In this article
リスクベースの脆弱性管理(RBVM):概要と導入方法
複雑なソフトウェアサプライチェーンに携わるセキュリティチームや開発チームには、リスク管理に単なる脆弱性の件数以上の情報が必要です。企業は従来、脆弱性のCVSSスコア(Critical、Highなど)を基準にリスクレベルを判断してきましたが、このスコアでは組織全体に対するリスクを考慮できません。
そのため、今日の企業は脆弱性をコンテキストに沿って管理する必要があります。脆弱性を個別の問題として捉えるのではなく、より広いビジネスリスクの中で捉えることが重要です。この視点の転換には、ソフトウェアサプライチェーンセキュリティにおいてアセットを優先するアプローチが求められます。つまり、どのアセットが最も重要かを把握し、ビジネスに不可欠なサービスを優先的に保護することです。
リスクベースの脆弱性管理(RBVM)とは?
リスクベースの脆弱性管理(RBVM)では、業界共通および固有のコンテキストに関する複数の要素に基づいて、組織が問題を特定、優先順位付けし、修正できます。このアプローチは、従来のセキュリティ戦略とは大きく異なります。
リスクと脆弱性の違いとは?
脆弱性とは、悪意ある攻撃者がシステムを悪用できるようにするシステム上の弱点です。リスクは、脆弱性が悪用される可能性を測り、悪用された場合に想定される影響を評価します。これらの要素は、それぞれの脆弱性のビジネス上の用途や、システム内でのコンテキストによって異なります。
脆弱性重視の管理とリスクベースの管理の違い
従来の脆弱性・リスク管理手法である脆弱性重視のセキュリティでは、共通脆弱性評価システム(CVSS)などの一般的なリスクスコアを使って問題を検出・分類します。その後、一般的なスコアだけを基準に修正の優先順位を決めます。
一方、RBVMでは、ビジネス上重要なサービスとの関連性、到達可能性、エクスプロイトの成熟度、ランタイムコンテキスト、CVSSスコア、EPSSなど、複数の特性に基づいて脆弱性を評価します。
リスクベースの脆弱性管理のメリット
アプリケーションを適切に保護し、全体的なリスクを低減するには、企業は脆弱性の優先順位を正確に決める必要があります。適切に優先順位を付けられないと、開発チームやセキュリティチームが誤った箇所に注力するおそれがあります。たとえば、重要なサービスにある中程度の脆弱性ではなく、社内向けアプリケーションにある重大な脆弱性の修正に取り組むようなケースです。こうした誤った優先順位付けは、重要なアプリケーションを危険にさらし、必須ではないセキュリティ活動にリソースを浪費することにつながります。
しかし、今日の複雑で変化の速いソフトウェア開発ライフサイクルにおいて、適切なコンテキスト情報を得るのは簡単ではありません。RBVMはこのプロセスを容易にすることを目指し、セキュリティチームと開発チームが各脆弱性をコンテキストに沿って理解し、正確に優先順位を付けられるようにします。その結果、企業は次のようなメリットを得られます。
組織全体のリスクを低減
Gartnerによると、リスクベースの脆弱性管理は修正までの時間を短縮する有効な方法の一つです。RBVMによって得られるコンテキスト情報は、より的を絞ったセキュリティ活動につながり、セキュリティチームと開発チームの負担を軽減します。その結果、ビジネス全体のリスクを低減しやすくなります。
開発チームとセキュリティチームの生産性を向上
RBVMのアプローチは、開発チームとセキュリティチームの双方にメリットをもたらします。セキュリティチームは、コンテキストとアセットを軸としたこのアプローチにより、可視性を高め、ビジネスにとって重要な脆弱性に優先順位を付け、ソフトウェアサプライチェーンセキュリティをより効果的に管理できます。
さらにRBVMにより、開発チームは複雑なパイプラインのどこに脆弱性が存在するのか、重要なサービスにどのような影響を及ぼすのか、修正の優先順位リストのどこに位置するのかを把握できます。これにより、開発者は緊急性の高い脆弱性を迅速かつ効果的に修正できます。
連携を強化
RBVMは、ノイズの多いセキュリティバックログを減らし、ビジネスにとってリスクの高い脅威を明確にすることで、チーム間の連携も強化します。脆弱性アラートの数を減らすことで、開発チームとセキュリティチームが協力してセキュリティ課題に取り組みやすくなります。
脆弱性リスクの評価方法
RBVMでは、脆弱性が悪用される可能性と、想定される影響を測るために、複数の要素を使用します。主な要素は次のとおりです。
ビジネス上の重要度
到達可能性
エクスプロイトの成熟度
ランタイムコンテキスト
RBVMでは、CVSSやエクスプロイト予測スコアリングシステム(EPSS)など、従来のリスクスコア評価手法も活用します。
Snykのアプリケーションセキュリティソリューションでは、脆弱性が悪用される可能性とユーザーへの影響という2つのベクトルに基づいてリスクスコアを算出します。これらのベクトルでは、あらゆる環境に共通する客観的なリスクと、脆弱性のあるアプリケーション環境固有の脅威であるコンテキストリスクの両方を考慮します。
リスクベースの脆弱性管理プログラムを効果的に導入する方法
多くの組織が何らかのリスク管理戦略を導入していますが、問題のトリアージ方法はそれぞれ異なります。コンプライアンス要件やセキュリティSLAに基づいて問題の修正に取り組む企業もあれば、修正プログラムが提供されている問題だけに対応する企業もあります。
リスクベースの脆弱性管理を導入するには、組織内のすべての既存の脆弱性を把握し、それぞれについて、客観的およびコンテキストに基づいて評価した悪用の可能性と想定される影響を基準に優先順位を付ける必要があります。
リスクベースの脆弱性優先順位付けの評価戦略
組織は、ビジネスコンテキストを包括的に可視化し、その多角的なデータをエンドツーエンドのAppSecプログラムに活用することで、リスク管理を最も効果的に進められます。このコンテキスト重視のアプローチを実践するには、次のベストプラクティスに従いましょう。
アセットインベントリを作成する。 セキュリティチームは、何を保護する責任があるのかを把握する必要があります。アプリケーションセキュリティポスチャ管理(ASPM)やソフトウェア部品表(SBOM)管理の技術を使えば、サービスとそのアーキテクチャを網羅したインベントリを作成できます。
セキュリティ上のギャップを特定する。 次に、企業は現在のセキュリティコントロールを把握し、カバレッジのギャップを特定する必要があります。アプリケーションセキュリティ評価がこのプロセスに役立ちます。
リスクを評価する。 次に、セキュリティチームは各アセットの客観的リスクとコンテキストリスクを報告する、包括的なリスク評価モデルを活用します。
ワークフローを自動化する。 リスク評価と修正の開始に自動化を活用することで、セキュリティチームは多くの時間とリソースを節約できます。
クラウドセキュリティにおけるリスクベースの脆弱性管理
動的で複雑な環境に固有のリスクが存在するクラウドセキュリティでは、リスクベースの脆弱性管理(RBVM)が特に重要です。CVSSスコアのみに依存する従来の脆弱性管理では、アセットの公開状況、ランタイムコンテキスト、クラウドネイティブアーキテクチャ内での悪用可能性など、クラウド固有の要素を考慮できません。クラウドセキュリティにRBVM戦略を適用すれば、ビジネスに不可欠なクラウドサービスへの潜在的な影響に基づいて脆弱性の優先順位を付けられます。つまり、機密データ、コンプライアンス、サービスの可用性に最も大きなリスクをもたらす脅威に注力できます。
リスクベースの脆弱性管理ツール:Snykができること
Snykのアセットベースのアプリケーションセキュリティアプローチは、リスクベースの脆弱性管理の成熟度向上に取り組むチームを支援します。Snykのツールは、ファーストパーティコードとサードパーティコードを対象とした開発者ファーストのアプリケーションセキュリティスキャンに加え、各脆弱性が悪用される可能性と想定される影響に基づくリスクスコアリングを活用します。また、セキュリティポリシーの適用、修正ワークフローの開始、サードパーティツールとの連携を自動化する機能も提供しています。
Snykのアプリケーションセキュリティポスチャ管理(APSM)ソリューションは、これらすべてのテクノロジーをエンドツーエンドで可視化します。Snykのプラットフォームでは、コードからクラウドまでのアプリケーションインテリジェンスを実現するSnyk Insightsと、Ensoの買収によって得られたアプリケーションセキュリティオーケストレーション技術を活用しています。リスクベースの脆弱性管理を組織に導入する方法について、SnykのASPMへの取り組みを詳しくご覧ください。