アタックサーフェス監視
Attack Surface Monitoring (ASM) は、インターネットからの外部脅威に対する露出状況を可視化します。多くのASMソリューションは純粋にインフラ関連の露出のみに焦点を当てていますが、実際の侵害の多くはアイデンティティ関連の攻撃によって発生します。「攻撃者は『ハッキング』して侵入するのではなく、ログインして侵入する」のです。だからこそ、Aikidoプラットフォームはアタックサーフェス全体をカバーするために、インフラとアイデンティティ両方の脅威を対象としています。
ユースケース
Section titled “ユースケース”- 🔍 アタックサーフェス監視: 攻撃者に先んじて、忘れられたサブドメイン、露出したデータベース、古いソフトウェアなどを検出します。
- 🕵️ シャドーIT検出: 適切なセキュリティ管理下にない、許可されていない・忘れられた資産を発見します。
- :tophat: ダークネット監視: ダークネット上ですでに漏洩している認証情報を特定します。
- :office: サードパーティリスク管理(TPRM)の評価向上: TPRMプラットフォームがセキュリティ体制を評価する際の主要な要素に対応し、新規取引成立の可能性を高めます。
- ✅ コンプライアンス検証: 外部公開システムが業界標準や規制要件を満たしていることを検証します。
インフラのアタックサーフェス監視
Section titled “インフラのアタックサーフェス監視”インフラ監視は、インターネットに公開している資産の脆弱性や露出を継続的に監視することで、外部からのセキュリティ体制を可視化します。
このプロアクティブなアプローチにより、悪用される前にセキュリティリスクを特定し、修正することができます。
資産インベントリ管理
Section titled “資産インベントリ管理”- サブドメイン列挙を行い、公開されているシステムをマッピングします
- IPアドレスを解決し、インターネットからの到達可能性を確認します

脆弱性スキャン
Section titled “脆弱性スキャン”- 膨大なセキュリティチェックのライブラリを活用し、既知の脆弱性を特定します
- Webサーバー、アプリケーション、インフラの設定ミスを検出します
- 既知のセキュリティ問題を持つ古いソフトウェアバージョンを特定します

サブドメイン乗っ取りの特定
Section titled “サブドメイン乗っ取りの特定”サブドメイン乗っ取りにつながる可能性のあるDNSレコードの設定ミスを検出します
- 提供終了または未取得のサービスを指す脆弱なサブドメインを特定します
- 攻撃者に悪用される可能性のある宙ぶらりんのDNSレコード(Domain Dangling)を継続的に監視します
- 攻撃者が再取得できる、解放済みのAWS Elastic IP(EIP)を指すRoute 53の
Aレコードを検出します

メールなりすまし対策
Section titled “メールなりすまし対策”SPF、DKIM、DMARCなどのメールセキュリティレコードの欠落や誤設定を特定し、メールセキュリティ設定を検証してフィッシング攻撃におけるドメインのなりすましを防止します。

DNSゾーン転送攻撃
Section titled “DNSゾーン転送攻撃”ゾーン転送攻撃を許してしまうDNSネームサーバーの設定ミスを特定します。

ポート露出の検出
Section titled “ポート露出の検出”インターネットに公開されている開放ポートを特定し、管理用ポート、ファイル共有ポート、データベースポートを強調表示します。


TLSセキュリティ強化
Section titled “TLSセキュリティ強化”安全でない、または脆弱なTLS設定を特定します
- SSL 3.0、TLS 1.0、TLS 1.1など、使用されている脆弱または安全でないTLSプロトコルを検出します
- 暗号化接続の確立に使われている、脆弱または安全でない暗号スイートを発見します
- TLS設定の耐量子(Post-Quantum)対応状況を評価します
- 信頼チェーンの検証・確立に問題を生じさせる可能性のある証明書の問題を強調表示します
- サーバーで使用されている証明書の健全性を監視し、失効が近づくとアラートを出します

Supabaseの潜在的なデータ漏洩の検証
Section titled “Supabaseの潜在的なデータ漏洩の検証”Row Level Security(RLS)ポリシーの誤設定により潜在的なデータ漏洩につながるSupabaseインスタンスを特定します。以下の手順で動作します。
- キーの発見: デプロイ済みのフロントエンドJavaScriptアセットをクロールし、Supabaseクライアントのanonキーを抽出します。
- プロジェクトの特定: JWTトークンやコード内の参照から、Supabaseプロジェクトのエンドポイント(例: https://<project>.supabase.co)を特定します。
- 認証情報の検証: プロジェクトへ接続し、抽出したanonキーが有効であることを確認します。
- サーフェスの列挙: クライアントコンテキストからアクセス可能な、publicスキーマ内のテーブルを列挙します。
- 権限テスト: anonキーのみを使って各テーブルへの読み書き操作を試行し、RLSの欠落や誤設定による問題箇所を特定します。
- 機密度の評価: 読み取り可能だったテーブルについて、返されたレコードにPIIなどの機密フィールドが含まれていないか分析し、露出の深刻度と修正の優先度を判断します。


アイデンティティ露出監視
Section titled “アイデンティティ露出監視”アイデンティティ関連の攻撃から防御するため、本プラットフォームはダークウェブ上に露出した認証情報を検出し、組織のログインポータル全体にわたってデフォルトパスワード・脆弱なパスワード・漏洩済みパスワードを安全にテストします。
ダークネット監視
Section titled “ダークネット監視”- ダークネット上で漏洩したユーザー名とパスワードを発見します
- コードリポジトリ、ペーストサイト、データ漏洩コレクションを監視します
- アカウント乗っ取りや不正アクセスの防止に役立ちます

脆弱・デフォルト認証情報の使用検出(近日公開!)
Section titled “脆弱・デフォルト認証情報の使用検出(近日公開!)”組織に関連するログインポータルにおける、脆弱またはデフォルトの認証情報の露出を特定します。
漏洩認証情報の検証(近日公開!)
Section titled “漏洩認証情報の検証(近日公開!)”前段で特定された漏洩認証情報を検証し、露出しているログインポータルで依然として有効かどうか、また複数のアプリケーションで使い回されていないかを確認します。
セットアップ方法
Section titled “セットアップ方法”手順1: Domain OverviewでAdd Domainをクリックし、Attack Surface Scanを選択します

手順2. 環境のドメイン名を入力します。これはルートドメイン(例: example.com)である必要があります。特定の部門や地域に紐づくドメインのサブセットのみをスキャンしたい場合は、us.example.com を使用して *.us.example.com のサブドメインのみをスキャンすることもできます。

手順3. 悪用を防ぐため、スキャン対象のドメインの所有者であることを証明していただく必要があります。DNSレジストラでCNAMEまたはTXTレコードを設定し、完了したら「Verify Domain」をクリックしてください。

手順4. セットアップ完了後、自動的にスキャンが開始されます。
トラフィックの識別
Section titled “トラフィックの識別”Aikido Attack surfaceスキャンからのすべてのリクエストは、以下の特徴を持ちます。
User-Agentがaikido-surface-agent/1.0に設定されている- リクエスト内のヘッダー
aikido-surface-testの値が1に設定されている - こちらに記載のIPから送信されます