【えーえすえむ】
ASM(アタックサーフェス管理) とは?
最終更新:
💡 外から見える自社の入口を、見つけて管理
攻撃対象になり得るIT資産を継続的に発見・把握し、リスクへの対処につなげる管理手法。このページでは特に、インターネットから見える自社の資産を扱う外部ASMを説明します。
📌 このページのポイント
- ASMはAttack Surface Managementの略
- 外部ASMでは、外から見える自社のIT資産を継続的に把握する
- 発見した候補が自社の資産か確認し、リスクの高いものから対処する
- ツールによる発見だけで終えず、担当者の確認・修正・再確認につなげる
ASMは、何を見つけるものなの?
自社の資産なら、全部分かっているのでは?
昔のプロジェクトのWebサイトや、部署が作った公開環境が台帳から漏れることもあるよ。例えば「使っていないと思っていたサーバーが、まだ公開されている」と気づければ、担当者と停止や修正を検討できるね。
どうやって見つけるの?
脆弱性診断の代わりになる?
役割を分けて考えよう。外部ASMは資産の発見や継続的な把握、リスクの優先づけを助ける。脆弱性診断などの詳しい調査や、実際の修正も必要になるよ。見つけるだけで終わらず、担当者へ対処を頼み、変化をまた確認する取り組みなんだ。
まとめ:ざっくりこれだけ覚えればOK!
「ASM」って出てきたら「攻撃対象になり得るIT資産を見つけて管理する取り組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Attack Surface Management」 = 攻撃対象領域の管理
💬 Attack Surfaceは攻撃の入口になり得る領域、Managementは管理を意味します。外から見える資産を扱う場合は、EASM(External ASM)とも呼ばれます。