Scroll to top

ペネトレーションテスト

  • Home
  • ペネトレーションテスト

"Prevention is cheaper than a breach"

スタック全体を対象とした目的駆動型のテスト。実際の攻撃者よりも先に侵入口を見つけ、それを実証します。

現実のリスクを実証する目的駆動型テスト

ペネトレーションテストは、スキャナーの出力を並べることではなく、攻撃者が実際に何をできるのかを証明することです。私はWeb・モバイルアプリ、API、ネットワーク、クラウド、コンテナ、IoT、ハードウェアまでスタック全体をテストし、実際の攻撃者と同じように検出事項を連鎖させて、本当に重要な影響へと到達します。すべての案件は貴社の目的と脅威モデルに基づいてスコープを定め、各検出事項はOWASPに準拠しCVSSで評価します。再現可能な攻撃チェーン、明確なビジネスへの影響、そして修正方法を添えてお渡しします。修正が完了したら、無償で再テストを実施します。

ペネトレーションテストの進め方

スコープ策定・脅威モデリング

まず貴社のビジネスにとって最も重要なものを理解し、その上で脅威モデルとスコープを策定して、現実的で影響の大きい攻撃経路にテストを集中させます。

Web・APIテスト(OWASP Top 10)

WebアプリとAPIをOWASP Top 10、さらにそれ以上の観点で検証します。認証の不備、インジェクション、アクセス制御の欠陥、そしてスキャナーが見逃すビジネスロジックの悪用まで対象とします。

ネットワーク・インフラテスト

内部・外部のネットワークを精査し、公開されたサービス、脆弱な設定、そして攻撃者が横移動や権限昇格に利用する経路を洗い出します。

クラウド・コンテナセキュリティ(AWS/Azure/GCP・Kubernetes)

AWS、Azure、GCPの環境に加え、Kubernetesやコンテナのワークロードを対象に、設定ミス、過剰な権限、そしてコンテナからの脱出経路を評価します。

モバイル・IoT・ハードウェア

モバイルアプリ、IoTデバイス、物理ハードウェアをテストします。安全でないデータ保存や通信から、ファームウェア、デバッグインターフェース、チップレベルの脆弱性までを対象とします。

攻撃チェーンレポート・無償の再テスト

完全な攻撃チェーン、CVSS評価、証跡、優先順位付けされた修正策を含むレポートをお渡しします。さらに、修正完了後には無償で再テストを実施します。

「証言」ではなく「証明」

攻撃者より先に弱点を見つける準備はできていますか?