Webセキュリティ入門:HTTP・Cookie・脆弱性
脅威・脆弱性・リスクの違い
この回でやること
脅威・脆弱性・リスクの3つを区別し、どの弱点から直すかを決められるようになります。
- 読む 約 7 分
- 最後にクイズ 1 問
このレッスンで学ぶこと
脅威・脆弱性・リスクは、似ているようで指すものが違う3つの言葉です。この回では、その3つを使って、見つかった弱点に直す順番を付けます。
読み終えるころには、同じ名前の弱点を2つ並べて、どちらを先に直すか言えるようになります。
3つの関係
言葉を並べ直します。
- 脅威(Threat) は、悪い影響を与え得るもの。第三者の不正操作、操作ミス、機器の故障、災害
- 脆弱性(Vulnerability) は、脅威につけ込まれる弱点
- リスク(Risk) は、脅威が脆弱性を通じて資産に影響する可能性を、起こりやすさと影響の大きさで捉えたもの
3つは掛け算のような関係にあります。脅威があっても弱点が無ければ成立せず、弱点があっても到達する脅威が無ければ成立しません。どちらかがゼロに近ければ、リスクも小さくなります。
同じ弱点でもリスクは変わる
ここが実務で効いてくるところです。まったく同じ脆弱性でも、置かれた場所によってリスクは大きく変わります。
たとえば「管理画面のパスワードが初期値のまま」という弱点を考えます。
- インターネットに公開された本番の管理画面にある場合。到達しやすく、入られたら全データが動く。リスクは大きい
- 社内からしか届かない検証環境にあり、中身が使い捨ての偽データの場合。到達しにくく、入られても失うものが小さい。リスクは小さい
弱点の名前は同じでも、直す順番はまったく違います。「危険度が高い脆弱性」という言い方だけでは順番が決まらないのは、このためです。
弱点の名前だけでは決まらない
どこから届くか、破られたら何を失うか。この2つを添えて初めて、直す順番が決まります。
起こりやすさをどう見るか
正確な確率は出せません。それでも、次のような観点で粗く並べられます。
- どこから届くか。 インターネット全体か、ログイン後だけか、社内からだけか
- どれだけの手間が要るか。 URLを1文字変えるだけか、特別な道具と知識が要るか
- すでに広く知られているか。 手順が公開されている弱点は、機械が自動で試します
影響の大きさをどう見るか
こちらも、失うものを具体的に書き出します。
- 何件の、誰のデータが動くか。 1人ぶんか、全利用者ぶんか
- 元に戻せるか。 消えたデータは戻るか。漏れた情報は回収できません
- 止まると何が起きるか。 数分か、数日か。その間に何ができなくなるか
- お金と信頼。 賠償、報告義務、二度と使ってもらえなくなること
直したあとに残るもの
対策をしても、リスクはゼロになりません。残ったものを残存リスクと呼びます。
大事なのは、残っていること自体ではなく、残っていると分かっていることです。分かっていれば、監視で気づけるようにしたり、影響を小さくする備えを置いたりできます。分かっていないリスクだけが、本当に危ないリスクです。