外部攻撃対象領域管理(EASM)とは、パブリックインターネットから可視化されている資産におけるリスクを特定、検証、優先順位付け、および低減するための継続的な取り組みです。これにより、防御担当者は、外部の攻撃者が発見しうるドメイン、IPアドレス、公開されているサービス、Webアプリケーション、API、証明書、その他の侵入経路について、外部からの視点で把握することができます。
この見解が重要である理由は、2025年のデータに基づく「2026年ベライゾン・データ侵害調査報告書」の発表によると、侵害事例の31%において、脆弱性の悪用が最初の侵入経路であったとされているからだ。同報告書では、これが同報告書において初めて最大の侵入経路となったことも指摘されている。EASMプログラムはすべての攻撃を防ぐことはできないが、不必要な公開や脆弱性を露呈する事態が発生してから、チームがそれについて正当な判断を下すまでの時間を短縮することはできる。
目的は、可能な限り長い資産リストを作成することではありません。目的は、外部から確認できる資産のうち、どれが実在するものか、その所有者は誰か、それらを公開することが必要かどうか、そして重大なリスクが生じた場合にどう対処すべきかを把握することです。
外部攻撃面管理とは何ですか?
英国の国家サイバーセキュリティセンター(NCSC)は、EASMを「インターネットからアクセス可能な資産における脆弱性を特定、監視、および軽減すること」と定義している。これは、攻撃対象領域管理(ASM)の一分野であり、意図的に外部の視点を取り入れている。すなわち、「ネットワークや資産目録へのアクセス権がない場合、第三者はその組織についてどのような情報を得ることができるか」という視点である。
この違いによって、出発点が異なります。従来のインベントリおよび脆弱性調査のプロセスは、通常、既知のシステムから始まります。一方、EASMは観測可能な証拠から始め、それを所有権、業務上の目的、およびリスクへと結びつけます。これにより、レガシーのサブドメイン、公開されている管理インターフェース、放置されたDNSレコード、公開されているストレージエンドポイント、あるいは組織が意図した境界から逸脱してしまったサービスなどが明らかになる可能性があります。
MITRE ATT&CK アクティブスキャンを、攻撃者が標的を特定するための情報を収集する際に用いる偵察手法として説明しています。EASMは、そのような偵察行為そのものをなくすものではありません。EASMは、防御側が同じ公開されている領域を把握し、不要な情報を削減し、公開せざるを得ない領域周辺で発生する不審な活動を調査する準備を整えるのに役立ちます。
EASMと関連分野との比較
これらの用語は重なり合う部分がありますが、問題の異なる側面を解決するものです。
| 規律 |
主な質問 |
スコープ |
どのような結果が得られるべきか |
| 外部攻撃面の管理 |
外部の攻撃者は、どのような情報を発見し、どこにアクセスできるのでしょうか? |
インターネットに公開されているドメイン、IPアドレス、サービス、Webアプリケーション、API、証明書、および外部のIDやメールのエントリポイント |
措置方針が定められた、リスクランク付け済みの対外エクスポージャー |
| 攻撃対象領域の管理 |
企業全体で、どのような箇所に脆弱性があるのでしょうか? |
外部、内部、クラウド、アイデンティティ、AI、サプライチェーン、およびヒューマン・サーフェス |
発見、優先順位付け、是正、および監視という、より広範なライフサイクル |
| サイバー資産の攻撃対象領域管理 |
社内の各公式記録システムには、どのような資産があるのでしょうか? |
CMDB、エンドポイント、クラウド、SaaS、およびセキュリティツールからのインベントリデータ |
重複排除済みの資産インベントリとカバレッジのギャップ |
| 脆弱性管理 |
どの既知の不具合を修正すべきでしょうか? |
既知の資産およびソフトウェアの脆弱性 |
是正措置と検証の優先順位付け |
| 継続的な脅威への曝露管理 |
どのエクスポージャーが最大のビジネスリスクをもたらすのか、そしてそれらをどのように解決に導くのか? |
部門横断的かつ全社的な体験プログラム |
範囲の特定、妥当性確認、体制整備、および定量的に測定可能なリスク低減 |
EASMとサイバー資産の攻撃対象領域管理は、互いに補完し合う関係にあります。EASMは外部からの視点から始まります。一方、サイバー資産の攻撃対象領域管理は、内部の記録から始まります。この2つの違いは有用です。すなわち、インターネットから見える資産が内部の記録に欠落している場合は、調査すべきカバレッジの問題ですが、内部の記録にはあるものの公開されるべき資産については、文書化された業務上の根拠と保護措置が必要となります。
外部攻撃対象領域のインベントリには、どのような項目を含めるべきでしょうか?
EASMのインベントリは、単なるハードウェアではなく、エクスポージャーをモデル化すべきです。NCSCは、外部からの検出対象には通常、ドメイン名、IPアドレス、技術およびサービスの識別情報、証明書、および外部から可視なサービスが含まれると指摘しています。以下の表は、これを実用的なレビュー対象としてまとめたものです。
| アセットかシグナルか |
確認すべき事項 |
調査すべき曝露の例 |
所有者とみられる人物 |
| ドメインとサブドメイン |
それは稼働中であり、意図されたものであり、所有されているのでしょうか? DNSは依然として稼働中のサードパーティを指し示していますか? |
放置されたステージングサイト、未解決のDNSレコード、所有権の有効期限切れ、承認されていないマーケティング用ドメイン |
Web、マーケティング、IT、またはサードパーティの所有者 |
| パブリックIPアドレスとサービス |
実際にどのポートやサービスにアクセスできるのでしょうか?それらは必要なのでしょうか? |
不要なリモートサービス、セキュリティ対策が不十分なデータベース、古いサービス、管理アクセス経路の脆弱性 |
ネットワーク、インフラストラクチャ、アプリケーション、またはマネージドサービスの責任者 |
| WebアプリケーションとAPI |
どのパブリックエンドポイントが機密性の高い処理を扱っているのか?それらを保護するための制御措置は何か? |
認証されていないエンドポイント、公開されている管理コンソール、不適切な設定、APIバージョンの記載漏れ |
アプリケーション、API、プラットフォーム、またはプロダクトオーナー |
| TLS証明書とインターネット上の身元確認 |
証明書に未知のホスト名が記載されていますか?有効期限の満了や発行者の変更が見込まれていますか? |
不明なアセットの証明書、有効期限が切れた証明書、管理対象外のホスト名 |
プラットフォーム、Web、またはセキュリティ運用の責任者 |
| 電子メールおよびフェデレーションの記録 |
公開メールの管理および承認済みの連携機能は、ポリシーに準拠していますか? |
不十分ななりすまし対策の設定、旧式のベンダー記録、予期せぬID統合 |
メッセージング、ID、またはSaaSのオーナー |
| クラウドエッジとリモートアクセス |
どのゲートウェイ、ストレージエンドポイント、およびアクセスポータルが外部からアクセス可能ですか? |
パブリックストレージ、不要なVPNやリモート管理によるセキュリティリスク、ゲートウェイのルーティングミス |
クラウド、ネットワーク、ID、またはアプリケーションの所有者 |
EASMの調査結果には、信頼性と出所が必要です。証明書レコードから推測されたホスト名は手がかりに過ぎず、必ずしも当該組織が所有する本番サービスであるとは限りません。その資産がどのように発見されたか、なぜ当該組織に帰属すると判断されたか、現在の状態、責任者、および除外決定の有無を記録してください。そうすることで、古くなった、あるいは曖昧な調査結果が山積みになり、ノイズとなるのを防ぐことができます。
EASMを運用ループとして実行する
最も有用なEASMプログラムは、発見の責任の所在を明確にします。このループを活用して、外部からの観察結果をセキュリティ上の成果へと結びつけましょう。
観察:外部の証拠を発見し、関連付けを行う
組織の既知のドメインポートフォリオ、承認済みのIP範囲、クラウドアカウント、買収先、ブランド、および重要なサプライヤーを特定します。その後、外部調査を用いて、関連するドメイン、サブドメイン、証明書、サービス、テクノロジー、および公開されているエンドポイントを特定します。パブリックDNSや証明書情報は貴重な情報源ですが、内部の記録やビジネス上の文脈と照合する必要があります。
まずは、顧客向けアプリケーション、リモートアクセス、公開API、本番環境のクラウドアカウントなど、範囲を狭くし、管理可能な範囲から始めましょう。チームが発見した問題を特定し、適切な対応ができるようになってから、範囲を拡大してください。EASMの対象範囲が、管理能力や是正能力の拡大ペースを上回って拡大してしまうと、リスクを低減するどころか、未処理案件が積み上がることになります。
証明:資産、エクスポージャー、およびその背景を確認する
その発見事項がアクセス可能であり、現在アクティブであり、かつ当該組織に関連付けられていることを確認する。サービスが承認されているかどうかを確認し、その所有者を特定し、業務上の役割を明確にする。ソフトウェアの欠陥が疑われる場合は、承認済みの、業務に支障をきたさない検証方法を用いるか、さらなるテストを行う前に資産所有者と調整を行う。
NCSCは、ディスカバリーシステムがプロヴェナンスと信頼度指標を提供すること、および各チームが誤検知や対象範囲外の結果を除外できるようにすることを推奨しています。この検証ステップがあるからこそ、EASMはインターネット上のあらゆる事象を緊急事態として扱わずに済むのです。
判断する:ラベルではなく、露出を優先する
重大度スコアだけでは、対応計画とはなりません。到達可能性、悪用される可能性、ビジネスへの影響、エクスポージャーの種類、悪用が実際に発生している証拠、対策の有効性、およびエクスポージャーを低減するまでの時間を総合的に考慮して、優先順位を決定してください。
公開されている資産が影響を受けた場合は、CISAの「既知の悪用されている脆弱性カタログ」を判断材料の一つとして活用してください。このカタログは、現在実際に悪用されている証拠がある脆弱性に焦点を当てているため、特に有用です。ただし、このカタログは、資産の背景情報、補完的な対策、あるいは影響を受けた構成において当該サービスが実際に公開されているかどうかの調査に代わるものではありません。
| 優先度 |
決定信号 |
デフォルトの応答 |
| 至急 |
インターネットからアクセス可能な資産、信頼性の高いアクティブな悪用兆候、または重大な認証の失敗があり、ビジネスへの影響が大きい |
直ちに責任者を指定し、安全が確保できる範囲で曝露を封じ込めるか制限し、事象の範囲確認作業を開始し、削減が確認されるまでの時間を追跡する |
| 高い |
不必要な公共サービス、重要性の高いアプリケーションの公開、既知の脆弱性を持つ技術、または信憑性のある帰属先が特定できない資産 |
速やかに検証を行い、期限を定めた是正チケットを作成し、責任の所在が不明確な場合は上層部へ報告する |
| 予定 |
材料の硬化ギャップ、証明書の有効期間に関する懸念、または構成上の脆弱性がある場合でも、代償的統制によって保護されている、許可されたエクスポージャー |
是正措置の実施期間を合意し、例外事項を記録し、変更の有無を監視する |
| 調査する |
アトリビューションが不十分、信頼性の低い結果、または重複の可能性あり |
黙って閉じるのではなく、証拠に基づいてその内容を検証するか、あるいは除外する |
削減:公開する必要のないものを削除する
最も効果的なリスク低減策は、多くの場合、アーキテクチャ上の対策、すなわち不要なインターネットアクセスを排除することです。CISAの「インターネットへの露出低減に関するガイダンス」では、まずインターネットからアクセス可能な資産を特定し、次にそれぞれの露出が運用上必要かどうかを判断するよう推奨しています。必要な露出については、同ガイダンスでは、パッチ適用、安全なアクセス経路の確保、可能な限り多要素認証の導入、および監視といった対策が推奨されています。
明確な優先順位を定める:
まず、業務上の必要性がなくなった場合は、当該資産を廃止するか、一般の利用を停止してください。
次に、承認済みのプライベートパス、アクセスポリシー、またはセグメント化された管理プレーンを通じてアクセスを制限します。
第三に、パッチを適用し、セキュリティ強化を行い、デフォルトまたは未使用のサービスやプロトコルを削除します。
第四に、エクスポージャーをまだ解消できない場合に限り、補償措置を追加し、その所有者と有効期限を明記すること。
第五に、意図した変更が確実に実施されたことを、外部の視点から確認する。
ここで、EASMが脆弱性管理を補完する役割を果たします。EASMは外部への露出を特定し、その状況を把握します。一方、脆弱性管理は、パッチ適用、設定、アップグレード、または例外処理のワークフローを調整します。外部から見える状態がその決定を反映するまでは、どちらのプロセスも完了したとは言えません。
検出:何らかの被ばくが調査されるものと想定する
EASMは攻撃の機会を減少させます。ただし、攻撃者がすでに公開されたサービス、漏洩した認証情報、あるいは設定ミスを悪用したかどうかを特定するものではありません。したがって、重要な調査結果については、検知の引き継ぎを行う必要があります。これには、アラートや調査の仮説、関連する資産やID、予想されるテレメトリ、および実施された変更の記録が含まれます。
例えば、設定ミスによって外部にさらされてしまったパブリックなリモートアクセスサービスについては、該当期間における認証アクティビティ、管理上の変更、および不審なトラフィックについて調査を行う必要があります。ネットワーク検知・対応(NDR)は、攻撃者が外部から足場を築いた後に発生する行動の調査を支援し、EASMは到達可能な侵入経路のリストを常に最新の状態に保ちます。
実用的な90日間のEASM導入計画
| タイミング |
フォーカス |
具体的な成果 |
| 1日目~30日目 |
適用範囲、資産の帰属ルール、リスクレベル、データ所有者、チケットのワークフロー、およびスキャン権限を設定する |
署名済みの運用モデル、初期在庫、および高リスクのエクスポージャーに関するエスカレーション手順 |
| 31日目~60日目 |
優先度の高いドメイン、IP範囲、Webアプリケーション、API、リモートアクセス、およびクラウドエッジに関するベースラインを設定する |
所有者、事業目的、信頼度、および初期調査結果が記載された外部資産目録 |
| 61日目~90日目 |
調査結果を、是正措置、KEVインテリジェンス、変更管理、および検知ワークフローに結びつける |
段階的な削減キュー、有効期限付きの例外、および重大なリスクへの対応に関するインシデントの引き継ぎ |
恣意的な一律のスキャン頻度を設定しないでください。Match 資産の重要度、変化率、および公開されているサービスの感度に基づいて、監視と検証を行ってください。NCSCは、EASMデータは情報源やチェック方法に応じて、1時間ごと、1日ごと、または1週間ごとに更新される場合があると指摘しています。各情報源の更新頻度、実施される検証内容、およびトラフィックの発信元をどのように特定しているかについて、プロバイダーに確認してください。
発見された資産だけでなく、成果も測定する
EASMプログラムの開始から数ヶ月間は、組織が現実をより直視するようになるため、資産数が増加することがあります。これは健全な現象と言えるでしょう。その代わりに、プログラムが説明責任の向上やリスクへの曝露の低減につながっているかどうかを評価してください。
| 測定 |
そこから何がわかるか |
| 所有者および事業目的が確認済みの対象範囲内の外部資産の割合 |
ディスカバリーが帰属在庫になりつつあるかどうか |
| 初回観測から原因特定までの時間 |
チームが、組織の資産と誤検知を迅速に見分けることができるかどうか |
| 高リスクの曝露が確認されてから、曝露の低減が確認されるまでの期間 |
その運営モデルが、実質的なリスクを解消しているかどうか |
| 有効期限のない例外の数と発生時期 |
補償措置が恒久的な債務になりつつあるかどうか |
| 既知の悪用済み脆弱性の影響を受ける公開資産 |
能動的な情報収集によって得られた情報が、適切な情報保有者に届くかどうか |
| 閉鎖後の再被ばく率 |
基盤となる構成および変更プロセスが改善されているかどうか |
| 重要度の高い公共のアクセスポイントにおける検知範囲 |
予防策が失敗した場合、チームが調査できるかどうか |
Vectra AIがEASMのワークフローにどのように組み込まれるか
EASMは、外部の攻撃者が何を見ることができるかをチームが把握するのに役立ちます。その分析結果が、調査に関わる人物、資産、行動と結びついたときに、最も効果を発揮します。Vectra AIの資産およびアイデンティティの可視化に関するユースケースは、現代の環境全体において、可視化情報と実用的なコンテキストを結びつける必要があるチームにとって、適切な次のステップとなります。
公開された資産が利用された可能性がある場合、その検知と対応が急務となります。成熟したワークフローでは、外部からの情報収集と、ネットワーク、ID、クラウドからの証拠を統合することで、アナリストは、その公開が単なる設定上の問題なのか、それとも進行中の攻撃の一環なのかを判断できるようになります。