THE NETWORK ROADMAP 2008 FALL 2008年9月10日 開催




【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示



【連載】
プロアクティブ・セキュリティ──見えない敵に先手を打つ

第1回 脆弱性検査[前編]

(2005年05月23日)

 企業コンピューティングにおけるセキュリティ対策の重要性は高まる一方である。今、企業に求められているのは、各種インシデント(事故・事件)に見舞われる前に、“Proactive”(先を見越した)な対策を講じることである。インシデントへの対応に要するコスト、そして企業としての「信頼の失墜」は、時に企業経営を揺るがしかねないダメージとなる。実際に被害を受けてからでは遅いのだ。本連載では、セキュアなシステム/ネットワークの構築に不可欠な各種のセキュリティ対策について解説していく。今回は、システムのセキュリティ・ホールを調査する「脆弱性検査」を取り上げる。

小川 孝
ネットワンシステムズ

IPセキュリティ対策の有効性を検証する脆弱性検査

 企業における情報セキュリティ対策の重要性は増す一方である。ビジネスにおけるインターネットの利用が当たり前となった今、システムの不備や不適切な利用によって発生したネットワーク・セキュリティのインシデント(事故・事件)は、組織内のみならず社会へも大きな影響を与えるようになった。例えば、最近では、不正アクセスや情報漏洩が社会的な信用問題や法的な責任問題へ発展したり、新種のコンピュータ・ウイルスやワームに対する注意喚起がテレビや新聞のニュースとして取り上げられたりしている。

 情報セキュリティ対策には、インシデントの発生を防ぐために行う事前対策と、インシデントが発生した後に被害を最小限に抑えるために行う事後対策がある。インシデントの発生によって生じるリスクを考えると、事前対策、つまり「プロアクティブ」な対策はもはや必須だと言えよう。すなわち、プロアクティブなセキュリティ対策によって自社システムの弱点を知り、その弱点を解決して、セキュアな情報システムを構築していく必要があるのだ。そこで、本連載では、ネットワーク・セキュリティのインシデントを未然に防ぐプロアクティブな対策を中心に解説を行う。

 さて、技術的なセキュリティ対策は大きく、ファイアウォールのような境界で実施するものと、ネットワーク上の個々のホストや機器上で実施するものに分けられる。この2つは車の両輪のようなもので、両者が連係することで初めて、有効なセキュリティ対策が実現する。しかし、最近は、境界上のセキュリティ対策ではどうにもならないウイルスやワームによる被害が著しいこともあり、ホストのセキュリティ対策や管理の重要性が特に注目を集めている。そのため、ネットワーク上のホストや機器にセキュリティ対策を実施しているところは多くなった。

 しかし、それらの対策が脆弱性に対して本当に有効なのか、そして現時点で自身のシステムにどのような脆弱性が存在するのかを、定期的に確認しているところはまだ少ないようである。いかなる情報セキュリティ対策や管理を行っても、現状を正しく把握することなくしては十分な効果を上げることはできない。

 そこで、まず、システム/ネットワークにおけるセキュリティ上の脆弱性を調べる「脆弱性検査」の解説から始めることにする。前編となる本稿では、脆弱性検査の概要を、後編では、検査を実施するうえでの要点を説明する。なお、脆弱性検査はペネトレーション・テスト(疑似侵入検査)とも呼ばれ、企業の情報セキュリティ管理における技術的対策の一環として実施される(図1)。

 脆弱性検査では、ネットワークを構成するサーバやルータ、ファイアウォールなどの機器を調べて、セキュリティ上の脆弱性を見つけることができる。一般に、脆弱性検査と言うと、クラッカーなどが外部ネットワークから内部に対して行う不正アクセスや侵害行為の可能性を検査するというイメージを持たれるかもしれない。しかし、実際には、内部からの侵害行為や不正アクセスが発生することを想定して検査を行うケースも少なくない。というのも、不正利用や情報漏洩は外部に比べて内部からのほうが起こりやすく、情報漏洩の原因の大半が内部からのものという調査結果も出ているためである。なお、内部ネットワークを対象とした検査では、外部からの検査では見つけにくいOSやアプリケーションの不適切な設定による脆弱性を発見することができる。例えば、内部が原因の情報漏洩を防ぐために施されたアクセス制御の有効性を調べたり、設定内容を直接精査したりすることで、外部からの検査では調査に時間のかかる脆弱性を効率よく発見できる。


図1:情報セキュリティ管理における脆弱性検査の位置づけ

 |12345 > 次のページへ


プロアクティブ・セキュリティ──見えない敵に先手を打つ
第1回 脆弱性検査[前編]
第2回 脆弱性検査[後編]
第3回 侵入検知・ハニーポット[前編]
第4回 侵入検知・ハニーポット[後編]
第5回 ファイアウォール[前編]
第6回 ファイアウォール[後編]
第7回 VPN(1)IPsec-VPNとSSL-VPNの違いを知る
第8回 VPN(2) VPN構築のポイントを知る
第9回 VPN(3) VPN運用のポイントを知る
第10回 フォレンジック[前編]
第11回 フォレンジック[後編]
第12回 暗号技術[前編]
第13回 暗号技術[後編]
第14回 ユーザー認証

関連記事

▲ページの先頭へ戻る


ホワイトペーパー

インフォリスクマネージのマネージドホスティング導入事例

「2カ月以内に3社のシステム統合を完遂せよ」――難題に応えたのはマネージドホスティング

“ビジネス変化への俊敏な対応”を地で行ったユーザー事例に学ぶ

プロダクト・フォーカス

日立製作所

データを安全に長期保管し、さらなる活用を促す――日立の「Hitachi Content Archive Platform」

コンプライアンス/内部統制時代のニーズに応えるコンテンツ・アーカイブ・ストレージ

セキュリティ・インサイト

既存メール環境の変更なしに導入可能な“透過型”スパム対策アプローチの実力

CATV統括運営会社に見る「マトリックススキャンAPEX」導入事例

McAfee SafeBootでの実績を土台にマカフィー製品を本格展開するマクニカネットワークス

マカフィーによる旧セーフブート社買収のシナジー効果を存分に生かす

企業の成長をサポートするサンのセキュリティソリューション

ビジネスのパフォーマンスは安全で積極的な情報活用から

企業に「安心・安全」を供給する日立ソフトの情報セキュリティ

「秘文」から「WriteShield」まで、一貫する情報セキュリティコンセプトとは

ビジネスを活性化するNECソフトのコミュニケーションセキュリティ

情報の堅ろうな保護と自由な共有を同時に実現

拡大するバラクーダネットワークスのセキュリティアプライアンス戦略

スパムメール対策からロードバランサ、Webアプリケーション保護まで

特別企画

配布文書の動的統制で情報セキュリティのあり方を変える

自由な情報デリバリーと強固な情報漏洩対策の両立に向けて

キャッチアップ

「Google Gadgetsを悪用すれば、マルウェアを強制インストールできる」――専門家が警鐘

パスワードの盗難や検索履歴が読み取られるおそれも

iPhone 3Gはビジネスでは使えない?――アナリストらがセキュリティ面を懸念

「ファイアウォールにも暗号化機能にも対応していない」

社員のアクセス管理は「無法状態」――組織の分散化が原因?

「アクセス権に関する責任の所在は特定が困難で、検討機会もない」

Windows Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

情報漏洩に備える――ダメージを抑えるための心得7カ条

セキュリティ責任者が実践すべきこと、すべきでないこと

定番化した「画像スパム」と迷惑メールの最新の手口

風説の流布による株価操作といった犯罪化が顕著な傾向

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

ソーシャル・メディアのセキュリティ・リスク

ブログ、Wiki、SNS、ビデオ共有……便利だが危険と隣り合わせのWeb 2.0

セキュリティもオープンソースで!

データセンターでもオープンソースの導入が進行中

キーパーソン

「データ・シャッフリング」とは何か――開発者が説く新データ・マスキング技術

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

トレンドマイクロCEOのチェン氏、渦中の対バラクーダ訴訟について弁明

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

ブルース・シュナイアー氏が語る「セキュリティ・シアター」の功罪

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

「アイデンティティ/アクセス管理(IAM)は“焦らず、あきらめず”」――CAのガーディナー氏

CA幹部が語る、IAMプロジェクトの“正しい”進め方

「ITリスク管理の高度な専門性」が好調の要因――シマンテック幹部

グローバルサービス部門のヒューズ氏に聞く同社の取り組みと今日のセキュリティ問題

マカフィーにとって「マイクロソフトは味方、シマンテックは敵」

エンタープライズ市場に注力するマカフィーの新CEOが言明

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

シマンテックのCEO、セキュリティ技術/市場の未来を示す

「いま、セキュリティのパラダイム・シフトが起きている」

プルーフポイント幹部が語るメール・セキュリティ領域での仮想化活用

「スパム、ウイルス/ワーム対策の仮想アプライアンスが今年後半から伸びる」

セキュリティ連載

サイバー・セキュリティ[罪と罰](全4回)

最新クラッキングの脅威を知り、みずからの身を守る

エンドポイント・セキュリティ対策の勘所(全2回)

クライアント環境を襲う各種の脅威に立ち向かう

情報漏洩100%対策(全7回)

あらゆるリスク、ケースを徹底検証

プロアクティブ・セキュリティ(全14回)

見えない敵に先手を打つ

Weekly Ranking

集計期間:08/23〜08/29



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国