ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
アクティブスキャンとパッシブスキャン: 主な違い
by FireMon
企業のセキュリティチームはリソースが逼迫している一方で、攻撃対象領域は拡大し続けています。厳しい現実として、脆弱性をスキャンしていなければ、全体像は見えません。そして見えないものは、止められません。本ガイドでは、余計な情報を排し、2つの強力なアプローチであるアクティブスキャンとパッシブスキャンを比較します。どの手法がどの環境に適しているか、両者をどのように組み合わせて活用するか、そしてネットワークを実際に保護するスキャン戦略を構築するために何が必要かを明確にします。主なポイント:
- アクティブスキャンはデバイスに直接働きかけて既知の脆弱性を特定します。ペネトレーションテストやコンプライアンスに有用ですが、機微なシステムに支障をきたす可能性があります。
- パッシブスキャンは既存のトラフィックを監視し、ネットワーク負荷を増やさずにリスクを検出します。継続的な監視やシャドーITの検出に最適です。
- いずれかのスキャン手法を選ぶのではなく、両者の強みを組み合わせることで、死角を減らし、リスク検出と運用の安定性のバランスを取り、より正確なインサイトが得られます。
- FireMon は、アクティブスキャンとパッシブスキャンのインサイトを単一のプラットフォームに統合することで脆弱性管理を強化し、企業が脅威に優先順位を付け、監査に備え、ネットワークのコンプライアンスを維持できるよう支援します。
アクティブスキャンとは
アクティブスキャンとは、エンドポイント、ノード、ネットワークインフラに直接働きかけて脆弱性を特定するプロセスです。テストトラフィックを生成し、システムがそのプローブにどう応答するかを分析することで、次のような点が明らかになります。
デバイスと能動的にやり取りするため、アクティブスキャンは特定の資産に対する深い可視性をもたらし、実行可能なインサイトをリアルタイムで提供します。この手法は、コンプライアンス監査、ペネトレーションテスト、そして徹底した対象特化型の分析が求められる環境で特に効果的です。
アクティブスキャンの仕組み
アクティブスキャナーはテストトラフィックを生成してデバイスやネットワークに送信し、それぞれの応答を観察します。これらの応答を分析することで、脆弱性や潜在的な弱点を検出します。このアプローチは、ペネトレーションテストと同様に攻撃シナリオをシミュレートでき、インシデント発生後にシステムの健全性を評価し、修復計画を立てる際にも利用できます。アクティブスキャンは「幅は狭く、深さは徹底的に」調べる用途に最も適しています。
パッシブスキャンとは
パッシブスキャンは、新たなプローブやリクエストを生成せず、既存のネットワークトラフィックを分析することで、非侵入的に脆弱性を検出するアプローチです。エンドポイント、ノード、サービス間の通信を監視し、ネットワーク内の次のような問題を明らかにします。
- 設定ミスの兆候
- 古いシステム
- 不正なアクティビティ
ネットワーク運用やデバイス性能に干渉しないため、パッシブスキャンは機微な環境や高可用性環境における継続的な監視に最適です。このアプローチは、混乱を最小限に抑えながらリアルタイムの可視性を提供するため、不正な資産の検出、シャドーITの把握、レガシーシステムの保護に特に有用です。
パッシブスキャンの仕組み
パッシブスキャナーは、エンドポイントやシステムに能動的に働きかけることなく、リアルタイムのトラフィックから情報を収集します。新たなトラフィックを発生させないため、支障が生じるリスクを最小限に抑えながら継続的に稼働できます。これにより、「幅は広く、深さは浅く」と呼ばれる広範な可視性の確保に効果を発揮します。
アクティブスキャンとパッシブスキャンの違い
アクティブスキャンとパッシブスキャンは、脆弱性の特定という目的を異なる方法で達成します。機能面の違いにより、それぞれを導入するユースケースや運用上の理由も異なります。ここで2つのスキャン手法を比較します。
アクティブスキャンの利点
アクティブスキャンは企業組織に幅広い利点をもたらします。特に、特定のネットワークセグメントに焦点を絞る必要がある場合、コンプライアンスの期限に対応する場合、あるいはリスクの高い脆弱性を先回りして発見する場合に有効です。デバイスと直接やり取りし、対象を絞ったトラフィックを生成することで、アクティブスキャンは次のような場面で重要となる詳細なインサイトを提供します。
- 詳細な調査
- 規制報告
- 戦略的なリスク低減
以下は、アクティブスキャンをあらゆる企業セキュリティプログラムにおける有用な構成要素としている主な利点です。
幅広い既知の脆弱性を検出
アクティブスキャンは、各ネットワークエンドポイントをテストするためのトラフィックを生成します。この直接的な働きかけにより、攻撃者に悪用されうる多様なデバイスとその脆弱性を明らかにできます。たとえば、設定ミス、古いバージョンのソフトウェア、未適用のパッチ、脆弱なパスワードなどです。
リアルタイムで実行可能なインサイトを提供
ネットワーク上のデバイスを直接テストし分析することで、アクティブスキャンは質の高いインサイトと推奨事項をリアルタイムで提供します。これらのインサイトは脆弱性にとどまらず、現在のセキュリティ体制全般に関する文脈やコンプライアンス支援にもつながります。
コンプライアンスと監査対応に有用
定期的なアクティブスキャンは、組織のコンプライアンス実務に重要な情報をもたらします。脆弱性データベースと照合したスキャン文書化とコンプライアンステストの実施により、HIPAA、WCAG、ISOなどの業界フレームワークに適合するための推奨事項を提示し、来たる監査に向けてチームを準備させることもできます。王立工科大学の調査によると、高い権限を用いたアクティブスキャンは、コンプライアンスおよび監査上の問題の最大80%を検出できます。
先を見据えたリスク特定を実現
アクティブスキャンを用いて脆弱性や悪用される可能性の高い経路を事前にテストすることで、組織はセキュリティ上の欠落が問題化する前に特定し、修復できます。先を見据えたリスク特定の実践は、リスクの低減に役立つだけでなく、どのリスクから着手すべきか優先順位を付けることも可能にします。
自動化とスケジューリングに対応
今日のアクティブスキャナーは、一定間隔または業務時間外に実行するようスケジュール設定できます。これにより、長期的な人員投入を必要とせずに、すべてのネットワークエンドポイントに対する徹底した詳細な脆弱性分析を維持できます。
パッシブスキャンの利点
パッシブスキャンは継続的な監視に最適で、大規模なネットワークと多数のエンドポイントを抱える環境や、ネットワークトラフィックの増加が許容できない環境で特に威力を発揮します。以下は、企業セキュリティ戦略におけるパッシブスキャンの主な利点です。
システム性能への影響なし
パッシブスキャナーは(アクティブスキャナーとは異なり)エンドポイントにテストトラフィックを送信しないため、ネットワークに過負荷をかけて速度を低下させることがありません。これにより、パッシブスキャナーがデバイスに干渉したり、重要な業務を妨げたりすることはありません。
ネットワークトラフィックを継続的に監視
パッシブスキャナーはネットワークトラフィックを24時間365日監視するため、セキュリティチームは新たな脆弱性や更新情報を常に把握し、潜在的なリスクとの照合を容易に行えます。
機微な環境やレガシー環境に最適
医療機器や、老朽化していても業務に不可欠なソフトウェアスイートなど、一部のデジタル環境は、大量のネットワークトラフィックやアクティブなプロービングに耐えられず、障害を起こすことがあります。パッシブスキャンは、こうしたシステムを中断させることなく脆弱性を特定します。
未承認資産や不正資産を検出する
脆弱性をマッピングするうえで重要な要素の一つが、不正資産やシャドーITを正確に台帳化することです。これらの未登録の機器はネットワークと通信しているため、パッシブスキャナーが継続的に捕捉できます。ジョージア州立大学とSandia Labsによる調査では、大規模組織において、パッシブスキャンだけで不正な無線アクセスポイント全体の最大3分の2を発見できることが示されました。
バックグラウンドで静かに動作する
パッシブスキャンは静粛なシステムです。攻撃が発生した場合でも、パッシブスキャナーは侵入検知装置を作動させることも、スキャン活動を攻撃者に気づかせることもありません。脆弱性監視において、安全かつ隠密で一貫性のある選択肢です。
アクティブスキャンとパッシブスキャンの課題と限界
アクティブスキャンとパッシブスキャンはいずれも不可欠なアタックサーフェス管理ツールですが、特定のユースケースや、セキュリティチームが特定の種類の資産に注力する場合には、それぞれに課題があります。
資産スキャンの課題
アクティブスキャンは深い洞察をもたらしますが、欠点がないわけではありません。以下の課題は、アクティブスキャンのみに依存する場合にセキュリティチームが考慮すべき限界を示しています。
- ユースケース: アクティブスキャナーの欠点は、対象範囲が一般に特定の領域や特定のユースケースに限られる点です。アクティブ脆弱性スキャナーの監視範囲をカスタマイズしたり拡張したりすることは本質的に容易ではないため、アクティブスキャナーは特定のユースケースに最も適しています。
- スキャンによる遅延やダウンタイム: アクティブ型のソリューションは大量のデータをネットワークノードに直接送信するため、トラフィック量の多い企業システムに大きな負荷をかけ、ネットワーク速度の低下や、場合によってはダウンタイムを招くおそれがあります。
- アラート疲れ: 詳細なデータが大量に流入すると、セキュリティ担当者は膨大な数の脆弱性に圧倒され、アラート疲れに陥る可能性があります。
パッシブスキャンの限界
パッシブスキャンにも重要な制約があります。これらの制約は、得られる可視性の範囲、問題の検出速度、そして対応として取り得る措置に影響します。
- 情報と可視性の深さ: パッシブ脆弱性スキャナーは、スキャンから収集できる情報量が限られています。そのため、サイバーセキュリティチームがすべての脆弱性を包括的に把握できない場合があります。
- トラフィックの分離: パッシブスキャナーは自らトラフィックを生成できないため、まずエンドポイントがネットワークトラフィックを生成または受信する必要があるという制約があります。デバイスがスキャン可能なトラフィックを生成するまで情報を提供できないため、検出が遅れる可能性があります。
- 認識と修復: パッシブスキャナーは修復ツールではなく、認識のためのツールです。パッシブスキャナーはセキュリティチームに脆弱性を通知しますが、それ自体で措置を講じることはできません。デバイスが非稼働でトラフィックを送信していない場合、パッシブスキャナーがその情報を提供することは困難です。
アクティブスキャンとパッシブスキャンの使い分け
アクティブスキャンとパッシブスキャンには、それぞれ適したユースケースと適さないユースケースがあります。たとえばアクティブスキャンは、コンプライアンス要件の特定や、ハイブリッド組織におけるリモート専用エンドポイントの詳細な分析に優れています。一般的なユースケースとしては、四半期監査への準備や攻撃シミュレーションの実施が挙げられます。ある組織にとってのアクティブスキャンの位置づけは、別の組織とは異なる場合があります。一方、パッシブスキャンは、大規模な企業ネットワークや、ネットワークトラフィックの制限に耐えられない機微なネットワークに最適な選択肢です。代表的なユースケースには、特に大規模組織や規制業種で求められる24時間365日の可視性の確保や、不正資産の検出が含まれます。同様に、ある企業にとっての利点が、別の企業ではまったく異なることもあります。ただし、最良のアプローチは、どちらか一方を選ぶのではなく、アクティブスキャンとパッシブスキャンを併用することです。
堅牢なセキュリティのためのパッシブスキャンとアクティブスキャンの組み合わせ
パッシブおよびアクティブな脆弱性スキャンには、それぞれ異なる長所と短所があります。アクティブスキャンとパッシブスキャンは単独でも機能しますが、併用することで互いの能力を強化し、組織にとってはるかに強固な脆弱性対策のベストプラクティスとなります。
あらゆる資産タイプにわたるより広範な可視性
パッシブスキャンとアクティブスキャンは、それぞれ異なる種類の脆弱性の可視化に適しています。パッシブスキャンは、シャドーITやレガシーシステムなど、プローブに応答しない可能性のある資産の特定に優れています。アクティブスキャンは、現在稼働中のデバイスや実行中のサービスの発見と分析に役立ちます。両者を組み合わせることで、はるかに包括的な資産管理が実現します。Information Sciences InstituteとColorado State Universityの調査はこのテーマを検証し、合計2,960台のサーバーのうち、アクティブスキャンでは29%、パッシブスキャンでは6.3%、両手法を組み合わせた場合は65%を発見できることを明らかにしました。
データ相関による検出精度の向上
パッシブスキャンとアクティブスキャンの出力がセキュリティチームに提供する分析、洞察、推奨事項は、元となるデータセットが異なるため、内容も異なります。両方のデータセットを活用することで、サイバーセキュリティ部門やIT部門は、攻撃者や悪意ある主体が脆弱性をどのように悪用するかについてより深い洞察を得られるとともに、全体の調査結果を検証し、誤検知を削減できます。
脆弱性管理における死角の削減
前述のとおり、アクティブスキャンもパッシブスキャンも、単独ですべての脆弱性を発見することはできません。アクティブスキャンは、資産がオフラインである場合や高負荷のトラフィックに耐えられない場合に脆弱性を見逃す可能性があり、パッシブスキャンは、観測可能なネットワークトラフィックからは検出できない異常を見逃す可能性があります。両手法を併用することで、脆弱性評価に存在する死角を削減できます。
網羅性とシステムの安定性の両立
アクティブスキャンは最も包括的な情報を提供する点で有用ですが、ネットワークトラフィックを圧迫し、社内デバイスの動作を遅くしたり停止させたりするおそれもあります。パッシブスキャンは中断の少ない継続的な監視手法を採用しており、高品質かつ高密度な情報と、安定的で一貫した脆弱性監視とを両立させる実用的な解決策となります。
リスクレベルに応じた柔軟な対応戦略の実現
自動化されたアクティブスキャンは有用ですが、必要に応じて随時実行することが同様に価値を持つ場面もあります。パッシブスキャンがネットワークトラフィックの監視中に脆弱性を検出した場合、その特定の脆弱性についてアクティブスキャンに切り替えることで、最適な修復方法に関する洞察が得られます。この「発見してから修正する」戦略は再現性が高く、さまざまなリスクシナリオに適応します。
アクティブおよびパッシブ脆弱性スキャンのベストプラクティス
一通りのアタックサーフェス監視ツールを備えていても、アクティブおよびパッシブ脆弱性スキャンの取り組みから最大の価値を引き出すには、明確な戦略が必要です。以下のベストプラクティスは、スキャンプロセスを効率的かつ中断の少ないものにし、リスクと事業上の優先事項の双方に整合させるうえで役立ちます。
- 包括的な資産インベントリを維持する: すべての資産を可視化することで、組織は死角を減らし、シャドーITの存在を把握し、リスクのあるエンドポイントを容易に特定して対処できます。
- 戦略的にスケジュールしつつ継続的にスキャンする: アクティブスキャンの網羅性と、パッシブな手法による24時間365日のセキュリティとのバランスを取ることが重要です。継続的な監視によりリアルタイムの問題を検出し、保守ウィンドウ中にスケジュールしたスキャンによりネットワーク活動を妨げずに済みます。
- 組み合わせて優先順位を付ける: アクティブスキャンとパッシブスキャンの双方から得たデータを活用し、すべての脆弱性についてセキュリティリスクに基づく優先順位付けの全体像を作成します。
- アクティブスキャンに権限を付与する:アクティブスキャンに認証情報による権限を付与することで、高セキュリティ資産に関する重要なデータが得られます。保守時間帯に自動実行するようスキャンを設定している場合、検出した脆弱性を自動的に遮断する機能をアクティブスキャンに持たせれば、人員の必要性を最小限に抑えられます。
- 結果をSIEMシステムおよびパッチ管理と統合する: パッシブスキャンのデータをSIEMツールやパッチ管理システムに取り込むことで、ワークフローが効率化され、攻撃者に悪用される前に脆弱性へ迅速に対処できます。
FireMonでシステム脆弱性スキャン戦略を強化
FireMonは、アクティブスキャンとパッシブスキャンの長所を組み合わせ、企業の脆弱性管理を強化します。当社のスイートはリアルタイムのポリシー監視を統合し、特定の攻撃対象領域を詳細に分析できます。堅牢な自動かつ継続的なシステム脆弱性スキャンツールにより、セキュリティチームとITチームは高度なインサイトと推奨事項を得られ、コンプライアンスに準拠したワークフローを維持しながら、潜在的な悪用の特定と修復にかかる負担を軽減できます。強固なリスクベースの優先順位付け手法と、直感的なダッシュボードおよびAPI統合により、ハイブリッド環境やマルチクラウド環境をシームレスに保護します。当社のチームまでお問い合わせいただき、デモをご予約のうえ、複雑な脆弱性からネットワークを保護する方法をご確認ください。
| 検討項目 | アクティブスキャン | パッシブスキャン |
|---|---|---|
| 手法 | 対象のデバイスやシステムにテストトラフィックやプローブを送信し、その応答を分析して脆弱性を検出する | 既存のトラフィックやログを分析して脆弱性を検出し、新たなトラフィックは生成しない |
| システムへの影響 | 多量の新規トラフィックを生成するため、ネットワーク運用を妨げる可能性が高い | トラフィックを生成しないため、ネットワーク運用を中断させる可能性ははるかに低い |
| 検出の速度と頻度 | リアルタイムで脆弱性を検出するが、アクティブスキャンの実行中に限られる | スキャンを24時間365日実行できるため、脆弱性を継続的に検出する |
| 可視化の範囲 | スキャン対象は指定した領域や特定の利用領域に限られるが、隠れた脆弱性を発見できる可能性が高い | ネットワーク上で使用中のすべてのエンドポイントをスキャンできるが、通常のネットワークトラフィックに現れない脆弱性は見逃す可能性がある |
| リスク検出力 | 高い。プローブやテストトラフィックを送信し、隠れた脆弱性を特定できる | 低い。稼働中の既存デバイスと通信せず、既存のネットワークトラフィックのみをスキャンする |
| 中断のリスク | 高い。デバイスとの直接的な通信とネットワークトラフィックの増加により、ネットワークが遅延する可能性がある | 低い。エンドポイントと通信しないため、ネットワークやデバイスへの影響を最小限に抑えられる |
| データの信頼性と網羅性 | データはテスト対象システムから直接得られ、詳細な分析が可能 | データは既存のトラフィックから得られるため、トラフィックのない孤立資産が悪用された場合、パッシブスキャンでは捕捉が困難 |
| 適したユースケース | ペネトレーションテスト、コンプライアンス確認、詳細なスキャン | 資産検出、継続的な監視、シャドーIT |
よくあるご質問
アクティブスキャンとパッシブスキャンの脆弱性スキャンツールの選定は、企業の規模、業種、コンプライアンス要件、ネットワークの複雑性と機微性、業界に多いリスクの種類、そしてリソースの水準によって決まります。アクティブスキャンツールを選定する際は、テスト機能、自動化、既存のセキュリティシステムとの統合を重視してください。パッシブスキャナーについては、継続的な監視、ネットワークへの影響の小ささ、不正資産を検出する能力の高さに着目してください。
いいえ、パッシブスキャンですべての種類の脆弱性を検出できるわけではありません。パッシブスキャンは既存のネットワークトラフィックを観測して脆弱性を特定するため、スキャン対象のトラフィックに現れる問題しか検出できません。
たとえば、トラフィックをまったく発生させない脆弱性は、パッシブスキャナーでは検出されないことがあります。
いいえ、アクティブスキャンはすべての環境で安全というわけではありません。アクティブスキャンはエンドポイントと直接やり取りする新たなネットワークトラフィックを生成するため、機微なシステム、レガシーシステム、極めて重要なシステムに支障をきたす場合があります。
そうした環境では、業務時間外にアクティブスキャンを実施するのが最善の方法です。全体として最も有効な計画は、パッシブスキャナーと組み合わせることです。
アクティブスキャンは定期的に、加えて必要に応じて実施してください。四半期ごとに実施することがベストプラクティスであり、今後のネットワークセキュリティ監査への備えにもなります。パッシブスキャンで特定の脆弱性が見つかった場合は、さらに詳しく調査するためにアクティブスキャンが必要になることがあります。
パッシブスキャンは、可能であれば継続的に稼働させてください。これにより、一貫した資産の可視化とリアルタイムの脅威検出が実現します。