ASMの基本機能とエラーが起こりやすい背景
ASMは組織が把握しきれていない外部公開の資産を洗い出し、脆弱性やリスクを可視化するツールです。仕組みを理解しておくと、エラーが起きた際の原因切り分けがしやすくなります。
ASMが提供する主な機能
ASM(Attack Surface Management)は、インターネット上に公開されているドメインやIPアドレス、クラウド上のサーバーなどを自動的に洗い出し、脆弱性の有無やリスクの度合いを継続的に評価するツールです。多くの製品はDNS情報や証明書情報などの公開データを起点に資産を探索し、定期的にスキャンを繰り返す構成になっています。
機能の中心は「資産の自動発見」「脆弱性スキャン」「リスクスコアリング」「アラート通知」の4つで構成される場合が多くあります。これらは連携して動作するため、いずれか一つの工程で不具合が起きると、後続の評価結果や通知にも影響が及ぶ可能性がある点に注意が必要です。従来は担当者が手作業で資産を棚卸ししていた組織にとって、こうした自動化は大きな負担軽減につながる一方、自動化ゆえの特有のエラーにも留意する必要があります。
エラーが発生しやすい仕組み上の理由
ASMは外部から観測できる情報をもとに資産を推測する仕組みであり、内部システムを直接調査するわけではありません。そのため、公開情報が更新されていない場合や、ネットワーク構成が複雑な場合には、実際の状態と検知結果にずれが生じることがあります。
また、クラウド環境の変化やドメインの追加・廃止が頻繁に行われる組織では、スキャンのタイミングによって最新の状態が反映されない場合もあります。こうした背景を理解した上で、ツールの検知結果を過信せず、定期的な手動確認を組み合わせる運用が重要です。特に組織再編や事業拡大のタイミングでは資産構成が短期間で大きく変わるため、通常より確認の頻度を上げることも検討に値します。
資産の自動発見機能で起こる不具合とバグ
資産の自動発見はASMの根幹となる機能ですが、対象範囲の設定や検出ロジックの制約により、資産が漏れて検知されないケースが報告されています。
自動発見に漏れが生じる主な原因
資産の自動発見漏れは、サブドメインの命名規則が特殊な場合や、DNSレコードが正しく公開されていない場合に起こりやすくなります。また、子会社や事業部門が個別に契約したクラウドサービスなど、組織のドメイン管理台帳に登録されていない資産は、探索の起点情報が存在しないため検知対象から外れることがあります。
実際に、セキュリティ専門メディアやベンダーの技術ブログでは、シャドーITと呼ばれる管理外の資産がASMの自動発見でも見落とされやすい典型例として紹介されています。国内外のセキュリティガイドラインでも、自動発見の結果を鵜呑みにせず、資産台帳との突き合わせを推奨する記述が見られます。加えて、社内で複数のクラウドアカウントを使い分けている場合は、アカウントごとに探索範囲を個別登録しないと、一部の環境が対象から漏れることもあるため注意が必要です。
発見漏れを防ぐための運用のポイント
発見漏れを完全になくすことは難しいものの、複数の起点情報(親ドメイン、IPレンジ、証明書のトランスペアレンシーログなど)を登録しておくことで、検知精度を高められます。加えて、定期的に資産台帳と自動発見結果を突き合わせる棚卸し作業を運用に組み込むことが有効です。
製品によっては、探索範囲やスキャン頻度を管理者側で細かく設定できるものもあります。導入時には、対象範囲の設定方法やデフォルトのスキャン間隔を確認し、自社の資産構成に合わせて調整できるかどうかを比較検討することをおすすめします。また、部門ごとに担当者を分けて資産情報を報告し合う体制を整えると、ツールだけに頼らない多層的な確認が可能といえます。
脆弱性スキャンにおける誤検知・見逃しへの対処
脆弱性スキャンはASMの中核機能の一つですが、検知ロジックの特性上、誤検知や見逃しが完全にゼロになるわけではありません。仕組みを理解した上での運用が求められます。
誤検知(過剰検知)が起こる理由
脆弱性スキャンは、公開されているバナー情報やレスポンスの特徴から脆弱性の有無を推測する仕組みが中心となっています。このため、実際にはパッチ適用済みであってもバージョン情報の表示が更新されておらず、脆弱性ありと誤って判定されるケースが起こり得ます。
セキュリティ関連のリサーチ記事でも、外部スキャン型のツール全般に共通する課題として、シグネチャベースの検知における誤検知率の存在が指摘されています。誤検知が多いと、対応の優先順位付けが難しくなるため、検知結果の根拠を確認できる製品を選ぶことが大切です。判定の根拠となる通信ログやレスポンス内容を確認できる機能があれば、担当者自身で誤検知かどうかを判断しやすくなります。
見逃し(検知漏れ)のリスクと軽減策
逆に、未公開の脆弱性や特殊な設定に起因する問題は、外部からの観測だけでは検知が難しく、見逃しが発生する可能性があります。特にゼロデイに近い新しい脆弱性は、シグネチャの更新が追いつくまでの間、検知対象に含まれないことがあります。
見逃しのリスクを下げるためには、ASM単体に頼らず、社内システムを直接検査する脆弱性診断や、侵入テストと組み合わせる方法が有効です。また、脆弱性データベースの更新頻度が高い製品を選ぶことで、検知の鮮度を保ちやすくなります。専門機関が公開する脆弱性情報を随時取り込んでいるかどうかも、製品選定時に確認しておきたいポイントです。加えて、外部スキャンの結果だけで判断せず、重要度の高いシステムについては定期的に個別の詳細診断を実施することで、見逃しによる影響を最小限に抑えられます。
ASMのリスクスコアリング反映遅延とアラート通知の不具合
リスクスコアリングやアラート通知は、検知結果を担当者に迅速に伝えるための重要な機能ですが、処理のタイミングや設定によっては反映や通知が遅れる場合があります。
リスクスコアリングの反映が遅れる原因
リスクスコアリングは、脆弱性スキャンの結果や資産の重要度など複数の情報を統合して算出されるため、各データの更新タイミングにずれがあると、スコアへの反映が遅れることがあります。特に大量の資産を抱える組織では、全件のスキャンと評価に時間を要し、最新の状態が画面に表示されるまでにタイムラグが生じるケースが報告されています。
ベンダーのリリースノートや技術ドキュメントには、スコアリングの再計算がバッチ処理で行われる場合、実行間隔によっては数時間から一日程度のずれが生じ得る旨が記載されている例があります。導入検討時には、スコア更新の頻度や仕組みを確認しておくと安心です。緊急度の高い脆弱性については、通常のバッチ処理とは別に即時反映される仕組みを備えた製品かどうかも、比較する際の基準です。
アラート通知が届かない・遅れる原因
アラート通知が届かない場合、通知先メールアドレスの設定誤りや、通知条件(重大度のしきい値など)の設定によって対象外とされているケースが多くあります。また、メールサーバー側の迷惑メールフィルターにより、通知が振り分けられてしまうことも一因として挙げられます。
対策としては、通知設定を定期的に見直すとともに、メールに加えてチャットツール連携など複数の通知経路を設定できる製品を選ぶことが有効です。テスト通知の送信機能がある製品であれば、導入時に経路を確実に検証できます。加えて、通知の受信を担当者一人に限定せず、複数名を宛先に含めておくと、個人の見落としによる対応遅れを防ぎやすくなります。
誤検知・発見漏れ対策に強みを持つASM製品
ここまで見てきた資産発見漏れや誤検知・見逃し、通知不達といった課題を踏まえ、検知精度の担保や通知体制に特徴のあるASM製品を紹介します。製品選定の際の比較材料としてご活用ください。
ANTERAS ASM
- 独自に開発したAI駆動型ツールで網羅的・高精度に資産を発見
- サイバー攻撃の動向や手法を熟知した専門家が調査を実施
- 攻撃者目線で正確な調査を行い、資産を見つけだして脅威を判定
株式会社マクニカが提供する「ANTERAS ASM」は、独自に開発したAI駆動型ツールとエキスパートによる分析を組み合わせ、ドメインやMX/NSレコード、WHOIS情報などの関係性をたどって、子会社や海外拠点を含む未把握のクラウド資産まで洗い出すASMです。攻撃者に狙われやすいVPN機器やネットワーク機器を中心に、実際に悪用可能な脆弱性の検知に重点を置いており、検知結果はエキスパートによるレビューを経て過検知アラートを抑える運用となっている点が特徴です。発見した資産やリスクは優先度別のダッシュボードで確認でき、英語を含む多言語出力やチケッティングシステムとの連携にも対応しています。
Qualys ASM (クォリスジャパン株式会社)
- 内部・外部を含む攻撃対象領域資産を統合的に発見管理
- 外部向けインターネット資産を継続可視化しリスク優先付け
- TruRiskで脆弱性とリスクを統合し体制強化を実現
Mandiant ASM (グーグル・クラウド・ジャパン合同会社)
- 動的IT環境全体の外部アセットを継続監視しリスク検出を可能化
- 攻撃対象領域を可視化し、脆弱性や設定ミスの把握を支援
- 複数環境のアセットを統合分析し、対策の優先度付けを支援
CyCognito (CyCognito)
- 攻撃者と同じ視点で外部攻撃対象領域を自動的に検出して可視化
- 継続的な脆弱性評価と曝露の検証によりリスク優先度を明確化
- 設定不要で即時可視化し世界的大企業規模のEASMに対応
Tenable Attack Surface Management (Tenable Network Security Japan株式会社)
- インターネット全体をマッピングし外部資産の可視性を拡大。
- 既知・未知の攻撃対象領域リスクを継続的に発見・評価。
- 豊富なメタデータと分析で資産のビジネス文脈理解を支援
まとめ
ASMは資産の自動発見、脆弱性スキャン、リスクスコアリング、アラート通知が連携して動作するため、いずれかの工程で発見漏れや誤検知、反映・通知の遅延が起こる可能性があります。仕組み上の限界を理解した上で、複数の起点情報の登録や定期的な棚卸し、通知経路の複線化といった運用面の工夫を組み合わせることで、影響を抑えながらASMを活用できます。製品選定の参考にしてください。
この記事をご覧の方には、以下の記事もおすすめです。あわせて参考にしてください。

