概要
脆弱性管理は、サイバー攻撃やセキュリティ違反のリスクを軽減するために、デバイス、ネットワーク、アプリケーションのセキュリティ上の欠陥を特定、評価、修正する IT セキュリティプラクティスです。
セキュリティの専門家は、脆弱性管理はセキュリティ自動化の重要な要素であると考えています。米国国立科学研究所 (NIST) が情報セキュリティ継続的監視 (ISCM) を定義していますが、そこでは脆弱性管理は必須の機能とされています。
脆弱性は、セキュリティ研究者や IT ベンダーが特定した欠陥をカタログ化するためにセキュリティ業界で使用されるシステムである 共通脆弱性識別子 (CVE) として追跡されます。新しい CVE は常に発生するため、脆弱性管理は継続的なプロセスです。脆弱性管理プログラムは、セキュリティチームが検出および修正プロセス (脆弱性のスキャンやパッチ適用など) を自動化するのに役立ちます。
脆弱性管理の機能とは
脆弱性管理の目的は、サイバー攻撃のリスクを軽減し、IT インフラストラクチャを保護することです。これらのプロセスを通じて、悪用され得るセキュリティ上の問題や設定ミスを特定して削除し、ソフトウェアパッチを維持し、悪用された脆弱性による攻撃を検出して緩和することにより、組織の攻撃対象領域を削減することができます。エンドポイントデバイスからサーバー、ネットワーク、クラウド資産に至るまで、あらゆるものに適切にパッチを適用し、あらゆるものを適切に設定することができます。
脆弱性管理は、次の 5 つのワークフローが重なり合ったものと考えることができます。
- 発見:組織の IT 資産に既知の脆弱性や潜在的な脆弱性がないか確認します。
- 分類と優先順位付け:特定された脆弱性を分類し、重大度と実際のリスクのレベルに基づいて優先順位を付けます (たとえば、インターネット接続経由でのみ悪用が可能な非常に重大な脆弱性があっても、そのデバイスをインターネットに接続する予定がないのであれば、リスクはありません)。
- 解決:修正 (脆弱性に完全に対処する)、緩和 (悪用を困難にするか、その影響を軽減する)、または受け入れ (リスクスコアが低い脆弱性を未対処のままにする) によって、脆弱性を解決します。
- 再評価:新たに評価を実施して、解決の取り組みが機能していることと、新たな脆弱性が生じていないことを確認します。
- レポート作成:脆弱性管理のベースライン指標を確立し、パフォーマンスを長期的に監視します。
脆弱性管理は情報セキュリティのコンポーネントであり、情報セキュリティと同じ機能をサポートします。NIST が確立したサイバーセキュリティ・フレームワークでは、これらの機能には次のものが含まれます。
- 特定:システム、人、資産、データ、機能を理解します。
- 保護:潜在的なサイバーセキュリティ・イベントの影響を制限または阻止することができます。
- 検出:サイバーセキュリティ・イベントをタイムリーに検出できるようにします。
- 対応:サイバーセキュリティ・インシデントが検出された場合、適切な措置を講じます。
- 回復:回復を計画し、インシデントによって損なわれた機能やサービスを復元します。
Red Hat のリソース
セキュリティ脆弱性の特定方法と追跡方法
IT セキュリティの脆弱性は、CVE リストによってカタログ化され追跡されます。CVE リストは、米国国土安全保障省の一機関であるサイバーセキュリティおよびインフラストラクチャ・セキュリティ庁 (CISA) からの資金援助を受けて MITRE 社が監督する業界リソースです。セキュリティ上の欠陥は、研究者、ベンダー、オープンソース・コミュニティのメンバーによって提出され、CVE エントリーとなります。
CVE エントリーでは概要が把握できますが、セキュリティ担当者は、それに加えてU.S.National Vulnerability Database (NVD)、CERT/CC Vulnerability Notes Database、そしてベンダーが管理する製品固有のリストのような他のソースから、脆弱性に関する技術的な詳細を見つけることができます。
これらの異なるシステムにおいて、ユーザーは CVE ID によって確実に固有の脆弱性を認識し、セキュリティツールおよびソリューションの開発を調整することができます。
CVSS スコアとは何か、どのように、またなぜ割り当てられるのか
共通脆弱性評価システム (CVSS) は、CVE にスコアを付けるための業界標準です。このシステムでは、潜在的な攻撃がリモートから実行できるかどうか、その攻撃の複雑性、ユーザーによるアクションが必要かどうかなど、脆弱性に関連する一連の要素を考慮する計算式を適用してスコアを算出します。CVSS は、各 CVE に 0 (影響なし) から 10 (影響が最も大きい) の範囲で基本スコアを割り当てます。
このスコアだけではリスクを包括的に評価できません。他の 2 種類の評価 (現状評価と環境評価) によって、CVSS 分析をより完全なものにすることができます。現状評価では、現在の悪用の手法、脆弱性を利用した攻撃の存在、または欠陥に対するパッチや回避策の利用可能性に関する詳細が追加されます。環境評価では、攻撃が成功した場合の影響や攻撃が成功する確率が変化する可能性があるエンドユーザーの環境に存在し得るミッションクリティカルなデータ、システム、または制御に関する組織固有の詳細が追加されます。
ベンダーや研究者は、CVSS スコアに加えて他の尺度を使用できます。たとえば、Red Hat 製品セキュリティでは 4 段階の重大度スケールを使用して、ユーザーがセキュリティ上の問題を評価できるようにしています。その評価値は以下のとおりです。
- 重大な影響:リモートの未認証の攻撃者が容易に悪用でき、ユーザー・インタラクションを必要とせずにシステムの侵害につながる可能性がある欠陥。
- 重要な影響:リソースの機密性、完全性、または可用性を容易に侵害する可能性がある欠陥。
- 中程度の影響:悪用される可能性は高くないものの、特定の状況下でリソースの機密性、完全性、または可用性が損なわれる可能性がある欠陥。
- 低度の影響:セキュリティに影響を及ぼす可能性のある他のすべての問題 (悪用される可能性が低いか、または悪用に成功しても影響が小さいと考えられている脆弱性など)。
リスクベースの脆弱性管理 (RBVM) とは
脆弱性の数が増加し、企業はセキュリティ対策により多くの人員とリソースを充てており、作業に最適な優先順位を付けることが重要になっています。脆弱性管理プログラムにおいて広範かつ不正確なリスクデータを使用すると、一部の脆弱性の優先順位が高すぎたり低すぎたりすることがあり、重大な問題が長期間にわたって対処されないリスクが高まります。
リスクベースの脆弱性管理 (RBVM) は、特定の組織に対する脅威リスクに基づいてアクションの優先順位を付けることを目的とした新しいアプローチです。RBVM は、脅威インテリジェンス、悪用の可能性、影響を受ける資産のビジネス上の重要性など、関係者固有の脆弱性データを考慮します。より正確なリスクスコアを作成するために人工知能および機械学習機能を組み込むことができます。RBVM は、自動化された継続的な脆弱性スキャンにより、脆弱性をリアルタイムで監視することも目的としています。
脆弱性評価と脆弱性管理の違い
脆弱性評価は、セキュリティ上の欠陥を特定するために IT システムのセキュリティ対策を調査することです。これには、システムとそのリソースに関するデータの収集、既知の脆弱性のチェック、結果を迅速に分類して改善方法を特定するレポート作成などが含まれます。脆弱性評価は、セキュリティ上の問題をチェックするために行う、すべてのインフラストラクチャの内部監査とスキャンのようなものと考えることができます。脆弱性評価は通常のプロセスの中で定期的に行われる場合もありますが、基本的には結論が出たところで、つまり、ある時点のスナップショットを表すレポートを作成して終了とされる一度限りの作業です。
これとは対照的に、脆弱性管理は自動化され、絶えず実行される継続的な取り組みです。脆弱性管理の機能は継続的で重なり合っており、連続します。これにより、重大な脆弱性に対処するための対応が早期かつ迅速に行われるため、セキュリティが向上します。
Red Hat のサポート内容
Red Hat は、オープンソースソフトウェアのリーダーとして、お客様とコミュニティに対する透明性と説明責任を大切にしています。Red Hat は脆弱性について頻繁にコミュニケーションを取っており、2022 年には CVE プログラムのルート組織になりました。
また、Red Hat は、組織がクラウドネイティブ・アプリケーションをより安全に構築、デプロイ、実行できるよう支援します。 Red Hat® Advanced Cluster Security for Kubernetes は、Kubernetes 環境における脆弱性をより効果的に検出および管理できるよう支援します。
Red Hat Ansible® Automation Platform は、企業がセキュリティ対応を自動化し、脆弱性が緊急事態に発展する前に迅速に特定して対処できるよう支援します。Red Hat とそのパートナーは、Red Hat Ansible Certified Content Collection も維持しています。これは、セキュリティ運用センターに適用できる、事前構築済みでサポート付きの自動化コンテンツです。
Red Hat Enterprise Linux® は、当社の製品ポートフォリオ全体のセキュリティ基盤として機能します。最初からセキュリティを組み込むことで、組織は信頼できるソフトウェアと組み込みの保護機能を使用して CVE を迅速に特定、緩和し、影響を軽減することができます。
Red Hat 公式ブログ
Red Hat のお客様、パートナー、およびコミュニティのエコシステムに関する最新の情報を入手しましょう。