Google、セキュリティスキャナー「Tsunami」をオープンソースで公開 ポートスキャンなどで脆弱性を自動検出
この記事は新野淳一氏のブログ「Publickey」に掲載された「Google、セキュリティスキャナー「Tsunami」をオープンソースで公開。ポートスキャンなどで自動的に脆弱性を検出するツール」(2020年6月23日掲載)を、ITmedia NEWS編集部で一部編集し、転載したものです。
米Googleはこのほど、セキュリティスキャナー「Tsunami」をオープンソースで公開したと発表しました。
Tsunamiは、アプリケーションに対してネットワーク経由で自動的にスキャンを行い、脆弱(せいじゃく)性を発見してくれるツールです。
Googleは、現在では攻撃者が自動化された攻撃ツールへの投資を続けており、ネット上に公開されたサービスが攻撃を受けるまでの時間が短くなってきていると指摘。そのためには脆弱性発見ツールも自動化を進め、より短時間で脆弱性が発見できるようになる必要があるとして、Tsunamiはそのために開発しオープンソース化したと説明します。
同社ではGoogle Kubernetes Engineに対してTsunamiを用い、つねに脆弱性をチェックしているとのことです。
Tsunamiの実行は下記の2段階に分かれています。Google公式ブログに載っている解説記事「Tsunami: An extensible network scanning engine for detecting high severity vulnerabilities with high confidence」から一部を引用し、訳してみました。
Reconnaissance: In the first step, Tsunami detects open ports; then subsequently identifies protocols, services, and other software running on the target host using a set of fingerprinting plugins. To avoid reinventing the wheel, Tsunami leverages existing tools such as nmap for some of these tasks.
予備調査:最初にTsunamiは空いているポートを検出します。その後、フィンガープリントプラグインを使ってターゲットホスト上で実行されているプロトコル、サービス、その他のソフトウェアを識別します。車輪の再発明を避けるため、Tsunamiはこれらの作業の一部にnmapなど既存のツールを活用しています。
Vulnerability verification: Based on the information gathered through reconnaissance, Tsunami selects all vulnerability verification plugins matching the identified services. To confirm that a vulnerability indeed exists Tsunami executes a fully working, benign exploit.
脆弱性の検証:予備調査を通じて収集した情報に基づき、Tsunamiは特定されたサービスに合致する全ての脆弱性検証プラグインを選択します。そして脆弱性が実際に存在するかどうかを確認するため、Tsunamiは完全に動作する無害なエクスプロイトを実行します。
上記の説明にあるように、Tsunamiはプラグインによって機能を拡張することでさまざまなアプリケーションに対応できます。
Googleは今後Tsunamiをさらに拡張し、例えば遠隔からのコード実行(RCE:Remote Code Execution)のような脆弱性検出機能のリリースなどを計画しているとのことです。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
キオクシアに約366億円の賠償命じる判決 米特許訴訟、陪審評決に続き 「あらゆる法的手段講じる」
-
2
「コードは一行も書いていない」 アイドルの宮本佳林さん、AIで配信システムを丸ごと構築 “技術ブログ”が話題
-
3
BASE子会社、最大885万件漏えいか カード番号の一部も ECサイト構築サービスに不正アクセス
-
4
個人情報含む約3300万件のデータ漏えいか 整体院予約など手掛けるEPARKリラク&エステ システムに不正アクセス
-
5
講談社、最大3812件の個人情報流出 社員がフィッシングメールに騙される
-
6
ミャクミャク関連サイトがアダルトサイトに……大阪万博のドメイン運用終了→転用続出で物議 悪用の懸念も
-
7
つい見せたくなる延長コード、開発したのは東大阪の電線メーカー 3000万円の機械導入で思いを形に
-
8
Apple、大量購入品の返品に「15%の手数料」 販売条件に明記 “転売対策”か
-
9
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
10
エルヴィン団長「とりあえず再起動しろ!」──NTT東日本×「進撃の巨人」の“情シスあるある”広告が話題
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR