サイバーセキュリティ

脆弱性管理の基礎

mm
Unite.AI を Google の優先ソースに追加

脆弱性管理は、組織のデジタルインフラストラクチャのインベントリを維持し、脆弱性を探し、特定された弱点を修復するプロセスと製品の組み合わせです。サイクル的な実践であり、よく知られたITの格言である「壊れていないものは修復しない」という原則の反対です。この原則は、現在のエンタープライズセキュリティでは機能しません。デジタル資産が継続的に監視および強化されない場合、低いハングフルーツになる可能性があります。

スキャナーだけでは十分ではない

異なり 脆弱性スキャナー、脆弱性管理の主な目的は、インフラストラクチャセキュリティを強化し、非常に危険な脅威に対する緊急対応を提供することです。システムの欠陥を見つけることは半分の戦いですが、脆弱性を修復して脅威アクターがエントリーポイントとして利用できないようにする必要があります。顧客のインフラストラクチャに基づいて検出された問題の優先順位付けと脆弱性評価の方法は、同様に重要です。スキャナーはそれを行いません。

脆弱性管理は、基本的に、スキャニングプロセスに追加されたもので、検出された脆弱性を評価、優先順位付け、修復します。顧客のニーズは変化しており、以前は脆弱性を発見することが主な目的でしたが、現在は問題に対処する方法が重要になっています。

また、脆弱性管理システムのライセンスモデルは、通常、保護されるIPアドレスの数に基づいています。どこに配置されているか、または顧客が何回のインストールが必要かは関係ありません。一方、脆弱性スキャナーのコストは、インストール回数やスキャニングパラメータ(ホスト数など)に依存します。

さらに、さまざまなタイプのインストールがあり、一部のベンダーはシステムの無制限使用を提供しています。価格は、追加の有料オプションとして利用できる一部の機能のセットによっても影響を受ける可能性があります。

脆弱性管理システムの選択基準

最も重要な特性には、組織のサイズ、異なるタイムゾーンに位置する支店の数、および製品のローカライズ(地域固有の脆弱性や業界固有の脆弱性を検出する能力)が含まれます。

興味深い要因は、会社のInfoSecとIT部門がソリューションの必要な機能について交渉する能力に関係しています。InfoSecスペシャリストは通常、脆弱性の検出を優先しますが、ITチームは主にパッチの展開に焦点を当てています。したがって、これら2つの分野の重なり合いがシステムのパラメータを定義します。

更新の完全性と頻度、およびスキャナーがサポートするオペレーティングシステムも見る価値があります。理想的な脆弱性管理システムは、組織が代表する業界と現在使用しているアプリケーションのコンテキストに適合する必要があります。

契約締結段階で、ベンダーは将来、新しい製品や機能を追加する準備があることを顧客に保証する場合があります。残念ながら、一部のプロバイダーは常にその約束を守っていないため、利用可能な機能に焦点を当てるのが最善です。

任意の 脆弱性管理システムの便利な機能は、サードパーティソースからの情報で独自の脆弱性データベースを強化できることです。また、特定の脆弱性に依存するエクスプロイトの例を提供できることも素晴らしいです。

ほとんどの顧客は、古典的なジレンマに直面しています。無料のスキャナーを使用するか、最初から商用ソリューションを購入するかです。脆弱性データベースを最新の状態に保つことは、面倒で高価なプロセスです。したがって、無料製品の場合、開発チームは代替の収入源を追求するために、他の活動領域に重点を置く必要があるため、これらのスキャナには一部の制限があります。

脆弱性管理の下にあるツール

会社内で脆弱性管理プロセスを組織するために必要なソリューションのセットには、以下が含まれます。

  •       脆弱性に関する情報を収集するためのさまざまなツール、たとえばスキャナー、サードパーティソースからのデータを処理するツール、およびInfoSecスペシャリストが独自に取得した情報のリポジトリ。
  •       CVSSスコアを定義し、影響を受ける可能性のある資産の価値を測定する検出された問題の優先順位付けツール。
  •       外部データベースとのやり取りのためのツール。
  •       組織、インフラストラクチャ、グローバル攻撃面のコンテキストで脆弱性を処理するシステム。

資産管理と自動パッチ

資産管理プロセスには、最大限の自動化が必要であり、組織の全インフラストラクチャをカバーし、定期的に実行される必要があります。これらの条件が満たされていない限り、脆弱性を優先順位付けすることはできません。また、組織のITインフラストラクチャを制御するには、正確に構成内容を把握する必要があります。したがって、資産管理は脆弱性管理の非常に重要な部分です。

自動 パッチ管理プロセスの主な前提条件は、各脆弱性シグネチャに特定の識別子を割り当て、次の更新でそれを修復することです。これは、多くの落とし穴がある複雑なワークフローです。1つの更新をスキップした場合の結果は壊滅的になる可能性があるため、パッチの展開は可能な限りうまく調整する必要があります。

また、自動パッチを特定のアプリケーション領域に調整することも重要です。ワークステーションの場合、オペレーティングシステムやブラウザ、オフィスアプリなどの基本的なソフトウェアへの更新を制限することは受け入れられます。サーバーの場合、状況はより複雑です。多くのことが掛かっているため、バグのある更新はビジネスクリティカルなITリソースの可用性に影響を与える可能性があります。

エンタープライズインフラストラクチャを監視する場合、ほとんどの会社はエージェントをエンドポイントにインストールするよりもスキャニングを好みます。エージェントは、 マルウェアのエントリーポイントになる可能性があるためです。しかし、ホストに他の方法でアクセスできない場合は、データ収集アプリケーションを使用する必要があります。

前述のように、InfoSecとIT部門のシームレスな相互作用は大きな違いを生み出します。2つのチームは、特定のリソースの更新を誰がインストールするか、またどの頻度で実行するかを指定するポリシーについて合意する必要があります。基本的に、脆弱性管理プロセスは、これらの合意の遵守を監視し、緊急パッチをインストールすることにかかります。

脆弱性管理システムの将来

現在、資産の監視とパッチの展開の自動化が進む傾向があります。エンタープライズインフラストラクチャがクラウドに移行し続けるため、脆弱性スキャニングプロセスはクラウドセキュリティ設定の確認に減らされる可能性があります。別の進化の方向は、脆弱性評価システムの改善に帰着します。脆弱性の優先順位付けツールには、特に「最も利用可能な」脆弱性に関するデータが含まれます。

これらのシステムが、近い将来にすべてのロジックに切り替わる可能性もあります。単一のソリューションが、脆弱性管理、資産管理、リスク管理機能など、InfoSec管理のための包括的なツールセットを提供します。デジタルインフラストラクチャのすべての要素(サーバー、プリンター、専用ホストのコンテナなど)に対する包括的な脆弱性管理コンソールが登場する可能性があります。

David Balabanは、17年以上のマルウェア分析とアンチウイルスソフトウェア評価の経験を持つコンピュータセキュリティ研究者です。Davidは、MacSecurity.net Privacy-PC.comプロジェクトを運営しており、これらは社会工学、 マルウェア、ペネトレーションテスト、脅威インテリジェンス、オンラインプライバシー、ホワイトハットハッキングを含む現代の情報セキュリティ問題についての専門家の意見を提供しています。Davidは、マルウェアのトラブルシューティングの強い背景を持っており、最近はランサムウェア対策に焦点を当てています。