脆弱性評価は、既知の脆弱性をシステムから検出するものです。これは侵入テストとは異なります。侵入テストはシステムの脆弱性を悪用しようとするものですが、脆弱性評価は脆弱性を特定し、一覧化します。評価結果は、深刻度別にランク付けされたレポートとして出力されます。組織は、どの脆弱性をいつ修正するかを決定します。脆弱性評価は侵入テストよりも迅速かつ安価であるため、より頻繁に実施されます。四半期ごとのスキャンは一般的ですが、継続的なスキャンが標準になりつつあります。
ツールは様々です。NessusやOpenVASのようなネットワークスキャナーは、ホストの開いているポート、古いソフトウェア、パッチの不足などを調べます。Burp SuiteやOWASP ZAPのようなWebアプリケーションスキャナーは、サイトをクロールしてインジェクションの脆弱性、認証の不備、設定ミスなどを調べます。クラウドセキュリティ態勢ツールは、ベンチマークに基づいて設定をチェックします。どのツールにも盲点があります。スキャナーは誤検出を生成したり、人間の分析が必要な論理的な欠陥を見逃したりします。脆弱性評価は出発点です。どこを調べるべきかは分かりますが、攻撃者が実際に何をするかは分かりません。評価と侵入テストを組み合わせることで、より包括的な全体像が得られます。スキャンは脆弱性を見つけ、侵入テストはどの脆弱性が重要かを明らかにします。
脆弱性評価の手順
- 範囲を定義し、資産を一覧する
- 自動スキャンを実行する
- 調査結果を検証し、誤検出を除去する
- 深刻度と状況に基づいて優先順位を付ける
- 修復して再スキャンし、確認します。
スキャンを実行しても修正につながらないのは、単なるコンプライアンス遵守のための作業に過ぎない。真の価値は、問題解決にある。
Comments
No comments yet. Be the first to share a thought.
Leave a comment