B BROCENT

脆弱性スキャンの失敗が香港の法律事務所のサイバー保険に招いた代償

香港発の複合シナリオ。法律事務所のサイバー保険代理店が、更新質問票に一行マーカーを引いて送り返す——忘れられた、外部公開かつ既知の脆弱性を持つサービス。保険会社とクライアントが実際に求めているもの、そして本当のスキャン体制とは何か。

印刷された文書の一行にマーカーで印を付ける手元のクローズアップ。サイバー保険の更新質問票でマーカーが引かれた一行が、法律事務所の更新を止めた様子を象徴する情景
要点: 香港のある法律事務所が加入するサイバー保険の更新質問票が、代理店から一行にマーカーを引かれて戻ってきた——事務所自身も把握していなかった、インターネットに公開されたまま未パッチの状態のサービスだった。事務所にはファイアウォールもウイルス対策ソフトもパスワードポリシーもあった。なかったのは「外部から実際に何が見え、何に到達できるか」の証拠であり、更新が止まった原因はその脆弱性そのものではなく、この証拠のギャップだった。

なぜ香港の法律事務所は今「証明」を求められているのか

香港の専門サービス業または法律事務所——従業員 40〜80 名、パートナーが一つのフロアに、有資格者やサポートスタッフがさらに数フロアに分かれ、この十年でデジタル化された顧客文書のアーカイブを持つ——は、銀行のように自らをセキュリティ上の標的だとは考えていない。顧客の機密情報を扱い、業務の一部では信託資金を預かり、日々のメール、文書管理、リモートアクセスの仕組みは、他のあらゆる専門サービス業と変わらない。事務所の歴史の大半において、「IT セキュリティ」とは境界にファイアウォールがあること、すべてのノート PC にウイルス対策ソフトが入っていること、そしてスタッフハンドブックにパスワードポリシーが書かれていることを意味していた。ネットワークの外部公開面から実際に何が見え、何に到達できるかを、証拠をもって答えられる人は事務所に誰もいなかった——そして最近まで、その質問自体が投げかけられることもなかった。

その状況が二つの方向から同時に変わりつつある。サイバー保険の更新質問票——保険代理店が翌年の見積もりを出す前に送ってくる書式——が問う内容は、「ファイアウォールはありますか」から「直近で脆弱性スキャンを実施したのはいつで、何が見つかりましたか」へと変わってきている。そして、法律事務所にデューデリジェンスを行う企業クライアント、特に金融やクロスボーダー取引を扱うクライアントも、委任前に同様の言葉遣いで類似の質問を送ってくるようになった。どちらの書式も、事務所に継続的なスキャンの仕組みがあり、提出できる報告書があることを前提としている。一度もスキャンを実施したことのない事務所は、何か過ちを咎められているわけではない——「ファイアウォールがあります」という答えが、今書面で問われている質問への回答になっていないことに気づかされているだけである。

シナリオ:マーカーが引かれた一行で止まった更新

以下は複合的なシナリオである——特定の実在クライアントではなく、香港の専門サービス業界で繰り返し見られる典型的な構図である。

従業員 55 名の香港の法律事務所。コーポレート・商事案件を中心に、小規模な訴訟チームを抱え、これまで数年にわたり同じサイバー保険を、賠償責任保険の更新手続きの一環として形式的に継続してきた。事務所の運営責任者——セキュリティ専門家ではなく、他の複数の業務のかたわら「IT」も担当している人物——は毎年、代理店から届く更新質問票に、記憶と IT サポート窓口への簡単な確認を頼りに答えてきた。ファイアウォールあり、ウイルス対策あり、パスワードポリシーあり、オフサイトバックアップあり。それでこれまでは十分だった。

今年届いた質問票には追加の要求が添えられていた。過去 12 ヶ月以内に実施した日付入りの脆弱性スキャン報告書、またはスキャン実施頻度に関する書面での説明。事務所はこれまで一度もスキャンを発注したことがない。運営責任者の最初の反応は、既存のマネージド型ウイルス対策・ファイアウォールのベンダーがすでに同様のことをしているはずだというものだったが、確認の電話で否定される。エンドポイント保護と境界ファイアウォールは、外部から到達可能な範囲を評価することとは別の機能である。

更新期限という時間的制約のもとで、事務所はスキャンを発注した。いくつかの低重要度の項目に加えて、重要な発見が一件あった。二年前、現在は退職しているパートナー向けに設定され、その後も稼働・外部到達可能なままだったインターネット公開のリモートアクセスサービスで、修正パッチが数ヶ月前から存在していた既知の脆弱性を抱えていた。その存在を覚えている者は事務所に誰もいなかった。事務所のセキュリティ体制について語られるどの会話にも一度も登場しなかった。誰もそれを見る手段を持っていなかったからである。

発見自体は、認識された時点から数日で修正された。更新を実際に遅らせたのは脆弱性そのものではなく、質問票の追加要求から事務所が報告書を用意できるまでの 11 日間であり、その間、代理店側の引受担当は待つしかなかった。

「ファイアウォールがあります」では答えられない四つのこと

四つの問題が明らかになる。どれも突飛なものではなく、正式なスキャンを一度も実施したことのないこの規模の事務所にはよくあることだ。

保険会社やクライアントのセキュリティチームに提示できる、CVSS スコア付きの証拠がない。 質問票に「セキュリティを重視しています」「ファイアウォールがあります」と書くことは、代理店の引受担当や企業クライアントのセキュリティチームが言う「証拠」にはならない。彼らが実際に求めているのは、日付が入り、スコアが付いた報告書——何を確認し、何を発見し、それぞれがどの程度深刻かを標準化された形式で示すものである。それがなければ、事務所の誠実な回答は検証不能であり、検証不能な回答は実質的に無回答と同じ扱いを受ける。

誰も覚えていない、立ち上げたままの外部公開サービス。 上記シナリオのリモートアクセスサービスは典型的なパターンである。特定の期限付きの理由——退職したパートナーのリモートアクセス、ベンダーの一時的なテスト用ポート、ある案件のために設定され、その後止められなかったファイル転送ツール——のために立ち上げられ、その理由が消えた後も存在し続け、通常業務の中でそれを再び確認する仕組みが何もないために見えなくなる。外部資産の一覧を持たない事務所には、こうしたものが存在することさえ、ましてやそのうちの一つに未パッチの脆弱性があることも知る術がない。

年一回のスキャン習慣が、その間の変化を見逃す。 毎年スキャンを発注している事務所であっても、見ているのはスキャンを実施した時点のスナップショットにすぎない。年の途中で立ち上がった新しいサーバー、新しいクラウドサービス、特定の案件のために一時的に設定されたリモートアクセスツール——次の年次スキャンがたまたまそれを捉えるまで、何もカバーされない。更新サイクルに合わせてスキャンする事務所にとって、これは最大 11 ヶ月の空白を意味しうる。

クライアントがスキャンとペネトレーションテストのどちらかを明確に求めている場合の混同。 企業クライアントのデューデリジェンス質問票には、脆弱性スキャンを求めるものもあれば、ペネトレーションテストを求めるものもあり、用語をゆるく使ってどちらも指すものもある。両者の違いを理解していない事務所は、誤ったものを発注するリスクを抱え、さらに悪い場合には、実際には満たしていない質問に「はい」と答えてしまうリスクを抱える。両者は関連しているが互換性はない——詳細は下記の FAQ を参照——そして、ある質問票が実際にどちらを求めているのかを見極めること自体が、正しく回答する作業の一部である。

Brocent の見方: スキャンは一度きりの文書ではなく、継続的な規律である

更新が止まったり、クライアントの質問票が届いたりすると、スキャンを一度作成してファイルしておく文書として扱う発想になりがちだ——発注し、報告書を受け取り、送り、次に進む。それで今年の更新は解決する。だが根本的なギャップ、つまり事務所が「今週何が外部に露出しているか」を継続的に把握する手段をまだ持っていないという問題は解決しない。

より持続的な考え方はこうだ。脆弱性スキャンは事務所が一度きり取得する証明書ではない。継続的な規律であり、ライセンスというよりバックアップに近いカテゴリーのものである。二年前に一度実行しただけのバックアップは、有意義な意味では「バックアップ」とは呼べない——その価値は、それが継続して行われ続けているという事実そのものにある。脆弱性スキャンも同じ原理で動く。スキャンが年一回の駆け込みではなく常設のスケジュールであったなら、上記シナリオの忘れられたリモートアクセスサービスは二年後ではなく、忘れられてから一ヶ月以内に発見されていたはずだ。

価値のもう半分は発見内容そのものではなく報告書のフォーマットにある。CVE 番号と重要度の数値だけが並ぶ、説明のないスキャンツールの生データは、保険会社の引受担当やクライアントのセキュリティレビュー担当者が実際に読みたいものではなく、そのまま渡すとかえって追加の質問を招きやすい。彼らが読みたいのは、発見内容を PCI-DSS や ISO 27001 といった認知された標準にマッピングし、平易な言葉で書かれたエグゼクティブサマリーと明確な重要度ランキングを添えた報告書である。それが、彼ら自身のプロセスが再質問なしに受け入れるよう設計されているフォーマットだからだ。スキャンツール自体はコモディティであり、更新やデューデリジェンスを実際に前進させるのは報告書のフォーマットの方である。

実際にはどのように運用されるか

Brocentの脆弱性スキャンは、まさにこの継続的な規律として運用されており、一度きりの購入としては扱わない。この規模の事務所にとって、特に重要な点は三つある。

年一回のイベントではなく、スケジュールに基づく外部・内部スキャン。 スキャンは、事務所の公開サービス、リモートアクセスポイント、外部から到達可能なあらゆる資産といったインターネット公開資産を定期的にカバーし、マネージド型の上位プランでは継続的なスキャンと新たな脅威に関するアラートが加わる——単発の一時点チェックではない。これこそが、忘れられたリモートアクセスサービスを数年後ではなく数週間以内に発見できる仕組みである。

保険会社やクライアントが追加質問なしに受け入れられる、CVSS スコア付きの報告書。 すべてのプランに、生のツール出力ではなく、優先順位付けされ CVSS スコアが付いた発見事項の報告書と、人が書いたエグゼクティブサマリーが含まれる。上位プランでは、認証付きの内部スキャン、Web アプリケーションスキャン、クラウド構成のチェックが加わり、発見内容を PCI-DSS や ISO 27001 といったフレームワークに直接マッピングする——これは企業クライアント自身のセキュリティデューデリジェンスや、代理店の引受質問票が通常依拠している標準そのものである。このマッピングこそが、技術報告書を、非技術者であるレビュー担当者が実際に承認できるものに変える鍵となる。

次の更新の後ではなく前に、発見事項を閉じる是正のループ。 発見して終わりのスキャンは、同じ 11 日間の待ち時間を長くするだけである。サービスに組み込まれた是正のための相談と再スキャンが、発見された問題が実際に修正されたことを確認し、事務所は翌年の更新時に、答えと同じ数だけ追加質問を生む文書ではなく、すでに閉じられた記録を提示できるようになる。

規模の目安として、Brocent 自体の価格設定はおおよそ事務所の規模と範囲に応じて三段階に分かれている——比較的小さい範囲向けのエッセンシャルプラン、内部・認証付き・Web アプリケーションスキャンを追加する、より広い範囲の事務所向けのプロフェッショナルプラン、そして発見内容を特定の標準に正式にマッピングする必要がある事務所向けのエンタープライズ/コンプライアンスプランである。ここは本稿が単独で売り込みたい部分ではない——実際にどこに位置づくかは次のセクションで説明する。

香港の事務所が現在この問題に対応する三つの方法

  • スキャンをしない——「ファイアウォールがあります」。 事務所はこれまで一度も外部評価を発注したことがない。更新やデューデリジェンスの質問票への誠実な回答は検証不能であり、実質的に無回答と同じ扱いを受け、ネットワークが最後に設定されて以降に何が変わったかを知る手段もない。
  • 年一回の場当たり的なスキャン。 事務所は通常、更新の直前に反応的にスキャンを発注する。報告書は実施日時点では正確だが、数ヶ月で古くなる。次の年一回の駆け込みスキャンがたまたまカバーするまで、その間に立ち上がったり変更されたりしたものはカバーされないためである。
  • スケジュールに基づく、CVSS スコア付き報告書を伴うマネージドスキャン。 スキャンは年一回のイベントではなく定期的なスケジュールで実行され、発見内容は保険会社やクライアントが実際に読む標準にマッピングされ、次の更新の前に是正のループが修正を確認する。これが、更新の停滞を五分で用意できる報告書リクエストに変えるモデルである。

実際にどこに位置づくか: マネージド IT プランの内側であり、単独購入ではない

上記の更新質問票の問題は、この規模の事務所が運営するほぼすべての機能で見られる、より広いパターンの具体的かつ鋭い一例である——セキュリティ、バックアップ、パッチ適用、ヘルプデスク、デバイス管理は、それぞれが個別に購入・管理され、それぞれが維持すべき関係、照合すべき請求、そして何か問題が起きて初めて気づくギャップになっている。更新に迫られるたびに脆弱性スキャンを単独購入で発注する事務所は、今年の問題を解決しても、来年の問題をそのまま残すことになる。

より持続的な解決策は、取引的ではなく構造的なものだ。継続的なスキャンを、パッチ適用、エンドポイント保護、バックアップ、日々の IT 対応を行うヘルプデスクと並ぶ、事務所のマネージド IT プランがすでに担っているセキュリティ規律の一つとして組み込むことである。Brocent のマネージド IT プランは、個別に購入するツールの寄せ集めではなく、事務所の IT 運用全体を一つのエンジンとしてカバーするよう設計されており、Startup、Established、Growth、Enterprise という各段階に透明なユーザー単位・月額の価格が設定されている。これにより、40〜80 名規模の事務所は、質問のたびに個別見積もりを取ることなく、セキュリティ規律を内製化する実際の月額コストを把握できる。継続的な脆弱性スキャンは、このプランに付随するセキュリティサービスの一つであり、Brocent のセキュリティコントロールセンターが運用するより広範なマネージド IT セキュリティサービスと同じ体系に位置づけられる。ポイントは、スキャンを単独で購入することではなく、更新やクライアントのデューデリジェンスがいずれ求めてくる規律をすでに含んだ、単一のマネージド IT との関係を持つことにある。それにより、事務所は本来ファイルに保管されているべき報告書を 11 日かけて慌てて用意する立場に、二度と置かれなくなる。

これは、この規模と特性の事務所がこの種の局面に直面したときに一般的に行う、より広い転換でもある。バックアップは一社、ファイアウォールは別の一社、ヘルプデスクは社内担当者一人、スキャンは更新に迫られたときだけ場当たり的に発注する——という形で IT を場当たり的に運用してきた 40〜80 名規模の専門サービス事務所は、この一つの質問票の問題をはるかに超えた理由から、一つのマネージド IT プランに統合することで最も恩恵を受ける典型例である。Brocent は同じ論点を、より一般的な形で香港の専門サービス事務所における IT ベンダー統合という記事の中でも展開している——根底にあるロジックは同じだ。十の別々の事項を自分で覚えておかなければならない事務所は、その十すべてをすでに考慮してくれる一つのプランを持つ事務所より不利な立場にある。

よくある質問

脆弱性スキャンとペネトレーションテストの違いは何ですか?

脆弱性スキャンは自動化され、対象範囲が広く、繰り返し実施できるものであり、既知の弱点のデータベースと照合して多数の資産をチェックし、スコア付きの発見リストを生成する。ペネトレーションテストは、これに人間のテスターが加わり、発見内容を実際に悪用しようと試みて現実世界への影響を証明するもので、対象範囲は通常より狭い。スキャンは通常、月次または定期的なスケジュールで実施され、ペネトレーションテストは通常年一回、あるいは大規模なシステムのリリースといった特定のイベントに合わせて実施される。多くの事務所は両方を行っている——継続的なスキャンを日常の規律とし、年次のペネトレーションテストをより深い手動チェックとして。

法律事務所はどのくらいの頻度で脆弱性スキャンを実施すべきですか?

他に規制上の要因がない事務所は、通常、月次スキャンを基本線として採用し、より対外的な露出が大きく変化の激しい事務所向けの上位マネージドプランでは、継続的なスキャンとアラートが加わる。適切な頻度は、事務所自身の環境がどれだけ頻繁に変化するかによって決まる——年の途中で新しいサービスやリモートアクセスポイントを立ち上げる事務所は、次の更新のときではなく、そうした変化を捉えられるだけの頻度でスキャンを行う必要がある。

スキャンによってシステムに支障が出たり、ネットワークが遅くなったりしませんか?

標準的な外部・内部の脆弱性スキャンは、既知の弱点を悪用しようとするのではなく検出することを目的として設計されており、破壊的ではない。これは、範囲を個別に取り決める、より高強度な取り組みであるペネトレーションテストとは異なる。念のため、内部資産へのスキャンは通常、営業時間外にスケジュールされ、信頼できるプロバイダーは事前に事務所と範囲をすり合わせたうえで実施し、本番システムに予告なくスキャンをかけることはしない。

CVSS スコアとは実際には何を意味しますか?

CVSS(Common Vulnerability Scoring System)は、おおよそ 0 から 10 までの業界標準の尺度で、ある発見事項がどれだけ悪用しやすいか、攻撃者がそれを悪用して何ができるかといった要素をもとに深刻度をランク付けする。CVSS スコア付きの報告書があれば、代理店の引受担当やクライアントのセキュリティチームといった非技術者のレビュー担当者でも、生の技術詳細を読み込まなくても、どの発見が急を要し、どれが軽微かを一目で把握できる。これは、多くの保険・コンプライアンス関連の質問票が前提としているフォーマットでもある。

保険会社は脆弱性スキャンの報告書を証拠として受け入れますか、それともペネトレーションテストを求めますか?

これは保険会社や保険契約によって異なるため、事務所は常に自社の代理店や引受担当に具体的に何が求められているかを確認すべきであり、自己判断で決めるべきではない——本稿はこの種の質問の一般的な形を説明しているのであり、特定の保険会社の要件を述べているわけではない。実務上、多くの更新質問票は継続的な脆弱性スキャンの実施証拠を基本要件とし、より高い補償限度額やリスクの高い業務分野については、追加でペネトレーションテストが求められることもある。この規律をすでに文書化し、いつでも報告可能な状態にある事務所は、質問票がどちらのバージョンを求めていても、時間的プレッシャーの中でゼロから対応するのではなく、すばやく回答できる。

香港での脆弱性スキャンの費用はどれくらいですか?

Brocentの脆弱性スキャンは透明な段階制の価格設定になっている——比較的小さい範囲向けのエッセンシャルのマネージドプランは月額 150 米ドルから、内部・認証付き・Web アプリケーションスキャンを必要とする事務所向けのプロフェッショナルプランはおおよそ月額 400〜700 米ドル、発見内容を PCI-DSS や ISO 27001 といった標準に正式にマッピングする必要がある事務所向けのエンタープライズ/コンプライアンスプランはカスタム見積もりとなる。マネージド IT プランの一部として提供する場合、単独の項目として見積もるのではなく、事務所の他のセキュリティサービスと合わせて計画される——現在の各プランの料金帯は Brocent の価格ページで確認できる。

スキャンで重大な問題が見つかった場合、どうなりますか?

Brocent のすべてのスキャンプランには、何が見つかったか、どう修正するかを説明する是正のための相談と、修正が実際に効いたかを確認する再スキャンが含まれている——発見事項は文書として渡されるだけでなく、実際に閉じられる。更新中またはデューデリジェンスの最中にある事務所にとって、この一手は「問題を見つけました」を「見つけて、すでに修正しました」に変える。これは代理店やクライアントのセキュリティチームにとって、本質的に異なる二つの回答である。

事務所が慌てて対応する必要のなかったはずの更新質問

このシナリオの事務所は、一年前には持っていなかったものを今持っている。スケジュールに基づくスキャンの仕組み、保険会社と企業クライアントが実際に読む標準にマッピングされた CVSS スコア付き報告書、そして問題が更新の停滞に発展する前にそれを閉じる是正のループである。これらはいずれも、事務所が当初懸念していたような大きなセキュリティ予算を必要としなかった——必要だったのは、スキャンを年に一度追いかける文書としてではなく、IT 運用の内側にある継続的な規律として扱うという発想の転換だった。

それこそが、次の更新サイクルに迫られる前に行う価値のある転換である。継続的な脆弱性スキャンを、透明なユーザー単位の価格で事務所のセキュリティ、バックアップ、パッチ適用、ヘルプデスクのニーズをすでにカバーしているマネージド IT プランの中に組み込むこと。代理店やクライアントから質問が来るたびに、時間的プレッシャーの中で個別に交渉する購入案件として扱うのではなく。この規模の事務所にとってそれが具体的にどのような形になるか、Brocent にご相談ください

共有:

今すぐ行動を

インサイトをビジネスのITロードマップへ。

APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。

📋

無料チェックリスト

中国大陸へのIT展開前に確認すべき10の重要事項

PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。

チェックリストを申請 →