0Pricing
Cyber Security Academy · レッスン

スキャンと資産インベントリ

保有する資産とその弱点を把握します。

「スキャンと資産インベントリ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

未知のものは保護できません

すべての脆弱性管理プログラムは、1つの基盤に依存しています。それは、何を保有しているかを把握することです。正確な資産インベントリによってスキャンの範囲が定まり、そこから漏れたものは監視されない盲点になります。

シャドーIT、忘れられたクラウドインスタンス、管理されていないコンテナは、侵害が潜む場所です。まずインベントリを作成し、その後にスキャンします。

資産に含まれるもの

現代のインベントリは、サーバーよりも広範囲を対象にします。

  • 物理ホストと仮想ホスト、ノートPC、ネットワーク機器。
  • クラウドインスタンス、サーバーレス関数、ストレージバケット。
  • コンテナとイメージ。
  • インストールされているソフトウェアとOSのバージョン。
  • 外部公開ドメイン、IPアドレス、証明書。

IPアドレスだけでなく、それぞれの担当者、環境、重要度も追跡します。

アクティブな発見とパッシブな発見

アクティブな発見では、ネットワークをプローブ(pingスイープ、ポートスキャン)して稼働中のホストを見つけます。徹底的に調査できますが、ノイズが多く、スキャン中に停止している資産を見落とす可能性があります。

パッシブな発見では、トラフィック、DHCP、ログを監視し、プローブを行わずに資産を見つけます。両方を組み合わせてください。常時の可視性にはパッシブな発見を、詳細な把握と検証にはアクティブな発見を使用します。

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

認証付きスキャンと未認証スキャン

この違いが精度を大きく左右します。

  • 未認証スキャンでは、外部の攻撃者から見えるもの、つまり開放ポート、バナー、公開サービスを確認します。情報の深度が限られ、偽陽性が増えます。
  • 認証付き(資格情報を使用する)スキャンでは、ログインしてインストール済みパッケージ、パッチレベル、設定を読み取ります。はるかに高い精度が得られます。

内部資産には認証付きスキャンを優先し、未認証スキャンは外部攻撃対象領域の把握に限定します。

エージェントベースのスキャンとネットワークスキャン

ネットワークスキャナーは、スケジュールに従って資産へ接続します。広範囲の把握には適していますが、接続されていないホストや一時的なホストは見落とします。

エージェントはエンドポイントにインストールされ、移動中のノートPCや短命なクラウドワークロードも含めて、継続的に報告します。多くのプログラムでは両方を組み合わせます。管理対象のエンドポイントにはエージェントを、IoT/OTや管理されていないデバイスにはネットワークスキャンを使用します。

スキャナーが脆弱性を識別する方法

スキャナーは、観測したソフトウェアのバージョンと設定を、CVEおよびCPE識別子をキーとする脆弱性データベースと照合します。

  • CVE — 特定の脆弱性を識別する一意のID。
  • CPE — 製品とバージョンの標準化された名称。

ホスト上のソフトウェアが既知のCVEに対応付けられたCPEに該当すると、スキャナーはその脆弱性を検出します。精度は、バージョンを正しく検出できるかどうかに左右されます。

偽陽性と偽陰性

スキャナーは完璧ではありません。

  • 偽陽性 — 検出されたものの、実際には悪用できない状態です(例:バックポートされたパッチによって実際のバージョンが判別できない場合)。
  • 偽陰性 — 認証の失敗、ポートのブロック、未知のソフトウェアなどが原因で見落とされる状態です。

認証付きスキャンと検証によって、どちらも減らすことができます。是正チームに検出結果を引き渡す前に、必ず調整と検証を行います。

スキャンのスケジュールと安全性

スキャンは運用に影響を及ぼします。次の点を計画してください。

  • 不安定になりやすいシステムやOT/レガシーシステムに過大な負荷をかけないよう、スキャン速度を制限します。
  • 負荷の大きいスキャンは、メンテナンス時間帯にスケジュールします。
  • 安全確認モードを使用し、本番環境では侵襲性の高いプラグインを避けます。
  • スキャンが攻撃と誤認されないよう、NOCと調整します。

本番コントローラーをクラッシュさせるようなスキャンを行えば、プログラムの承認を失います。

クラウドとコンテナのインベントリ

クラウド資産は一時的なものなので、静的なインベントリはすぐに陳腐化します。API主導の発見を使用してください。

  • クラウドプロバイダーのAPIに問い合わせて、インスタンス、関数、バケット、セキュリティグループを取得します。
  • 実行中のコンテナだけでなく、レジストリ内のコンテナイメージをスキャンします。
  • リソースの作成時にタグを付け、担当者が自動的に決まるようにします。

CI/CDにスキャンを統合し、デプロイ前にイメージをチェックします。

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

インベントリを最新に保つ

インベントリは最新の状態でなければ役に立ちません。信頼できる情報源を基盤にしてください。

  • ネットワークスキャン、エージェント、クラウドAPIの情報を照合し、単一の信頼できる情報源(CMDB)に統合します。
  • N日間確認されていない資産にレビュー対象のフラグを付けます。
  • 新しい資産や想定外の資産(シャドーITの可能性)を検出したら警告します。

カバレッジの割合(スキャン済み資産数と既知の資産数の比率)は、プログラムの中核的な指標です。

インベントリからリスクへ

インベントリとスキャン結果から検出結果が得られますが、コンテキストがあって初めてリスクになります。資産に重要度、露出度、データ機密性のタグを付けることで、優先順位を付けられます。同じCVEを持つ場合でも、インターネットに公開された最重要資産サーバーは、隔離されたテストVMより優先度が高くなります。

この資産コンテキストは、次に扱う優先順位付けの手法に直接反映されます。

確認テスト

認証付きスキャンが重要な理由を確認します。

まとめ

正確なインベントリはVMの基盤です。ホスト、クラウド、コンテナ、ソフトウェア、外部攻撃対象領域を、担当者と重要度とともに追跡します。アクティブな発見とパッシブな発見を組み合わせ、精度を高めるために認証付きスキャンやエージェントベースのスキャンを優先し、偽陽性・偽陰性とスキャンの安全性を考慮します。

API主導の照合によってインベントリを最新に保ち、コンテキストを示すタグを資産に付けて、検出結果の優先順位を付けられるようにします。次は、CVSS、EPSS、KEVを使って最初に修正すべきものを決める方法です。

よくある質問

「スキャンと資産インベントリ」レッスンは無料ですか?

はい。「スキャンと資産インベントリ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「スキャンと資産インベントリ」で何を学びますか?

保有する資産とその弱点を把握します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「スキャンと資産インベントリ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脆弱性管理のライフサイクル
  2. スキャンと資産インベントリ
  3. 優先順位付け:CVSS、EPSS、KEV
  4. パッチ管理とSLA
← Cyber Security Academyに戻る