【Check Point公式ブログ】すべてのCAAMSツールが正しく実装すべき2つのこと

サイバー資産攻撃対象領域管理(CAASM)は、重要な課題を解決しました。セキュリティチームは今や、自社が保有する資産を自信を持って把握できるようになっています。

しかし、そこで止まるCAAMSツールと、リスク低減に実際に貢献するツールを分けるのは、2つの要素です。一つ目は、インベントリ自体が持つ情報の質です。二つ目は、インベントリが何と連携しているかです。

資産の一覧は、あくまで出発点に過ぎません。今日の優れたツールは、最初から全資産に「重要度」と「接続関係」のデータを付与します。これにより、セキュリティチームはサーバーやノートPCが並んだスプレッドシートを見ているのではなく、それらの資産が重要なシステムの近くに位置しているかどうかを確認できるようになります。

膨大なデータの中から、本当にリスクを低減する情報を絞り込むことができます。

これは聞こえるほど簡単ではありません。同じノートPCが、誰も気づかないうちに3つの異なる名称でシステムに登録されていることがよくあります。エンドポイント保護ではある名前で、デバイス管理では別の名前で、ディレクトリサービスではさらに別の名前で記録されるのです。バックグラウンドでの適切な名寄せ(名称統合)なしには、インベントリが一見完全に見えながら、実際には多くの資産を三重計上している状態になりかねません。

Check Point Exposure Managementを導入したある顧客環境では、20万台以上のデバイスと約4万人のユーザーのうち、「真に重要」と判定されたのはデバイスの3.1%、ユーザーの2.6%に過ぎませんでした。重要度を最初から可視化できるインベントリがあれば、セキュリティチームは残りの大量データを手作業で選別する手間を省けます。

また、データを常に最新の状態に保つことも不可欠です。一度同期してその後数週間放置されるCAAMSツールは、すでに存在しない環境を描写することになります。更新は数時間単位で行われなければならず、デバイスだけでなく、アイデンティティ、クラウドリソース、SaaSアプリケーション、設定ミスも同一の構造の中で重複排除しながら網羅する必要があります。

ある資産が「重要」だとわかることは、一つの事実です。しかしその資産上で発見された新たな脆弱性が悪用可能かどうか、ダークウェブでの情報流通が始まっているかどうか、補完的な制御手段によってすでに保護されているかどうかを把握することが、今日対処すべきか翌月まで待てるかの判断を左右します。

これこそが、CAAMSインベントリを外部攻撃対象領域管理(EASM)、脅威エクスポージャー検証(Adversarial Exposure Validation)、脅威インテリジェンスと連携させることでセキュリティチームが得られる価値です。同じ重要サーバーについて、インターネットに公開されているか、現実の条件下でエクスポージャーに到達可能か、すでにアクティブな攻撃キャンペーンの標的になっているかを把握できます。この情報をもとに作業するセキュリティチームは、何万件もの検知結果を手作業でトリアージすることなく、今日行動すべき事項と待てる事項を区別できます。

連携は、ダッシュボードで止まるのではなく、修復まで貫通している必要があります。Gartnerは2022年に継続的脅威エクスポージャー管理(CTEM)を5段階サイクルとして提唱しました:スコーピング、ディスカバリー、優先順位付け、検証、モビライゼーションです。CAAMSはディスカバリーを得意としますが、残りの4段階、特にモビライゼーションは、インベントリが「報告するだけのツール」ではなく「実際に行動できるツール」と連携していることを必要とします。セキュリティプログラムをCTEMサイクル全体に基づいて構築した組織は、侵害を受ける可能性が3分の1に低下すると予測されています。

Check Point社がまとめた最新レポート「Why CAASM Was Never Meant to Stand Alone(CAAMSは単独で機能することを意図していなかった)」では、インベントリが「重要度の組み込み」と「連携の実装」という2つの特性を持つことで何が変わるかを詳しく解説しています。

重要度と接続データを持ち、検証と脅威インテリジェンスに連携したインベントリは、セキュリティチームが任意の資産について数日ではなく数秒で状況を把握できるよう変えます。

この組み合わせにより、修復は別プロジェクトではなくなります。検知内容の悪用可能性が検証され、誤検知や業務影響、事業継続性が確認されれば、変更管理のキューで止まることなく自信を持って修正を展開できます。

資産を列挙するだけのCAAMSツールは、本来できることの半分しか実行していません。同レポートでは、この連携が欠けた環境に攻撃者が侵入した後、最初の公開サービスからシステム全体の侵害に至るまでの動きをステップごとに詳しく追っています。

また、CAAMSベンダーに問うべき5つの質問も掲載されており、本当に連携が実装されているプラットフォームと、スライド上でそう見えるだけのものを素早く見分けるのに役立ちます。

詳細は「Why CAASM Was Never Meant to Stand Alone」をご覧ください。


本記事は Check Point Software Technologies Ltd. の公式ブログ記事を、同社の許諾のもと日本語に翻訳・掲載したものです。
原文: https://blog.checkpoint.com/exposure-management/two-things-every-cyber-asset-attack-surface-management-caasm-tool-needs-to-get-right/