コンピュータネットワークでは、サービススキャンは、ターゲットデバイスグループ内の各デバイスでさまざまなアプリケーションへの多数のセッションを開始しようとすることで、利用可能なネットワークサービスを識別します。これは、さまざまなアプリケーションのセッション開始パケットを送信して、ターゲットデバイスグループで指定されたすべてのデバイスのポートを開くことによって行われます。このスキャンは、TCP、UDP(および必要に応じてSCTPなどの他のトランスポート層プロトコル)の広範囲にわたって行われます。サービススキャナーは、スキャンしたポートで見つかったサービスとともに、見つかった各デバイスを識別します。[1] [2]
ユーザーベースのネットワークサービスのほとんどは、ユーザーが見つけられるようになっています。[3]たとえば、デバイスの TCP ポート 80 でWeb サービスが利用可能になっているとします。TCP/80 はHTTPの標準ポートであり、ユーザーはWeb ブラウザーをそのデバイスに向けることで、その Web サーバー (Webサイト)のコンテンツにアクセスし、Web サイトのホームページを表示することができます。ただし、Web サービスが別のポートで開かれ、別のコンテンツが共有される場合があります。これは、一部のコンテンツを一般ユーザーから隠し、非標準ポートで Web サービスにアクセスする方法を知っているユーザーにのみコンテンツを提供するための試みである可能性があります。ポートスキャンでは、デバイスでポートが開いていることは識別できますが、そのポートで提供されているサービスが何であるかを判別できない場合があります。そのデバイスのサービススキャンでは、ポートが開いていることと、それが Web サービスであることを判別できます。
サービス スキャナーは、単一のデバイスを対象に設定することもできますが、多くの場合、多数のデバイスを対象に設定されます。たとえば、サービス スキャナーは、サブネットをスキャンするように設定できます。また、サービス スキャナーは、標準化されたポート、既知のポート、その他の未使用のポートをスキャンするように設定することもでき、各ポートの多くの既知のサービスへのセッションを開始しようとします。これは、そのポートのデフォルト サービスに関連付けられていると想定される開いているポートのみを識別するポート スイープとは異なります。違いは、ポート スキャンとポート スイープでは、デバイスでポートが開いていることを検出し、そのポートが通常そのポートに関連付けられているサービスに関連付けられていると想定することです。ただし、サービス スキャナーでは、サービスが実際にそのポートに関連付けられていることを確認するか、デバイスでそのポートに実際に関連付けられているアプリケーションを見つけて報告しようとします。
情報セキュリティ担当者は、リスクを軽減するためにサービススキャンを実行する場合があります。たとえば、サービススキャナは、企業のプライベートネットワーク内のすべてのデバイスのTCPポート1〜50,000でMicrosoft SQL Serverのみを検索するように構成できます。サービススキャナが、TCP/1433(割り当てられたポート)で既知の承認済みサーバー上で実行されているMSSQLサービスのみを検出した場合、ネットワーク内に承認されていないSQLサーバーが存在しないことを合理的に確信できます。[4] [5] [6] [7]この目的には、 nmapやnessusなどのツールを使用できます。
一方、ネットワーク攻撃者は、脆弱性スキャナーと呼ばれる特殊なタイプのサービススキャナーを使用して、既知の脆弱性を見つけるためにパッチが適用されていないデバイスを見つけることがあります。[8]攻撃者は、サービススキャナーを使用して、 TCP/21のTelnetやTCP/22のSSHなどの開いている管理ポートを見つけることもできます。攻撃者は、これらのポートを見つけると、ユーザー名とパスワードを推測してそれらのデバイスにアクセスしようとする可能性があります。[9]
参照
参考文献
- ^ 「ネットワーク サービス検出」. MITRE. 2022 年 4 月 20 日.
- ^ Lyon, Gordon (2008)。Nmapネットワークスキャン: ネットワーク検出とセキュリティスキャンに関する Nmap プロジェクト公式ガイド。Nmap プロジェクト。ISBN 978-0979958717。
- ^ 「サービス名およびトランスポートプロトコルポート番号レジストリ」。インターネット割り当て番号局。2023年3月13日。
- ^ 「特定の TCP ポートをリッスンするようにサーバーを構成する」。Microsoft Corporation。2023 年 3 月 3 日。
- ^ 「脆弱性管理標準」。ウェストバージニア大学。2022年2月2日。
- ^ 「非標準ポートがサイバー攻撃を受けている」SonicWall。2019年5月16日。
- ^ Scarfone, Karen; Souppaya, Murugiah; Cody, Amanda; Orebaugh, Angela. 情報セキュリティテストおよび評価の技術ガイド(PDF) (技術レポート)。米国国立標準技術研究所。800-115。
- ^ Souppaya, Murugiah; Scarfone, Karen. エンタープライズ パッチ管理計画ガイド: テクノロジの予防保守(PDF) (技術レポート)。米国国立標準技術研究所。800-40r4。
- ^ 「スキャン」。米国国立標準技術研究所コンピュータセキュリティリソースセンター。
