脆弱性を見つけて優先順位を付け、パッチを適用する
脆弱性管理の費用がかかる部分は、脆弱性を見つけることではありません。それは引き継ぎです。あるツールからエクスポートされ、別のツールでトリアージされ、3 番目のツールで修正され、決して検証されません。モニティックは 1 つのプラットフォームでループを閉じます。
- app-01 sudo 1.9.14
- app-02 sudo 1.9.14
- build-07 sudo 1.9.15
実際のマシンに関連する調査結果
すべての CVE は、影響を受けるソフトウェアを実行している正確なエンドポイントにマッピングされます。スキャナー レポートが実際にどの資産を意味するかを推測する必要はありません。
検出は修正、エクスポートはゼロ
修復は、別のチームに CSV を電子メールで送信するのではなく、同じプラットフォーム上でクリックするだけで実行できます。
再検出がそれを証明する
インベントリが更新され、検出結果がクリアされます。同じコンソール上で、検出により独自の修復が検証されます。
検出 → 優先順位付け → 修復 → 検証
- 01 · 検出する
ライブ在庫との照合
NVD CVE データは同期され、各エンドポイントのライブ ソフトウェア インベントリ (現在インストールされており、エージェントによって管理されているパッケージとバージョン) と照合されます。スキャンウィンドウがありません。
- 02 · 優先順位を付ける
フラットなリストではなくコンテキスト
Wazuh 統合による暴露、既知の悪用ステータス、脅威コンテキストによって、最初に修正すべきものがランク付けされます。コンテキストのない脆弱性リストは、間違って分類された To-Do リストです。
- 03 · 修復する
同じエージェントで修正する
パッチ適用可能な CVE はパッチ展開にルーティングされます。構成の検出結果は、スクリプト化された修正にルーティングされます。どちらも、検出結果を検出した同じエージェントによって実行されます。
- 04 · 確認する
再検出により閉鎖が確認される
更新されたインベントリに対する再評価により、調査結果がクリアされたことが確認されます。検出、優先順位付け、修正、確認 — 1 つのデータ モデル。
ライブインベントリに一致する CVE 検出
Monitic は NVD から CVE データを同期し、各エンドポイントのライブ ソフトウェア インベントリと照合します。新しい CVE が公開され、影響を受けるマシンが特定されました。これはパイプライン全体であり、エンドポイント CVE のスキャン アプライアンスはありません。
- NVD 同期により CVE データが最新に保たれます
- 古いアセットのエクスポートではなく、ライブ インベントリに対して照合が実行されます。
- すべての検出結果には、エンドポイント、ソフトウェア、バージョンの名前が付けられます
- CVE-2025-32463 → app-01, app-02
- CVE-2025-2857 → build-07
- CVE-2024-6387 → 0 affected · cleared
Greenbone を使用したネットワーク脆弱性スキャン
エンドポイントは攻撃対象領域全体ではありません。 Greenbone 統合を通じて、Monitic はエージェントを持たないデバイスやサービスに対してネットワーク脆弱性スキャンを実行し、その結果をエンドポイント CVE と同じコンソールに取り込みます。
ネットワークスキャン →- 192.168.10.1 · edge-fw · 2 findings
- 192.168.10.24 · printer · 1 finding
- 192.168.10.55 · nas · 0 findings
Wazuh SIEM 統合による脅威コンテキスト
Wazuh の統合により、SIEM 機能 (ログ収集、ファイル整合性監視、セキュリティ構成評価、MITRE ATT&CK マッピング、SOC ダッシュボード) が追加されるため、チームは何が脆弱なのかの次に何が調査され悪用されているかを確認できるようになります。
SIEM と脅威の検出 →- app-01 · probing on :22 (24h)
- ATT&CK T1190 · exploit public-facing
- FIM · /etc/sudoers changed
同じプラットフォーム上での発見から修正まで
ベンダー パッチを含む CVE はパッチ管理にルーティングされ、それを見つけた同じエージェントを通じて展開されます。構成変更が必要な結果は、自動化を通じてスクリプト化された修正にルーティングされます。その後、インベントリが更新され、検出結果がクリアされます。
- パッチ適用可能な CVE はパッチのデプロイメントに直接導入されます
- パッチ以外の検出結果は、エージェント上のスクリプトによる修復によって解決されます
- 更新された在庫に対する再検出により閉鎖が確認されます
- patch → dispatched · app-01, app-02
- script → sudoers hardened · build-07
- re-detect → 0 open · closed ✓
脆弱性管理に含まれるもの
NVD CVE 検出
公開された CVE とエージェントが管理するライブ ソフトウェア インベントリとの継続的な照合。
ネットワーク スキャン (Greenbone)
エージェントレスのネットワーク脆弱性スキャン、検出結果はエンドポイント CVE と統合されます。
脅威コンテキスト (Wazh)
SIEM シグナル (FIM、SCA、MITRE ATT&CK マッピング) が調査結果に添付されます。
パッチ修復
パッチ適用可能な CVE は、同じエージェント上の OS およびサードパーティのパッチ展開にルーティングされます。
スクリプトによる修復
パッチ以外の検出結果は、自動化エンジンとスクリプト化された修正によって解決されます。
確認済みの閉鎖
更新されたインベントリに対する再検出により、クリアされた検出結果が確認および記録されます。
オープンな表面、責任ある行動
エンドポイント CVE 検出では NVD データが使用されます。エージェントレス カバレッジでは、Greenbone 統合を使用します。脅威コンテキストは Wazuh を使用します。すべての修復はオペレーターの権限内で実行され、不変の監査ログに記録されます。Trust Center を参照してください。
スキャナー、SIEM、修復を 1 つのワークフローに統合しますか?セキュリティ操作については、Monitic を参照してください。
脆弱性管理に関するよくある質問
エンドポイント CVE 用に別のスキャナーが必要ですか?
いいえ。エンドポイント CVE 検出は、エージェントがすでに保持しているライブ ソフトウェア インベントリと NVD データを照合します。スキャン アプライアンス、スキャン ウィンドウ、エンドポイントの認証スキャン構成はありません。
Monitic はエージェントなしでデバイスをどのようにスキャンしますか?
Greenbone 統合を介して、ネットワーク脆弱性スキャンを実行し、結果をエンドポイント CVE と同じコンソールに返します。
Monitic は実際に発見したものを修正できるのでしょうか?
はい。パッチ適用可能な CVE はパッチの展開にルーティングされ、その他の結果はスクリプト化された修正にルーティングされます。どちらも同じプラットフォーム上の同じエージェントによって実行され、再検出によって検証されます。
これはコンプライアンスチェックとどのように関係しますか?
脆弱性管理は欠陥のあるソフトウェアを発見します。セキュリティコンプライアンスにより、欠陥のある構成が見つかります。これらは補完的なコントロールであり、Monitic は共有修復と監査ログの両方を使用して実行されます。