ペネトレーションテスト(またはペンテスト)は、コンピュータシステム、ネットワーク、またはウェブアプリケーションのセキュリティーを評価するために、意図的にシステムをハッキングしようとする手法です。
このテストは、システムの脆弱性を特定し、その脆弱性が悪用された場合の可能な影響を評価し、これらのリスクを軽減するための戦略を開発するために行われます。
基本的には、ペネトレーションテストは「模擬攻撃」であり、現実のサイバー攻撃のシナリオをシミュレートすることで、組織のセキュリティ体制をテストするためのものです。
このようなテストを行うことで、組織は自身のセキュリティ対策の弱点を発見し、それを改善することができます。
ペネトレーションテストと脆弱性診断は、共にセキュリティ評価の手法ですが、目的とアプローチに違いがあります。
ペネトレーションテストは、攻撃者の視点から実際の攻撃を模擬して行うテストです。このテストは、システムやネットワークのセキュリティを強化するために、既知および未知の脆弱性を特定し、実際に侵入を試みることで、守備側の対策の有効性を評価します。ペネトレーションテストでは、一連の攻撃手法を用いて特定の目標に対する侵入試験を行い、セキュリティ対策の抜け穴を発見することが目的です。これには、SQLインジェクション、クロスサイトスクリプティング、パスワードクラッキングなどの手法が含まれることがあります。
脆弱性診断は、システムやネットワークに存在する既知の脆弱性を自動的または半自動的にスキャンし、特定するプロセスです。この診断は、広範囲の脆弱性データベースと比較することで、システムのセキュリティ状態を評価します。脆弱性診断の目的は、潜在的な脆弱性を識別し、それらを修正するための推奨事項を提供することです。診断プロセスでは、実際の攻撃を試みることはありません。
グローバルレベルでセキュリティ課題に対応できる人材育成のためのトレーニングセンターを海外と連携して札幌・福岡に開設。また日本に拠点を置く企業で初めてSentinelOne社のIRパートナー契約を締結するなど、世界有数のサイバー脅威インテリジェンスとAI技術を活用しグローバル品質のサービスを提供し続けています。
ペネトレーションテストで大切なのは、実行後の改善です。アクトでは、その改善においてのアドバイス体制も万全。
業務フローなどすべての要素を含めてハッキングされる可能性を調査した上で、改善策まで伴走します。
アクトには、SOCアナリスト区分Tier1~3に対応し、法律的な観点や攻撃側視点を持つCEH(認定ホワイトハッカー)やCISSPといった国際資格取得者といった、中小企業が自社で抱えるのは困難な高度なスキルを持つ人材が在籍しています。
ペネトレーションテストには高い技術が必要なため、エンジニアレベルが大きな鍵を握りますが、安心して任せられるレベルと言えるでしょう。
テストを依頼する前に、あなたが何を達成したいのか、何を知りたいのかを明確に定義することが重要です。
これはあなたの組織のリスク容認度、特定のコンプライアンス要件、または具体的なセキュリティ上の懸念など、様々な要素に基づくかもしれません。
ペネトレーションテストを行う業者は、経験、スキル、評判で選ぶべきです。
また、業者が最新の攻撃ベクトルや脆弱性に精通していることを確認することも重要です。
テストの範囲(スコープ)は明確にしなければなりません。
テストはどのシステムやアプリケーションを対象にするのか、どのような攻撃シナリオを模擬するのかなど、詳細を事前に定めておくべきです。
ペネトレーションテストは、意図的にシステムに侵入しようとするものなので、必要な許可をすべて得て、適切な契約を締結することが重要です。
これには、潜在的なダメージの責任範囲や、テスト結果の扱いなどが含まれます。
テストの結果は、テクニカルな報告だけでなく、ビジネスリスクとして解釈し、対応策を決定することが重要です。
単に技術的な問題だけでなく、組織全体としてどのように対応するかを計画する必要があります。
テストのプロセス全体を通じて、定期的なコミュニケーションを持つことが重要です。
これはテストの進行状況を把握するだけでなく、意図しない副作用や問題を早期に検出し、対処するためにも必要です。
これらの要素を考慮に入れ、侵入テストがあなたの組織のセキュリティポスチャを改善し、より安全なIT環境を構築するための手段となることを確認してください。
会社名 | 株式会社AGEST |
---|
実際のサイバー攻撃と同等の疑似攻撃を仕掛けることで、システム全体のセキュリティレベルを評価。シナリオに対する評価結果や、シナリオに対する侵入プロセスごとの評価、プロセスごとの実施結果などを取りまとめて報告してくれます。
Cyber Kill Chain および MITRE の ATT&CKをベースにシナリオを立案。「標的型メール攻撃による不正侵入」「公開システムに対する不正侵入」「(不正侵入後の)内部システムにおける侵入拡大」など、企業の実情に合わせた内容を提案してくれます。
所在地 | 東京都新宿区西新宿三丁目20番2号 東京オペラシティビル41階 |
---|---|
電話番号 | 03-5333-1246 |
会社名 | 株式会社Flatt Security |
---|
攻撃能力が高い専門のセキュリティエンジニアが、システム内の悪用可能な脆弱性や設計の不備などを狙うことで、精度の高いペネトレーションテストを実施。システムの脆弱性だけでなく、人や組織から生まれる脆弱性まで検知してくれます。
事前のヒアリングで企業の要望や必要性を把握し、適切なテストプランを提案。ブラックボックステストやホワイトボックステスト、システムの外部(内部)を攻撃起点としたテストなど、形態や手法を駆使した柔軟なテストを実施しています。
所在地 | 東京都文京区本郷3-43-16 コア本郷ビル2A |
---|---|
電話番号 | 記載なし |
会社名 | 株式会社サイバーディフェンス研究所 |
---|
高度なセキュリティ技術を有するエンジニア・ハッカー集団が一丸となり、高い品質、ユニークな発想、アグレッシブなアプローチのサービスを提供しています。官公庁、重要インフラ、有名企業の案件をいくつも手掛けるなど実績豊富です。
ペネトレーションテストの特徴は、本物の攻撃に限りなく近い実戦性。ホスト単体へのテストや、パッケージ化・自動化されたツールでの簡易的なテストとは違い、リアルなアプローチで、脆弱性の発見だけでない本当の脅威を明らかにしてくれます。
所在地 | 東京都千代田区神田駿河台2-5-1 御茶ノ水ファーストビル5階 |
---|---|
電話番号 | 03-5843-9015 |
会社名 | NRIセキュアテクノロジーズ株式会社 |
---|
脅威動向の調査活動に精通したコンサルタントが、企業のネットワーク構成やシステム、業務環境、重要情報の取り扱いなどについて丁寧にヒアリング。これまでのセキュリティ対策状況も踏まえ、攻撃者目線で戦略を検討した上でテストを行っています。
2011年から脅威ベースのアセスメントサービスを提供し、蓄積してきたサービス提供ノウハウが豊富。研究開発センターで高度な脅威分析や技術リサーチを行うなど、業界をリードする解析力やリサーチ力が強みです。
所在地 | 東京都千代田区大手町1-7-2 東京サンケイビル |
---|---|
電話番号 | 記載なし |
会社名 | PwC |
---|
業界固有のリスクや攻撃のトレンド、各業界で実際に起きた攻撃の事例や法規制などをもとに、リアリティのあるシナリオを策定。対象システムや環境・構成を公正に評価し、テストを行うことで、より精度の高い検証を実現しています。
システムの停止による被害や情報漏えいによるレピュテーションリスク、補償費用など、攻撃や侵入を許した場合の影響も測定。その上で、攻撃の影響を抑え、回復へと導く改善事項も日本語でタイムリーに提供してくれるので安心です。
所在地 | 東京都千代田区大手町1-2-1 Otemachi One タワー |
---|---|
電話番号 | 03-6257-0700 |
会社名 | SCSK株式会社 |
---|
「インターネット経由で外部公開サーバへ侵入する」「特定の外部公開サーバへ侵入し、機密情報を窃取する」などシナリオを設定し、テストを実施。シナリオは、お客様の要望や課題、問題に合わせて柔軟に策定することも可能です。
経験豊富なセキュリティエンジニアが、ハッキングのツールや技術を駆使してテストを実施。ゴール達成の成否、手法、脆弱性、対策案などを報告書してくれます。要望によってはテスト結果の報告会も開催してくれるので安心です。
所在地 | 東京都江東区豊洲3-2-20 豊洲フロント |
---|---|
電話番号 | 03-5166-2500 |
会社名 | 株式会社SHIFT SECURITY |
---|
ネットワークやシステムの構成、重要情報の取り扱いなどについて、セキュリティコンサルタントがヒアリングを行った上で、攻撃者目線で侵入シナリオを作成。システムに対する具体的なセキュリティリスクを可視化してくれます。
テストは、厳格な国際基準であるNIST SP 800-115に基づいて行われ、セキュリティ対策の目標が十分に達成されているかを客観的に判断することが可能です。料金は1,000,000円~で、リスクの可視化から対策まで具体的に提案してくれるので安心です。
所在地 | 東京都港区麻布台2-4-5 メソニック39MTビル11F 受付 |
---|---|
電話番号 | 記載なし |
会社名 | SOMPOリスクマネジメント株式会社 |
---|
サイバー保険の引き受けなどを通して培ってきたリスクアセスメントのノウハウや、インシデントの際の初動支援サービス、イスラエルに設置されたSOMPO DIGITAL Labとの連携など、独自の価値を通してサイバーセキュリティを提供しています。
ペネトレーションテストでは、さまざまな視点から疑似攻撃を実施。企業の環境に合わせたシナリオをもとに、外部もしくは内部からの侵入テストを行い、IT資産からどこまで情報を持ち出すことができるかなどを検証します。
所在地 | 東京都新宿区西新宿一丁目24番1号 エステック情報ビル27階 |
---|---|
電話番号 | 03-3349-4330 |
会社名 | アイティーエム株式会社 |
---|
高い倫理性と高いハッキング技術を持つセキュリティエンジニアが手動でテストを実施。金融機関から政府機関、大手企業など、さまざまなシステムの脆弱性の発見や対策を提案するなど、実績も豊富です。
犯罪者の心理まで読み解き再現することで、より実践的なテストを実施。外部/内部、PCI DSS向け(ネットワーク、アプリケーション)、組込みシステム向けなど、目的や用途に合わせて行うことが可能です。
所在地 | 東京都 新宿区 西新宿7-20-1 住友不動産西新宿ビル32F |
---|---|
電話番号 | 03-6908-8310 |
会社名 | 株式会社アズジェント |
---|
経験豊富な技術者が、お客さま企業の環境のヒアリングを行った上で、システムの検査を実施。検査後は報告会を実施し、検査結果と対策案を提案してくれるので、システムのセキュリティレベル向上に役立てることが可能です。
ECサイト、会員向けサービスなど、企業の業務内容によってシステムの目的、要件はさまざまです。株式会社アズジェントでは、システム環境やビジネス要件にあわせて柔軟に対応。適切な最適な調査検証方法を提案してくれます。
所在地 | 東京都中央区明石町6番4号 ニチレイ明石町ビル |
---|---|
電話番号 | 03-6853-7401 |
会社名 | 株式会社アルファネット |
---|
調査・攻撃・達成を1サイクルと考えテストを実施しています。サイトの大小に関係なく、機能レベルなどからリスクを評価。リスクの高い箇所だけを選定して侵入テストを行うことで、品質を維持したままリーズナブルな価格を実現しています。
単純に「攻撃をして成功させる」のではなく、お客様企業にとって「どんな攻撃がリスクが大きいか?」を想定して攻撃目標に設定。エンジニアが討議を行い、よりインパクトの大きい攻撃シナリオに基づいて達成を目指してくれます。
所在地 | 東京都文京区後楽1-5-3 後楽国際ビルディング |
---|---|
電話番号 | 03-5800-4311(代表) |
会社名 | 株式会社インフォセック |
---|
特定のベンダーに捉われないベンダーフリーの企業として、第三者的な視点で、企業のリスクマネジメントをサポートしています。単純なパッケージサービスではなく、一社ごとの要望や状況に合わせたサービスを提供しているのが特徴です。
ペネトレーションテストでは、情報セキュリティ・ITセキュリティの各分野に精通したエキスパートが、実際のサイバー攻撃を模擬し、攻撃に対する耐性を評価。また、システムの脆弱性を突くだけでなく、総当たり攻撃などに対する評価も行ってくれます。
所在地 | 東京都港区芝浦三丁目1番21号 田町ステーションタワーS棟14F |
---|---|
電話番号 | 03-6478-5970 |
会社名 | エヌ・ティ・ティ・データ先端技術株式会社 |
---|
NTT データグループで保有する知見や、実際に起きているインシデント事例などをもとに攻撃シナリオを作成。NTT データ先端技術が持つ長年のノウハウを活用して攻撃を行い、今現在のセキュリティ対策が有効に機能しているかを評価します。
サイバー攻撃を再現する「レッドチーム」、お客さま企業で組織する「ブルーチーム」、実施体制や日程調整などを行う「ホワイトチーム」を組織。TLPT の実施を通してサイバーレジリエンス強度を評価し、今後の戦略や方針を提案してくれます。
所在地 | 東京都中央区月島1-15-7 パシフィックマークス月島 |
---|---|
電話番号 | 03-5843-6800 |
会社名 | エムオーテックス株式会社 |
---|
技術力と豊富な経験を持つ専任の技術者がテストを担当。ヒアリングをもとに企業の環境に合わせたテストを行ってくれる上、攻撃者がよく狙う新しい脆弱性など、先進の攻撃手法に対応したテストも行ってくれます。
時間をかけ深く広く行うテストはもちろん、短期間でポイントだけを押さえたテストなど、費用対効果の高いサービスを提供しています。安心感のあるサービスを重視しており、経営層への報告や対策のアドバイスなどのサポートも充実しています。
所在地 | 大阪市淀川区西中島5-12-12 エムオーテックス新大阪ビル |
---|---|
電話番号 | 06-6308-8989 |
会社名 | キヤノンマーケティングジャパン株式会社 |
---|
「Webアプリケーション脆弱性診断」「スマートフォンアプリ脆弱性診断」「プラットフォーム脆弱性診断」「IoT機器脆弱性診断」の4つのメニュー提供。ハイレベルな診断技術を持つセキュリティエンジニアが診断を実施してくれます。
「マルウェア感染シナリオ」「外部公開リソース侵入シナリオ」といったシナリオに基づき、ホワイトハッカーが模擬攻撃を行います。必要に応じて、セキュリティ対策の協議やセキュリティ機器のログを確認する対応も選択可能です(オプション)。
所在地 | 東京都港区港南2-16-6 キヤノン Sタワー |
---|---|
電話番号 | 03-6719-9111 |
会社名 | 株式会社サイバーディフェンス研究所 |
---|
高度なセキュリティ技術を有するエンジニア・ハッカー集団が一丸となり、高い品質、ユニークな発想、アグレッシブなアプローチのサービスを提供しています。官公庁、重要インフラ、有名企業の案件をいくつも手掛けるなど実績豊富です。
ペネトレーションテストの特徴は、本物の攻撃に限りなく近い実戦性。ホスト単体へのテストや、パッケージ化・自動化されたツールでの簡易的なテストとは違い、リアルなアプローチで、脆弱性の発見だけでない本当の脅威を明らかにしてくれます。
所在地 | 東京都千代田区神田駿河台2-5-1 御茶ノ水ファーストビル5階 |
---|---|
電話番号 | 03-5843-9015 |
会社名 | サイバートラスト株式会社 |
---|
一般的な企業システムやネットワークシステム向けの「プロフェッショナル ペネストレーションテスト」では、「インターネット経由での侵入」「内部ネットワークからの侵入」など、シナリオをもとに疑似攻撃を行いながら、侵入可否を調査します。
「Active Directory ペネトレーションテスト」「PCI DSS ペネトレーションテスト」など、専門領域に特化したペネトレーションテストメニューも提供。それぞれ、求められるセキュリティ要件に対応したテストサービスを提供しています。
所在地 | 東京都港区六本木1丁目9番10号 アークヒルズ仙石山森タワー35階 |
---|---|
電話番号 | 03-6234-3800 |
会社名 | シースリーレーヴ株式会社 |
---|
世界レベルで実績豊富なホワイトハッカー集団「Nullit(ナルト)」によるペネトレーションテストを提供。情報漏洩などの可能性を3日で簡単診断できる「スマートスキャン」と、より精密な診断を行う「ディープスキャン」の2タイプから選べます。
費用は40万円※(税不明・初回利用キャンペーン適用で20万円)からと非常にリーズナブル。MTGや重厚レポートをなくし、実際のテストとシンプルなレポートだけにすることで、低価格を実現しています。最短5日※でテストを開始できる点もポイントです。
所在地 | 東京都港区赤坂1丁目5-12 第二虎ノ門ビル3階 |
---|---|
電話番号 | 記載なし |
会社名 | 株式会社セキュアイノベーション |
---|
経産省の審査認証事業者であり、対応者全員が認定脆弱性診断士の資格を保持。安定した品質のサービスを提供しています。テストだけでなく、テスト結果に基づく修正方法のコンサルティングやセキュリティ製品の導入支援なども行ってくれるので安心です。
テストでは、ツールと手動の良いとこ取りでハイブリッドな手法を採用。ツール診断では誤検知・過剰検出の多さが指摘されていますが、セキュリティエンジニアが検出結果の確認・検証を行い、検知漏れや誤検出を抑え、信頼性の高いチェックを実現してくれます。
所在地 | 沖縄県那覇市上之屋一丁目18番36号 沖縄映像センタービル3F |
---|---|
電話番号 | 098-943-2718 |
会社名 | 株式会社セキュリティイニシアティブ |
---|
リスクベース、あるいはシナリオベースのペネトレーションテストを実施。ホワイトハッカーが安全な方法で実際に攻撃を行い、脆弱性診断では発見できない、企業固有のビジネスリスクに対する攻撃経路を洗い出し、対策を検討します。
他社と異なる点は、実際に攻撃を行ったペンテスター自身が対策実施支援まで行ってくれる点。世界レベルの認定ペンテスターが、ベンダーニュートラルな視点でサポートしてくれます。また、中間業者を通さず、低コストを実現している点も魅力です。
所在地 | 宮城県仙台市青葉区上杉1-6-10 アースブルー仙台勾当台1F |
---|---|
電話番号 | 記載なし |
会社名 | 株式会社ファイブドライブ |
---|
ペネトレーションテストでは、自社開発した多数のツールを利用。一般的な海外ツールを利用すると、英語圏のシステムや利用者が対象になるため、日本語の単語やリストを作成してテストを行っています。これにより、高い確率で疑似攻撃に成功しています。
民間企業や中央官庁、地方自治体、独立行政法人などで100件以上※の検査実績を持つ技術者が検査を担当。脆弱性スキャナによる検査だけでなく、手作業による検査も行い、脆弱性スキャナでは発見できない複合的な問題も検出してくれます。
所在地 | 東京都千代田区神田鍛冶町三丁目4番地 oak神田鍛冶町3階 |
---|---|
電話番号 | 03-5577-5030 |
会社名 | 株式会社マクニカ |
---|
ホワイトハッカーのコンサルタントチームが質の高いペネトレーションテストを行うSpirent社のサービスを提供しています。組込み機器の持つさまざまなインターフェースのほか、産業用プロトコルやウェブアプリケーションなどにも対応しています。
再テストを受けられる点も特徴です。ペネトレーションテストは本来、テストを行うだけでなく、見つかった脆弱性や脅威へ対策を行い、それらが機能しているかの検証まで行うべきもの。Spirentなら、再テストで修正が機能しているかを確認することが可能です。
所在地 | 横浜市港北区新横浜1-6-3 マクニカ第1ビル |
---|---|
電話番号 | 045-470-9870 |
会社名 | 株式会社ユービーセキュア |
---|
2007年の設立以来培ってきた技術とノウハウを集結し、お客さまの環境・資産に合った適切なシナリオを抽出。OSCPやOSWP、GIAC、CEHなどの資格保有者が、スピーディかつ広範囲をカバーしたペネトレーションテストを行ってくれます。
企業ごとに脅威を分析し、個別にカスタマイズしたシナリオに基づくテストを行うペネトレーションテスト(TLPT)をはじめ、リモートワーク環境に対するペネトレーションテスト、外部ペネトレーションテスト (お客様指定シナリオのみ)の3種類のテストを提供しています。
所在地 | 東京都中央区築地4丁目7番5号 築地KYビル4階 |
---|---|
電話番号 | 03-6264-3811 |
会社名 | 株式会社ラック |
---|
サイバー攻撃を知り尽くしたセキュリティプロフェッショナルが、マルウェア感染端末・テレワーク環境・委託先環境などさまざまな侵入経路に疑似攻撃を仕掛け、システムの弱点や対策の有効性を洗い出してくれます。
侵入に成功した場合は、「どこまで侵入できるか」「どんな情報を持ち出せるか」を診断する情報システムペネトレーションテストを実施。攻撃に対する問題点を分析し、具体的かつ分かりやすく報告をしてくれます。価格は700万円~1000万円程です。
所在地 | 東京都千代田区平河町2丁目16番1号 平河町森タワー |
---|---|
電話番号 | 記載なし |
会社名 | 株式会社レイ・イージス・ジャパン |
---|
対象システムに対するWebアプリケーション脆弱性診断やプラットフォーム診断が標準で付属。独自のAIエンジンを活用した脆弱性探査ツールで脆弱性診断を行った上で、経験豊富な診断エンジニアがシステムへの侵入を行ってくれます。
テスト実施後、1年間、再診断を利用できる点も魅力的。再診断の結果、指摘項目の修正が不十分と判明した場合は、追加料金なしで何度でも再診断を行うことができます。事前情報を得ずに行うブラックボックステストも対応可能です。
所在地 | 東京都新宿区西新宿1-26-2 新宿野村ビル32階 |
---|---|
電話番号 | 03-5322-1362 |
会社名 | 三井物産セキュアディレクション株式会社 |
---|
数多くの案件を通じて得たノウハウと、効率的・精密に調査をするスキルが強みです。ペネトレーションテストでは、実用性の高い攻撃コードを収集・実証し、自社の独自ツールに組み込むことで、安全で精度の高いテストを実施しています。
未知の脆弱性を発見するスキルを持ったセキュリティエンジニアが多数在籍。実際に、JPCERT/CC と IPA が共同で運営する JVN(Japan Vulnerability Notes)への脆弱性報告の公表では、新たな脆弱性(0day)を累計200件以上※も報告しています。
所在地 | 東京都中央区日本橋人形町1丁目14番8号 JP水天宮前ビル6階 |
---|---|
電話番号 | 03-5649-1961 |
会社名 | 東京エレクトロンデバイス株式会社 |
---|
ペネトレーションテストを全自動で実施する検査プラットフォーム「PenTera(ペンテラ)」を提供。手動では膨大な時間が掛かる検査を自動化することで、セキュリティに対して十分な工数を割けるようサポートしています。
従来のペネトレーションテストツールとは異なり、企業や組織のIT管理者が容易に使用できるよう設計されています。結果も分かりやすく表示される上、対処すべき事項を優先順位付けして処方箋まで提示してくれるので、効果的な対処が可能です。
所在地 | 神奈川県横浜市神奈川区金港町1番地4 横浜イーストスクエア |
---|---|
電話番号 | 045-443-4000(代表) |
会社名 | 株式会社東陽テクニカ |
---|
業界をリードする米国Spirent Communications社のペネトレーションテストサービス(侵入テスト)「Spirent SecurityLabs」を提供。NW機器ベンダーやデバイスベンダー、政府機関、金融機関、大手エンタープライズなど業種を問わず提供実績豊富です。
攻撃者の行動をシミュレートしペネトレーションテストを行うソフトウエア「Metasploit」も提供しています。セキュリティ専門家から初心者まで、誰でもペネトレーションテストを自動で行うことが可能。セキュリティ対策の検証をサポートするツールです。
所在地 | 東京都中央区八重洲一丁目1番6号 |
---|---|
電話番号 | 記載なし |
会社名 | 日本シノプシス合同会社 |
---|
動作中のWebアプリケーションやWebサービスの脆弱性を、ソースコードなしで体系的に見つけ出せる「マネージド・ペネトレーション・テスト」を提供。リソース不足によりアプリケーションテストが行えない悩みも解消することが可能です。
オンデマンドのポータルでサービスの管理も簡単です。テスト評価は複数の深度から適切なものを選べる上、テストのスケジュール設定や業務要件の変化、脅威の進化に応じた変更なども柔軟に行うことができます。
所在地 | 東京都世田谷区玉川二丁目21番1号 二子玉川ライズ オフィス15F |
---|---|
電話番号 | 03-6746-3500 (代) |
会社名 | 扶桑電通株式会社 |
---|
AIによる機械学習で「品質」「スピード」「コスト競争力」を兼ね備えた診断が行えるセキュリティ検査プラットフォーム「ImmuniWeb AI Platform」と、セキュリティエンジニアによる診断を併用したテストを行います。
日々巧妙化していく標的型サイバー攻撃、不正アクセス、情報漏洩などの脅威から情報資産を守るため、ペネトレーションテストだけでない、組織の外部から内部までの対策を提供。ワンストップでセキュリティサービスを提供しています。
所在地 | 東京都中央区築地五丁目4番18号 |
---|---|
電話番号 | 03-3544-7211 |
ペネトレーションテストは、以下のような様々なタイミングで行うことが推奨されます。
新たなアプリケーションやウェブサイトを公開する前にペネトレーションテストを実施することは非常に重要です。
これにより、初期段階の脆弱性を特定し、公開前に修正することができます。
新たな機能を追加したり、既存の機能を大幅に変更したりした場合、新たな脆弱性が発生する可能性があります。
そのため、重要なアップデートの後にはペネトレーションテストを行うことが推奨されます。
セキュリティ状況は常に変化します。
新たな攻撃手法が登場したり、新たな脆弱性が発見されたりする可能性があります。
そのため、定期的に(例えば年に1回など)ペネトレーションテストを行うことが良いとされています。
セキュリティインシデントが発生した場合、原因を特定し、それが再発しないようにするためにもペネトレーションテストを行うことが推奨されます。
以上のように、ペネトレーションテストは特定のイベントに対応する形で実施することもありますが、定期的に行い続けることによってもっとも効果的にセキュリティを維持することができます。
ペネトレーションテストによって特定できる脆弱性は多岐にわたります。
主なものを以下に挙げます。
ソフトウェアのバグ、未パッチのシステム、誤ったシステム設定など、技術的な問題によって生じる脆弱性です。
これらは攻撃者による不正アクセス、データ漏洩、サービス遮断(DoS攻撃)を可能にします。
弱いパスワード、二要素認証の不足、セッションのタイムアウトが不適切、などの問題があると、攻撃者はユーザーアカウントを乗っ取ることができます。
ファイアウォールの設定ミスや暗号化が不適切な通信、不要な開放ポートなど、ネットワークレベルでの脆弱性です。
SQLインジェクション、クロスサイトスクリプティング(XSS)、クロスサイトリクエストフォージェリ(CSRF)などのウェブアプリケーション特有の脆弱性です。
社員やユーザーがフィッシング攻撃に対して十分に警戒していない場合、攻撃者はこれを利用して情報を盗み出すことが可能です。
物理的なセキュリティが不十分である場合、不正アクセス、盗難、破壊行為などのリスクが存在します。
これらは一部の例で、他にも多くの脆弱性が存在します。
ペネトレーションテストはこれらの脆弱性を明らかにし、組織が対策を講じることを可能にします。
ペネトレーションテストを怠った場合、以下のようなリスクが考えられます。
システム内の脆弱性を突かれて、機密情報が不正に取得され、外部に公開される可能性があります。
顧客情報や企業の内部情報などが漏洩すると、企業の信用やブランドイメージを大きく損なうことになります。
データ漏洩やサービス停止により、企業が直接的な財務的損失を被る可能性があります。
さらに、問題の修正や法的な問題の解決にも費用が発生します。
データ保護に関する法律(例:GDPR、CCPAなど)に違反した場合、罰金を課される可能性があります。
また、顧客から訴訟を起こされる可能性もあります。
攻撃者によるサービス遮断攻撃(DoS攻撃)の結果、サービスが一時的に利用できなくなる可能性があります。
データ漏洩やサービス停止などのセキュリティインシデントは、顧客やパートナー企業の信用を失う結果となります。
また、将来的なビジネスチャンスを逃す可能性もあります。
これらのリスクは、ペネトレーションテストによって早期に潜在的な脆弱性を発見し、対策を講じることで軽減することが可能です。
セキュリティは事業運営における重要な要素であり、積極的に取り組むことが求められます。
セキュリティ系の資格は下記のように複数にわたって展開されています。それぞれの施策によって、専門的な分野が異なるため、ペネトレーションテストを依頼する際などに、各社にどのような資格保有者が対応をしてくれるのかを理解しておくと検討の際の基準にできます。
以下は、各資格と対応内容に関する表です。参考にしてください。
資格名 | 説明 |
---|---|
CREST | 情報セキュリティの専門家向けの認定資格。 |
OSCP | 実践的なペネトレーションテストスキルを認定する資格。 |
CEH | コンピュータシステムの脆弱性を特定する技術を持つ専門家の資格。 |
CISSP | 情報セキュリティの知識を幅広くカバーする国際的な資格。 |
GXPN | 高度なペネトレーションテストと侵入テストのスキルを持つ専門家の資格。 |
GPEN | ペネトレーションテストに関する知識と技術を認定する資格。 |
GICSP | 工業制御システムのセキュリティに特化した専門家の資格。 |
NSA ISAM | 国家安全保障機関における情報セキュリティ監査の専門家の資格。 |
CCENT | ネットワークの入門知識を認定する資格。 |
Security+, Server+ | コンピューティング環境のセキュリティとサーバ管理に関する知識を認定する資格。 |
ICP | 情報セキュリティに関する総合的な知識とスキルを認定する資格。 |
特に下記の資格保有者がペネトレーションテストに関わっていることが重要視されます。
提供機関:EC-Council
特徴:ハッキング技術やツール、セキュリティシステムの脆弱性を特定し、防御するための技術に関する広範な知識を有していることを証明します。CEHは、倫理的な観点からペネトレーションテストを実施するための理論的な背景と実践的なスキルを兼ね備えた専門家を認定する資格です。
提供機関:GIAC (SANS Institute)
特徴:ペネトレーションテストの手法、ツール、技術に関する知識をカバーしています。GPENは、ペネトレーションテストプロジェクトの計画からデータ収集、侵入テスト、報告までのプロセスを理解していることを証明する資格です。
GPEN有するセキュリティイニシアティブにペネトレーションテストを依頼する
提供機関:GIAC (SANS Institute)
特徴:高度なペネトレーションテスト技術と脆弱性の発見・利用に関する専門知識を証明します。GXPNは、セキュリティ脆弱性を発見し、それを利用してセキュリティ対策を突破する高度な技術力を持つ専門家の資格として位置づけられています。
提供機関:Offensive Security
特徴:24時間の実践的な試験を通じて、実際のネットワーク環境でのペネトレーションテストスキルを評価します。OSCPは、ペネトレーションテストの専門家に求められる実践的な技術力を有していることを証明する資格として、業界内で高い評価を受けています。