// 社内ネットワーク健全性診断
外から見える範囲は、
会社のごく一部です
Webサイトの診断でわかるのは、インターネット側に出ている部分だけです。ランサムウェアの侵入口になりやすい古いVPN機器や、社内に残ったままの危険な設定は、社内に入らないと見えません。診断用の端末を1台おつなぎして、その場で洗い出します。
業務を止めません
既定では、機器の応答を読み取るだけの診断です。設定の変更も、脆弱性を突く操作も行いません。稼働中の機器に負荷をかける操作は実装していません。
現地は半日
スキャン自体は1セグメント(254アドレス)あたり5〜15分。事前の打ち合わせ以外に、社内でご準備いただくものはありません。
そのまま提出できる報告書
重大度順の指摘、対処方法、判断の根拠までを含むPDFでお渡しします。取引先への報告やISMS・Pマークの記録にお使いいただけます。
// なぜ社内側の確認が必要なのか
近年のランサムウェア被害で最も多い侵入経路は、メールの添付ファイルではなくVPN機器・ルータの脆弱性です。インターネットに面した1台のファームウェアが古いままだと、そこから社内に入られます。
そして入られたあとに被害が広がるかどうかは、社内側の状態で決まります。SMBv1が有効なままの共有フォルダ、既定のまま読み取れてしまうSNMP、来客用Wi-Fiから業務サーバーが見えてしまう構成。こうした「入られた後に効いてくる問題」は、外部からのスキャンでは原理的に観測できません。
機器そのものは正常に動いているため、日常の運用では気づけません。「何年も問題なく動いている」ことと「安全である」ことは別です。
当社の無料診断で「問題なし」と出ていても、VPN機器は確認できていません。無料診断が調べるのは入力されたWebサイトのホストで、Webサイトはレンタルサーバーやクラウドに置かれていることがほとんどだからです。事務所にあるVPN機器とは別のIPで、そもそも診断の射程に入っていません。
無料診断とWebサイトの手動診断が扱うのは、上段のインターネット側です。しかも対象は入力されたWebサイトのホストなので、多くの場合それとは別のIPにあるVPN機器・ルータは、一度も見ていません。VPN機器そのものは外からも存在をうかがえますが(攻撃者はそうしています)、ファームウェアの版数まで確実に押さえるには、機器に直接問い合わせる必要があります。下段の問題にいたっては、社内ネットワークの側に立たないと観測できません。
// 診断する項目
社内LANに接続した端末から到達できる機器を洗い出し、機器が自ら応答する情報をもとに評価します。
機器の棚卸し:稼働しているホスト、MACアドレスからのメーカー判定、ホスト名、開いているポート。「そんな機器をつないだ覚えがない」という発見が、実際によくあります。
古いVPN機器・ルータ:Fortinet(FortiGate)/Ivanti(Pulse Secure)/Citrix/Cisco ASA/Palo Alto/SonicWall/Check Point/ヤマハ RTX/NEC/バッファロー/MikroTik/DrayTek のファームウェア版数と、既知の脆弱性情報との照合。
サポートが終了したOS・ソフトウェア:Windows Server 2012以前、CentOS 6/7、PHP 7.3以前、古い OpenSSH/Apache/nginx/Samba など。
危険なプロトコル:Telnet、FTP、rsh/rlogin、PPTP、そして SMBv1(WannaCry が広がった経路。いまも有効な機器が残っていることがあります)。
認証・アクセス制御:SNMP が既定のコミュニティ名 public のまま読み取れる状態、SMB署名が必須になっていない、管理画面が平文HTTPで開いている。
暗号化:TLS 1.0/1.1 が有効なまま、TLS 1.2 に非対応、サーバー証明書の期限切れ。
露出しすぎているサービス:RDP/VNC/Redis/MongoDB/Elasticsearch/各種データベース/Docker API が、社内ネットワークの誰からでも見える状態になっていないか。
無線LAN:接続中の暗号方式(WEP/WPA/WPA2/WPA3、TKIP/AES)、設定と実際の接続方式の食い違い、来客用Wi-Fiから業務機器に到達できてしまわないか、同一SSIDのなりすまし兆候、周辺アクセスポイントの棚卸し。
// 診断で「行わないこと」
社内ネットワークに機器を持ち込ませることへのご不安が一番大きいと思います。何をしないかを先に明示します。
以下は、意図的に一切行いません。
- パスワードの総当たり(ブルートフォース)
- 機器の設定変更(SNMP の書き込み操作を含む)
- 脆弱性を突く攻撃コードの実行、攻撃的なスキャンオプションの使用
- 無線に対して電波を出す攻撃(認証解除、ハンドシェイクの捕捉、パスワードの解析)
- 通信内容の傍受・記録(パケットキャプチャ)
- お客様が保有するデータの取得、改変、削除
行うのは、原則として 「通常のクライアントとして接続し、機器が自ら名乗る情報を読む」 ことだけです。ネットワーク機器のメーカー名やファームウェア版数は、機器側が問い合わせに対して自分で応答します。それを集めて、既知の脆弱性情報と突き合わせています。そのため診断中に機器やサービスを止めてしまう心配がありません。例外は次の1つだけで、こちらはお客様に選んでいただく形にしています。
例外:初期パスワードのままかの確認(ご希望の場合のみ)
「うちのルータ、初期パスワードのままかもしれない」という不安は、実際に試さないと確かめられません。ご希望があれば、工場出荷時の初期パスワードで管理画面にログインできてしまうかを確認します。
これは唯一、機器へ実際にログインを試みる操作です。そのため既定では実施しません。同意書で対象機器を定めて、明示的に選んでいただいた場合にだけ行います。実施する場合も、次の制限を守ります。
- 対象はパスワード入力を求める管理画面のみ(フォーム形式のログイン画面、SSH、Telnet は対象外)
- 試すのはあらかじめ用意した初期値だけ。総当たりはしません
- 1台につき原則1回まで(管理画面が複数あっても合算)。ログインできた時点で直ちに停止します
- ログインできても設定は見ませんし、変更もしません。確認して直ちに接続を終了します
- ログインできたパスワードの値は報告書に書きません。「初期値のままだった」という事実と対象機器だけを記載し、値は口頭で個別にお伝えします
知っておいていただきたいリスクがあります。この確認は、すでにパスワードを変更済みの機器にも試します(変更済みなら失敗します)。機器によっては、ログインの失敗が続くとそのアカウントが一時的にロックされることがあります。管理者の方が締め出される事態を避けるため、実施日当日はネットワーク管理者と連絡が取れる状態にしてください。
版数が確認できなかったものは「危険」と断定しません。機器によっては、メーカー名までは分かっても版数まで応答しないことがあります。その場合は「要実機確認」として、管理画面で確認していただく項目としてレポートに載せます。推測で危険と書くことはしません。
// 当日の流れ
STEP 01
事前の打ち合わせ
対象とするネットワーク、実施日時、実施者、実施する範囲を記した同意書を取り交わします。初期パスワードの確認をご希望かどうかも、ここで決めます。オンラインで完結します。
STEP 02
端末の接続
弊社の診断用ノートPCを1台持参し、LANケーブルでお借りします。ソフトのインストールは一切不要です。
STEP 03
診断の実行
1セグメントあたり5〜15分。複数セグメントや無線をご希望の場合は、接続を変えて繰り返します。その場で概要をお伝えします。
STEP 04
レポート・報告
持ち帰って内容を精査し、PDFにまとめてご提出します。Zoomまたは対面で、優先順位をご説明します。
拠点やフロアが分かれている場合について。1台の端末から見えるのは、その端末がつながっているネットワークと、そこから到達できる範囲だけです。VLANや拠点が分かれていると、それぞれに接続し直して実行する必要があります。ご相談の際に構成をお聞かせください。
// 納品するもの
- 診断報告書(PDF)— 総合評価、発見した機器の一覧、重大度順の指摘事項、それぞれの対処方法、そう判断した根拠、そして今回の診断で確認できなかった範囲まで記載します。
- 報告会— Zoomまたは対面で、どれから手をつけるべきかをご説明します。「全部直してください」という報告はしません。
同じ製品に複数の脆弱性が該当する場合も、指摘は機器ごとに1件にまとめます。件数を並べても「この1台を更新すれば全部片づく」という実際の作業単位が伝わらないためです。
2回目以降は、前回との差分でご報告します。機器の入れ替えやDHCPでIPアドレスが変わっても同じ機器として追跡するため、「直ったもの」「新しく出たもの」「まだ残っているもの」が分かれて出ます。指摘の件数だけを並べるより、対応が進んでいるかどうかが判断しやすくなります。
// 料金
BASIC / 基本プラン
15万円+税〜
1セグメント(最大254アドレス)・無線LANの確認・現地作業・診断報告書・報告会まで含みます。
- 複数セグメント・複数拠点は、構成をお伺いしたうえで個別にお見積りします。
- 交通費は実費をご請求します。東京23区・川崎市・横浜市は不要です。
- 再診断(対応後の確認・定期診断)も承ります。前回の結果と自動で突き合わせ、解消した指摘・新たに出た指摘・残っている指摘を分けて報告します。料金は個別にご相談ください。
// よくあるご質問
診断中に業務は止まりませんか?
止まりません。機器に対して行うのは、通常のパソコンと同じ「接続して応答を読む」操作だけです。設定変更も攻撃コードの実行も行いません。ただし2点、事前にお知らせいただきたいことがあります。非常に古い機器は、通常の通信量でも不安定になることがあります。そうした機器がある環境では、同時接続数を下げてゆっくり実行します。もう1点、初期パスワードの確認をご希望の場合は、失敗したログインが原因でアカウントが一時的にロックされる可能性があります(上の「例外」をご覧ください)。
社員のパソコンにソフトを入れる必要はありますか?
ありません。弊社の診断用ノートPCを持参し、LANケーブル1本をお借りするだけです。お客様の端末に何かをインストールすることはありません。
社内の通信内容を見られてしまうのでは?
通信内容の傍受(パケットキャプチャ)は行いません。こちらから機器に問い合わせて、その応答を読むだけです。メールやファイルの中身を取得することはありません。
無線LANのパスワードは知られてしまいますか?
お客様のPC上で無線設定を確認するオプションをご利用の場合、パスワードの強度だけを評価します。パスワードそのものは報告書に一切出力しません(出力されるのは「文字数」「文字種の数」「弱いと判断した理由」だけです)。評価の過程で作成される一時ファイルも、処理後に必ず削除します。
どのくらい時間がかかりますか?
スキャン自体は1セグメントあたり5〜15分です。ご挨拶・接続・構成の確認・無線の確認を含めて、現地滞在は半日程度をみてください。報告書は持ち帰って作成し、後日ご提出します。
対応エリアはどこまでですか?
神奈川県・東京都を中心に、日帰りで伺える範囲を基本としています(弊社は川崎市にあります)。それ以外の地域もご相談ください。交通費は実費でご請求しますが、東京23区・川崎市・横浜市は不要です。
診断を受けるのに、社内の許可はどう取ればよいですか?
対象ネットワークの管理者(情報システム担当や、管理をお願いしている業者さん)の許可が必要です。対象範囲・実施日時・実施者・行わない行為を明記した同意書のひな形をこちらでご用意しますので、社内説明にお使いください。初期パスワードの確認をご希望の場合は、対象機器も書面で定めます。無断でのネットワークスキャンは、読み取りだけであっても問題になりえます。ここは必ず書面で進めます。
「そもそも自社のネットワーク構成がよく分からない」という段階でも大丈夫です。分かる範囲をお聞かせいただければ、現地で確認します。