スキャンを超えて:脅威インテリジェンスが脆弱性管理をどのように強化するか
Key Takeaways
- 脆弱性スキャナーは貴重なツールですが、優先順位を付ける修復/復旧/改善作業に必要な情報は提供しません。
- 多くの組織はスキャン結果に完全に依存しており、深刻な脆弱性に対して無防備な状態に置かれることが常態化している。
- 内部データは、脆弱性データベースと組み合わせたとしても、真にリスクに基づいた意思決定を行うには不十分である。
- 包括的な脅威インテリジェンスは、脆弱性管理における推測を排除するために必要なコンテキストを提供する。
一見すると、脆弱性管理は非常に単純なもののように思える。
まず、脆弱性スキャンを実行して、脆弱なシステムを特定します。スキャン結果に基づいて、次の行動を特定します。次に、それらの作業を完了します。これには通常、パッチの展開が含まれます。最後に、再スキャンして修復/復旧/改善の取り組みが成功したことを確認します。
では、何がそんなに難しいのでしょうか?脆弱性スキャナーがほとんどの作業をしているのではないでしょうか?
はい、でもいいえ。多くの組織は脆弱性の特定と修復を支援するためにスキャナーに全面的に依存しているが、このアプローチにはさまざまな問題がある。
脆弱性スキャナーの問題点
脆弱性スキャナーは非常に強力で価値のあるツールであり、手作業で不可能だったプロセスを、典型的な組織でも実装・維持可能なものへと変える手助けをします。
残念ながら、それらにはそれなりの問題も伴う。例えば:
圧倒される――ある意味では、脆弱性スキャナーは、その仕事ぶりが良すぎるという欠点がある。一般的なスキャンでは、対処すべき潜在的な脆弱性を数十、あるいは数百個も容易に特定できますが、どれを最初に対処すべきか(つまり、悪用される可能性が最も高い脆弱性はどれか)を明確に示すことはできません。これにより、多くの場合経営陣は、最も多くのの是正に注力することになります。なぜなら、そうすることでチームのパフォーマンスを追跡し、評価することが容易になるからです。 残念ながら、脆弱性の中には他の脆弱性よりもはるかに大きなリスクをもたらすものもあるため、数値に基づくアプローチは効果的な戦略とは言い難い。
過度の依存 — スキャンで多くの結果が返ってくると、既存の脆弱性はすべて特定されたと考えるのは自然なことです。残念ながら、それは事実ではありません。実際、脆弱性の75%は(どこで探せばよいか知っていれば) NIST国家脆弱性データベース(NVD)に掲載される平均 7日前 にオンラインで表示されます。
では、なぜこれが問題なのでしょうか?簡単に言えば、ほとんどの組織はスキャン結果を完全なものとして扱い、サイバーリスクの潜在的な情報源を特定するための他の手段を追求しないからです。その結果、スキャン結果が不完全な場合、組織は次のスキャンを実施するまで、深刻な脆弱性に対して無防備な状態に陥る。
文脈の欠如― 脆弱性スキャナーの最大の問題点は、組織が特定の脆弱性の重要性を理解するのに役立たないことかもしれない。たとえば、脆弱性はビジネスクリティカルなシステムに影響を与えるため、他のすべてよりも優先順位を付ける必要があるため、重要であるように見えるかもしれません。 しかし、何らかの理由でその脆弱性が悪用される可能性が極めて低い場合、それは実際に、広く普及しているエクスプロイトキットによって積極的に悪用されている別の脆弱性と比べると、非常に取るに足らないものとなる可能性がある。
言い換えれば、脆弱性スキャナーは、組織のネットワークと1つ以上の脆弱性データベースという、たった2つの情報源からのデータを組み合わせる。これらのデータを組み合わせることで、スキャナーはネットワーク内に存在する脆弱性のリストを作成できる。スキャナーがやらないのは、より広い視野の状況の文脈で脆弱性をリストに載せることです。これにより、脆弱性管理チームが個々の脆弱性の重要性を理解し、それに応じて優先順位を付けたり、修復したりできるようになります。
背景情報の提供
脆弱性スキャナーには問題があるものの、「代わりに何を使えるか?」という問いは決してあってはなりません。
実際は全く逆です。上記の問題を解決するためには、脆弱性スキャナーを他の貴重な情報源と組み合わせて使用する必要があります。
そのデータはどこから入手したのですか?脅威インテリジェンス.
脅威インテリジェンス脆弱性管理チームがスキャン結果を組織の視界の状況のコンテキストに組み込むのに役立ちます。 これにより、次のような質問に答えることができるようになります。
- 私たちの業界で最も悪用されている脆弱性は何ですか?
- これらの脆弱性のどれかが現在積極的に悪用されているのでしょうか?
- これらの脆弱性の中に、アクティブなエクスプロイトキットに含まれていますか?
- もし悪用された場合、この脆弱性はどのような影響をもたらすでしょうか?
同時に、強力な脅威インテリジェンス機能により、幅広い情報ソースから更新が提供され、オープンまたは暗いウェブ上での脆弱性の表面化と、脆弱性管理プロセスへの組み込みとの間にタイムラグがないことが保証されます。 これらすべてにより、 経営陣は、どの に対処する必要があるか、そしてどの程度の緊急度で対処する必要があるかについて、情報に基づいたリスクベースの意思決定を行うことができます。
セキュリティ機能全体における脅威インテリジェンス
セキュリティ機能は意思決定によって支えられている。
たとえば、脆弱性管理チームは、どの脆弱性にどのような順序で取り組むかを決定する必要があります。 インシデント対応チームは、それぞれの新しいインシデントにどのように対処するかを決定する必要があります。 セキュリティオペレーションセンター(SOC)は、どの脅威が重要で、どれが誤検知なのか、そしてそれに応じてどのように行動すべきかを特定する必要があります。CISO(最高情報セキュリティ責任者)は、組織全体のセキュリティ状況に影響を与える意思決定を日々行っています。
多くの場合、これらのセキュリティ部門は、内部データのみに基づいて意思決定を行わざるを得ない。既に述べたように、内部データにはより広範な脅威の状況という重要な文脈が欠けているため、これは大きな問題を引き起こす可能性があります。
脅威インテリジェンスの真の価値はシンプルです。セキュリティ機能全体の専門家がより迅速かつ優れたリスクに基づく意思決定を可能にします。脅威インテリジェンスがセキュリティ専門家の全スペクトラム、特に御社内でどのように力づけるか知りたい方は、最新のホワイトペーパー『Breaking 脅威インテリジェンス Myths: A Guide for Security Professionals』をお読みください。