確認するより、最終的なリポートや改善計画が作成しやすくなる。
脆弱性検査ツールを使用して、脆弱性のスキャンを正しく実行することは、写真の撮影にデジタル一眼レフカメラを使用するのと似ている。誰でもツールを所有することはできるが、その有効な使い方を把握しているとは限らない。また、肯定的な結果が得られる保証はどこにもない。
認証済み脆弱性検査スキャンを実行すればするほど、効率的かつ効果的にスキャンするための技を習得できる。短期間で脆弱性を見つける能力は上がり、ビジネスのリスクは低減される。誰にとっても良い結果がもたらされるはずだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー