【しーてむ】

CTEM(シーテム) とは?

最終更新:
💡 攻撃される弱点を継続して評価し、対処につなげる取り組み

組織が攻撃にさらされる弱点を継続して把握し、事業への影響や悪用可能性から優先順位を付け、検証と対処につなげるプログラム。製品を一つ導入することや、脆弱性を一覧にすることだけを指すものではない。

📌 このページのポイント
弱点の発見から、対処を進める 1 範囲 2 発見 3 優先順位 4 検証 5 対処 1 2 継続して見直す
対象範囲を定め、資産や弱点を発見し、優先順位付け・悪用可能性や防御の検証・対処につなげる5段階。関係部署と役割や業務の流れを整え、状況の変化に合わせて繰り返し見直す。
ひよこ ひよこ
脆弱性診断と何が違うの?
ペンギン先生 ペンギン先生
脆弱性を発見する検査だけでなく、何を優先し、実際に悪用できるかを確かめ、対処を進める仕組みまで扱うよ。脆弱性管理や診断も、その中で役立つ取り組みだね。診断は必ず年に1〜2回、CTEMは必ず毎秒全件を調べる、と頻度だけで分けるものではないんだ。
ひよこ ひよこ
5つのステップは何?
ペンギン先生 ペンギン先生
①範囲を定める、②資産や弱点を発見する、③優先順位を付ける、④悪用可能性や防御を検証する、⑤対処を進める、だよ。対象にはソフトウェアの脆弱性だけでなく、設定不備なども含まれる。事業上大切な対象と、その組織で続けられる見直しの流れを考えよう。
ひよこ ひよこ
検証は、修正できたかの確認?
ペンギン先生 ペンギン先生
それだけではないよ。発見した弱点が実際に悪用可能か、攻撃が対象へ届くか、既存の防御が働くかなどを確かめ、優先順位や対処の計画に役立てる段階だね。脆弱性の深刻さを示す点数だけでは、組織でのリスクは決められないんだ。
ひよこ ひよこ
ASMとの関係は?
ペンギン先生 ペンギン先生
ASMは、外部から見える資産や攻撃対象を把握するなど、CTEMを支える取り組みの一つだよ。発見だけでなく、対象範囲や優先順位を考える情報にもなる。CTEM全体では、さらに検証や、担当者が対処を進められる業務の流れも扱うんだ。
ひよこ ひよこ
導入すれば、被害が決まった割合で減る?
ペンギン先生 ペンギン先生
一律の削減率を保証するものではないよ。目的は、重要な弱点の対処を進めてリスクを減らすこと。関係部署で役割を決め、設定変更や防御の改善、修正などを業務につなげ、見直していく必要がある。見つけた弱点が自動ですべて直るわけでもないんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「CTEM(シーテム)」って出てきたら「攻撃される弱点を継続して評価し、対処につなげる取り組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Continuous Threat Exposure Management」 = 継続的脅威エクスポージャー管理
💬 Continuousは継続的、Threat Exposureは脅威にさらされている状態、Managementは管理。Gartnerの枠組みとして紹介される5段階を、組織の業務や対処の流れにつなげるんだ。

参考資料

← 用語集にもどる