スキャンと資産インベントリ
保有する資産とその弱点を把握します。
「スキャンと資産インベントリ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
未知のものは保護できません
すべての脆弱性管理プログラムは、1つの基盤に依存しています。それは、何を保有しているかを把握することです。正確な資産インベントリによってスキャンの範囲が定まり、そこから漏れたものは監視されない盲点になります。
シャドーIT、忘れられたクラウドインスタンス、管理されていないコンテナは、侵害が潜む場所です。まずインベントリを作成し、その後にスキャンします。
資産に含まれるもの
現代のインベントリは、サーバーよりも広範囲を対象にします。
- 物理ホストと仮想ホスト、ノートPC、ネットワーク機器。
- クラウドインスタンス、サーバーレス関数、ストレージバケット。
- コンテナとイメージ。
- インストールされているソフトウェアとOSのバージョン。
- 外部公開ドメイン、IPアドレス、証明書。
IPアドレスだけでなく、それぞれの担当者、環境、重要度も追跡します。
アクティブな発見とパッシブな発見
アクティブな発見では、ネットワークをプローブ(pingスイープ、ポートスキャン)して稼働中のホストを見つけます。徹底的に調査できますが、ノイズが多く、スキャン中に停止している資産を見落とす可能性があります。
パッシブな発見では、トラフィック、DHCP、ログを監視し、プローブを行わずに資産を見つけます。両方を組み合わせてください。常時の可視性にはパッシブな発見を、詳細な把握と検証にはアクティブな発見を使用します。
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5認証付きスキャンと未認証スキャン
この違いが精度を大きく左右します。
- 未認証スキャンでは、外部の攻撃者から見えるもの、つまり開放ポート、バナー、公開サービスを確認します。情報の深度が限られ、偽陽性が増えます。
- 認証付き(資格情報を使用する)スキャンでは、ログインしてインストール済みパッケージ、パッチレベル、設定を読み取ります。はるかに高い精度が得られます。
内部資産には認証付きスキャンを優先し、未認証スキャンは外部攻撃対象領域の把握に限定します。
エージェントベースのスキャンとネットワークスキャン
ネットワークスキャナーは、スケジュールに従って資産へ接続します。広範囲の把握には適していますが、接続されていないホストや一時的なホストは見落とします。
エージェントはエンドポイントにインストールされ、移動中のノートPCや短命なクラウドワークロードも含めて、継続的に報告します。多くのプログラムでは両方を組み合わせます。管理対象のエンドポイントにはエージェントを、IoT/OTや管理されていないデバイスにはネットワークスキャンを使用します。
スキャナーが脆弱性を識別する方法
スキャナーは、観測したソフトウェアのバージョンと設定を、CVEおよびCPE識別子をキーとする脆弱性データベースと照合します。
- CVE — 特定の脆弱性を識別する一意のID。
- CPE — 製品とバージョンの標準化された名称。
ホスト上のソフトウェアが既知のCVEに対応付けられたCPEに該当すると、スキャナーはその脆弱性を検出します。精度は、バージョンを正しく検出できるかどうかに左右されます。
偽陽性と偽陰性
スキャナーは完璧ではありません。
- 偽陽性 — 検出されたものの、実際には悪用できない状態です(例:バックポートされたパッチによって実際のバージョンが判別できない場合)。
- 偽陰性 — 認証の失敗、ポートのブロック、未知のソフトウェアなどが原因で見落とされる状態です。
認証付きスキャンと検証によって、どちらも減らすことができます。是正チームに検出結果を引き渡す前に、必ず調整と検証を行います。
スキャンのスケジュールと安全性
スキャンは運用に影響を及ぼします。次の点を計画してください。
- 不安定になりやすいシステムやOT/レガシーシステムに過大な負荷をかけないよう、スキャン速度を制限します。
- 負荷の大きいスキャンは、メンテナンス時間帯にスケジュールします。
- 安全確認モードを使用し、本番環境では侵襲性の高いプラグインを避けます。
- スキャンが攻撃と誤認されないよう、NOCと調整します。
本番コントローラーをクラッシュさせるようなスキャンを行えば、プログラムの承認を失います。
クラウドとコンテナのインベントリ
クラウド資産は一時的なものなので、静的なインベントリはすぐに陳腐化します。API主導の発見を使用してください。
- クラウドプロバイダーのAPIに問い合わせて、インスタンス、関数、バケット、セキュリティグループを取得します。
- 実行中のコンテナだけでなく、レジストリ内のコンテナイメージをスキャンします。
- リソースの作成時にタグを付け、担当者が自動的に決まるようにします。
CI/CDにスキャンを統合し、デプロイ前にイメージをチェックします。
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2インベントリを最新に保つ
インベントリは最新の状態でなければ役に立ちません。信頼できる情報源を基盤にしてください。
- ネットワークスキャン、エージェント、クラウドAPIの情報を照合し、単一の信頼できる情報源(CMDB)に統合します。
- N日間確認されていない資産にレビュー対象のフラグを付けます。
- 新しい資産や想定外の資産(シャドーITの可能性)を検出したら警告します。
カバレッジの割合(スキャン済み資産数と既知の資産数の比率)は、プログラムの中核的な指標です。
インベントリからリスクへ
インベントリとスキャン結果から検出結果が得られますが、コンテキストがあって初めてリスクになります。資産に重要度、露出度、データ機密性のタグを付けることで、優先順位を付けられます。同じCVEを持つ場合でも、インターネットに公開された最重要資産サーバーは、隔離されたテストVMより優先度が高くなります。
この資産コンテキストは、次に扱う優先順位付けの手法に直接反映されます。
確認テスト
認証付きスキャンが重要な理由を確認します。
まとめ
正確なインベントリはVMの基盤です。ホスト、クラウド、コンテナ、ソフトウェア、外部攻撃対象領域を、担当者と重要度とともに追跡します。アクティブな発見とパッシブな発見を組み合わせ、精度を高めるために認証付きスキャンやエージェントベースのスキャンを優先し、偽陽性・偽陰性とスキャンの安全性を考慮します。
API主導の照合によってインベントリを最新に保ち、コンテキストを示すタグを資産に付けて、検出結果の優先順位を付けられるようにします。次は、CVSS、EPSS、KEVを使って最初に修正すべきものを決める方法です。
よくある質問
「スキャンと資産インベントリ」レッスンは無料ですか?
はい。「スキャンと資産インベントリ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「スキャンと資産インベントリ」で何を学びますか?
保有する資産とその弱点を把握します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「スキャンと資産インベントリ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脆弱性管理のライフサイクル
- スキャンと資産インベントリ
- 優先順位付け:CVSS、EPSS、KEV
- パッチ管理とSLA