ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
ネットワーク脆弱性:その意味は思い込みとは違うかもしれない
by FireMon
主要な用語
- ネットワーク脆弱性
コンピューティング環境または関連プロセスに存在し、悪意のある攻撃者に悪用される可能性のある欠陥 - コンテキスト
脆弱性の本質を明らかにする、その脆弱性を取り巻く状況 - ネットワークリスク評価
ネットワーク内の重要なシステムおよび機密データに対するリスクを把握するためのプロセス - エクスポージャー指標(IoE)
攻撃者が狙うネットワーク上のポイント
ネットワーク脆弱性とは
ネットワーク脆弱性とは、コンピューティング環境またはその関連プロセスに存在する弱点であり、悪意のある攻撃者に悪用される可能性のあるものです。
しかし、ネットワーク内のすべての脆弱性が悪用されるわけではなく、現実にはすべての脆弱性を常に防ぐ手段は存在しません。セキュリティ担当者は、リスクを現実的に評価する方法と、どのリスクに注力すべきかを理解する必要があります。
ネットワーク脆弱性が誤解されやすい理由
脆弱性は確かにあらゆるリスク分析の一部ですが、セキュリティおよびリスク管理の領域において、この用語は実態以上に大きく取り上げられてきました。その一因は、脆弱性管理およびパッチ管理のベンダーが、脆弱性をリスク管理活動の最前線に押し上げることに成功したことにあります。しかし、リスクは脆弱性だけで語れるものではありません。
私たちが脆弱性に注目しがちなのは、それが測定しやすく、測定できるものは管理できると考えるのが人間の性だからです。
実務的には、セキュリティリーダーがグラフを用いて説得力のある主張を行い、技術に明るくない経営層から予算とリソースを獲得できることを意味します。誰もがグラフを最近大きく報道された侵害事例と結び付け、自社が次の見出しになることを防げると考えて支出を承認します。
しかし、脅威、対策、その他のリスク要因というコンテキストを欠いたままリスクを語ることは、単なる推測にすぎません。脆弱性はリスクと関係があるか。間違いなくあります。直接的な相関があるか。まったくありません。
脆弱性の数は、決して主要な指標ではありません。仮にセキュリティチームがすべての脆弱性を発見できたとしても、そのすべてを緩和するだけの時間はありません。また、脆弱性が存在するからといって、それが悪用されるとは限らず、悪意のある攻撃者がアクセスできるとも、悪用する価値があると考えるとも限りません。したがって、リスクを真に測定するには、脆弱性だけでなくそれ以上のものを測定することが不可欠です。より高度なアプローチが求められます。
3つのフェーズでネットワーク脆弱性を緩和する
すべてを測定する
ファイアウォール、IDP、プロキシ、コンテンツフィルターなど、今日存在する多くのセキュリティ技術は、脅威が資産に到達することを防ぐために導入されています。
到達可能性を算定する
到達可能性とは、脅威が既知の脆弱性にアクセスできる度合いを指します。到達可能性分析では、攻撃者がどれほど容易に資産へ到達できるかを算定し、想定される被害を評価します。
この分析では、資産に到達するためにどの経路が取られ得るか、複数の脆弱性や価値の低い資産がより価値の高い資産への到達に利用され得るか、といった問いを検討します。後者の例としては、価値の高い資産(事業上重要なR&Dレポートの稼働中リポジトリなど)に到達するために、価値の低い資産(陳腐化したR&Dレポートのデータアーカイブなど)を攻撃するケースが挙げられます。
シミュレーションで何が起こり得るかを把握する
シミュレーションを用いて、攻撃者が重要資産へのアクセスに利用し得る経路を追跡します。これにより、複数のエクスプロイトが組み合わされてネットワークに侵入される可能性があるかを判断し、ネットワークの他の部分への潜在的な影響を評価できます。
再帰的なマッピングとインデックス化により、潜在的な攻撃経路を明らかにし、ネットワーク内のリスクを定量化し、エクスポージャー指標(IoE)を修正するための手順を示すことができます。
攻撃経路の可視化とゼロデイ攻撃グラフは、攻撃の影響を評価し、パッチ適用の優先順位を決定し、即時のリスク緩和が必要なデバイスへのアクセスを迂回させるためにデバイスルールを調整するうえで、特に有用です。
すべての攻撃シミュレーションについてリスクと影響をスコアリングし、改善後に再度スコアリングします。各ポリシールールおよび資産に基づくリスク態勢をリアルタイムで可視化するツールを使用してください。もう一つの重要な機能は仮想パッチです。これによりシステムに「パッチを適用」して再分析し、最大の効果をもたらすパッチシナリオを特定できます。
まとめ:シミュレーションの4つの主要段階
- 攻撃者がさまざまなネットワークホストやインターネットに面したセグメントを通じてネットワークに到達することがどれほど容易かを算定し、想定される被害を評価する
- 攻撃者がネットワーク構成上で利用し得る経路を追跡し、最小の時間と労力で攻撃を阻止できる箇所を特定する
- 潜在的な脆弱性ごとにゼロデイ攻撃グラフを作成し、リスク評価
- すべての潜在的なトラフィック経路を追跡し、問題のあるルートを特定し、アクセスを迂回させるための推奨調整を実施することで、エクスポージャーを低減し、リスクの緩和を可能にする。
セキュリティポリシーを活用してファイアウォール構成を最適化する
新しいコンピューティングモデルとプラットフォームは複雑性のギャップを生み出し、攻撃者がネットワークを侵害する機会を増やしています。多くの組織は複雑なネットワークを保護するためにスキャンに依存していますが、スキャンだけでは十分ではありません。組織は、どのエクスポージャーが到達可能でアクセス可能なのか、そしてどのような条件下でそうなるのかを把握する必要があります。
リスク分析と組み合わせることで、ネットワークポリシーは悪用される前にエクスポージャーを特定できます。しかし、過度に許可的でリスクの高いポリシーがかえってネットワーク経路にリスクを持ち込むため、この組み合わせがネットワークの保護に至らないことも少なくありません。
リスクを持ち込むポリシーの実装をやめ、悪用される前に問題を修正するには、脆弱性へのアクセスを許可しているルールを評価・特定し、各資産がどのように露出し、ファイアウォールポリシー上のどこでアクセス可能になっているかを明らかにすることで、ファイアウォール構成プロセスを最適化するツールを使用してください。
要点
- 脆弱性とネットワークポリシーを組み合わせ、エクスポージャーを明らかにし、ネットワークリスクをスコアリングし、パッチの優先順位を付ける
- 脆弱性とネットワークセキュリティポリシーを組み合わせ、潜在的なエクスプロイトを特定する
- 各資産がどのように露出し、どのようにアクセス可能かを把握する
- ネットワークリスクの総合スコアを取得する
- 攻撃シミュレーションとパッチシミュレーションを実行する
- 影響の大きさに基づいてエクスポージャーを修正する。
脆弱性はリスクの一側面にすぎない
脆弱性の評価と測定をやめてはいけません。脆弱性がどこにあるかを知る必要はあります。しかし同時に、それが何を意味するのかを知る必要があり、そのためにはコンテキストの理解が欠かせません。その脆弱性は到達可能か。攻撃者の関心を引く可能性はあるか。攻撃者が労力を費やす価値はあるか。緩和するには何が必要で、それは自社の労力に見合うのか。
FireMon は、Risk Analyzer をはじめとするリスクベースの製品により、脆弱性への対応を支援します。Risk Analyzer は、デバイスルール、アクセスルーティング、NAT などの重要な要素についてトポロジーを考慮した評価を行い、到達の容易さ、対象資産の価値、既存の攻撃の既知のパターンに基づいてリスクの優先順位を付けます。アクセスを迂回させるようにデバイスルールを調整することで、リスクへの即時対応、複雑性の低減、パッチ修正作業に費やす時間の削減が可能になります。