PSI CyberSecurity Insight
2026年10月06日
株式会社ピーエスアイ
シャドーITと公開資産の見落としを防ぐASMの考え方と運用ポイント
クラウド時代に増える「外から見える入口」をどう管理するか
クラウド利用やSaaSの普及、外部委託の拡大により、IT資産は社外へ広がっています。結果として、把握できていない公開資産や設定不備が残りやすくなります。
従来の資産台帳は重要ですが、環境の増減が速い組織では更新が追いつかず、未登録のドメインや公開インスタンスが放置されがちです。ここが攻撃者にとっての狙い目になります。
そこで注目されているのがASM(Attack Surface Management)です。インターネットから観測できる情報を用い、外部から見える範囲を継続的に把握する考え方です。
ASMが対象にする範囲と、起きやすい見落としの実態
ASMが焦点を当てるのは、攻撃者の視点で「侵入口」になり得る外部公開要素です。Webサーバ、DNS、証明書、公開ポート、外部向け機器などが対象になります。
見落としは脆弱性(ソフトウェア欠陥)だけでなく、運用や設定の問題としても現れます。不要なポート開放、弱い認証、暗号化の不備、期限切れ証明書の放置などです。
また、部門や個人が独自に導入したクラウドサービスが管理外となる「シャドーIT」も典型的なリスクです。誰が管理者か不明なまま、公開状態だけが残るケースがあります。

リスクを縮小するための運用設計と、継続把握の要点
外部公開資産は「一度棚卸しして終わり」ではなく、変化し続ける前提で管理が必要です。追加・変更・廃止を見越した継続的な把握プロセスを運用に組み込みます。
具体的には、インターネットから到達可能な資産の定期確認と、発見事項を是正へつなぐ流れが重要です。検知しても担当不明のままだと、改善が止まりやすくなります。
シャドーIT対策では、ドメインやサブドメイン、外部公開リソースを洗い出し、用途と管理責任者を明確化します。管理台帳の空欄を放置しない運用が鍵になります。
まとめ
ネットワークベンダーとして、PSIでは、外部から見える攻撃面を前提にした多層防御の考え方を推奨します。台帳管理に加え、外部観測による継続把握が重要です。
また、ゼロトラストの観点から、公開資産は「最小公開・最小権限」を基本に設計し、認証・暗号化・到達制御の状態を定期的に点検することが効果的です。
さらに、ネットワークのセグメンテーションにより、万一入口が突破されても被害を局所化できる構造を目指します。発見から是正まで回る運用が、ASMの価値を最大化します。
会社概要
社名:株式会社ピーエスアイ(PSI)
所在地:〒160-0022 東京都新宿区新宿5丁目5-3 建成新宿ビル4階
設立:1994年
TEL:03-3357-9980
FAX:03-5360-4488
URL:https://www.psi.co.jp
事業内容:サイバーセキュリティ製品の販売および導入支援、運用サポート、ITコンサルティング
報道関係者様からのお問合せ先
株式会社ピーエスアイ
広報担当:内藤
電話番号:(03)3357-9980
Eメールアドレス:psi-press@psi.co.jp