In this article
外部攻撃対象領域管理(EASM):デジタルリスクを管理する
外部攻撃対象領域管理は、サイバーセキュリティの要です。EASMとは何か、いつ必要なのか、Snykのようなソリューション、効果的な導入手順について解説します。
外部攻撃対象領域(デジタル攻撃対象領域)とは、組織がインターネットに公開している資産と、それらに関連する悪用可能な攻撃ベクトルの総体です。
次のようなケースを考えてみましょう。ある大手オンライン小売企業は、ECプラットフォームを通じて商品を販売しており、自社のオンライン環境と顧客データを安全に保ちたいと考えています。しかし、Webサーバーソフトウェアの脆弱性を放置した結果、攻撃者に悪用され、顧客データへの不正アクセスを許してしまいました。
外部攻撃対象領域を定期的に評価して縮小し、オンラインビジネスと顧客情報を先回りして保護していれば、このような事態は防げた可能性があります。
外部攻撃対象領域管理の重要性を理解し、デジタル資産の保護に向けて先手を打つことで、上記のようなセキュリティ侵害と、その避けられない影響を防止できます。
この記事では、次の内容を解説します。
外部攻撃対象領域管理(EASM)とは?
EASMは、組織のデジタル境界内で公開されている資産がもたらすリスクの特定、管理、軽減に焦点を当てた、現代的なサイバーセキュリティのアプローチです。この境界は、攻撃者が組織のデジタル資産とやり取りできる、外部から見えるすべてのポイント(攻撃対象領域)で構成されます。
Gartnerによると、EASMとは、インターネットに公開された企業の資産やシステム、およびそれらに関連する露出を発見するために導入されるサービスを指します。これには、設定ミスのあるパブリッククラウドサービスやサーバー、認証情報などの公開された企業データ、攻撃者が悪用する可能性のあるサードパーティ製パートナーソフトウェアのコードの脆弱性などが含まれます。
EASMは、定期的または継続的な監視と、外部公開資産の発見を通じて、価値あるリスクの優先順位付け、コンテキスト、実行可能な情報を提供します。
外部攻撃対象領域管理は、セキュリティチームやリスク管理担当者が最優先で取り組むべき課題です。EASMの要素はASPMツールを活用して大規模に管理できます。ASPMツールは資産に関するデータを集約し、組織内の資産やツール、それらに影響を及ぼす脆弱性の発見を支援するとともに、より広いビジネスリスクに基づいて修正の優先順位を付けます。
EASMの構成要素
EASMでは、組織が外部のセキュリティ脅威にさらされるリスクを管理するため、いくつかの重要な要素や活動に取り組みます。一般的な構成要素は次のとおりです。
資産の発見と監視:ドメイン、IPアドレス、Webアプリケーション、API、クラウドサービスなど、インターネットからアクセス可能なすべてのデジタル資産やリソースを特定、記録し、継続的に監視します。
リスク評価:外部攻撃対象領域に関連するリスクを評価します。この評価により、脅威がもたらす影響の大きさや発生可能性に基づき、組織のセキュリティ対策に優先順位を付けられます。
リスクの軽減:パッチ適用、アクセス制御、設定変更、セキュリティのベストプラクティスなどを通じて、特定されたリスクや脆弱性を低減・緩和する対策を実施します。
継続的な監視と適応:外部攻撃対象領域を継続的に監視し、資産や脆弱性の変化、新たな脅威に応じてリアルタイムで対応します。
EASMはどのような場合に利用すべきか?
次のような状況では、EASMの導入を検討しましょう。
デジタルフットプリントが急速に拡大している:デジタルトランスフォーメーションの取り組み、合併・買収、クラウドサービスの導入などにより、組織のデジタルフットプリントが急速に拡大している場合、EASMが重要になります。EASMは、拡大し変化し続ける外部攻撃対象領域を継続的に監視・管理するのに役立ちます。
デジタル資産を取り巻く環境は絶えず変化しています。EASMを活用すれば、新たなセキュリティ課題の発生に合わせて対応できます。規制要件への準拠:場合によっては、規制当局がEASMを求めることがあります。たとえば、一般データ保護規則(GDPR)やカリフォルニア州消費者プライバシー法(CCPA)の対象となる場合、外部の脅威から保護するための管理策を導入していることを示す必要があるかもしれません。
EASMは、要件を満たすために必要な可視性と制御を提供します。顧客やユーザーの機密データを保護できるよう、セキュリティリスクの先回りした特定と軽減を支援します。
こうした状況に加え、進化するサイバー脅威や絶えず変化するデジタル環境に直面している組織が、強固なサイバーセキュリティ体制を維持するうえでもEASMは有効です。データ侵害やセキュリティインシデントのリスクを減らすには、外部攻撃対象領域を先回りして管理することが不可欠です。
組織にEASMが必要なことを示す2つの重要なサイン
組織に外部攻撃対象領域管理が必要であることを示す、主なサインは次の2つです。
セキュリティインシデントが頻発している:データ侵害、サイバー攻撃、不正アクセスなどのセキュリティインシデントが頻繁に発生している場合、EASMが必要である可能性が高いといえます。EASMは脆弱性の先回りした特定を支援し、セキュリティインシデントのリスクを低減します。
シャドーIT資産が管理されていない:組織内で管理されていない、または許可されていないIT資産やサービス(一般に「シャドーIT」と呼ばれます)は、セキュリティ上の死角を生む可能性があります。EASMはこうした資産の発見と保護を支援し、組織にとってのセキュリティリスクにならないようにします。
EASMの4つのソリューション
組織の外部攻撃対象領域を特定、監視、管理するには、EASMツールが不可欠です。EASMでよく利用されるツールをご紹介します。
脆弱性スキャナー:デジタル資産をスキャンし、脆弱性や弱点を検出するツールです。攻撃者に悪用される可能性のあるセキュリティ上の問題を特定できます。
ペネトレーションテストツール:サイバー攻撃をシミュレーションして、セキュリティ上の弱点を特定するツールです。
資産管理ソリューション:デバイス、ソフトウェア、サービスなど、外部攻撃対象領域を構成するすべてのデジタル資産を記録し、追跡するのに役立つツールです。
SIEMソリューション (セキュリティ情報イベント管理):さまざまなソースからセキュリティ関連データを収集・分析し、リアルタイムの監視、脅威検出、インシデント対応を可能にします。
これらのツールは、潜在的な脆弱性や脅威を特定し、セキュリティインシデントに効果的に対応するうえで不可欠です。複数のツールを組み合わせて導入することで、サイバーセキュリティ体制を強化し、外部攻撃対象領域に伴うリスクを軽減できます。
組織でEASMを効果的に導入する方法
組織でEASMを効果的に導入するには、次の手順に従いましょう。
専任チームを設置する:EASMを担当する専任チームを編成します。チームには、サイバーセキュリティ、資産管理、リスク評価の専門家を含めましょう。EASMの業務を効果的に遂行できるよう、チーム内の役割と責任を明確に定めます。
組織に合ったツールを選ぶ:組織のニーズに最適なEASMツールやソリューションを選定します。資産の発見、脆弱性評価、ペネトレーションテスト、資産管理の各システムを含めましょう。選定したツールがリアルタイム監視に対応し、進化する脅威の状況に適応できることを確認してください。
リスクベースかつ資産優先のアプローチを採用する:リスク評価に基づいて取り組みの優先順位を付けます。重要な資産を特定し、まずそれらに集中しましょう。すべての資産の価値が同じとは限らないため、組織の業務にとって特に重要な資産の保護にリソースを割り当てます。
セキュリティを最優先する文化を育む:組織全体にセキュリティを最優先する意識を根付かせ、従業員がセキュリティに注意を払うよう促します。また、EASMの重要性と安全な環境の維持における各自の役割を理解してもらうため、セキュリティ意識向上トレーニングを実施します。
セキュリティインテリジェンスの最新情報を把握する:チームが最新のセキュリティインテリジェンスを把握できるようにします。脅威インテリジェンスフィードを購読し、セキュリティカンファレンスに参加し、業界の関係者と連携して、新たな脅威や脆弱性に関する知見を深めましょう。こうした知識を活用して、新たな課題に対応できるようEASM戦略を見直します。
アプリケーションセキュリティのギャップ分析を実施する方法
このガイドでは、資産の可視性、AppSecのカバレッジ、優先順位付けを対象に、アプリケーションセキュリティのギャップ分析を実施する手順を解説します。
SnykによるEASM支援
Snykは、開発者がアプリケーション全体を保護できる開発者向けセキュリティプラットフォームです。最初のコード行から稼働中のクラウドまで、脆弱性を発見して修正できます。
Snykの製品は開発ワークフローに統合でき、次のようなソリューションを提供します。
Snyk Code:開発者が開発者のために構築した静的アプリケーションセキュリティテストで、コードを書きながら安全を確保できます。Snyk Codeはリアルタイムのセキュリティスキャンと修正方法の提案により、脆弱性を含むコードが本番環境に到達するのを防ぎます。
Snyk Open Source:開発者を第一に考えたSCAソリューションです。オープンソースの依存関係に含まれるセキュリティ脆弱性やライセンス上の問題の発見、優先順位付け、修正を支援します。
Snyk Container:開発者やDevOpsチームがSDLC全体で脆弱性を発見、優先順位付け、修正できるコンテナおよびKubernetesセキュリティソリューションです。ワークロードが本番環境に到達する前に対処できます。
Snyk Infrastructure as Code (IaC):コードからクラウドまで、開発者のワークフローにセキュリティを組み込むことで、クラウド環境を安全に構築、デプロイ、運用できます。Snyk IaCはSDLC全体を通じて、コード内および稼働中のクラウド環境にセキュリティに関するフィードバックと修正を提供します。
複数のプログラミング言語とプラットフォームに対応するSnykは、EASMに幅広く活用できる製品群です。EASM戦略の一環としてSnykを活用すれば、デジタル資産を先回りして保護し、外部の脅威に伴うリスクを軽減して、強固なサイバーセキュリティ体制を維持できます。