MENU 02 ネットワーク / サーバー

脆弱性管理 — IT資産の継続的脆弱性対応

数千の脆弱性から、
「今すぐ直すべき」を見極める。

システム・アプリケーションの脆弱性を継続的に発見・評価・対応する仕組み。リスクベースの優先順位付けで、限られた工数を本当に危険な脆弱性に集中させます。
福岡・九州の中小・中堅企業の社内IT資産・IoT機器の脆弱性を継続的に管理する仕組みをご提案します。

.ISSUE こんな課題はありませんか

脆弱性が出るたびに、現場が振り回されていませんか?

数千の脆弱性、優先順位がつけられない
CVSSスコアだけでは「実際の危険度」が判断できない
資産の全体像が見えない
そもそも何のシステム・サーバーがあるかすら把握できない
スキャンが年1回だけ
点での実施で、ゼロデイ・新規脆弱性に追従できない
パッチ適用が回らない
スキャン結果は出るが、現場の対応プロセスが確立していない
.WHAT 脆弱性管理とは

「点」のスキャンから、「継続的な管理プロセス」へ

脆弱性管理は、システム・アプリケーションに存在する脆弱性を継続的に発見・評価・対応・検証する仕組みです。1度きりの脆弱性診断とは異なり、変化し続けるIT環境と新たに公開される脆弱性に常に対応する「継続的なプロセス」を確立します。

脆弱性管理の3つの軸
ASSET
資産管理
守るべき対象を網羅
RISK
リスク評価
優先順位を見極める
PROCESS
対応プロセス
継続的に運用回す
.COMPARE CVSS依存からの脱却

CVSSだけで判断しない、リスクベースの優先順位

CVSSが「Critical」でも、自社では実害が出ない脆弱性もあります。逆に「Medium」でも、業務影響が大きい資産にある場合は最優先で対応すべきです。

CVSSスコア依存

「Critical 9.8」だから対応する、という画一的な判断。資産の重要度や実際の悪用可能性が考慮されていません。

全Critical対応で工数オーバー
実害のない脆弱性も対応する羽目に
重要資産の小さな穴を見逃す
経営層への説明が困難
リスクベース管理

CVSS × 資産の重要度 × 悪用可能性 × 業務影響を総合評価。本当に対応すべき脆弱性だけに集中できます。

対応すべき数を10分の1以下に絞り込み
本当に危険な脆弱性に集中投資
重要資産を優先的に保護
経営層に説明できる根拠
.PROCESS 4ステップのプロセス

継続的に回す、脆弱性管理サイクル

STEP 01 発見 DISCOVER 資産棚卸し 脆弱性スキャン STEP 02 評価 PRIORITIZE リスクベースで 優先順位付け STEP 03 対応 REMEDIATE パッチ適用 回避策の実施 STEP 04 検証 VERIFY 対応結果の 確認・報告 継続的なサイクルで運用、新規脆弱性にも常に対応 継続的に回す
.CAPABILITIES 脆弱性管理でできること

工数を増やさず、防御力を高める

01
資産の自動棚卸し

ネットワーク・クラウドに存在するサーバー・端末・ソフトウェアを自動で発見。「知らないサーバー」を含めて全体像を可視化します。

02
継続的な脆弱性スキャン

年1回ではなく日次・週次で継続スキャン。新規公開された脆弱性にも素早く検知・通知できる体制を作ります。

03
リスクベースの優先順位付け

CVSS・資産重要度・悪用可能性・脅威インテリジェンスを組み合わせ、本当に対応すべき脆弱性を絞り込み。工数を最大限に集中させます。

04
対応プロセスの定着支援

「スキャンしっぱなし」にしないため、対応フロー・SLA・担当者割当を含むプロセスをご支援。継続的に回る運用を構築します。

.SUPPORT ソフネットのサポート

ツール導入だけで終わらせない、運用までトータル支援

脆弱性管理ツールは多くのベンダーから提供されており、お客様の環境・規模・既存資産によって最適解が変わります。ソフネットでは、ツール選定から運用プロセス構築までトータルでご支援します。

ツール選定支援

既存環境・規模・予算に応じた、最適な脆弱性管理ツールを中立的にご提案します。

運用プロセス設計

対応フロー・SLA・担当者割当・エスカレーションを設計し、組織に定着させます。

経営層レポート支援

経営層に対し、リスク状況・対応状況を分かりやすく伝えるレポーティングをご支援します。

.FLOW 導入の流れ

ヒアリングから運用定着まで、4ステップ

STEP 01
ヒアリング
資産規模・既存環境・要件を整理
STEP 02
ツール選定
最適な脆弱性管理ツールをご提案
STEP 03
導入・プロセス設計
ツール導入と運用フロー策定
STEP 04
運用定着
継続改善・経営層レポーティング
NEXT STEP

その脆弱性、本当に今すぐ対応すべきですか?

30分のオンライン相談で、最適な脆弱性管理プロセスをご提案します