脆弱性評価は、情報技術システムのセキュリティホールを定義、識別、分類するプロセスです。攻撃者は脆弱性を悪用してシステムのセキュリティを侵害する可能性があります。既知の脆弱性には、認証脆弱性、承認脆弱性、入力検証脆弱性などがあります。[1]
目的
システムを展開する前に、まず一連の脆弱性評価を実施して、ビルド システムがすべての既知のセキュリティ リスクから保護されていることを確認する必要があります。新しい脆弱性が発見された場合、システム管理者は再度評価を実行し、どのモジュールが脆弱であるかを特定して、パッチ プロセスを開始できます。修正が適用された後、別の評価を実行して、脆弱性が実際に解決されたことを確認できます。この評価、パッチ、再評価のサイクルは、多くの組織にとってセキュリティの問題を管理するための標準的な方法になっています。
評価の主な目的はシステムの脆弱性を見つけることですが、評価レポートはシステムがこれらの脆弱性から保護されていることを関係者に伝えます。侵入者が脆弱なWebサーバーで構成されるネットワークにアクセスした場合、それらのシステムにもアクセスしたと想定しても問題ありません。[2]評価レポートにより、セキュリティ管理者は侵入がどのように発生したかを判断し、侵害された資産を特定し、システムに重大な損害を与えるのを防ぐための適切なセキュリティ対策を講じることができます。
評価の種類
システムに応じて、脆弱性評価にはさまざまな種類とレベルがあります。
ホスト評価
ホスト評価では、安全でないファイル権限、アプリケーション レベルのバグ、バックドア、トロイの木馬のインストールなど、システム レベルの脆弱性を探します。テスト対象の各システムへの管理者アクセスに加えて、使用しているオペレーティング システムとソフトウェア パッケージ用の専用ツールが必要です。ホスト評価は時間の面で非常にコストがかかることが多いため、重要なシステムの評価にのみ使用されます。COPS や Tiger などのツールは、ホスト評価でよく使用されます。
ネットワーク評価
ネットワーク評価では、ネットワークの既知の脆弱性を評価します。ネットワーク上のすべてのシステムを特定し、使用されているネットワーク サービスを特定し、それらのサービスに潜在的な脆弱性がないか分析します。このプロセスでは、評価対象のシステムの構成を変更する必要はありません。ホスト評価とは異なり、ネットワーク評価では計算コストと労力はほとんどかかりません。
脆弱性評価と侵入テスト
脆弱性評価と侵入テストは 2 つの異なるテスト方法です。これらは特定のパラメータに基づいて区別されます。
参考文献
- ^ 「カテゴリ:脆弱性 - OWASP」。www.owasp.org 。 2016年12月7日閲覧。
- ^ 「脆弱性評価」(PDF) . www.scitechconnect.elsevier.com . 2016年12月7日閲覧。
- ^ 「侵入テストと脆弱性スキャン」www.tns.com 。2016年 12 月 7 日閲覧。
