定義
サイバー攻撃のリスクを減らすために、攻撃者の視点で露出した資産と脆弱性を継続的に発見・評価し、改善するセキュリティ管理の仕組み
図解IT事典 › 情報セキュリティ
定義
サイバー攻撃のリスクを減らすために、攻撃者の視点で露出した資産と脆弱性を継続的に発見・評価し、改善するセキュリティ管理の仕組み
攻撃対象領域とは、攻撃者が侵入、情報の流出、サービス妨害などに利用しうるすべての接点である。
例:テスト用の管理画面から認証なしで顧客情報を参照できる環境
攻撃者が到達できる接点
Webサイトとストレージだけを管理していても、放置されたテストサーバーには外部からアクセスできる場合がある。
攻撃者が狙える資産と弱点を見つけ、リスクを減らし、変化を継続的に確認する。
一連の例管理台帳にないテストサーバーを発見した状況
ドメイン、IPアドレス、サーバー、APIを探索し、既知・未知の資産を識別する。
test.example.comで放置されたテストサーバーを発見する。
所有者・担当者を確認し、露出、脆弱性、悪用可能性、業務への影響を分析する。
担当者を確認し、認証なしで開ける管理画面を優先的な対策の対象とする。
パッチ適用、アクセス制限、設定修正、不要な資産の廃止でリスクを減らす。
管理画面へのアクセスを制限し、不要になったテストサーバーは廃止する。
対策の効果を再確認し、新規資産、露出の変化、新たな脆弱性を検知して再評価する。
管理画面が露出しなくなったことを確認し、新たな露出を継続的に監視する。
監視結果を資産の発見とリスク評価に再び反映する。
ASM内部・外部の資産の攻撃対象領域を管理する。
EASM(External Attack Surface Management)は、ASMのうちインターネットに露出した外部資産に焦点を当てる。
SaaS:インターネット経由で提供されるソフトウェア · シャドーIT:組織の承認・管理の範囲外で使われるIT資産