日経225企業のセキュリティスキャン結果 | ScanNetSecurity
2026.03.10(火)

日経225企業のセキュリティスキャン結果

ラピッドセブン・ジャパンでは、NEIの分析をもとに国内日経平均株価を構成する225社への攻撃状況について、業種別の分析も行っている。業種分類は、技術、金融、消費、素材、資本財・その他、運輸・公共の6つだ。

研修・セミナー・カンファレンス セミナー・イベント
ラピッドセブン・ジャパン シニアセキュリティコンサルタントの富田隆一氏
ラピッドセブン・ジャパン シニアセキュリティコンサルタントの富田隆一氏 全 11 枚 拡大写真
 業界標準のペネトレーションテストツール「Metasploit」などを生んだMetasploitプロジェクトを推進するRAPID7社は毎年「National Exposure Index」というセキュリティ調査レポートを発行している。ライトウェイトスキャンや公開情報をベースに業種ごとのセキュリティ対策の実態を調査するものだ。

 JPタワーホール&カンファレンス4階でSecurity Days Fall 2020が昨日10月7日から明日9日まで開催されているが、このNational Exposure Indexに関する講演は、Security Days Spring 2020 で今春行われた。本稿は、お蔵出しでこの講演の模様をお伝えしよう。

●NEIとは?

 この調査は、2013年から実施されており、日本以外では、米国、オーストラリア、英国、ドイツでも報告書が作られている。米国では大統領の経済顧問委員会で利用された実績もある。

 National Exposure Index(NEI)の調査方法は、IPv4アドレスの空間に対するポートスキャンと、250か所に設置されたハニーポットから得られた情報を利用する。事前に決めた37種類のポートに対して、Syn-Ackのみのスキャンを行い、どのポートがオープンになっているのかを調べる。ポートスキャンはグローバルで展開されているSonarプロジェクトもあるが、このデータも利用する。もちろん、調査はクローラーやロボットと同じレベルのライトウェイトスキャンと呼ばれるもので、相手サーバーに過大な負荷をかけることはない。

 NEIでは、37のどれかのポートでアクセスできたデバイスが、全世界で1憶2,450万台検知された。そのうち日本国内のものは600万台ほどだったと、ラピッドセブン・ジャパン株式会社 シニアセキュリティコンサルタントの富田隆一氏はいう。

 富田氏は「たとえばWebサーバーのレスポンスヘッダーを見れば、セキュリティ対策がどの程度か、情報も得られる。DNSのTXTレコードを調べるだけでもサーバー構成やメールセキュリティの状況(セキュアプロトコルの利用状況など)もわかる。攻撃者へのヒントになる情報もあるが、なにより企業にとって、弱点がわかりどこに対策投資を行えばいいかもわかる。」と、モニタリングと脆弱性診断の効果と意味を語る。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 誤操作の発覚を恐れて委託先社員がログから記録を削除・変更したことが原因 ~ JAL「手荷物当日配送サービス」システム障害

    誤操作の発覚を恐れて委託先社員がログから記録を削除・変更したことが原因 ~ JAL「手荷物当日配送サービス」システム障害

  2. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  3. 第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

    第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

  4. サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

    サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

  5. アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

    アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

ランキングをもっと見る
PageTop