ASM(Attack Surface Management)とは?攻撃者から見えるIT資産を発見・管理する仕組みと実践方法

ASM(Attack Surface Management)とは?攻撃者から見えるIT資産を発見・管理する仕組みと実践方法
目次


最終確認日:2026年8月14日
本記事は、経済産業省、IPA、CISA、Microsoft、OWASP、NISTなどの公開情報・一次資料を確認して作成しています。


冒頭文



自社のサーバー、VPN、API、クラウド環境をすべて把握できているでしょうか。

管理台帳には、

www.example.com
api.example.com
VPN Gateway

しか登録されていなくても、インターネットから調べると、

old-api.example.com
dev.example.com
test.example.com
旧VPN
直接公開されたOrigin IP
期限切れ寸前のTLS証明書
忘れられたCloud Storage
公開された管理画面

などが見つかることがあります。

攻撃者は社内のCMDBやExcel資産台帳を見て攻撃してくれるわけではありません。

インターネットから実際に見えるものが攻撃対象になります。

この「攻撃者から見える自社」を継続的に発見・評価・削減する考え方が、

ASM(Attack Surface Management:攻撃対象領域管理)

です。

経済産業省はASMを、組織の外部からアクセス可能なIT資産を発見し、そこに存在する脆弱性などのリスクを継続的に検出・評価する一連のプロセスとして整理しています。

IPAも2026年3月、中小企業を対象としたASM診断の報告書・事例集を公開し、ASMツールを利用してIT資産や脆弱性を客観的に把握し、リスク低減につなげる取り組みを紹介しています。


結論:ASMは「攻撃される前に、攻撃者から見える入口を探して減らす」取り組み

ASMを一言で表すと、

攻撃者と同じ外部視点で自社IT資産を探し続け、不要な入口や危険な公開状態を減らす仕組み

です。

基本的な流れは次のようになります。

自社が知っている資産
        ↓
Domain / IP / ASNなどを起点に探索
        ↓
外部から見える資産を発見
        ↓
自社資産か確認
        ↓
公開状態・技術情報を収集
        ↓
脆弱性・設定不備・EOL等を評価
        ↓
Business Impactと合わせて優先順位付け
        ↓
閉鎖・制限・修正・更新
        ↓
再度探索
        ↓
継続監視

Microsoft Defender EASMも、既知の正当な資産をDiscovery Seedとして、そこから関連するインフラを再帰的に探索し、未知・未監視だった資産を発見する仕組みを採用しています。

重要なのは、

ASM = Port Scan

ではないことです。

Discovery
+
Inventory
+
Ownership
+
Exposure Assessment
+
Risk Prioritization
+
Remediation
+
Continuous Monitoring

までがASMです。


この記事の要点

  • ASMはAttack Surface Managementの略で、日本語では攻撃対象領域管理などと呼ばれる。
  • ASMではインターネットからアクセス可能な自社IT資産を継続的に発見・評価する。
  • 攻撃者から発見できる資産と社内資産台帳に登録されている資産は一致するとは限らない。
  • ASMではDomain、Subdomain、IP、Port、TLS証明書、Webアプリ、VPN、Cloud資産などを調査する。
  • EASMは特にインターネット側から見えるExternal Attack Surfaceを対象とする。
  • Vulnerability Scannerは既知の検査対象の脆弱性を探し、ASMは検査対象そのものの発見から始める。
  • 不要なInternet Exposureはパッチを当てるより公開自体を終了できる場合がある。
  • VPN・Firewall・Router・管理画面などのInternet Exposureは優先度を高く評価する必要がある。
  • ASMはWAF・IPS・EDRの代替ではなく、それらより前段の資産発見・Exposure Managementを担当する。
  • ASMツールを導入しただけでは防御は完成せず、Ownership判定とRemediation Workflowが必要である。
  • ASMでは発見件数より「危険なExposureを何件減らしたか」を重視するべきである。
  • ASMは一回の診断ではなく継続的に実施する必要がある。

この記事で分かること

この記事では、

  1. ASMとは何か
  2. Attack Surfaceとは何か
  3. なぜASMが必要なのか
  4. EASMとの違い
  5. Vulnerability Managementとの違い
  6. ASMがどのように資産を発見するのか
  7. どのIT資産を探すのか
  8. 何を危険と判断するのか
  9. 自社で確認する方法
  10. ASMの導入方法
  11. WAF・IPS・EDRとの関係
  12. ASMの限界
  13. 継続運用する方法

を初心者向けに解説します。


対象読者

主な対象は次の方です。

  • 情報システム担当者
  • インフラエンジニア
  • ネットワークエンジニア
  • Webエンジニア
  • SRE
  • SOC / CSIRT担当者
  • セキュリティエンジニア
  • CISO
  • クラウド管理者
  • 中小企業のIT担当者

Attack Surfaceとは

Attack Surfaceは日本語では、

  • 攻撃面
  • 攻撃対象領域
  • アタックサーフェス
  • アタックサーフェイス

などと呼ばれます。

OWASPはAttack Surfaceを、攻撃者がシステムへ侵入したり、データを外へ持ち出したりできるさまざまなポイントとして説明しています。

例えばWebサービスなら、

                   Internet
                       │
        ┌──────────────┼──────────────┐
        │              │              │
        ▼              ▼              ▼
       Web            API            VPN
        │              │              │
        ▼              ▼              ▼
      Login          Token         Gateway
        │
        ├── Upload
        ├── Search
        ├── Admin
        └── WebSocket

すべてがAttack Surfaceになり得ます。


ASMでいうAttack Surfaceは特に「外から見えるIT資産」を重視する

日本の経済産業省のASM導入ガイダンスでは、特に、

外部(インターネット)からアクセス可能なIT資産

を中心にASMを整理しています。

つまり、

Internet
   ↓
何が見える?

を調べます。

例えば、

Web Server
API
VPN
Firewall
Remote Desktop
Router
IoT
Cloud Load Balancer
Object Storage
Mail Server
DNS
TLS Certificate

などです。


なぜASMが必要なのか

理由1:管理者が知らないIT資産が存在する

企業のIT環境は変化し続けます。

例えば、

2023年
old-api.example.com 作成

2024年
新APIへ移行

2025年
担当者退職

2026年
DNSだけ残っている
Serverも稼働中

ということがあります。

管理者:

「もう使っていない」

攻撃者:

「Internetから普通に見える」

という状態です。

Microsoft Defender EASMも、既知資産との関係を調べて、以前は把握されていなかったWeb Application、第三者依存関係、インフラを発見することを目的としています。


理由2:CloudによってIT資産が増えやすくなった

現在は数分で、

VM
Container
Load Balancer
Storage
Subdomain
API
CDN

を作成できます。

これは便利ですが、

作る速度
>
資産台帳を更新する速度

になることがあります。

経済産業省もASM導入ガイダンス策定の背景として、DX、Cloud利用拡大、Remote WorkなどによってIT資産が増加・分散し、人手だけではすべてを把握することが難しくなっている点を挙げています。


理由3:攻撃者は外部から資産を探索できる

インターネットに公開したIT資産は、防御側だけが知っているわけではありません。

CISAはInternet Exposure Reduction Guidanceで、

  • Shodan
  • Censys
  • Shadowserver

などを使ってInternet-exposed Assetを特定できることを説明しています。

これらのサービスではIP Addressだけでなく、

  • TLS Certificate
  • Domain
  • Banner
  • Internet-connected Device

などから公開資産を探索できます。

つまり、

防御側が見つけていない資産を、攻撃者だけが先に見つけている

状況を避ける必要があります。


理由4:Internet境界装置が実際に狙われている

特に重要なのが、

VPN
Firewall
Router
ADC
Remote Access Gateway

です。

IPAは、Internet境界に設置された装置の脆弱性を悪用し、組織内部へ侵入したり、侵害した装置をORB(Operational Relay Box)として攻撃Trafficの中継に利用したりする攻撃について注意喚起しています。

つまりASMで、

「Internetに何が公開されているか」

を把握することは、単なるInventory整理ではありません。

Initial Accessを減らすためのSecurity Controlです。


ASMでは何を発見するのか

代表例です。

Asset具体例
Domainexample.com
Subdomainapi.example.com
Hostvpn.example.com
IPv4203.0.113.10
IPv6Public IPv6
IP BlockCIDR Range
ASNAutonomous System Number
DNSA / AAAA / MX / CNAME
TLS CertificateSAN / Issuer / Expiry
Web ApplicationCMS / API / Login Portal
Network DeviceVPN / Firewall / Router
Port22 / 443 / 3389など
CloudVM / LB / Public Endpoint
StoragePublic Object Storage
Third Party外部Serviceとの依存関係

Microsoft Defender EASMでは、

  • Domain
  • Host
  • IP Block
  • IP Address
  • ASN
  • Whois Organization
  • Contact

などをDiscovery対象として扱っています。


ASMの仕組み

1. Seedを登録する

まず自社と確実に分かっている情報を与えます。

例えば、

example.com
203.0.113.0/24
Example Corporation
ASN 64500

です。

Microsoft Defender EASMでは、こうした既知の正当な資産をDiscovery Seedと呼んでいます。


2. 関連資産を探索する

Seedから、

Domain
 ↓
DNS
 ↓
IP
 ↓
Certificate
 ↓
SAN
 ↓
別Subdomain
 ↓
別Host

のように関連情報を辿ります。

概念的には、

example.com
    │
    ├── www.example.com
    │       ↓
    │   203.0.113.10
    │
    ├── api.example.com
    │       ↓
    │   203.0.113.11
    │
    └── TLS Certificate
            ↓
       old.example.com
            ↓
       203.0.113.50

という形です。


3. 自社資産か判定する

ここがASMで非常に重要です。

見つかったものがすべて自社資産とは限りません。

例えば、

CNAME
 ↓
thirdparty.example.net

の場合、

自社所有
第三者所有
自社管理
第三者管理

を分ける必要があります。


4. 公開状態を確認する

例えば、

443 HTTPS
22 SSH
3389 RDP
8443 Admin Portal

などを確認します。

そのうえで、

本当にInternet公開が必要か?

を判断します。

CISAもInternet Exposure削減の最初のステップとして、

  1. 現在のExposureを把握する
  2. Internet公開が本当に必要か評価する
  3. 必要なものだけ保護する
  4. 継続的に再評価する

という流れを示しています。


5. Riskを評価する

例えば次の状態を確認します。

Critical CVE
EOL Software
Default Password
Weak TLS
Expired Certificate
Admin Interface公開
Unnecessary Port
Old Software
Misconfiguration

ただし、

CVEあり
=
最優先

とは限りません。


Business Impactも組み合わせる

例えば、

Asset A

CVSS 9.8
Internal Test Server
VPN経由のみ

Asset B

CVSS 8.1
Internet公開VPN
全社員が使用
既知悪用あり

なら、Asset Bの方を先に対応すべき可能性があります。

ASMでは、

Vulnerability
+
Exposure
+
Exploitability
+
Asset Importance
+
Business Impact

を組み合わせることが重要です。


ASMとEASMの違い

EASMは、

External Attack Surface Management

です。

MicrosoftはEASMを、Internetに公開された資産を「outside-in」で収集し、組織のOnline Infrastructureを外部視点から把握する仕組みとして説明しています。

整理すると、

ASM
│
├── External Attack Surface
│       ↓
│      EASM
│
├── Internal Attack Surface
├── Cloud
├── Identity
├── SaaS
└── Application

という考え方ができます。

ただし製品や資料によっては、

ASM
≈
EASM

の意味で使用されることもあります。

経済産業省のASMガイダンスも、主にInternetから見えるExternal Attack Surfaceを対象にしています。


Vulnerability Scannerとの違い

ここが最も誤解されやすいところです。

Vulnerability Scanner

対象:
203.0.113.10

↓

このServerに
何の脆弱性がある?

を調べます。


ASM

そもそも
203.0.113.10以外に
Serverはないのか?

から始めます。

例えば、

資産台帳

203.0.113.10
203.0.113.11

しか登録されていなくても、

ASM:

203.0.113.50
発見
    ↓
HTTPS公開
    ↓
old-api.example.com
    ↓
旧Software

という可能性があります。

CISAもAsset DiscoveryとVulnerability Enumerationを別の活動として整理しており、資産の可視性はCybersecurity Riskを管理するための基本条件だとしています。


ASMとCMDBの違い

CMDB:

社内が知っているIT資産

ASM:

Internetから発見できるIT資産

です。

理想は、

CMDB
  ↓
比較
  ↑
ASM

です。

差分として、

ASMにある
CMDBにない

資産は要調査です。


ASMとWAF・IPS・EDRの違い

役割が違います。

                 Internet
                     │
                     ▼
              ┌────────────┐
              │ ASM / EASM │
              │何が見える?│
              └─────┬──────┘
                    │
                    ▼
             ┌──────────────┐
             │ CDN / WAF    │
             │Web攻撃を防ぐ │
             └─────┬────────┘
                   │
                   ▼
             ┌──────────────┐
             │ IPS / NDR    │
             │Network監視   │
             └─────┬────────┘
                   │
                   ▼
             ┌──────────────┐
             │ Server       │
             │ EDR          │
             └──────────────┘
技術主な役割
ASM公開資産・Attack Surface発見
Vulnerability Scanner脆弱性検出
WAFWeb Attack遮断
IPSNetwork Attack検知・遮断
EDREndpoint侵害検知
SIEMEvent相関・分析
CMDB社内資産管理

ASMは防御製品の代替ではありません。


自社で最初に確認するポイント

本格的なASM製品を導入する前でも、最低限の確認はできます。


DomainとSubdomainを棚卸しする

確認対象:

example.com
www.example.com
api.example.com
vpn.example.com
mail.example.com
admin.example.com
dev.example.com
staging.example.com

特に注意するのが、

old
dev
test
staging
backup
admin
vpn
remote

などです。

名前だけで危険とは断定できませんが、公開理由を確認します。


DNSを確認する

目的

DomainがどのIPやServiceへ向いているか確認します。

実行場所

管理者PC。

コマンド

dig example.com A
dig example.com AAAA
dig example.com MX

正常例

管理台帳と同じIPやMail Serviceが表示される。

要確認例

old.example.com
↓
管理していないIP

などが見つかる。

判断方法

DNS Recordそのものが脆弱性なのではありません。

「誰が管理しているのか説明できるか」

を確認します。


TLS証明書を確認する

目的

HTTPS CertificateからDomainや有効期限を確認します。

実行場所

管理者PC。

openssl s_client \
  -connect example.com:443 \
  -servername example.com \
  </dev/null 2>/dev/null |
openssl x509 -noout -subject -issuer -dates -ext subjectAltName

正常例

notAfter=...
DNS:example.com
DNS:www.example.com

が想定どおり表示される。

要確認

知らないSAN、

DNS:old.example.com

などが残っている。

判断

Certificateは資産探索の重要な手掛かりになります。

CISAもInternet Exposure探索サービスがTLS Certificate解析やDomain Trackingを利用できると説明しています。


HTTP Headerを確認する

目的

外部から見えるWeb Serviceの情報を確認します。

実行場所

管理PC。

curl -I https://example.com/

正常例

HTTP/2 200

要確認例

不要な、

Server: ...
X-Powered-By: ...

などが露出している。

ただし、

Version情報を消すだけで脆弱性がなくなるわけではありません。

Fingerprintingを少し難しくする補助対策です。


Port Scanは必ず許可された自組織資産だけで行う

ASMではNetwork Scanを利用する場合があります。

ただし第三者のNetworkを無断でScanする運用は避けてください。

確認対象は、

  • 自社所有
  • 契約上Scan許可あり
  • 明示的にAuthorization済み

の資産に限定します。


ASMで優先的に探したい資産

P0:Internet公開管理画面

Firewall Admin
VPN Admin
Router Admin
Hypervisor Management
RDP
SSH
Database Admin

CISAはInternet-exposed Management Interfaceについて、InternetからExposureを除去するか、管理Interfaceとは別のPolicy Enforcement Pointを持つZero Trust型保護を行うようFederal Agencyへ要求しています。また同Guidanceを他組織にも推奨しています。


P0:Known Exploited Vulnerabilityが存在する公開機器

例えば、

Internet
 ↓
VPN
 ↓
Known Exploited CVE

なら優先度は非常に高くなります。


P1:EOL製品

Support終了製品では今後Patchが提供されません。

CISAもInternetへ公開し続ける必要があるシステムについて、Security Patchを適用し、Security Supportが終了したSoftwareやDeviceは置き換えるよう推奨しています。


P1:所有者不明資産

誰のServer?

に誰も回答できない資産です。

Owner不明:

Patch担当不明
Incident担当不明
停止判断できない

となるため、リスクが高くなります。


P1:Development / Staging環境

Development環境では、

Debug
Test Account
Weak Authentication
Test Data
Admin UI

などが残っている可能性があります。

本番環境と同じInternet Exposureが本当に必要か確認します。


ASMを導入する実践フロー

Step 1:Scopeを決める

最初から世界中のすべてを探そうとしません。

まず、

Company Domain
Public IP Range
Cloud Account
ASN
主要ブランド

から始めます。


Step 2:既知資産をSeed化する

Primary Domain
Public IPv4
Public IPv6
ASN
Cloud Endpoint

をSeedとして登録します。


Step 3:Discoveryする

DNS
TLS
Certificate
WHOIS
IP
ASN
Web Crawl
Service

などから関連資産を発見します。


Step 4:Ownershipを確認する

Asset Statusを、

Owned
Third-party
Unknown
False Positive
Historic

などに分類します。


Step 5:Inventoryへ登録する

最低限、

項目内容
AssetHost / IP
Owner管理部署
ServiceWeb / VPN等
Internet ExposureYes / No
Business ImportanceHigh / Medium / Low
EnvironmentProd / Dev
EOLYes / No
VulnerabilityCVE
Last Seen最終確認
Remediation StatusOpen / Closed

を管理します。


Step 6:Riskを優先順位付けする

筆者の実務案として、次のようなScoringが分かりやすいです。

Risk
=
Exposure
×
Exploitability
×
Business Impact
×
Asset Criticality

数学的な厳密式ではありません。

「CVSSだけで判断しない」という考え方を表したものです。


Step 7:Remediationする

見つけるだけでは意味がありません。

例えば、

不要なServer
      ↓
停止

不要Port
      ↓
Firewallで閉鎖

Admin Portal
      ↓
VPN / ZTNA内へ

Critical CVE
      ↓
Patch

EOL機器
      ↓
Replace

Unknown Asset
      ↓
Owner特定

とします。

CISAのInternet Exposure Reduction Guidanceも、まず公開の必要性を評価し、不要なExposureを削除または制限することを推奨しています。


Step 8:再Scanする

対応後、

修正済み

とTicketを閉じるだけでは不十分です。

外部から、

本当に見えなくなったか?

を確認します。


Step 9:継続監視する

ASMは一回で終了しません。

Cloud Resource追加
DNS追加
証明書追加
M&A
新SaaS
New API
VPN追加

によってAttack Surfaceは変化します。

Microsoft Defender EASMもAttack Surfaceを継続的にDiscoveryし、Dynamic Inventoryとして維持します。


ASMで見るべきKPI

以下は筆者の実務案です。

単純な、

発見Asset数

だけではSecurity改善を測定できません。

おすすめは、

KPI意味
Unknown Asset数所有者不明
Critical Exposure数重大公開状態
Internet Admin Interface数公開管理Interface
EOL Asset数Support終了
Critical CVE Exposure数Internet上の重大脆弱性
Mean Exposure Age危険状態の継続時間
Mean Time to OwnerOwner特定時間
Mean Time to Remediate修正時間
New Asset / WeekAttack Surface変化量
Reopened Exposure修正後再発

特に、

Critical Exposureを何日Internetへ残していたか

は重要です。


ASM導入後の動作確認

例えばInternet公開Admin Pageを閉鎖した場合、

ASM
 ↓
Finding Open

Firewall変更
 ↓
再Scan

ASM
 ↓
Finding Closed

となることを確認します。

さらに、

CMDB
Ticket
SIEM
Vulnerability Management

へ情報が連携されるか確認します。


日本でもASMは重要視されている

経済産業省は2023年にASM導入ガイダンスを公開しました。

さらに2025年の産業界向けメッセージでも、サプライチェーン全体でのSecurity対策としてASMなどを利用し、自社IT基盤・IT資産の現状を把握することを実務層へ求めています。

IPAも2026年3月、中小企業を対象としたASM診断の報告書・事例集を公開しました。

つまりASMは、

大企業だけのSecurity Tool

ではありません。


ASMと中小企業

中小企業では、

専任Security担当者がいない
資産台帳が更新されない
VPNをVendor任せ
Websiteを制作会社任せ
Cloudを複数担当者が契約

という状況が起こり得ます。

そのため、

外側から一度棚卸しするだけでも、管理漏れの発見につながる可能性があります。

IPAが2026年のASM診断事業で中小企業を対象にしているのも、この課題を背景としています。


ASMで持つべき意識

「自分が知らない資産は、攻撃者も知らない」は成立しない

逆です。

管理者
知らない

攻撃者
検索で発見

が成立します。


「公開している理由を説明できるか」を確認する

Internet Exposureには原則として、

なぜ公開する?
誰が使う?
Ownerは誰?
止められる?
どう守る?

を回答できるようにします。


「Patchする」より「公開しない」が強い場合がある

例えば管理画面がInternet公開不要なら、

Critical CVE
 ↓
Patch

だけではなく、

Internet Exposure
 ↓
削除

を検討します。

Attack Surfaceそのものが減ります。


「発見した数」より「消したRisk」を評価する

ASM製品が、

10,000 Assets discovered!

と表示してもSecurityが10,000倍向上したわけではありません。

重要なのは、

Critical Exposure 20
↓
3

のような改善です。


再発防止

Cloud作成時にOwnerを必須にする

Resourceへ、

Owner
Environment
Expiry
Business Service

などのTagを付けます。


DNS作成をWorkflow化する

DNS追加
 ↓
Owner登録
 ↓
Security Review
 ↓
期限設定

まで行います。


Development環境へ期限を付ける

Temporary

な環境は放置されやすいので、

Auto Expire

を検討します。


CMDBとASMを照合する

CMDBだけにある
        ↓
現在存在する?

ASMだけにある
        ↓
なぜ台帳にない?

という差分を定期的に確認します。


M&A時にもASMを実施する

企業買収では、

買収対象企業
 ↓
IT Asset
 ↓
Attack Surface

も引き継ぎます。

外部視点のInventoryはDue Diligenceにも利用できます。


注意点・よくある誤解

誤解1:ASMを導入すると攻撃を止めてくれる

基本的には違います。

ASMは主として、

Discover
Analyze
Prioritize

を行います。

実際の遮断は、

Firewall
WAF
IPS
Patch
Configuration

などで行います。


誤解2:毎月Port ScanすればASMになる

不十分です。

Port Scanは一つの情報源です。

ASMには、

Discovery
Ownership
Inventory
Risk
Remediation
Continuous Monitoring

まで必要です。


誤解3:CVSSが高い順に直せばよい

危険です。

Internet Exposure
Known Exploitation
Asset Importance

も見ます。


誤解4:ASM結果はすべて正しい

ASMは外部情報からAsset Ownershipを推測するため、

False Positive
False Negative
古い情報
第三者Asset

が入り得ます。

経済産業省のASM導入ガイダンスも、収集・分析する情報の不確実性を留意点として挙げています。


誤解5:External ASMだけで全Attack Surfaceを把握できる

できません。

EASMから見えない、

Internal Network
Identity
Endpoint
Private Cloud
Internal API
Privilege
Secrets

もあります。

External Viewは重要ですが、Security全体の一部です。


批判的に見るべきポイント

1. ASM製品を買っただけではSecurityはほとんど改善しない

最大の問題です。

Finding
Finding
Finding
Finding

を大量に生成しても、

誰が直す?

が決まっていなければ意味がありません。

ASM導入前に、

Owner
Ticket
SLA
Exception
Verification

を設計する必要があります。


2. 発見能力を競うとNoiseが増える

多く見つける製品が必ずしも優秀とは限りません。

第三者Asset
Historic Asset
False Positive

まで大量に表示すると、Critical Findingが埋もれます。

CoverageとPrecisionの両方を見る必要があります。


3. EASM偏重は内部・Identity Riskを見落とす

Internet Exposureは非常に重要です。

しかし現在のCybersecurityでは、

Identity
OAuth Token
SaaS
Endpoint
Internal Lateral Movement

もAttack Surfaceです。

EASMだけを、

会社のAttack Surfaceすべて

と考えるのは適切ではありません。


4. 自動Risk Scoreをそのまま信じるのは危険

ASM Vendorは独自Scoreを提供する場合があります。

しかしVendorは、

このServerが売上の90%を処理する

といったBusiness Contextを完全には知りません。

最終判断には自社のContextが必要です。


5. ASMそのものにも運用コストがある

発見Assetが増えるほど、

Ownership確認
False Positive確認
Ticket発行
担当者調整
例外管理

が必要です。

そのため小規模組織では、

最初から巨大なASM Platformを導入するより、重要DomainとInternet Exposureから段階的に始める方が適切な場合があります。


まとめ

ASM(Attack Surface Management)は、

攻撃者から見える自社IT資産を継続的に発見し、危険なAttack Surfaceを管理・削減する取り組み

です。

従来は、

資産台帳
 ↓
Vulnerability Scan

という方法が中心でした。

ASMでは、

Internet
 ↓
攻撃者から何が見える?
 ↓
知らないAsset発見
 ↓
Risk評価
 ↓
不要なら閉鎖
 ↓
必要ならHardening
 ↓
継続監視

まで行います。

経済産業省はASMを、Internetからアクセス可能なIT資産を発見し、脆弱性などのRiskを継続的に検出・評価する一連のProcessとして定義しています。

CISAも、Internet Exposureを把握し、不要なものを閉じ、残すものをHardeningし、継続的に再評価することを推奨しています。

そしてASMで最も重要なのは、

たくさん見つけること

ではありません。

危険なExposureを
早く発見して
早く減らすこと

です。

守る第一歩は「何を守っているのか」を知ることです。


FAQ

Q. ASMは何の略ですか?

Attack Surface Managementです。

日本語では「攻撃対象領域管理」「攻撃面管理」などと呼ばれます。

経済産業省もASMという名称で導入ガイダンスを公開しています。


Q. EASMとの違いは何ですか?

EASMはExternal Attack Surface Managementです。

特に、

Internetから見える自社

を対象にします。

Microsoft Defender EASMもoutside-in方式でInternet-exposed AssetをDiscoveryします。


Q. ASMと脆弱性診断は同じですか?

違います。

脆弱性診断は主に、

このAssetに脆弱性があるか?

を確認します。

ASMは、

そもそもどんなAssetが存在する?

から始めます。


Q. ShodanやCensysを見るだけでもASMですか?

ASMのDiscoveryの一部として利用できます。

CISAもInternet Exposureを確認する手段としてShodan、Censys、Shadowserverなどを紹介しています。

ただし、

検索した

だけではASMは完成しません。

Ownership確認、Risk評価、Remediationまで必要です。


Q. ASMは中小企業にも必要ですか?

規模だけで判断するものではありません。

Internet上に、

Website
VPN
Mail
Cloud
Remote Access

があればAttack Surfaceがあります。

IPAも2026年に中小企業を対象としたASM診断事業の報告書・事例集を公開しています。


Q. ASMがあればEDRは不要ですか?

不要にはなりません。

ASMはAsset Discovery・Exposure Management、EDRはEndpoint Detection and Responseです。

役割が異なります。


Q. WAFがあるならASMは不要ですか?

不要にはなりません。

WAFが守っていない、

VPN
SSH
RDP
Router
Old Server
Origin IP

などがInternet公開されている可能性があります。


Q. ASMは一度実施すれば終わりですか?

終わりではありません。

Cloud Resource、DNS、Certificate、SaaSなどは日々変化します。

継続的なDiscoveryと再評価が重要です。


参考情報

経済産業省:ASM導入ガイダンス

「ASM(Attack Surface Management)導入ガイダンス~外部から把握出来る情報を用いて自組織のIT資産を発見し管理する~」

https://www.meti.go.jp/press/2023/05/20230529001/20230529001.html


経済産業省:産業界へのメッセージ

サイバーセキュリティ対策を強化したい

https://www.meti.go.jp/policy/netsecurity/reinforce.html


IPA:ASM診断・事例集

「ASM診断および事例集作成業務」報告書について

https://www.ipa.go.jp/security/reports/sme/asm-jirei.html


IPA:Internet境界装置への攻撃

アタックサーフェスのOperational Relay Box化を伴うネットワーク貫通型攻撃について

https://www.ipa.go.jp/security/security-alert/2024/alert_orb.html


CISA:Internet Exposure Reduction

Internet Exposure Reduction Guidance

https://www.cisa.gov/resources-tools/resources/exposure-reduction


CISA:Asset Visibility

BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks

https://www.cisa.gov/news-events/directives/bod-23-01-improving-asset-visibility-and-vulnerability-detection-federal-networks


CISA:Internet公開管理Interface

BOD 23-02: Mitigating the Risk from Internet-Exposed Management Interfaces

https://www.cisa.gov/news-events/alerts/2023/06/13/cisa-issues-bod-23-02-mitigating-risk-internet-exposed-management-interfaces


Microsoft:Defender EASM

Microsoft Defender External Attack Surface Management overview

https://learn.microsoft.com/ja-jp/azure/external-attack-surface-management/overview


Microsoft:EASM Discovery

What is discovery?

https://learn.microsoft.com/en-us/azure/external-attack-surface-management/what-is-discovery


OWASP

Attack Surface Analysis Cheat Sheet

https://cheatsheetseries.owasp.org/cheatsheets/Attack_Surface_Analysis_Cheat_Sheet.html


NIST NCCoE

Asset Management as a Foundation for Operational Technology Cybersecurity

https://csrc.nist.gov/pubs/pd/2026/06/25/asset-management-as-a-foundation-for-ot-cybersecur/ipd

読んだ内容を10問練習と実技で確認

記事で理解した用語を、StudyQuestの演習とクラウド実技ラボで定着させます。

10問練習 実技ラボ

コメント(0件)

まだコメントはありません。最初のコメントを投稿してください!

コメントを投稿