ペネトレーションテスターは見た! 第6回「ペネトレーションテストの『いいシナリオ』の作り方」 | ScanNetSecurity
2024.04.24(水)

ペネトレーションテスターは見た! 第6回「ペネトレーションテストの『いいシナリオ』の作り方」

ペネトレーションテストはそれと同じと思っています。お客さんは何かを気にしていて、そうされないように、攻撃されないようにネットワークやインフラを作っているので、その有効性をちゃんと検証していくのがシナリオの基本になってくる。

特集 コラム
背中で語る男 株式会社式会社キーコネクト 代表取締役 利根川 義英 氏
背中で語る男 株式会社式会社キーコネクト 代表取締役 利根川 義英 氏 全 1 枚 拡大写真

 本誌は「セキュリティとは愛の行為ではないか」という仮説に基づいた記事を新春に掲載しましたが、実はその記事が生まれるきっかけとなったのが、本誌に人気連載「ペネトレーションテスターは見た!」を寄稿する、株式会社キーコネクト 代表取締役 利根川 義英 氏への昨 2022 年夏に行ったインタビューでした。

 連載と負けず劣らず、きわめて高密度なインタビューとなったため、記事仕上りまで約半年の時間を要しましたが、必要な期間であったと編集部は認識しています。

 「愛のペネトレーションテスター」利根川氏への、「ペネトレーションテストのシナリオの善し悪し」をテーマに聞いた 16,000 文字に及ぶロングインタビューを堂々全 6 回でお届けします。ペネトレーションテストの発注者及びテスター必読。

--

──ペネトレーションテストとは「何かしらの防御策が打たれているところを貫通・突破する」ことであり、「何かしらの防御策」とはすなわち、お客さんが自身の考えに基づいて実施したセキュリティ対策である。そして、ペネトレーションテストのシナリオとは、単に「侵入できた/できなかった」という結果を得るためのものではなく、「実施している対策がどの程度有効だったかを測る」目的がある、というお話ですが、具体的にペネトレーションテストのシナリオ作りはどんなプロセスで行われるのですか?

 シナリオを作るときは、これは私のやり方なので他の会社さんがどういうふうに進めているかは存じませんが、まずそのお客さんのネットワークだったりインフラの環境、最近だとクラウドサービスは何を使っていますかなども含めて、利用環境やインフラ周り全般の状況をまずお伺いします。

 たとえばネットワーク構成図を見ながら「ここはなぜネットワークが分かれているんですか」とか、「拠点がもし複数にまたがっている場合、その拠点ごとにネットワークの管理者がいて、個別に作っていたりするんですか」などなど、そういったセキュリティ寄りじゃない質問がちょこちょこと出てきます。なぜこういう作りなのかというところが純粋に気になって、そのへんをまずお伺いしていきます。同時に、具体的なセキュリティ対策のヒアリングもしていきます。

 ネットワークにしてもセキュリティにしても、なぜそういう作りになっているのかを聞いていくと、やっぱり何か目的があるんですよね。さきほどお話しましたけど、お客さん側が考えているお客さんなりの「こういう攻撃があるかもしれない」っていう考えがあって、それに基づいて対策を何かしら入れている。

 このようにヒアリングを行いながらシナリオの基本部分を考えていきます。たとえばですが、Wi-Fi がありますといったときに、ゲスト用の Wi-Fi があって従業員用の Wi-Fi があって、Wi-Fi の種類には他にも「○○アクセスポイント」とか「テスト用アクセスポイント」とか複数あったとしたときに、じゃあなんでそんなに分けてるんですかというところを聞きながら、シナリオの基本になる部分を考えていきます。


《高橋 潤哉( Junya Takahashi )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

    セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

  5. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  6. NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

    NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

  7. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  8. 笛吹市商工会へのサポート詐欺被害、調査結果公表

    笛吹市商工会へのサポート詐欺被害、調査結果公表

  9. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  10. 「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

    「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

ランキングをもっと見る