本文へスキップ

脆弱性スキャナとは?

ぜいじゃくせいすきゃな

脆弱性スキャナとは、システムアプリケーションに存在するセキュリティ上の弱点を自動的に検出・報告するツールです。

脆弱性スキャナ(Vulnerability Scanner)は、ネットワーク上のシステム、ウェブアプリケーション、ソースコードなどを自動的に検査し、既知のセキュリティ上の脆弱性を発見・報告するツールです。手動での確認に比べて短時間で広範囲の検査を行えるため、セキュリティ対策の重要な柱となっています。

脆弱性スキャナは主に以下のカテゴリに分類されます。

  • ネットワークスキャナ:開放されているポートや動作中のサービス、OSのバージョンを調査し既知の脆弱性と照合する(例:Nessus、OpenVAS)
  • ウェブアプリケーションスキャナ:SQLインジェクションやXSSなどウェブ固有の脆弱性を検査する(例:OWASP ZAP、Burp Suite)
  • コード・依存関係スキャナ:ソースコードや使用ライブラリの既知の脆弱性を検査する(例:Dependabot、Snyk)

スキャナはCVEデータベースなどの脆弱性情報を参照し、対象システムの状態と照合することで問題箇所を特定します。検出された脆弱性はCVSSスコアに基づいて深刻度が評価され、対応の優先順位付けに役立てられます。

ただし、スキャナは既知の脆弱性パターンとの照合が主体のため、未知の脆弱性(ゼロデイ)の発見には限界があります。定期的なスキャンと、ペネトレーションテストなど人手による検証を組み合わせることが、実践的なセキュリティ管理の基本です。

使い方・例文

システム管理者が月に一度、脆弱性スキャナをサーバーに対して実行し、新たに発見されたCVEに該当する古いバージョンのミドルウェアが動いていないかを自動的に検出・報告させることに活用されています。

この用語をシェア

𝕏 でポスト LINE

最終更新:

関連用語