ASM(Attack Surface Management)とは?サイバーセキュリティ強化の鍵となる手法
公開日:2025年1月27日
サイバーリスク

近年、日本企業におけるサイバー攻撃被害の報告が後を絶ちません。重要データの漏洩やシステム停止による業務中断等、サイバー攻撃がもたらすリスクは深刻化。このような状況下で、サイバーセキュリティの重要性が一層高まっています。
特に注目すべきは、ランサムウェアによる被害です。独立行政法人情報処理推進機構(IPA)の『情報セキュリティ10大脅威2024』においても、「ランサムウェアによる被害」が前年に引き続き1位となっています。
このような多様化・巧妙化するサイバー攻撃に対抗するには、攻撃同様に多様化・先鋭化したセキュリティ対策が不可欠です。その中で注目されているのが、ASM(Attack Surface Management)です。
本記事では、ASMの基本概念から実施プロセス、必要性、そして課題と対策まで、包括的に解説します。
ASM(Attack Surface Management)とは
ASMの定義
ASMとは、Attack Surface Management(アタックサーフェスマネジメント)の略称です。経済産業省のガイダンスによると、ASMは以下のように定義されています。
『組織の外部(インターネット)からアクセス可能なIT資産を発見し、それらに存在する脆弱性等のリスクを継続的に検出・評価する一連のプロセス』
アタックサーフェスとは
ASMを理解する上で重要な概念が「アタックサーフェス」です。アタックサーフェスとは、日本語で「攻撃面」または「攻撃対象領域」を意味し、具体的には以下を指します。
• 外部(インターネット)に公開されているサーバ
• ネットワーク機器、IoT機器
• その他、外部からアクセス可能なすべての要素
つまり、サイバー攻撃者にとっての「入口」となり得るポイントすべてを総称してアタックサーフェスと呼びます。
【関連記事】
サイバー攻撃の主な種類と対策について詳しく解説しています。
ASMの必要性
1. ネットワーク貫通型攻撃への対策
昨今、ネットワーク貫通型攻撃が大きな脅威となっています。この攻撃は、ルータやVPN等、インターネットの境界に設置された装置の脆弱性を悪用し、組織のセキュリティを侵害するものです。特に、ランサムウェアの主要な感染経路となっていることが問題視されています。
2. 把握していないIT資産の増加
インターネットを活用したサービスや技術の普及により、組織として把握できていないWebサービスや機器、装置が増加しています。これらを網羅的に管理することは困難であり、結果として脆弱性やリスクの放置につながっています。
3. 継続的なリスク評価の必要性
攻撃者が侵入する隙となるポイントを把握するために、組織には平時から攻撃面(アタックサーフェス)に対するリスク評価を継続的に実施する必要があります。ASMは、この課題に対する効果的なアプローチの一つと言えるでしょう。
【関連記事】
脆弱性の意味やゼロデイ攻撃の概要、対策のポイント等を解説しています。
ASMの実施プロセス
ASMは一般的に、以下の四つのステップで実施されます。
1. 攻撃面の発見
まず、自組織が保有するIPアドレスやホスト名をリストアップします。これにより、外部(インターネット上)からアクセスできる組織のIT資産を特定します。
2. 攻撃面の情報収集
次に、特定したIT資産に関する詳細な情報を収集します。具体的には以下のような情報が含まれます。
• 使用されているOSの種類とバージョン
• インストールされているソフトウェアとそのバージョン
• オープンなポート番号
• その他の設定情報
3. 攻撃面のリスク評価
収集された情報を基に、リスク評価を行います。一般的には、以下の二つの観点から評価します。
• 自社へのインパクト(影響度)
• 脆弱性が悪用される可能性(発生確率)
これらの評価結果を基に、対策の優先度を決定します。
ASMの課題と対策
ASMを効果的に実施するには、いくつかの課題があります。ここでは主な課題と、その対策について説明します。
1. 煩雑さ
◆課題
ASMには、外部からアクセス可能なすべてのIT資産を調査する役割があります。手作業で行う場合、以下のような煩雑なプロセスが必要になります。
• 調査方法の検討
• 実際の調査
• 評価
• 管理
これらのプロセスすべてで人的リソースと大量のデータ処理を伴います。企業や組織の複雑性によっては、手作業での管理は事実上不可能な場合もあります。
◆対策
ASMツールやサービスを活用することで、これらのプロセスを自動化し、効率的に実施することができます。
2. セキュリティ人材の不足
◆課題
セキュリティに関する一定の技術や専門知識を持った人材を確保すること自体が難しいという点も大きな課題です。国内では情報システム部門の人材不足が顕著であり、特にセキュリティ人材の不足は深刻な問題となっています。
◆対策
• 外部のセキュリティサービスの活用
• 社内人材の育成プログラムの実施
• AIを活用したセキュリティツールの導入
ASMツールの活用によるメリット
ASMツールを活用することで、以下のようなメリットが得られます。
1. 攻撃面の包括的な管理
ASMツールを使用することで、外部に公開されている組織のIT資産を網羅的に管理することができます。これには、情報システム部門が把握しているIT資産だけでなく、未把握のIT資産も含まれる可能性があります。
2. 継続的な監視の実現
ASMツールを導入することで、24時間365日のリアルタイム監視が可能になります。新たに発生した脆弱性や設定ミス等の危険な状態を即座に検出し、アラートを発することができます。
3. 効率的なリスク評価と優先順位付け
多くのASMツールには、検出された脆弱性の影響度や悪用される可能性を評価し、優先順位を付ける機能があります。これにより、限られたリソースを効果的に配分し、重要な脆弱性から対処することが可能になります。
まとめ
サイバーセキュリティの世界は日進月歩で進化しています。組織のIT環境やセキュリティ対策レベルはもちろん、サイバー攻撃者の手法も常に最新のテクノロジーを駆使して進化を続けていくでしょう。このような状況下において、ASM(Attack Surface Management)の重要性は今後さらに増していくと考えています。
サイバーセキュリティは、もはや一部の専門家だけの問題ではありません。組織全体で取り組むべき重要な経営課題として、ASMを含めた包括的なセキュリティ戦略を検討し、実施を進められるよう取り組んでいきましょう。