エンタープライズペネトレーションテスト
- Home
- 実績
プロジェクト概要
大手企業(機密)より、Webアプリケーション・API・クラウド環境全体にわたるペネトレーションテストをご依頼いただきました。目的はコンプライアンスのチェック項目を満たすことではなく、攻撃者が実際に何を達成し得るのかを現実的に描き出し、チームが対応できる形でOWASPに準拠しCVSSで評価した結果として提供することでした。広範かつ入り組んだ攻撃対象領域をマッピングし、プロバイダー全体にわたるクラウド構成をレビューし、サードパーティおよびAPIの露出を検証しました。個々の問題が組み合わさって悪用可能になる箇所については、概念実証(PoC)のエクスプロイトチェーンを構築し、理論上のリスクではなく実際の影響を実証しました。すべては本番環境に対して安全にテストし、案件は優先度を付けた報告書と、修正が有効であることを確認する無償の再テストをもって完了しました。
課題
- Web・API・クラウドにまたがる広範で入り組んだ攻撃対象領域を、限られた期間内でカバーすること。
- 大規模かつマルチアカウントのプロバイダー環境全体に潜むクラウドの設定ミスを洗い出すこと。
- 境界を越えて露出を広げていた、サードパーティ連携やAPIエンドポイントを評価すること。
- 日常的な業務運用を妨げることなく、稼働中の本番システムに対して安全にテストすること。
- チームがノイズを整理し、実世界のリスクに基づいて改善の優先順位を付けられるよう支援すること。
アプローチ
- 協働でのスコープ策定と脅威モデリングを行い、最も重要な点に労力を集中させました。
- WebアプリケーションとそのAPIエンドポイント全体にわたり、OWASPに準拠したテストを実施しました。
- AWS・Azure・GCPにまたがるクラウド構成とアイデンティティをレビューし、弱点を洗い出しました。
- 概念実証(PoC)のエクスプロイトチェーンを構築し、エンドツーエンドで本物の影響を実証しました。
- 優先度を付けCVSSで評価した報告書と、改善を検証する無償の再テストを提供しました。