現場を疲弊させる罠を防ぐ
誤検知が少ないのは? 「脆弱性診断ツール」5選
ツールを入れれば安心という幻想が情シスの工数を奪い、予算を溶かしている。脆弱性診断ツールの実力と導入後に陥りがちな「重複コスト」や「スキル不足」という死角を解説する。
企業は脆弱(ぜいじゃく)性診断ツールを使用することで、システムの潜在的な弱点を特定し、攻撃される前に対策を講じられる。近年、脆弱性診断ツールが進化し、より高度な脆弱性対策ができるようになっている。自社に最適なものとは何か。5つの主要な脆弱性診断ツールを簡潔に紹介する。
主要ツールの特性比較と選定の「落とし穴」
1.Burp Suite
「Burp Suite」は、WebサイトやWebアプリケーションの脆弱性診断を専門とするベンダーPortSwiggerの脆弱性診断ツールだ。潜在的な脆弱性を特定するための、静的および動的テストを実行できる。WebサイトやWebアプリケーションに対して、頻繁かつ定期的にテストを実行する仕組みを持つ。
Burp Suiteには無償版の「Burp Suite Community Edition」や、有償版の「Burp Suite Professional」がある。Burp Suite Professionalは脆弱性診断にAI(人工知能)技術を取り入れている。
2.Intruder
クラウドサービスの脆弱性診断ツール「Intruder」は、脆弱性管理ベンダーIntruder Systemsが提供している。Intruderがスキャンする対象は、オンプレミスのネットワークやサーバに加え、クラウドサービスやWebサイトを含む。パッチ(修正プログラム)未適用のソフトウェアや設定ミスの発見に利用できる。Intruderにはフル機能版の「Pro」や機能限定版の「Essential」などがある。
3.Nessus
「Nessus」は、1998年にルノー・ディレーソン氏が開発した脆弱性診断ツールだ。ディレーソン氏は後にセキュリティベンダーTenable Network Security(Tenable)を設立。同社がNessusの保守を引き継いだ。
TenableはNessusの無償版として「Nessus Essentials」を提供している。有償版の「Nessus Professional」「Nessus Expert」は、クラウドサービスやIoT(モノのインターネット)デバイスなど、さまざまな機器で稼働するソフトウェアのバージョンを特定したり、脆弱または不正な設定を発見したりするのに役立つ。
4.OpenVAS
「OpenVAS」(Open Vulnerability Assessment Scanner)は、脆弱性管理サービスベンダーGreenbone Networksと、研究者や開発者のコミュニティーが主導するオープンソースの脆弱性診断ツールだ。2006年、オープンソースだったNessusのソースコードをベースにOpenVASプロジェクトが開始され、2008年からは新たに設立されたGreenbone Networksがその開発を主導するようになった。
OpenVASは、機器で稼働するソフトウェア内の脆弱性を特定するために、Nessusと同様の診断機能に加え、独自の機能を提供する。
5.Snykシリーズ
セキュリティベンダーSnykは、ソフトウェア開発やサプライチェーンに存在する脆弱性への対策として、以下の脆弱性診断ツールを提供する。
- 脆弱なソフトウェアの依存関係を探す「Snyk Open Source」
- 開発中のソフトウェアのソースコード内にある脆弱性を検出する「Snyk Code」
- WebアプリケーションとAPI(アプリケーションプログラミングインタフェース)の脆弱性をチェックする「Snyk API & Web(DAST)」
Snyk CodeとSnyk API & Web(DAST)は、脆弱性検出の精度を向上させるためにAI技術を使用している。
ここで紹介した脆弱性診断ツールはそれぞれ独自の特徴を持つが、機能が重複する場合もある。複数の脆弱性診断ツールを導入して一部、機能の重複は問題ではなく、脆弱性を見つけやすくするため、むしろ望ましいと考えられる。ただし、脆弱性診断ツールの利用には結果のレビュー、誤検出の排除、ユーザーのトレーニング、ライセンス料などのコストが伴うため、完全に同じことをする脆弱性診断ツールを導入しないように注意が必要だ。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
LLMの「過学習」、正しく説明している文章はどれ?
-
5
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
6
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
7
「RAGの利用」に関するアンケート
-
8
パナソニックが国内製造26拠点のERPを「SAP S/4HANA」に統一 アドオン7割削減
-
9
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
10
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
ホワイトペーパーランキング PR
-
1
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
2
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
6
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
9
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー