ASM(アタックサーフェスマネジメント)とは?実施ステップやおすすめツール6選を解説
ASM(アタックサーフェスマネジメント)とは、企業・組織のIT資産に存在する脆弱性や攻撃のポイントを特定して、リスクを継続的に監視・管理するプロセスのことです。本記事では、ASMの概要や実践するプロセスと課題、おすすめのASMツール6選について解説します。
目次
「ASM(アタックサーフェスマネジメント)」をご存じでしょうか?ASMとは、企業・組織のIT資産(アタックサーフェス)に存在する脆弱性や攻撃のポイントを特定して、リスクを継続的に監視・管理するプロセスのことです。
本記事では、ASMの概要や実践するプロセスと課題、おすすめのASMツール6選について詳しく解説します。ASMについて知りたい方、企業のセキュリティリスクを減らしたい方は、ぜひ参考にしてください。
ASM(アタックサーフェスマネジメント)とは

ASM(Attack Surface Management)とは、企業や組織におけるIT資産がサイバー攻撃に対してどの程度脆弱であるかを把握して、リスクの可視化と管理を行うセキュリティ手法のことです。近年は多数のITツールを利用する企業が多く、全てをサイバー攻撃から守ることは簡単ではありません。ASMを行えば、攻撃を受ける可能性があるIT資産を特定して管理・減少させられるため、セキュリティレベルの向上につながります。
ここからは、ASMに関する以下について解説します。
- 管理する対象
- 必要な理由
- 脆弱性診断との違い
なお、アタックサーフェスの詳細は以下をご覧ください。
⇒アタックサーフェス(攻撃可能領域)とは?種類や低減させる方法を解説
ASMで管理する対象
ASMで管理する主な対象は以下の通りです。
- IPアドレス
- API
- ドメイン
- サーバー
- アプリケーション
- クラウドサービス
- ソフトウェア
- DNSレコード
- メールアドレス
- アカウント
- SSL証明書
- VPN機器
- パソコン
- スマートフォンやタブレットなどのモバイル端末
- IoTデバイス
管理すべき対象は、企業で利用・支給しているツールやデバイスだけでなく、シャドーITも含みます。シャドーITとは、従業員や各部門の独自判断で使用されているシステムなどで、かつ企業やシステム部門が把握していないもののことです。
ASMが必要な理由
ASMが必要な主な理由は以下の通りです。
- 管理すべき資産の増加
- サイバー攻撃の高度化・多様化
順に解説します。
管理すべき資産の増加
働き方の多様化や業務改善、競争力の向上などを目的に、近年は多くの企業が複数のIT資産を導入しています。また、インターネットの普及やITツールの増加・高度化に起因して、企業が導入するIT資産も増えています。
企業が導入・活用しているツールを個別に管理すれば、多くの負担がかかるため現実的ではありません。ASMの導入で、手間を抑え効率的にIT資産を管理できます。
サイバー攻撃の高度化・多様化
サイバー攻撃の高度化・多様化も、ASMが必要な理由です。企業が活用するIT資産の数に比例して、サイバー攻撃が年々増加しており、手法も高度化しています。また、近年は企業が脆弱性を発見して対策するまでのわずかな期間にサイバー攻撃を実施する、ゼロデイ攻撃も頻発しています。
サイバー攻撃対策の難易度が向上するとともに、対策が必要なIT資産が増えているため、攻撃の防止が簡単ではありません。万が一、情報漏洩やサービス停止などが起これば、企業の信用やブランドイメージに傷が付くでしょう。ASMで脆弱性やリスクを可視化すれば、被害に遭うリスクを減らせます。
ASMと脆弱性診断の違い
ASMはセキュリティ上の欠陥である脆弱性の可視化を行うため、脆弱性診断と混同されがちですが、異なるセキュリティ手法です。ASMと脆弱性診断の主な違いは以下の通りです。
| ASM | 脆弱性診断 | |
|---|---|---|
| 目的 | 企業におけるセキュリティリスクの低減 | 特定のシステムにおけるセキュリティリスクの除去 |
| 対象 | 全てのIT資産 | 企業が把握している特定のIT資産 |
| 頻度 | 常時 | 年1回もしくは半年に1回程度 |
| 主なメリット |
|
|
| 主なデメリット |
|
|
脆弱性診断の詳細は以下をご覧ください。
⇒脆弱性診断とは?脆弱性を放置するリスクやおすすめの診断ツールも紹介
ASMを実施するステップ

ASMは以下のステップで実施します。
- 悪用されそうなIT資産の特定
- 特定した資産の情報収集
- 収集情報に基づくリスクの評価
- 継続的な管理
上記の各項目について順に解説します。
1.悪用されそうなIT資産の特定
まず、企業のIT資産を棚卸して悪用されそうなものを特定します。具体的には、インターネット上に公開されているドメインやIPアドレスを基に、リサーチ・特定を行います。
シャドーITは必要なセキュリティ対策が施されていないケースが多く、サイバー攻撃の発見も遅れやすいため、被害が拡大しやすい傾向があります。抜け漏れがないよう、入念なリサーチが必要です。
2.特定した資産の情報収集
次に、特定したIT資産に関する以下の情報を収集して、表やグラフで可視化します。
- OSやソフトウェア名
- バージョン
- 設定
- オープンポート番号
情報収集プロセスにおいて、システム稼働などに対する影響を防ぐため、リサーチはインターネット経由のアクセス範囲で実施します。
3.収集情報に基づくリスクの評価
続いて、収集した情報に基づきリスクを評価します。具体的には、各IT資産に存在するリスクの分析や分類を行い、対処する優先順位付けを実施します。
優先順位を付け終えたら、高いものから対処しましょう。根本的な問題解決が短期間で難しいIT資産があった場合には、利用やアクセスの停止・最小化を行い、トラブル発生や発生した際のリスクを最小化します。
4.継続的な管理
ASMは一度実施して完了するものではなく、継続的な取り組みです。サイバー攻撃は、常に新たなものが生み出されています。
ASMにおける課題

セキュリティ向上に重要なASMですが、課題も存在します。ここからは、ASMにおける課題について解説します。
人手による対応が困難
近年は、管理すべきIT資産が増加しており、その全てを人手で対応するのは困難です。リスクを減らすには、リアルタイムで設定の調整やデータの更新、サイバー攻撃への対策が必要です。業務における利便性を向上させるために新たなツールを導入すれば、その分手間が増加します。
コストがかかる
コストがかかる点もASMの課題です。人がASMを実施すれば、人件費がかかります。ASMにはセキュリティやITに関する専門の知識・スキルが必要ですが、DX需要なのでデジタル人材が不足しているため、人件費が高く確保も簡単ではありません。ASMの実施をサポートするツールもありますが、利用すれば初期費用やランニングコストが発生します。
ASMツールの主な機能や種類

前述の通り、人手によるASMの実施は困難なためツールの利用がおすすめです。ここからは、ASMツールの主な機能と種類について解説します。
主な機能
ASMツールの主な機能は以下の通りです。
- リスクの検出
- 情報収集と可視化
- リスクの評価
- リスクの優先順位付け
- アラート
- ペネトレーションテスト
順に解説します。
リスクの検出
リアルタイムでサイバー攻撃のリスクを算出する機能です。自社におけるセキュリティの状況やリスクをリアルタイムで把握できます。
情報収集と可視化
自社のIT資産や攻撃を受けたポイント・ルートなどの情報を収集して、可視化する機能です。グラフやマッピングなどを活用したダッシュボードで可視化してくれるため、攻撃の対象や範囲を一目で把握できます。
リスクの評価
セキュリティの熟練度や課題の重要度を判定して、リスクの度合いを評価する機能です。ツールにより評価方法は異なりますが、すぐに悪用される、将来的に悪用される可能性があるなど、わかりやすく算出します。
リスクの優先順位付け
検出した脆弱性やリスクに点数付けを行い、対処の優先順位を示す機能です。どのような順番で問題に対処すれば良いかを把握でき、効率的な対応を実施可能です。セキュリティ担当者のリソースが限られていても、リスクを最小限に抑えられるでしょう。
アラート
脆弱性や不正アクセスなどを検出した際に、メールやチャットを送信する機能です。リスクを素早く把握して対策できるため、セキュリティリスクの低減や被害の抑制に役立ちます。
ペネトレーションテスト
自社のIT資産におけるセキュリティレベルの検証を目的とした、侵入テストを実行する機能です。実際に攻撃を仕掛け、想定される攻撃のポイントを洗い出します。
種類
ASMツールには、主に以下2種類が存在します。
- 検索エンジンタイプ
- オンアクセスタイプ
ここからは、上記それぞれのタイプについて解説します。
検索エンジンタイプ
検索エンジンタイプは、ベンダーが事前に情報を収集・整理したデータベースにユーザーがアクセスして情報を得るタイプです。レスポンススピードが早く、調査対象に影響を与えずに利用できるメリットがあります。
オンアクセスタイプ
オンアクセスタイプは、ツール自体が調査対象のIT資産と直接データ通信を行うタイプです。ユーザーが検索を実行すると、ツールがリアルタイムで調査対象物にアクセスして情報収集を行います。タイムラグなしに情報収集できる点が特徴です。
おすすめASMツール6選

最後に、おすすめASMツール6選を紹介します。
ダークウェブアイ

出典:情報漏洩監視ツール「ダークウェブアイ」公式Webサイト
ダークウェブアイは、ダークウェブ上にある企業情報の漏洩状況を一元管理するツールです。万が一、漏洩した情報がダークウェブで取引されれば、さまざまなサイバー攻撃の原因になります。ダークウェブアイは、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。
Shisho Cloud

Shisho Cloudは、専門的な知識やスキルが不要でリスク管理できるツールです。URLやAPI、クラウド情報さえ入力すれば診断を開始でき、24時間の自動診断を行ってくれます。
GMOサイバー攻撃ネットde診断ASM

出典:GMOサイバー攻撃ネットde診断ASM公式Webサイト
GMOサイバー攻撃ネットde診断ASMは、Webアプリケーションやネットワーク、CMSを診断できるツールです。定期的に自動で診断してくれるため、運用の手間も抑えられます。また、専門家から優先度や対応方針を把握するサポートも受けられます。
Securify ASM

Securify ASMは、情報漏洩の起点から逆算した対策を可能にするプラットフォームです。外部公開資産の棚卸しと脆弱性診断、セキュリティリスクの洗い出しが簡単にできます。リスクを検知したIT資産に対する脆弱性診断の実施も可能です。
イージスEW

イージスEWは、診断結果をグラフや色付けでわかりやすくグラフィカルに表現するツールです。ペネトレーションテスト機能を活用すれば、自社のシステムにおける脆弱性を詳細に検証できます。
ULTRA RED

ULTRA REDは、10年以上の脆弱性情報を蓄積し、かつ脅威情報も常にアップデートしているツールです。実例に基づく高精度な攻撃シミュレーションを実施でき、脆弱性や不正アクセスの可能性などを的確に診断できます。
まとめ

ASMとは、企業や組織におけるIT資産がサイバー攻撃に対してどの程度脆弱であるかを把握して、リスクの可視化と管理を行うセキュリティ手法のことです。IT資産の増加やサイバー攻撃の高度化・巧妙化にともない、セキュリティの重要性と手間が増加しています。ASMを導入すれば、効果的なリスク管理と抑制を実現できます。
ただ、人手によるASMの実施は簡単ではありません。ツールを上手く活用することが重要です。
自社のアカウント情報が漏洩していないか不安な方は、まず自社の漏洩状況を以下から確認してみましょう。


