【ぜいじゃくせいすきゃん】

脆弱性スキャン とは?

最終更新:
💡 ツールで弱点の候補を探し、結果を確かめる

ツールで既知の脆弱性などを調べ、対応候補を見つける検査。検査対象、誤検知や見逃し、結果の確認と修正後の再検査を説明します。

📌 このページのポイント
脆弱性スキャン:候補を確かめる許可された対象を検査対象・方法・検査情報を確認検出の根拠を構成と照合誤検知や見逃しもある優先度を決めて修正・緩和対応後に再検査する結果なし ≠ すべて安全検査が動作やデータに与える影響も確認
検査結果を確認して対応する流れです。ツールの対象や方式によって見つかる問題は異なります。検出を確定した問題とせず、自分の構成や影響と照らし合わせます。
ひよこ ひよこ
スキャンすれば、危険なところが全部分かる?
ペンギン先生 ペンギン先生
既知の脆弱性などを見つける手がかりになるよ。でも、検査対象や検出方法には範囲があり、見逃しもある。問題なしという表示だけで、すべて安全とは判断できないんだ。
ひよこ ひよこ
何を調べるツールがある?
ペンギン先生 ペンギン先生
例えばTrivyは対応するOSのパッケージや言語の依存関係を調べ、既知の脆弱性の情報と照合する。ZAPのアクティブスキャンはWebアプリへ検査用の要求を送り、見つけられる種類の弱点を調べるよ。同じ検査をする道具ではないんだ。
ひよこ ひよこ
検査したら、すぐ修正すればよい?
ペンギン先生 ペンギン先生
まず対象やバージョン、検出の根拠を確認するよ。問題があると判定したけれど実際は該当しない誤検知もある。検査情報を更新し、製品の提供元の案内や実際の構成と照らし合わせるんだ。
ひよこ ひよこ
危険度の点数が高い順に、全部直す?
ペンギン先生 ペンギン先生
点数は手がかりだけれど、外部から到達できるか、どんな情報や業務に影響するか、悪用される条件は何かも見る。自分の環境での優先度を決め、修正や緩和のあとに再検査するよ。
ひよこ ひよこ
会社のサイトを、勝手に検査してよい?
ペンギン先生 ペンギン先生
許可を得て、対象と時間、影響が出たときの対応を決めてから行うよ。特にアクティブな検査は攻撃に似た要求を送るため、動作やデータへの影響を考える。対象外のサイトへ検査を広げないことも大切なんだ。
もっと詳しく知りたい人へ

ペネトレーションテストと、同じ?

スキャンはツールで見つけられる弱点の候補を調べる検査です。ペネトレーションテストでは、目的や許可された範囲に沿って、弱点の悪用や影響なども検証します。スキャンだけでは調べにくい業務の手順上の問題もあり、互いに補う検査です。

CIで検査したら、毎回すべての問題を防げる?

対応する依存関係などを継続的に検査する助けになります。ただし、検査対象、情報の更新、結果に応じて止める条件を設定する必要があります。CIへコマンドを追加するだけで、すべての弱点や不正な動作を防げるわけではありません。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「脆弱性スキャン」って出てきたら「ツールで脆弱性などの候補を探す検査」と思えばだいたいOK!
📖 おまけ:英語の意味
「Vulnerability scan」 = 脆弱性を調べる検査
💬 製品のバージョンや設定、Webアプリなど、調べる対象と検査方法はツールによって異なります。すべての弱点を一度に見つける検査ではありません。

参考資料

← 用語集にもどる