ペネトレーションテスト
- Home
- ペネトレーションテスト
"Prevention is cheaper than a breach"
スタック全体を対象とした目的駆動型のテスト。実際の攻撃者よりも先に侵入口を見つけ、それを実証します。
現実のリスクを実証する目的駆動型テスト
ペネトレーションテストは、スキャナーの出力を並べることではなく、攻撃者が実際に何をできるのかを証明することです。私はWeb・モバイルアプリ、API、ネットワーク、クラウド、コンテナ、IoT、ハードウェアまでスタック全体をテストし、実際の攻撃者と同じように検出事項を連鎖させて、本当に重要な影響へと到達します。すべての案件は貴社の目的と脅威モデルに基づいてスコープを定め、各検出事項はOWASPに準拠しCVSSで評価します。再現可能な攻撃チェーン、明確なビジネスへの影響、そして修正方法を添えてお渡しします。修正が完了したら、無償で再テストを実施します。
ペネトレーションテストの進め方
スコープ策定・脅威モデリング
まず貴社のビジネスにとって最も重要なものを理解し、その上で脅威モデルとスコープを策定して、現実的で影響の大きい攻撃経路にテストを集中させます。
Web・APIテスト(OWASP Top 10)
WebアプリとAPIをOWASP Top 10、さらにそれ以上の観点で検証します。認証の不備、インジェクション、アクセス制御の欠陥、そしてスキャナーが見逃すビジネスロジックの悪用まで対象とします。
ネットワーク・インフラテスト
内部・外部のネットワークを精査し、公開されたサービス、脆弱な設定、そして攻撃者が横移動や権限昇格に利用する経路を洗い出します。
クラウド・コンテナセキュリティ(AWS/Azure/GCP・Kubernetes)
AWS、Azure、GCPの環境に加え、Kubernetesやコンテナのワークロードを対象に、設定ミス、過剰な権限、そしてコンテナからの脱出経路を評価します。
モバイル・IoT・ハードウェア
モバイルアプリ、IoTデバイス、物理ハードウェアをテストします。安全でないデータ保存や通信から、ファームウェア、デバッグインターフェース、チップレベルの脆弱性までを対象とします。
攻撃チェーンレポート・無償の再テスト
完全な攻撃チェーン、CVSS評価、証跡、優先順位付けされた修正策を含むレポートをお渡しします。さらに、修正完了後には無償で再テストを実施します。