ペネトレーションテストとは、許可を得た上で実施される模擬攻撃です。クライアントは、自社のシステム、ネットワーク、またはアプリケーションへの侵入をテスト担当者に依頼します。テスト担当者は、偵察、脆弱性の悪用、権限昇格、横方向の移動など、実際の攻撃者と同じ手法を用います。違いは、許可と文書化の有無です。すべては定められた範囲内で、行動規範と署名済みの契約に基づいて行われます。最後に、クライアントは発見された問題とその解決方法を詳細に記したレポートを受け取ります。
テストにはさまざまな種類があります。ブラックボックステストでは、外部の攻撃者を模倣し、テスト担当者は事前の知識を持ちません。ホワイトボックステストでは、ソースコードとアーキテクチャへの完全なアクセスが許可され、より深い欠陥が見つかります。グレーボックスはその中間に位置します。Webアプリケーションテストは、SQLインジェクション、クロスサイトスクリプティング、認証の欠陥に焦点を当てます。ネットワークテストは、ファイアウォール、セグメンテーション、および公開されているサービスを調査します。ソーシャルエンジニアリングテストは、フィッシングやプリテキスティングで人々を標的にします。ペネトレーションテストはスナップショットです。ある時点で悪用可能なものを見つけます。継続的な監視やセキュアな開発に取って代わるものではありません。防御が機能していることを検証するか、機能していない箇所を示します。
侵入テストの種類
- ブラックボックス ― 事前知識なし、外部からの視点
- ホワイトボックス — フルアクセス、より詳細な情報
- グレーボックス ― 部分的な知識、現実的なバランス
- ウェブアプリケーション — ウェブ向けソフトウェアに焦点を当てる
- 社会工学――システムではなく、人を標的にする
対策を伴わない侵入テストは金の無駄遣いだ。報告書は、それに基づいて誰かが行動を起こして初めて意味を持つ。
Comments
No comments yet. Be the first to share a thought.
Leave a comment