ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
攻撃対象領域管理(ASM)とは
by FireMon
アタックサーフェス管理 (ASM) とは、組織のデジタル資産を継続的に検出、インベントリ化、分類、監視し、脆弱性を最小限に抑えてサイバーセキュリティ全体を強化するプロセスです。適切なセキュリティ体制を策定することは、CISO にとっても IT 管理者にとっても容易ではありませんが、優れた体制の枠組みは次の観点から捉えることができます: アタックサーフェス管理 (ASM)。
アタックサーフェスとは
アタックサーフェスとは、攻撃者が環境やネットワークに侵入したり、そこからデータを抜き取ろうとしたりできるすべての地点を指します。エンドポイントのハードウェア、アプリケーション、さらには人員に至るまで、ネットワーク内で侵害され得るあらゆる地点に加え、API やその他のプロトコルを介してネットワークに接続する可能性のあるサードパーティサービスも含まれます。アタックサーフェスは、デジタル、物理、人的という 3 つの主要カテゴリに分類できます。
- デジタルアタックサーフェス: 組織が使用するすべてのソフトウェアアプリケーション、ネットワーク、コード、サーバーが含まれます。Web サイト、クラウドサービス、外部に公開されているあらゆるサービスが、潜在的な侵入口となります。
- 物理アタックサーフェス: 組織のハードウェアおよび物理資産が該当します。物理資産には IoT デバイスやその他の接続ハードウェアも含まれます。データセンターやオフィススペースなどの物理的な場所への不正アクセスは、セキュリティ侵害につながる可能性があります。
- 人的アタックサーフェス: 人的要素はセキュリティにおいて最も脆弱な部分となることが少なくありません。ソーシャルエンジニアリング攻撃、フィッシング、内部脅威は、組織内の人員を標的とします。
堅牢なセキュリティ戦略を実施するには、アタックサーフェスの全体像を把握することが不可欠です。組織は潜在的な脅威に先んじるため、アタックサーフェスを継続的に評価し、管理する必要があります。
アタックサーフェスの管理が重要な理由
では、アタックサーフェス管理とは何であり、組織の資産保護においてなぜこれほど重要なのでしょうか。ASM が不可欠である理由は次の 5 点です。
1. 資産の検出と脆弱性の特定
ASM は、組織の IT インフラ内に存在するすべての潜在的な脆弱性の特定に役立ちます。潜在的な攻撃地点がどこにあるかを把握することで、組織はセキュリティ対策の優先順位を適切に定めることができます。
2. リスクの軽減
アタックサーフェスを把握し管理することで、組織はサイバー攻撃のリスクを大幅に低減できます。このプロアクティブなアプローチにより、潜在的な脅威が悪用される前に対処できます。
3. ファイアウォールのコンプライアンスと業界規制
社内的には、多くの組織が独自のファイアウォールコンプライアンス規則を定め、ファイアウォールポリシー管理ツールを活用して、権限の変更やネットワークアクセスポイントの脆弱性を監視しています。社外的には、多くの業界がデータセキュリティに関する厳格な規制の対象となっています。ASM は、安全で統制された環境を維持することにより、こうした社内規則および業界規制への準拠を確実にします。
4. ROI
脆弱性にプロアクティブに対処する方が、セキュリティ侵害の事後対応に追われるよりもはるかにコスト効率に優れます。ASM は、コストのかかるインシデントを未然に防ぎ、金銭的損失の可能性を低減します。
5. 高度なセキュリティ体制
継続的なアタックサーフェス管理は、セキュリティ体制全体の強化に寄与します。組織は新たな脅威に迅速に対応し、防御を動的に適応させることができます。
アタックサーフェスの種類
包括的なセキュリティ管理には、さまざまな種類のアタックサーフェスを理解することが不可欠です。以下のように分類できます。
デジタルアタックサーフェス
- Web アプリケーション: Web サイトやオンラインサービスは、アクセスしやすいことから攻撃者の主要な標的となります。
- ネットワークインフラ: 不正アクセスの標的となり得るルーター、スイッチ、ファイアウォール。
- エンドポイント: ネットワークに接続するノート PC、デスクトップ PC、モバイルデバイスなどの機器。
物理アタックサーフェス
- データセンター: サーバーや重要インフラが設置されている物理的な場所。
- オフィススペース: 従業員が業務を行う場所であり、物理的な侵害の標的となり得ます。
- ハードウェアデバイス: 改ざんによってネットワークへの不正アクセスに悪用され得る物理デバイス。
人的アタックサーフェス
- 従業員: フィッシング攻撃やソーシャルエンジニアリングの被害に遭う可能性のあるスタッフ。
- サードパーティベンダー: 組織のシステムやデータにアクセスできるパートナーや請負業者。
アタックサーフェス管理の主な機能
効果的な ASM には、アタックサーフェスを継続的に監視し保護するための一連の機能が伴います。FireMon のテクノロジーアライアンス担当バイスプレジデントである Tim Woods 氏は、ASM の機能をボディガードにたとえて説明しています。要人を警護する場合、まず問うべきは「対象者はいつ、どのように特定の場所に到着するのか」であり、次に「どの経路で来るのか、誰が同行するのか」です。「これらの問いのいずれかに『わからない』と答えるようであれば、その人物を守り抜ける確率はほぼゼロになります」と Woods 氏は述べています。「IT セキュリティ担当者が、存在すら知らないもの、どこにあるかもわからないもの、データの価値も、その永続性も、あるいは一時的なものかどうかもわからないものを守るよう求められているとすれば、同じことです」。そこで必要となるのが継続的な検出です。ASM の機能には次のものが含まれます。
- 継続的な資産検出: 未知のものや忘れられたものも含め、組織の環境内のすべての資産を特定します。これは、あらゆるアタックサーフェス管理プラットフォーム。
- インベントリ管理: ハードウェア、ソフトウェア、ネットワークコンポーネントを含むすべての資産について、正確かつ動的に更新されるインベントリを維持します。
- 脆弱性の特定: 特定された資産内の脆弱性を定期的にスキャンします。
- 脅威評価: 組織を標的とする潜在的な脅威と攻撃者に関する情報を収集し、分析します。
- 継続的な監視: 攻撃対象領域を継続的に監視し、通常とは異なる活動や侵害の兆候を検知して、リアルタイムでアラートを提供します。
- 修復: 特定された脆弱性に対して直ちにパッチを適用します。
なぜ効果的なセキュリティ管理が資産の可視化から始まるのかをご覧ください。
ASMの課題
ネットワークセキュリティ体制にとって極めて重要であるにもかかわらず、ASMにはいくつかの課題があります。
- 絶え間ない変化: 攻撃対象領域は、新しいテクノロジー、アプリケーションの更新、組織のインフラストラクチャの変更に伴って絶えず変化しています。これらの変化に対応し続けることは、継続的な課題です。
- リソースの負担: 効果的なASMには、専門人材、時間、テクノロジーなど、相当なリソースが必要です。
- 既存システムとの統合: ASMツールを既存のセキュリティインフラストラクチャと統合する作業は複雑であり、多大な労力を要する場合があります。
- 誤検知: 過剰な量のデータと脆弱性アラートは誤検知につながり、実際の脅威の特定を困難にします。
攻撃対象領域の評価を実施する方法
攻撃対象領域の評価を成功させるには、次のステップが必要です。
- 範囲と目的の定義: 評価が対象とする範囲と、期待される成果を明確にします。
- 資産の検出: ハードウェア、ソフトウェア、ネットワークコンポーネントを含む、すべての資産の包括的なインベントリを作成します。
- 脆弱性スキャン: 特定された資産に既知の脆弱性がないかスキャンします。
- リスク計画: 特定された各脆弱性の潜在的な影響と発生可能性を評価します。
- 修復: 特定された脆弱性に対処し、軽減するための計画を策定します。
- 継続的な監視: 継続的な監視を実施し、新たな脆弱性が発生した際に検知して対応します。これは継続的な攻撃対象領域管理の中核となる原則です。
攻撃対象領域管理のツール
効果的なASMを支援するツールがいくつかあります。
- 資産検出ツール: これらのツールは、すべての資産の正確なインベントリ維持を支援します。
- ペネトレーションテストツール: 「ペンテスト」ツールは、攻撃をシミュレートして弱点を特定するのに役立ちます。
- 脅威インテリジェンスプラットフォーム: これらのソリューションは、新たに出現する脅威に関する知見を提供します。
- セキュリティ情報イベント管理(SIEM)ツール: SIEMはログデータを収集・分析し、潜在的なセキュリティインシデントを特定します。
- エンドポイント検出・対応(EDR)ツール: EDRソリューションは、エンドポイントを監視して不審な活動を検知します。
多くの攻撃対象領域管理ベンダーが、これらのツールやプラットフォームをセキュリティ製品の一部として提供しています。適切な攻撃対象領域管理プラットフォームを選択することで、組織が攻撃対象領域を管理し保護する能力を大幅に高めることができます。
攻撃対象領域を縮小する方法
攻撃対象領域の縮小には、いくつかの戦略があります。
- 露出の制限: 外部に公開するサービスやアプリケーションの数を最小限に抑え、潜在的な侵入口を減らします。
- パッチ管理: ソフトウェアを定期的に更新・パッチ適用し、既知の脆弱性を修正します。
- ネットワークセグメンテーション: ネットワークをセグメントに分割し、潜在的な侵害を封じ込め、攻撃の拡散を抑制します。
- ネットワークアクセス制御: 厳格なアクセス制御を実装し、許可された従業員のみが機密システムやデータにアクセスできるようにします。
- 従業員トレーニング: セキュリティのベストプラクティスと最新の脅威について従業員を教育し、人的ミスのリスクを低減します。
- 多要素認証(MFA)の実装: MFAを利用し、システムへのアクセスに追加のセキュリティ層を設けます。
- 継続的な監視:潜在的な脅威を継続的に監視し、速やかに対処します。これはサイバー攻撃対象領域管理を有効に機能させるための基礎です
FireMonで企業の攻撃対象領域を保護する
よくあるご質問
組織の攻撃対象領域とは、特定のネットワークにアクセスできるすべてのアプリケーション、エンドポイント、ハードウェア、および人を指し、APIを介して接続されたサードパーティのクラウドプラットフォームやアプリケーションも含まれます。一方、脅威とは、攻撃者が組織のネットワークへ不正にアクセスすることを可能にする、ネットワーク内部または外部の非常に具体的な脆弱性を指します。
組織の攻撃対象領域を把握する検出プロセスは、一度実施すれば完了するものではありません。企業のハイブリッド環境全体で変更が頻繁に発生することを踏まえ、新たな資産、公開されたポート、サービス、アプリケーション、クラウドストレージ、API、ログインポータル、プライマリドメイン、サブドメインを継続的にスキャンする必要があります。
攻撃対象領域管理のライフサイクルとは、組織のデジタルフットプリント全体にわたって脆弱性を特定、評価、軽減する継続的なプロセスです。主に以下の段階で構成されます。
検出とインベントリ監視:すべてのデジタル資産を特定し、追跡します。
リスク評価と脆弱性の特定:資産に対する脅威とその潜在的影響を評価します。
修正と緩和:特定された脆弱性に対処し、セキュリティ管理を強化します。
継続的な監視と改善:ASMの有効性を定期的に評価し、脅威に適応します。