ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

継続的なネットワークセキュリティスキャンの価値とは?種類・ツール・法的注意点を徹底解説

ネットワークセキュリティスキャンの基本

なぜ企業はネットワークスキャンを行うのか?

スキャナーは、ネットワーク管理・保守・セキュリティ対策において、ネットワークから情報を収集するために活用される重要なツールです。ネットワークスキャンを実行することで、ネットワーク上のリソースや稼働中のオペレーティングシステムを分析でき、利用可能なネットワークサービスやフィルタリングシステムの構成に関する情報も把握できます。

ネットワークスキャンとは何か?

ネットワークスキャンとは、ネットワークプロトコルの機能を使って各デバイスに信号を送り、そのデバイスがネットワーク上でアクティブかどうかを確認し、応答を待つ仕組みのことです。また、ネットワークスキャナーはすべてのIPアドレスに対してパケットやPingを送信し、アプリケーションやデバイスの状態を判定することで、ネットワーク上のアクティブなホストのIPアドレスを発見・マッピングするのに役立ちます。

サイバーセキュリティにおけるネットワークスキャンの役割

自動化されたネットワークスキャンは、ネットワーク経由でコンピュータに関する情報を収集します。その目的は用途によって異なり、主に「システムの防御」「メンテナンスの実施」「攻撃の準備」の3つに大別されます。また、自分と対象のWebサーバーとの間にフィルタリングシステムが存在するかどうかを確認するためにも使われます。

ネットワークスキャンの主な種類

3つの基本的なスキャン方式

ネットワークスキャンには、大きく分けて以下の3種類があります。

  • ポートスキャン: 開いているポートとサービスを一覧表示します。攻撃を計画するハッカーにとって、開放ポートは格好の侵入経路になり得ます。
  • プロトコルスキャン: ネットワークで使用されているプロトコルを調査します。
  • 脆弱性スキャン: システムに脆弱性が存在するかどうかを確認します。

さらに、ネットワーク上のIPアドレスを発見する「IPアドレススキャン」という手法もあります。

脆弱性スキャンの種類

脆弱性スキャンには、以下のようなさまざまなタイプがあります。

  • ネットワーク脆弱性スキャン: 有線・無線ネットワークの弱点を発見し、潜在的な攻撃リスクを特定します。
  • ホストベースのスキャン: 個々のサーバーや端末上で動作するソフトウェアをスキャンします。
  • 無線デバイスのスキャン: Wi-Fiなどの無線技術を使用するデバイスを対象とします。
  • アプリケーションスキャン: Webアプリや業務アプリケーションの脆弱性を検査します。
  • データベーススキャン: データベースの設定ミスや脆弱性を検出します。

認証付きスキャンと認証なしスキャン

脆弱性スキャンは、認証情報の有無によって「認証なしスキャン」と「認証付きスキャン」の2種類に分類できます。認証なしスキャンは、あたかもハッカーのようにネットワークへのログイン情報を持たない状態で実施され、外部攻撃者から見える脆弱性を把握するのに有効です。

その他のセキュリティスキャン

セキュリティ関連のスキャンには、開放ポートのスキャン、ペネトレーションテスト(侵入テスト)、脆弱性評価、プログラムのバグスキャン、ネットワークスキャン、不正アクセスポイント(ローグAP)を特定するツールなど、多様な手法が存在します。

代表的な脆弱性スキャンツール

OpenVASとは?

OpenVAS(Open Vulnerability Assessment System)は、53万件以上のプラグインデータベースを活用してシステムの脆弱性をスキャンするオープンソースの脆弱性スキャナーです。2009年にGreenbone Networks社が公開して以来、同社が開発・保守を続けており、2020年7月時点で5万件を超えるネットワーク脆弱性テストが実行可能になっています。OpenVASスイートを利用すれば、複数のコンポーネントを組み合わせた完全な脆弱性管理ソリューションを構築できます。

OpenVASが検出できる脆弱性

OpenVASは、脆弱なポートやサービスの検出に加えて、Webクローラーとエクスプロイトを通じて、クロスサイトスクリプティング(XSS)の脆弱性や不適切なファイルアクセスといった高度な脅威も特定できます。

OpenVASでWebサイトをスキャンできるのか?

従来のアプリケーションスキャナーとは異なり、OpenVASはアプリケーションそのものを解析するツールではなく、セキュリティ脆弱性を検出することに特化しています。Greenboneが公開している公式ドキュメントを読むことで理解を深められます。OpenVASのデータベースに対象のWebアプリケーションの脆弱性情報が登録されていれば、IPアドレスとポート番号を指定してスキャンすることで検出できる可能性があります。

Rapid7(InsightVM)とは?

Rapid7が提供するInsightVMは、現代の複雑化したIT環境を守るために設計されたネットワーク脆弱性スキャナーです。リアルタイムに近い形で脆弱性を可視化し、優先順位付けされた修復支援を提供することで、企業のセキュリティ体制強化に貢献します。

継続的な脆弱性スキャン・管理の重要性

継続的な脆弱性スキャンとは?

継続的な脆弱性スキャンとは、侵入検知(IDS)ソリューションのように、あらゆるセキュリティ脅威を常時監視し続ける仕組みを指します。一度きりのスキャンと異なり、新たな脆弱性や設定変更によるリスクを即座に検出できる点が大きな価値です。

継続的な脆弱性管理(VM)とは?

CIS(Center for Internet Security)によると、継続的な脆弱性管理とは、脆弱性に関する情報を継続的に取得・評価し、適切な対応策を講じることで、脆弱性を特定・軽減し、攻撃者が悪用できる時間的猶予(窓)を最小限に抑えるプロセスです。これにより、組織は常に最新の脅威状況に対応できる体制を維持できます。

ネットワークスキャンの法的な注意点

ネットワークスキャンは違法になるのか?

現時点で米国では、連邦レベルでポートスキャンを禁止する法律は存在せず、スキャン自体が明示的に違法とされているわけではありません。しかし、許可なくポートスキャンや脆弱性スキャンを実行すると、民事訴訟の対象となる可能性があります。スキャンを受けたシステムの所有者が損害賠償などを求めて訴えを提起できるため、必ず事前にシステム所有者の同意を得ることが不可欠です。

参考:医療分野における「スキャン」の種類

なお、「スキャン」という言葉はIT以外の分野でも広く使われています。医療分野では以下のような検査方法があります。

  • MRI(磁気共鳴画像法): 強力な磁場を利用した画像診断。
  • CT(コンピュータ断層撮影): 多くの疾患や外傷の画像診断に活用。
  • PET/CTスキャン: 代謝情報と形態情報を組み合わせた精緻な画像診断。
  • X線撮影: X線を用いた基本的な画像検査。
  • 超音波検査: 音波を利用した非侵襲的な検査。
  • DEXAスキャン: 骨密度を測定する検査。
  • X線透過検査(フルオロスコピー): 体内の動きをリアルタイムに観察する検査。

まとめ

ネットワークセキュリティスキャンは、自社システムの可視化、脆弱性の早期発見、攻撃リスクの低減に不可欠な取り組みです。OpenVASのようなオープンソースツールからRapid7 InsightVMのような商用製品まで選択肢は豊富にあり、継続的なスキャンと脆弱性管理を組み合わせることで、より強固なセキュリティ体制を構築できます。ただし、スキャンの実施にあたっては法的リスクにも十分配慮し、必ず対象システムの管理者の許可を得たうえで行いましょう。

  1. ネットワークセキュリティキー(ID)とは?確認方法とトラブル対処法を徹底解説

    ネットワークセキュリティIDの確認方法WindowsでネットワークセキュリティIDを確認するには、まずスタートアイコンを右クリックして「ネットワーク接続」メニューを開きます。次に「ネットワークと共有センター」へのリンクをクリックしてください。接続中のWi-Fiネットワーク名をクリックすると詳細情報が表示され、「ワイヤレスプロパティ」から「セキュリティ」タブへ移動することでセキュリティキーを確認できます。ネットワークセキュリティコードとは何かネットワークセキュリティコードとは、無線ネットワークへのアクセスを保護するために必要な、英数字で構成された文字列のことです。WEP(Wired Equiva

  2. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを