ネットワーク脆弱性評価(NVA)とは、ネットワーク上で一般公開されているデバイスのセキュリティ上の欠陥を特定・評価するプロセスだ。また、これらの脆弱性に対処し、セキュリティ侵害のリスクを低減するための緩和策も提示する。
脆弱性評価が重要なのは、攻撃者に悪用される前にセキュリティ脆弱性を発見して修正できるためだ。データ窃取やシステム障害、その他のセキュリティインシデントから組織を守ることができる。
新たな脆弱性は常に発生するため、セキュリティ専門家は定期的に脆弱性評価を実施する。評価によって、特定したリスクを緩和する計画の策定に役立つ貴重な情報が得られる。
ネットワーク脆弱性評価では何を調べるのか?
ネットワーク脆弱性評価では、アプリケーションやITインフラ全体に潜む脅威と弱点を調べ、ネットワークセキュリティを強化する。こうした専門ツールは、パッチ未適用のソフトウェアやOS、開放ポートとサービス、セキュリティ保護されていない無線ネットワーク、Webアプリケーションやネットワークアプリケーションの設定ミス、ネットワークアーキテクチャの弱点、セキュリティポリシーへの準拠状況、モバイルデバイスの脆弱性、アクセス制御と権限、物理的なセキュリティ問題、公開されたIoT(モノのインターネット)デバイス、脆弱なパスワード、アプリケーションレベルの脆弱性を調査する。具体的には次のとおりだ。
- パッチ未適用のソフトウェアとOS:パッチ未適用のソフトウェアやOSは、ネットワーク脆弱性の主な原因だ。ハッカーはこれらの脆弱性を利用して機密データにアクセスしたり、攻撃を仕掛けたりできる。
- 開放ポートとサービス:攻撃者は開放ポートを通じてセキュリティ制御を回避し、ネットワークシステムにアクセスできる。開放ポートとサービスを検出すれば、攻撃者の侵入口になり得る箇所を特定できる。
- セキュリティ保護されていない無線ネットワーク:保護されていない無線ネットワークは、悪意のある攻撃者が悪用して機密情報への不正アクセスや攻撃の開始につなげられる、広く見られる脆弱性だ。
- ネットワークまたはWebアプリケーションの設定ミス:ネットワークやWebアプリケーションの設定ミスは、攻撃者に悪用される脆弱性を引き起こす可能性がある。設定ミスの例としては、ファイアウォールの誤ったインストールや、安全でないSSL/TLS設定などがある。
- ネットワークアーキテクチャの弱点:ネットワーク全体の設計を評価することは、単一障害点や不十分なセグメンテーションなど、攻撃者のラテラルムーブメントを許す可能性のある弱点を見つけるうえで重要だ。
- セキュリティポリシーへの準拠:組織がセキュリティポリシーから逸脱すると、侵害やデータ損失、法的責任にさらされる可能性がある。脆弱性評価では、セキュリティポリシーへの準拠状況を確認して、こうしたリスクを最小限に抑える。
- アクセス制御と権限:ユーザーとシステムのアクセス制御を監視することで、承認された個人またはシステムだけが機密リソースにアクセスできるようにする。
- 物理的なセキュリティ問題:ネットワーク機器の物理的なセキュリティを検査することで、不正アクセスや改ざんを防ぎ、ネットワークの完全性が損なわれるのを防止できる。
- 脆弱なモバイルデバイス:包括的なネットワーク脆弱性評価では、モバイルデバイスについて、安全でない設定、古いOS、悪意のあるアプリ、ユーザーの行動など、潜在的な脆弱性を評価する。
- 公開されたIoTデバイス:セキュリティ保護されていないIoTデバイスは、組織のセキュリティとプライバシーに重大なリスクをもたらす可能性がある。こうしたデバイスは、さまざまなサイバー攻撃(サービス拒否、マルウェア、受動的な盗聴、SQLインジェクション(SQLi)、ウォードライビング、ゼロデイ攻撃、ランサムウェアなど)に対して脆弱な可能性がある。
- 脆弱なパスワード:脆弱なパスワードも、ネットワーク脆弱性の主な原因の1つだ。ハッカーは総当たり攻撃で脆弱なパスワードを推測し、機密データにアクセスできる。
- アプリケーションレベルの脆弱性:アプリケーションレベルの脆弱性により、攻撃者は機密データへのアクセス、変更、破壊、悪意のあるコードの実行、認証または認可メカニズムの回避、サービス拒否の発生などを実行できる。代表的なアプリケーションレベルの脆弱性には、SQLi、クロスサイトスクリプティング、バッファオーバーフロー攻撃などがある。
脆弱性評価の11種類
システム、ネットワーク、アプリケーションのセキュリティリスクと弱点を発見・評価するために実施できる脆弱性評価には、さまざまな種類がある。以下は、各種の脆弱性評価と主な違いを比較したものだ。
| 脆弱性評価の種類 | 主な違い |
|---|---|
| ネットワーク脆弱性評価 | • 開放ポート、設定ミス、ソフトウェアの脆弱性など、コンピューターネットワークを対象とする。 • 外部または内部を対象に実施できる。 |
| ホスト脆弱性評価 | • 個々のデバイス(サーバーやワークステーションなど)を対象とし、OS、ソフトウェア、設定の脆弱性を明らかにする。 • ネットワーク全体は対象としない。 |
| Webアプリケーション脆弱性評価 | • オンラインサービスなどのWebアプリケーションを対象とする。 • SQLi、XSS、セキュリティ設定の誤りを発見する。 • Web固有の問題に焦点を当てる。 |
| データベース脆弱性評価 | • データベースシステムを対象とし、設定、アクセス制御、データ漏えいのリスクに焦点を当てる。 • データベース関連の脆弱性に特化する。 |
| 無線ネットワーク脆弱性評価 | • 無線ネットワークを対象とし、暗号化、認証、アクセス制御の脆弱性を特定する。 • Wi-Fiおよび関連技術に焦点を当てる。 |
| クラウド脆弱性評価 | • クラウド環境を対象とし、クラウドサービス、設定、権限に固有の脆弱性を評価する。 |
| 物理セキュリティ評価 | • 物理的なセキュリティ対策、アクセス制御、監視システム、ポリシーを対象とする。 • 施設への物理的な不正アクセスの防止に焦点を当てる。 • デジタルセキュリティは対象としない。 |
| ソーシャルエンジニアリング評価 | •ソーシャルエンジニアリング攻撃や、フィッシング、プレテキストなど、人に関連する脆弱性に焦点を当てる。 |
| IoT脆弱性評価 | • 脆弱なパスワード、不十分なデータ保護、不適切なIoTデバイス管理など、IoT固有の脆弱性を対象とする。 |
| コンプライアンスおよび規制評価 | • 業界規制または標準(PCI DSS、HIPAA、GDPRなど)への準拠を対象とする。 |
市場には、こうした脆弱性評価を効果的に実施できるソリューションが数多く存在する。
脆弱性評価プラットフォーム
脆弱性評価プラットフォームは、大きく多機能型と特化型の2種類に分けられる。
- 多機能型プラットフォームは、ネットワークベース、ホストベース、無線、データベース、アプリケーションなど、複数種類の評価を実施できる。
- 特化型プラットフォームは一方で、1種類の評価のみを実施するが、脆弱性を確実に評価できる専門機能を提供する。
脆弱性評価を実施する6つの主なステップ
脆弱性評価プロセスには、計画と設計、資産の発見、設定、ネットワークスキャン、結果分析、脆弱性の優先順位付け、レポート作成という6つの重要なステップがある。

1. 計画と設計
ネットワーク脆弱性評価を始めるには、まず評価の範囲と対象となる正確な構成要素を決める必要がある。これには、ハードウェア、ユーザーデバイス、アプリケーション、ネットワークインフラが含まれる。
範囲を定めたら、資産を特定し、それぞれのセキュリティ機能、リスク許容度、ユーザー権限、設定、その他の要素についてベースラインを設定する。
最後にテスト環境を構築し、必要なツールやリソースを収集して、追加の計画と準備を完了する。
2. 資産の発見
次のステップは、何をスキャンするかを決めることだ。これにはBring Your Own Device(BYOD)のモバイルデバイスやIoTデバイスを含めることができる。次に、デバイス、アプリケーション、ハードウェア、ネットワークインフラなど、評価対象となるネットワーク構成要素を指定する。これらの資産を特定し、セキュリティ機能、リスク許容度、ユーザー権限、設定、その他の要素についてベースラインを設定する必要がある。
3. ネットワークスキャン
ネットワークスキャンでは、ネットワークにセキュリティ脆弱性がないかを確認する。脆弱性スキャナーを使えば、ネットワークに潜む潜在的なセキュリティリスクを見つけられる。
4. 結果分析
スキャン後、検出された懸念事項を分析し、潜在的な脆弱性を特定する。
5. 脆弱性の優先順位付け
次に、新たに発見した脆弱性を、関連するリスクに基づいて評価・スコアリングする。
6. レポート作成
最後に、評価結果の詳細をまとめた包括的なレポートを作成する。レポートには、実施した対策と、今後の評価に向けた推奨事項も記載する。
ネットワーク脆弱性チェックリスト
ネットワーク脆弱性評価を実施するには、ネットワーク脆弱性チェックリストが不可欠だ。評価活動の計画と整理に役立ち、網羅性と正確性を確保できる。さらに、ネットワークセキュリティのベストプラクティスや標準に従えるため、評価の効率も高まる。
ただし、ネットワーク脆弱性チェックリストに何を含めるべきかについて、すべての組織に当てはまる唯一の答えはない。組織によってネットワークセキュリティのニーズや目標が異なるためだ。
一般的にチェックリストに含まれる項目には、資産の特定、範囲の定義、スキャン設定、スキャンの実行、結果分析、リスク評価、修復計画、修正の実施、ネットワーク脆弱性評価プロセスの更新、反復テストなどがある。
1. 資産の特定
資産を特定するには、デバイス、システム、アプリケーション、データなどのネットワーク資産を発見して文書化する必要がある。そのために、ネットワークを構成するすべての要素をリストアップし、ネットワークの構成要素、デバイス、システム、ソフトウェアをすべて列挙する。
2. 範囲の定義
サーバー、ルーター、ファイアウォール、スイッチなど、評価対象となるシステムや構成要素を指定して、評価するネットワークの範囲を決める。また、期間、予算、リソースなどのパラメーターや制約も設定する必要がある。
3. スキャン設定
対象のIPアドレスを使って脆弱性スキャンツールを設定し、スキャン作業の準備をする。ネットワークに適したツールと方法を選択する。さらに、設定プロセスの一環として計画を文書化し、関係者の承認を得る。
4. スキャンの実行
定義した対象に対して脆弱性スキャンを開始し、ネットワーク内の既知の脅威や脆弱性を検出する。選択したツールと方法でスキャンを実行し、ウイルス対策、ファイアウォール、メールフィルター、DDoS対策など、ネットワークセキュリティ制御の機能と性能を評価する。
5. スキャン結果の分析
スキャン結果を評価し、事実と証拠に基づいて調査結果を説明し、結論を裏付ける。また、分析を歪める可能性のある誤検知や見逃しを取り除くため、結果を検証する必要もある。
6. リスク評価
脆弱性の深刻度、影響度、悪用可能性に基づいて優先順位を付ける必要がある。この情報を利用して、緩和計画を作成・実行するとともに、ネットワーク脆弱性評価プロセスを見直し、改善できる。
7. 修復計画
特定した脆弱性に対処するため、緩和計画を作成する必要がある。パッチ適用、更新、設定、影響を受けたシステムや構成要素の交換など、各脆弱性への修復措置を文書化する。また、緩和計画について関係者の承認を得る必要がある。
8. 緩和計画の実行
パッチ、更新プログラム、その他の修正を適用するなど、計画に記載した修復措置を実行する。これらの措置の有効性を監視・テストし、新たな脆弱性や問題を引き起こさないようにする。こうした修正の目的は、脆弱性を解消または低減し、ネットワークセキュリティを強化することだ。
9. 評価プロセスの見直しと更新
評価の実施後、結果と得られた教訓を文書化する。さらに、フィードバックとベストプラクティスを活用して、ネットワーク脆弱性評価プロセスを更新・調整する。ネットワーク脆弱性評価プロセスについて、最初から最後までのすべての活動に加え、発見された脅威とその緩和方法も含めて、詳細に文書化する。この文書化は極めて重要だ。
10. 反復テスト
新たな脅威や攻撃を発見するため、システムを継続的に見直し、分析して、脅威を緩和するために可能な限りの措置を講じることが不可欠だ。
ネットワーク脆弱性評価の費用はどのくらいかかるのか?
ネットワーク脆弱性評価の費用は、使用するツール、IT部門の規模とスキル、ネットワークの規模と複雑さによって大きく異なる。いくつかの情報源によると、ネットワーク脆弱性評価の平均費用は4,000ドルから5,000ドルの間だ。
現在は、オープンソースの脆弱性評価ツールも数多く提供されている。こうしたツールは通常、無料で利用できるため、ほとんど費用をかけず、あるいは無料で脆弱性評価を実施できる可能性がある。
ただし、ツール自体は無料でも、それを使いこなすには一定レベルの専門知識が必要になることが多い。そのため、ツールを最適に利用するためのトレーニングや専門家の雇用に費用がかかる場合がある。
ネットワーク脆弱性評価の費用に影響する要因
実際のネットワーク脆弱性評価の費用は、ネットワークの範囲と複雑さ、組織の規模、脆弱性スキャンツールの種類、レポートの網羅性、修復サポートの品質、評価の頻度など、複数の要因によって変わる。
- ネットワークの範囲と複雑さ:より大規模で複雑なネットワークやシステムを評価する場合、追加の時間とリソースが必要になるため、費用が大幅に増加する可能性がある。
- 組織の規模:組織の規模も費用に影響する。大規模な組織のネットワーク構成要素を評価するには、小規模な組織よりも時間がかかり、多くのリソースが必要になる場合がある。
- 脆弱性スキャンツールの種類:選択する脆弱性スキャンツールも費用に影響する。一部のツールは高価でも、より網羅的で精度の高い評価を提供する場合があるためだ。
- 評価レポートの網羅性:評価レポートの詳細度や複雑さも費用を押し上げる可能性がある。より詳細なレポートの作成と分析には、追加の時間が必要になる場合があるためだ。
- 修復サポートの品質:特定した脆弱性の修正に関わる修復サポートの範囲も、費用に影響する。ベンダーによる手厚い修復サポートを利用すると、全体の費用が増加する可能性がある。
- 評価の頻度:評価の頻度も費用に影響する。評価を定期的、または頻繁に実施すると全体の費用は増える可能性があるが、脆弱性が悪用可能になる前に検出・対処できるため、長期的にはコスト削減につながる可能性がある。
組織にとってのネットワーク脆弱性評価のメリット
ネットワーク脆弱性評価を定期的に実施することで、リスクの緩和、コスト削減、パッチ管理の改善、リソース配分の最適化、継続的な改善など、組織に多くのメリットをもたらせる。
リスクの緩和
組織は、脆弱性を明らかにすることでリスクを先回りして管理・緩和し、サイバー攻撃の可能性と影響を効果的に低減できる。このアプローチにより、ハッカーや悪意のある内部関係者に悪用される前に、潜在的なセキュリティ脅威へ対処できるため、サイバー攻撃を未然に防止できる。
コスト削減
脆弱性評価を通じてデータ侵害、ダウンタイム、その他のサイバーインシデントを防止すれば、インシデント対応、復旧、法務にかかる費用を回避し、組織の財務リソースを大幅に節約できる。
パッチ管理の改善
定期的な脆弱性評価は、パッチ適用や更新が必要な古いソフトウェアや設定を見つけ、既知の脆弱性に迅速に対処するうえで役立つ。その結果、既知の脆弱性に速やかに対処し、より安全な環境を維持できる。
リソース配分の最適化
脆弱性評価を実施することで、セキュリティリソースをどこに最も適切に配分するかを判断できる。これにより、最も対策が必要な領域に時間と予算を充て、セキュリティ対策の効率を高められる。
継続的な改善
ネットワーク脆弱性評価は、一度限りの活動ではなく、継続的なプロセスだ。定期的な評価はサイバーセキュリティにおける継続的改善の文化を促進し、組織が進化する脅威やテクノロジーに適応できるようにする。
脆弱性評価とペネトレーションテストの違い
「ペネトレーションテスト」(またはペンテスト)と脆弱性評価を同じ意味で使う人もいるが、この2つのアプローチには重要な違いがある。
ペンテストは、倫理的ハッカーが実際の攻撃をシミュレーションし、コンピューターシステム、ネットワーク、アプリケーションの脆弱性を見つけるセキュリティ手法だ。目的は、セキュリティ制御を評価し、悪意のある攻撃者が侵入できる可能性のある経路を発見することにある。
脆弱性評価は、システムをスキャンして潜在的な脆弱性を検出し、悪用を試みることなく報告する、リストベースで自動化された高レベルのプロセスだ。
ペンテストと脆弱性評価の主な違いは次のとおりだ。
| ペネトレーションテスト | 脆弱性評価 |
|---|---|
| 脆弱性を積極的に悪用する。 | 脆弱性を特定するが、悪用はしない。 |
| 対象範囲が狭い。 | 対象範囲が広い。 |
| 実際の攻撃をシミュレーションする。 | 主にスキャンと発見に重点を置く。 |
| 定期的に実施する。 | 頻繁に実施する。 |
| 熟練した倫理的ハッカーが必要になる。 | セキュリティアナリストが実施できる。 |
| 悪用の詳細なレポートを提供する。 | 特定した脆弱性の一覧を生成する。 |
| 実際のリスクを重視する。 | 深刻度に基づいて脆弱性に優先順位を付ける。 |
| 頻度が低い。 | 頻度が高い。 |
| 費用とリソースがより大きい。 | 費用とリソースがより少ない。 |
| コンプライアンスのために必要になることが多い。 | コンプライアンスに寄与するが、主な目的ではない。 |
要点:ネットワーク脆弱性評価はネットワークセキュリティへのプロアクティブなアプローチを提供する
ネットワーク脆弱性評価は、包括的な脆弱性管理戦略と、組織のセキュリティ体制に不可欠な要素だ。脆弱性を特定して対処することで、さまざまな攻撃から組織を守れる。ネットワーク脆弱性評価を実施する方法は複数あり、最適なアプローチは組織固有のニーズによって異なる。
ネットワークの脆弱性を評価し、対処するための措置を講じることで、攻撃者の一歩先を行き、セキュリティ問題が深刻な問題になる前に修正できる。最終的に、ネットワーク脆弱性評価によって、ネットワークの性能と信頼性を高められる。
脆弱性評価の実践を強化し、ネットワークセキュリティを堅牢化するためにトップクラスの脆弱性管理ツールを活用しましょう。