ペネトレーションテスト
お客様の社内ネットワークやプロダクトなどに対して、攻撃者に攻撃されてシステムへの侵入・特権の奪取といった目標を達成されてしまうリスクの有無を検証するセキュリティテストです。専門のセキュリティエンジニアが環境に合わせた様々な技術を用いて擬似的に攻撃することで、システムや組織内に内在するリスクを見つけ出します。
GMO Flatt Securityのペネトレーションテスト
実際に攻撃者が目標を達成できるのかを明らかにできる

実際の攻撃者を想定して擬似的に攻撃することで、どこまで侵入できるのか、どのような攻撃が出来るのかを検証し、重要なサーバへの不正アクセスといった攻撃の目標を達成できるのかを明らかにすることができます。
攻撃者としての能力が高い専門のセキュリティエンジニアがテスターとなり、システムにある悪用可能な脆弱性や設計の不備などを狙うことで精度の高いペネトレーションテストを実施します。
攻撃に利用されうる脆弱性を検知できる

ペネトレーションテストでは攻撃の目標を達成するために脆弱性を利用します。そのため、攻撃者に利用されうる脆弱性を検知することができます。ソーシャルエンジニアリングを用いることもあり、システムの脆弱性だけでなく、人や組織から生まれる脆弱性を検知できることも可能です。
導入しているセキュリティ対策が総合的に機能しているのか確認できる

擬似的にシステムを攻撃することで、現在導入しているセキュリティ対策が総合的に機能しているのかを確認することができます。システム上の脆弱性を利用して攻撃するだけでなく、機密情報の管理体制といった運用上のミスを利用することもあります。
そのため、導入しているセキュリティ製品や組織内のルールなどのセキュリティ対策の総合力を評価し、役に立っていないセキュリティ対策や形骸化したルールなども見直すことができます。
柔軟なテストを実施

ブラックボックステストやホワイトボックステスト、システムの外部を攻撃起点としたテストや内部を攻撃起点としたテストなど様々な形態、手法で柔軟なテストを実施します。
事前のヒアリングでお客様のご要望や必要性に合わせたテスト内容を決定し、最適なテストプランをご提案いたします。
診断の手順
テスト準備
NDA締結後、事前ヒアリングを行い、最適なテストプランをご提案いたします。具体的には、お客様の希望する条件やコスト、システムに関して提供していただく情報などに基づいて、テストを実施する対象システムの範囲や実施する攻撃のシナリオを決定します。
たとえば、重要なサーバへの不正アクセスや管理者権限の奪取といった目標を設定し、目標を達成するまでの起点や工程を設定します。また、テストによってシステムに障害が発生し、お客様の実務に影響が出る可能性があります。そのリスクを最小限にするため、テスト実施における禁止事項も設定します。上記の通り、テストプランや禁止事項、スケジュールを決定し、お見積もり金額をご確認いただいた上で契約を締結します。テスト実施
専門のセキュリティエンジニアが、実際の攻撃者が用いる攻撃手法と同等の攻撃を利用し、攻撃シナリオに沿ってテストを実施します。お客様の実務への影響を少なくするために、場合によってはお客様と連絡を取り合いながらテストを実施することもあります。
テスト実施後
実施結果をもとに作成した報告書を納品します。報告書には主にシナリオやテスト実施範囲などのテスト概要、テストで検出された脆弱性、今後の対策方法などを記載します。
料金
ペネトレーションテスト200万円から
ペネトレーションテストは、対象とするシステムの規模や範囲、作業期間や掛ける労力によって費用が変わります。 一般的には、ペネトレーションテストの方が、より高度な技術が必要な分、脆弱性診断に比べて費用・期間ともに高コストになります。
実施期間については1週間〜数ヶ月と、設定されたゴールや予算などによって大きく変わります。
脆弱性診断との違い
ペネトレーションテストと脆弱性診断は混同、誤解されていることがあります。脆弱性診断とはシステムにおける脆弱性を網羅的に洗い出すことを目的としたセキュリティテストです。項目別の違いを以下の表にまとめました。
| ぺネトレーションテスト | 脆弱性診断 | |
|---|---|---|
| 目的 | 実際に脆弱性を悪用して、攻撃者が目的を達成出来るのかを検証する | システムの脆弱性を網羅的に洗い出す |
| 方法 | 実際の攻撃者と同じツール、脆弱性等を利用して、侵入、攻撃が可能かを試行する | 専用のツールと手動での調査で、ガイドライン等を基準に脆弱性の有無を確認する |
| 報告書 | 擬似攻撃に用いた侵入経路や攻撃シナリオ、脆弱性などを記載 | 発見された脆弱性やセキュリティ機能不足の一覧を記載 |
目的の違い
ペネトレーションテストでは脆弱性を利用して、攻撃者がシナリオに沿って目標を達成できるのかを検証することを目的とします。
一方で、脆弱性診断では脆弱性の有無を網羅的に明らかにすることを主な目的とします。脆弱性を網羅的に洗い出すには脆弱性診断の方が有効と言えますが、実際の攻撃の被害や侵入経路を検証するにはペネトレーションテストが有効です。
方法の違い
ペネトレーションテストでは実際の攻撃者が用いる攻撃手法と同等の攻撃を利用して、攻撃者の目標が達成できるのかを検証します。
一方で、脆弱性診断では特定のガイドラインや基準をベースラインとして、診断対象がそのベースラインを遵守できているかを確認することで網羅的に脆弱性を調査します。ペネトレーションテストではソーシャルエンジニアリングを用いることや、機密情報の管理体制のミスを利用することもあるため、人や組織のルールなどもテスト対象になり得る点も特徴の一つです。
報告書の違い
脆弱性診断では発見された脆弱性やセキュリティ機能不足の一覧を記載をすべて報告書に記載します。一方で、ペネトレーションテストでは擬似攻撃に用いた侵入経路や攻撃シナリオ、脆弱性などを報告書に記載します。
サンプル報告書のダウンロード
ペネトレーションテストをご利用いただいた開発組織のみなさま

株式会社FOLIO
FOLIOのペネトレーションテスト 複数回のセキュリティ診断で得た「信頼感」を改めて実感
FOLIOのペネトレーションテスト 複数回のセキュリティ診断で得た「信頼感」を改めて実感

BlackBear Industrial Networking Security Ltd.
台湾発OT向けセキュリティデバイスにペネトレーションテストを実施。「脆弱性リサーチによるCVE獲得等で実績のあるセキュリティエンジニアとの、スピード感のあるコミュニケーションが決め手に」
台湾発OT向けセキュリティデバイスにペネトレーションテストを実施。「脆弱性リサーチによるCVE獲得等で実績のあるセキュリティエンジニアとの、スピード感のあるコミュニケーションが決め手に」
お見積もりは無料です。
診断のご依頼はお気軽にお問い合わせください。