継続的な脅威エクスポージャー管理(CTEM)とは

公開日 2026年06月5日
By Derek Robertson and Matthew Kosinski

継続的な脅威エクスポージャー管理またはCTEMは、リアルタイムかつ継続的なサイバー脅威のエクスポージャー評価と優先順位付けに重点を置いている、サイバーセキュリティー分野です。

Gartner社は2020年代初頭にCTEMの概念を導入し、リスク管理を合理化し、より徹底させるための5段階のプロセス(範囲設定、検出、優先順位付け、検証、活用)の概要を説明しました。

CTEMは、脅威の特定、スコア付け、優先順位付けという基本的な手法である脆弱性管理の進化した形態です。従来の脆弱性管理に高度な優先順位付けと検証機能を追加することで、組織はどの脅威が最も危険なものかを正確に特定できるようにします。CTEMはITエコシステムを継続的に監視し、ビジネスの優先順位と密接に関連する方法で修復の優先順位付けを行います。

CTEMの目標は、環境に対して最も正当かつ差し迫った脅威をもたらすサイバー・リスクに組織のリソースを集中させることで、事前対応型のセキュリティーを実現することです。このように、CTEMはアラート疲労と平均修復時間(MTTR)の軽減に役立ちます。

最近のコンピューティングの進歩により、セキュリティーに対する事前対応型のアプローチがこれまで以上に重要になっています。Gartner社のアナリストは2026年5月1に、AnthropicのClaude Mythos PreviewとProject Glasswingには効果的なCTEMが「必要」だと述べています。同様に、IDCの2026年3月の報告書2では、継続的なCTEMプロセスが耐量子計算機暗号の準備において極めて重要であると主張しています。

CTEMの仕組み

CTEMフレームワークには、範囲設定、検出、優先順位付け、検証、活用という5つの重要なステップがあります。

スコーピング

範囲設定は、ITインフラストラクチャーのどの要素をCTEMに含めるかを決定するプロセスです。

CTEMプログラムには、クラウド環境、オンプレミスのデータ・ストレージ、サードパーティのコンポーネント、またはこれらの要素の組み合わせが含まれます。管理プロセスにどの要素が含まれるか、また具体的に何を管理するかを決定することは、CTEMがビジネス成果を確実に推進するために、おそらく最も重要なステップです。

セキュリティー・チームは、資産のインベントリーを作成し、ビジネス機能にとって重要な、いわゆる「宝冠」を定義することから始めます。次に、攻撃対象領域を包括的にマッピングします。つまり、進化する脅威がインターネットやクラウドの資産を通じてどのように侵入するか、これらの脅威が拡散する可能性のある内部接続、脆弱である可能性のあるサードパーティの接続ポイント、フィッシングソーシャル・エンジニアリングの機会などです。

範囲設定プロセスの成果として、ビジネス・クリティカルな資産とそれに対応する攻撃対象領域のマップが作成されます。この情報は、CTEMサイクルの残りの部分をガイドします。

範囲設定は通常、クラウドへの移行や新しいベンダーの追加などの大きな変更が環境に加えられた場合や、ビジネス状況が変化した場合に再検討されます。

発見

検出とは、IT環境に対する脅威に関するインテリジェンスを収集するプロセスです。CTEMのコンテキストでは、このステップの最も重要な特徴は継続的であるということです。セキュリティー・チームは、自動化された脆弱性スキャンツールを使用して、CTEM環境に存在する脆弱性や潜在的な攻撃経路を継続的に評価しています。

CTEMチームは、さまざまなツールを使用して、対象範囲内のあらゆる資産を包括的にスキャンします。一般的なツールには、動的アプリケーション・セキュリティー・テスト(DAST)ソフトウェア構成分析(SCA)攻撃対象領域管理(ASM)ID脅威の検知と対応(ITDR)など、多くの自動化されたセキュリティー・プログラムがあります。

継続的な脆弱性スキャンにより、攻撃対象領域のどの部分が最も脆弱であり、CTEM によって優先する必要があるかが明らかになるため、検出プロセスの調査結果は多くの場合、範囲設定にフィードバックされます。

優先順位付け

攻撃対象領域が定義されてスキャンされた後、CTEMチームは、どの脅威にどの順序で対処するかを決定します。

CTEMは、従来のセキュリティー・リスクのスコアリング手法よりもきめ細かいアプローチで優先順位付けを行い、最もリスクが高く、ビジネス成果に関連するターゲットのみに狙いを定めます。

一般的なCTEM優先順位付けの基準には、次のようなものがあります。

  • 悪用される可能性、つまり攻撃者が脆弱性をどれだけ簡単に利用できるか。

  • 重要性、つまり脆弱な要素がビジネス機能にとってどれほど重要か。

  • コンテキスト、つまりアセットが環境内の他の要素とどのように結びついているか。コンテキスト別の優先順位付けには、多くの場合、正式な攻撃経路分析が含まれ、脆弱性からクリティカルな資産までのチェーンがどのように形成されるかを明らかにします。

  • 知見、つまりハッカーに知られていて、野放しの状態で悪用されやすい脆弱性についての知識です。

優先順位付けの目標は、CTEMプロジェクトの範囲内のすべての要素を含む脆弱性の階層リストを作成することです。

検証

検証は、CTEMを従来の脆弱性管理と区別する重要なステップです。これには、特定された脆弱性が実際に悪用可能であると確認することが含まれます。

脆弱性を検証することで、セキュリティー・チームは、エクスポージャーがアクセス可能かどうか、特定のネットワーク条件下でエクスプロイトできるかどうか、既存のセキュリティー対策で十分かどうか、エクスプロイテーションによってどのような害が生じる可能性があるかを判断できます。

脆弱性を検証するために、セキュリティー・チームはしばしば現実世界のサイバー攻撃をシミュレーションします。シミュレーションは、レッドチームで手動で行うか、自動ペネトレーション・テスト・ツールを使用する、またはその両方の組み合わせで行われます。

モビライゼーション

活用は、組織がCTEMの前のステップから得た洞察に基づいて行動する段階です。

セキュリティー・チームは、新しいコントロール、特定のパッチ・バージョン、構成の変更、影響を受ける可能性のある依存関係の指示など、脆弱性ごとに具体的な修復方法を推奨します。認証情報の漏洩、開いた状態のポート、単純な設定ミスなど、明確に定義されたリスクの低い脆弱性は、簡単な自動化によって修正が可能です。

セキュリティー・チームは、これらの脆弱性がなぜ優先的に修復対象とされたのかを説明し、各脆弱性を担当するチームのワークフローに修正プログラムを組み込むための支援も行います。このプロセスのこの部分は、ビジネス全体の協力とコミュニケーションを必要とし、CTEMはサイバーセキュリティー問題であると同時にチェンジ・マネジメントのプロセスでもあります。

IBM DevOps

DevOpsとは

Andrea Crawfordが、DevOpsとは何か、DevOpsの価値、そしてDevOpsのプラクティスとツールがアイデア考案から本番環境までのソフトウェア・デリバリー・パイプライン全体でアプリケーションを動かすのにどのように役立つかについて説明します。IBMのエキスパートが指導するこのカリキュラムは、ビジネス・リーダーが成長を促進するAI投資の優先順位付けに必要な知識を得られるように設計されています。

CTEMと脆弱性管理の比較

CTEMは、脆弱性管理の多くの要素を組み込んだ包括的なプログラムですが、範囲を大幅に拡大し、頻度を高め、焦点を絞っています。

従来の脆弱性管理ワークフローは、コアのCTEMワークフローとは若干異なります。脆弱性管理には、以下の段階が含まれます。

  1. 検出:脆弱性アセスメントは、セキュリティーの弱点を特定し、評価し、その潜在的な影響を報告します。

  2. 分類と優先順位付け:脆弱性管理ツールは、共通脆弱性識別子(CVE)リストなどの脅威インテリジェンス・ソースを利用して脆弱性の重要度を採点します。

  3. 解決策:セキュリティー・チームは、脆弱性の深刻度に応じて、修復、軽減、または懸念の放置のいずれかの対応を行います。

  4. 再評価:解決策が意図どおりに機能したことを確認するための、システムの再チェック。

  5. 報告:脆弱性管理中に確立されたネットワークの状態が、関連する利害関係者と共有される場合。

CTEMは、同じ基本原則とプロセスを採用し、高度なツールでそれらを強化し、脆弱性の検出、評価、修復をビジネスへの影響に密接に結び付けます。

最終的に、CTEMは、より焦点を絞り、洗練された、ビジネスに合わせた脆弱性管理の進化形と考えることができます。

CTEMツール

CTEMに使用される最も一般的なツールには、次のものがあります。

脆弱性管理プラットフォーム

脆弱性管理プラットフォームでは、通常、平均検出時間(MTTD)や平均応答時間(MTTR)などのメトリクスについてレポートするためのダッシュボードが用意されています。多くの場合、特定された脆弱性のデータベースや、自動パッチ管理や構成管理機能などの修復ツールも含まれています。

攻撃対象領域管理ソリューション

攻撃対象領域管理は、脆弱性や攻撃経路が出現した際に、それらをリアルタイムかつ継続的に可視化します。ASMツールは、多くの場合、ハッカーの視点から企業ネットワークを分析し、悪意のある攻撃者にとっての機会に基づいて標的を特定し、リスクを評価します。

セキュリティー情報およびイベント管理(SIEM)

SIEMプラットフォームは、ユーザー動作の異常を検出し、 人工知能(AI)を活用することで、脅威の検知インシデント対応に関連する多くの手動プロセスを自動化するのに役立ちます。

侵害攻撃シミュレーションのソリューション

侵害攻撃シミュレーションのソリューションは、サイバー攻撃を自動的かつ継続的にシミュレーションすることで、セキュリティー対策をテストし、実行可能な洞察を提供します。

CTEMのメリット

CTEMを実装するメリットには、脆弱性への迅速な対応、セキュリティー成果とビジネス成果の整合性、組織の攻撃対象領域のより堅牢な把握などがあります。

より迅速な対応

CTEMは、優先順位付けに対する包括的なアプローチにより、誤検知を排除し、セキュリティー・チームを理論上のものではなく悪用可能な脆弱性に導くのに役立ちます。CTEMのモビライゼーション・ステップで定義されたワークフローにより、チームは迅速かつ的確に対応できるようになります。

ビジネスとセキュリティの連携

CTEMの優先順位付けの決定では、技術的な脆弱性だけでなくビジネス・リスクの軽減も考慮されるため、組織のセキュリティーへの取り組みとビジネス目標との間の整合性を確立するのに役立ちます。こうした連携により、経営幹部へのリスクの伝達が容易になり、必要なセキュリティー投資の正当化が容易になります。

攻撃対象領域の包括的な可視化

CTEMは、継続的な監視、集中的な範囲設定、徹底的な検証を通じて、一連の静的なスナップショットではなく、組織のセキュリティー体制をリアルタイムでセキュリティー・チームに提供します。そのため、セキュリティー担当チームは、個別の脆弱性だけでなく、ITインフラストラクチャーと脆弱な箇所がどのように関連しているかをより深く理解できるようになります。

CTEMの課題

CTEM導入の課題には、組織のワークフローの一元化、高額な費用の発生可能性、修復におけるボトルネックの解消などがあります。

組織全体の協力

CTEMの範囲は非常に広大で、企業の攻撃対象領域全体をカバーするだけでなく、IT、ビジネス、セキュリティー、 DevOpsを共通の検出、優先順位付け、修復ワークフローで統合することにも関わっています。また、プロジェクトの範囲自体を定義すること自体が大きなハードルとなる可能性があり、ビジネス目標と資産の徹底的なインベントリーが必要となります。

高コスト

CTEMワークフローは継続的に実行されるため、セキュリティーおよび監視ツール、サービス、人員への多額のオーバーヘッド投資が必要になる場合があります。特に中規模企業にとっては、法外なコストになる可能性があります。

修復のボトルネック

活用段階は、CTEMを通じて収集した洞察を行動に移すことを目的としていますが、組織全体のエクスポージャーを修正するには、多くの場合、チーム間のコラボレーションとチェンジ・マネジメントの実践が必要になります。これらの要件は、多くの場合、CTEMプロセス自体の範囲を超えるものです。

執筆者

Derek Robertson

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

関連ソリューション
IBM Instana Observability

AIとオートメーションの力を活用することで、問題がアプリケーションスタック全体でプロアクティブに解決します。

IBM Instana Observabilityはこちら
DevOpsソリューション

DevOpsソフトウェアとツールを使用して、複数のデバイスや環境でクラウドネイティブ・アプリを構築、デプロイ、管理します。

DevOpsソリューションはこちら
クラウド・コンサルティング・サービス

ビジネスの俊敏性と成長を加速—IBMのクラウド・コンサルティング・サービスを利用して、あらゆるプラットフォーム上のアプリケーションを継続的にモダナイズしまします。

クラウド・コンサルティング・サービスはこちら
次のステップ

IBM Instana®によるプロアクティブな問題検知から、スタック全体にわたるリアルタイムの洞察まで、クラウドネイティブ・アプリケーションの安定した稼働を維持できます。

  1. IBM Instanaの詳細を見る
  2. DevOpsソリューションはこちら