Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Tenable ブログ

ブログ通知を受信する

クラウドセキュリティ: なぜ一過性のアセットを無視してはいけないのか

定期的に実行している脆弱性スキャンは、クラウドに存在する短寿命のアセットを捉えることができず、サイバー犯罪者がつけ込みやすいセキュリティギャップを作る原因となる可能性があります。

クラウド環境には資産を需要に合わせて動的にプロビジョニング、デプロビジョニングするエラスティックな能力があるため、セキュリティ部門外のステークホルダー (DevOps、ウェブや E コマース担当者など) も資産を操作する場合があります。しかし、そのため短期間存在するアセットが生じ、セキュリティ担当者にとっては企業のクラウド環境の完全な可視性を妨げる要因となります。脆弱性スキャンが週 1 回定期的に実行されていても、このような一過性のアセットは、今起動したかと思えば、数時間後には停止するなど、頻繁に回転しているような状態なので、捉えることができるはずがありません。その結果は、セキュリティの穴、サイバー犯罪者がこれぞ、と待ち構えていた悪用の機会となるギャップです。動的で、短寿命のクラウドのアセットには、同様に動的なアプローチでの脆弱性精査手法が必要なのです。

なぜ短寿命のクラウドアセットを無視してはいけないのか

「短い間しか存在しない一過性の資産が、本当に会社の全体的なセキュリティ体制に影響するのだろうか」と疑う向きもあるかと思います。また、「短寿命の資産のインベントリは維持するのは難しいから、その他の測定しやすい資産だけを監視する」という考えもあるかもしれません。しかし、本当のところは、定期的な脆弱性スキャンは、ポイントインタイムのスナップショット、すなわちその時々の状態は捉えることはできるものの、スキャンの実行間隔の間に立ち上がったり落ちたりするクラウドのインスタンスのエクスポ―ジャーについては多くが放置されたままになります。

クラウドのアセットは、互いにクローンされたものが多く、あるアセットの脆弱性が悪用されると、複製されたアセットに同様の影響が起きることが予想されます。アセットは、一旦脆弱性が暴露されると、たとえ暴露された期間が非常に短くても悪用されることが可能で、その場合、デプロビジョニングされるまでの間にどのように波及するか、その影響範囲を推測することは不可能です。

例えば、自動スケーリング対象のサービスについて考えてみると、ピークタイムには自動的に容量がスケールアップされてビジネスの需要を満たします。ここでスケールアップされたサービスに重大な脆弱性があったとしたらどうなるでしょうか。サービスは数百ものインスタンスを自動スケーリングの設定によって生成するとすれば、その 1 つひとつのインスタンスにその重大な脆弱性が複成されて保有されます。 

「多分大丈夫だろう」とか「見てみないふりをしよう」などのアプローチで短寿命のクラウド資産に対応していては、企業を脅威にさらし、さらにはビジネス全体の評価にも大きな悪影響があることは明白でしょう。成功と名声を支えようとする努力の甲斐がなくなってしまいます。

Tenable.io を活用して、クラウド上の一過性のアセットを保護する

1 日に何回も入れ替わる可能性のあるクラウドの負荷やインスタンス には、継続的な可視性が必要です。脆弱性管理プログラムは、動的なクラウド環境のセキュリティ、継続的可視性、信頼性のある IT 業務を強化できるように設計されている必要があります。

Tenable.io は包括的な脆弱性管理のアプローチを提供します。クラウド上のすべての資産に存在する脆弱性を検知して、クラウドのアタックサーフェスを評価します。Tenable.io は Amazon Web Services (AWS)、Microsoft Azure、 Google Cloud Platform (GCP) とのクラウドコネクターを装備しており、複数のクラウド環境で生成されてプロビジョニングされた、短寿命なアセットをほぼリアルタイムで検出します。

また、Tenable.io の Frictionless Assessment は、スキャナーの導入やエージェントのインストールなしで AWS 環境内のクラウドアセットを継続的に評価することができます。Frictionless Assessment は、盲点やカバレッジのギャップを回避できるので、特に短寿命のクラウドアセットに有効です。新しい脆弱性が特定され次第、すぐに自動的にスキャンして、クラウド環境内のアセットに最新のソフトウェア欠陥があるかないかを迅速に確認することができます。

ダッシュボードやレポートをニーズに合わせて変更できるので、脆弱性の優先度について部門内外に伝達しやすく、短寿命のクラウドアセットに依存しているチームにとっても役に立ちます。

もっと詳しく

  • Tenable が Netskope のクラウド上の一過性アセットの可視性の増強に一役買いました。ユースケースはこちらから
  • クラウドセキュリティを影響する 3 大課題についてはこちらから
  • クラウドリソースのタグ付けでサイバー衛生を改善する方法についてはこちらから
  • 異なる共有責任モデルによって影響されるクラウドセキュリティの選択肢について詳しくはこちらから

関連記事

役立つサイバーセキュリティ関連のニュース

Tenable エキスパートからのタイムリーな警告とセキュリティガイダンスを見逃さないように、メールアドレスをご入力ください。

Tenable Vulnerability Management

最新のクラウドベースの脆弱性管理プラットフォームにフルアクセスし、これまでにない精度で全資産の表示および追跡が可能です。

Tenable Vulnerability Management トライアルには、Tenable Lumin と Tenable Web App Scanning も含まれています。

Tenable Vulnerability Management

最新のクラウドベースの脆弱性管理プラットフォームの全機能にアクセスして、これまでにない精度で全ての資産を確認、追跡しましょう。 年間サブスクリプションをご購入ください。

100 資産

サブスクリプションオプションを選択してください。

今すぐ購入する

Tenable Vulnerability Management

最新のクラウドベースの脆弱性管理プラットフォームにフルアクセスし、これまでにない精度で全資産の表示および追跡が可能です。

Tenable Vulnerability Management トライアルには、Tenable Lumin と Tenable Web App Scanning も含まれています。

Tenable Vulnerability Management

最新のクラウドベースの脆弱性管理プラットフォームの全機能にアクセスして、これまでにない精度で全ての資産を確認、追跡しましょう。 年間サブスクリプションをご購入ください。

100 資産

サブスクリプションオプションを選択してください。

今すぐ購入する

Tenable Vulnerability Management

最新のクラウドベースの脆弱性管理プラットフォームにフルアクセスし、これまでにない精度で全資産の表示および追跡が可能です。

Tenable Vulnerability Management トライアルには、Tenable Lumin と Tenable Web App Scanning も含まれています。

Tenable Vulnerability Management

最新のクラウドベースの脆弱性管理プラットフォームの全機能にアクセスして、これまでにない精度で全ての資産を確認、追跡しましょう。 年間サブスクリプションをご購入ください。

100 資産

サブスクリプションオプションを選択してください。

今すぐ購入する

Tenable Web App Scanning を試す

Tenable One サイバーエクスポージャー管理プラットフォームの一部として、最新のアプリケーション向けに設計された最新のウェブアプリケーションスキャンサービスを完全な形でご利用いただけます。手作業による労力や重大なウェブアプリケーションの中断なしに、脆弱性のオンラインポートフォリオを安全に高精度でスキャンします。 今すぐサインアップしてください。

Tenable Web App Scanning トライアルには、Tenable Vulnerability Management と Tenable Lumin も含まれています。

Tenable Web App Scanning を購入

最新のクラウドベースの脆弱性管理プラットフォームの全機能にアクセスして、これまでにない精度で全ての資産を確認、追跡しましょう。 年間サブスクリプションをご購入ください。

5 FQDN

3,578ドル

今すぐ購入する

Tenable Lumin を試用する

Tenable Lumin で、サイバーエクスポージャー管理の視覚化と調査、経時的なリスク削減の追跡、同業他社とのベンチマークの実施が可能です。

Tenable Lumin トライアルには、Tenable Vulnerability Management と Tenable Web App Scanning も含まれています。

Tenable Lumin を購入する

営業担当者に連絡することで、Tenable Lumin がどのように組織全体のインサイトを獲得し、サイバーリスクを管理するのに役立つかをご確認いただけます。

無料で Tenable Nessus Professional を試す

7 日間無料

Tenable Nessus は、今日の市場で最も包括的な脆弱性スキャナーです。

新 - Tenable Nessus Expert
利用可能に

Nessus Expert にはより多くの機能が追加されています。外部アタックサーフェスのスキャン機能や、スキャン対象となるドメインの追加とクラウドインフラのスキャンなどが含まれています。Nessus Expert を試してみるにはここをクリック。

Nessus Pro のトライアルをお求めの場合、下のフォームに入力してください。

Tenable Nessus Professional を購入

Tenable Nessus は、今日の市場で最も包括的な脆弱性スキャナーです。Tenable Nessus Professional は、脆弱性スキャンプロセスの自動化を支援し、コンプライアンスサイクルの時間を節約し、IT チームの関与を可能にします。

複数年ライセンスをご購入いただくと割引が適用されます。拡張サポートを追加すると、24 時間x365 日、電話、コミュニティ、チャットサポートにアクセスできます。

ライセンスをお選びください

複数年ライセンスをご購入いただくと割引が適用されます。

サポートとトレーニングを追加

無料で Tenable Nessus Expert を試す

7 日間無料

最新のアタックサーフェス用に構築された Nessus Expert を使用すると、拡大された領域が可視化でき、IT やクラウド資産に潜む脆弱性から企業を保護できます。

すでに Tenable Nessus Professional をお持ちですか?
Nessus Expert にアップグレードすると、7 日間無料でご利用いただけます。

Tenable Nessus Expert を購入

最新のアタックサーフェス用に構築された Nessus Expert を使用すると、拡大された領域が可視化でき、IT やクラウド資産に潜む脆弱性から企業を保護できます。

ライセンスをお選びください

複数年ライセンスの場合、よりお求めやすい価格でご購入いただけます。

サポートとトレーニングを追加