メインコンテンツまでスキップ

エージェントモード - システムスキャナー

適用対象:
Windows / Linux / macOSFilesystem + Domain ScanningProcess EnumerationCertificate Store InventoryOS SSL/TLS Configurationv1.0.0
ステータス

実装済み - v1.0.0 で利用可能。エージェントモードは、ファイルシステムスキャン、ドメインスキャン、アクティブな TLS ソケットを伴うプロセス列挙、システム全体の証明書ストアインベントリを統合する複合スキャナーです。

概要​

エージェントモードは、最も包括的なスキャンモードです。ファイルシステムスキャンとドメインスキャンを組み合わせて単一の操作にまとめ、システムレベルの機能を追加します: アクティブな TLS ソケットを持つ実行中のプロセスを見つけるプロセス列挙、システム全体の証明書ストアインベントリ、OS レベルの SSL/TLS 設定分析。このモードは、深いホストレベルの暗号資産検出のために設計されています。

仕組み​

エージェントモードのフロー

1

ファイルシステムスキャン

完全なファイルシステムスキャナーを実行して、証明書、キーストア、鍵を検出

2

ドメインスキャン

検出済みまたは設定済みの TLS エンドポイントに対してドメインスキャナーを実行

3

プロセス列挙

アクティブな TLS ソケットを持つプロセスを列挙 (オプション)

4

証明書ストアインベントリ

OS 全体のシステム全体の証明書ストアをインベントリ化

5

OS SSL/TLS 設定

OS レベルの SSL/TLS 設定を分析

6

統合レポート

すべての検出結果を単一の包括的なレポートにマージ

エージェントモードが組み合わせるもの​

エージェントモードは、単一の実行で複数のスキャナーコンポーネントをオーケストレーションします。

📁 ファイルシステムスキャナー

  • PEM、DER、PKCS#12/PFX、JKS/JCEKS、秘密鍵
  • Windows 証明書ストア (schannel)
  • --no-filesystem-scan で無効化可能

🌐 ドメインスキャナー

  • rustls による TLS ハンドシェイク (TLS 1.2/1.3)
  • 完全な証明書チェーンの抽出
  • 暗号スイートと鍵交換の検出
  • サブドメイン検出と PQ KEX 検出

⚙ プロセス列挙

  • アクティブな TLS ソケットを持つ実行中のプロセスを検出
  • ホストレベルの可視性のためのオプション機能
  • --no-process-scan で無効化可能

🔒 証明書ストアインベントリ

  • システム全体の証明書ストアの列挙
  • OS レベルの SSL/TLS 設定分析
  • クロスプラットフォームサポート

使用方法​

基本スキャン​

# Run agent mode (combines filesystem + domain + process + certstore scanning)
dke-scanner-agent agent

# Run with output to file
dke-scanner-agent agent --output agent-report.json

# Run with specific output format
dke-scanner-agent agent --format yaml --output report.yaml

コマンドラインオプション​

フラグ説明デフォルト必須
--no-process-scanプロセス列挙 (TLS ソケット検出) をスキップfalseいいえ
--no-filesystem-scanファイルシステムスキャンをスキップfalseいいえ
--output <FILE>出力ファイルパスstdoutいいえ
--format <FMT>出力形式: json、yaml、terminal、または htmljsonいいえ
継承されるオプション

エージェントモードは、ファイルシステムスキャナーとドメインスキャナーのすべてのオプションを継承します。--path、--extensions、--scan-windows-certstore などのファイルシステムフラグや、--target、--discover-subdomains などのドメインフラグを渡すことができます。

高度な例​

アーキテクチャ​

エージェントモードは、追加のシステムレベル検出とともに、ファイルシステムスキャナーとドメインスキャナーを組み合わせるオーケストレーターとして機能します。

  1. --no-filesystem-scan で無効化されない限り、ファイルシステムスキャン (証明書、キーストア、鍵) を実行します。
  2. 検出された TLS エンドポイントに対してドメインスキャンを実行します。
  3. --no-process-scan で無効化されない限り、実行中のプロセスからアクティブな TLS ソケットを列挙します。
  4. システム証明書ストアをインベントリ化します。
  5. OS レベルの SSL/TLS 設定を分析します。

出力例​

{
"scan_metadata": {
"scanner_version": "1.0.0",
"scan_mode": "agent",
"scan_date": "2025-01-30T14:32:10Z",
"hostname": "webserver-prod-01",
"os": "Linux 5.15.0-91-generic",
"platform": "Ubuntu 22.04.3 LTS"
},
"summary": {
"total_findings": 247,
"critical": 12,
"high": 45,
"medium": 123,
"low": 67,
"certificates_found": 89,
"keystores_found": 23,
"processes_with_tls": 34
},
"findings": [
{
"id": "agent-001",
"source": "filesystem",
"type": "certificate",
"location": "/etc/ssl/certs/api-server.crt",
"certificate": {
"subject": "CN=api.bank.com, O=Example Bank, C=US",
"issuer": "CN=DigiCert Global Root CA",
"algorithm": "RSA",
"key_size": 2048,
"not_after": "2026-01-01T23:59:59Z"
},
"risk_assessment": {
"quantum_risk_score": 8.2,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-002",
"source": "domain",
"type": "tls_endpoint",
"target": "api.bank.com:443",
"tls_info": {
"protocol_version": "TLS 1.3",
"cipher_suite": "TLS_AES_256_GCM_SHA384",
"key_exchange": "X25519"
},
"certificates": [
{
"position": 0,
"type": "leaf",
"subject": "CN=api.bank.com",
"algorithm": "RSA",
"key_size": 2048,
"quantum_vulnerable": true
}
]
},
{
"id": "agent-003",
"source": "process_scan",
"type": "process",
"process": {
"pid": 1234,
"name": "nginx",
"active_tls_sockets": 12
},
"risk_assessment": {
"quantum_risk_score": 7.5,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-004",
"source": "certstore",
"type": "certificate_store",
"store": "LocalMachine\\My",
"certificates": 15,
"quantum_vulnerable": 12
}
],
"os_tls_config": {
"default_tls_versions": ["TLS 1.2", "TLS 1.3"],
"system_cipher_suites": ["TLS_AES_256_GCM_SHA384", "TLS_CHACHA20_POLY1305_SHA256"]
}
}

権限とパーミッション​

昇格された権限の推奨

エージェントモードは、システム証明書ストアにアクセスし、プロセスを列挙し、保護されたファイルシステムパスを読み取ります。完全な結果を得るには、昇格された権限が推奨されます。

Linux​

# Run with sudo for full system access
sudo dke-scanner-agent agent --output report.json

# Or grant specific capabilities
sudo setcap cap_sys_ptrace,cap_dac_read_search+ep /usr/local/bin/dke-scanner-agent
dke-scanner-agent agent

Windows​

# Run from an elevated (Administrator) PowerShell
dke-scanner-agent agent --output report.json

LocalMachine 証明書ストアへのアクセスとプロセス列挙には、管理者権限が必要です。

macOS​

# Run with sudo
sudo dke-scanner-agent agent --output report.json

完全なキーチェーンアクセスのために、システム環境設定で Terminal.app に「フルディスクアクセス」を付与してください。

エージェントモードを使用する場面​

💻

完全なホストインベントリ

単一ホスト上のすべての暗号資産を検出: ファイル、エンドポイント、プロセス、OS ストア

📊

コンプライアンス監査

PQC 準備状況監査とコンプライアンスドキュメントのための包括的なレポートを生成

📋

移行前評価

PQC への移行前に、各サーバーの完全な暗号フットプリントを把握

🔄

移行後検証

PQC 移行後、システム全体ですべての資産が更新されたことを検証

トラブルシューティング​

ベストプラクティス​