ペネトレーションテスターは見た! 第6回「ペネトレーションテストの『いいシナリオ』の作り方」 | ScanNetSecurity
2024.04.27(土)

ペネトレーションテスターは見た! 第6回「ペネトレーションテストの『いいシナリオ』の作り方」

ペネトレーションテストはそれと同じと思っています。お客さんは何かを気にしていて、そうされないように、攻撃されないようにネットワークやインフラを作っているので、その有効性をちゃんと検証していくのがシナリオの基本になってくる。

特集 コラム
背中で語る男 株式会社式会社キーコネクト 代表取締役 利根川 義英 氏
背中で語る男 株式会社式会社キーコネクト 代表取締役 利根川 義英 氏 全 1 枚 拡大写真

 本誌は「セキュリティとは愛の行為ではないか」という仮説に基づいた記事を新春に掲載しましたが、実はその記事が生まれるきっかけとなったのが、本誌に人気連載「ペネトレーションテスターは見た!」を寄稿する、株式会社キーコネクト 代表取締役 利根川 義英 氏への昨 2022 年夏に行ったインタビューでした。

 連載と負けず劣らず、きわめて高密度なインタビューとなったため、記事仕上りまで約半年の時間を要しましたが、必要な期間であったと編集部は認識しています。

 「愛のペネトレーションテスター」利根川氏への、「ペネトレーションテストのシナリオの善し悪し」をテーマに聞いた 16,000 文字に及ぶロングインタビューを堂々全 6 回でお届けします。ペネトレーションテストの発注者及びテスター必読。

--

──ペネトレーションテストとは「何かしらの防御策が打たれているところを貫通・突破する」ことであり、「何かしらの防御策」とはすなわち、お客さんが自身の考えに基づいて実施したセキュリティ対策である。そして、ペネトレーションテストのシナリオとは、単に「侵入できた/できなかった」という結果を得るためのものではなく、「実施している対策がどの程度有効だったかを測る」目的がある、というお話ですが、具体的にペネトレーションテストのシナリオ作りはどんなプロセスで行われるのですか?

 シナリオを作るときは、これは私のやり方なので他の会社さんがどういうふうに進めているかは存じませんが、まずそのお客さんのネットワークだったりインフラの環境、最近だとクラウドサービスは何を使っていますかなども含めて、利用環境やインフラ周り全般の状況をまずお伺いします。

 たとえばネットワーク構成図を見ながら「ここはなぜネットワークが分かれているんですか」とか、「拠点がもし複数にまたがっている場合、その拠点ごとにネットワークの管理者がいて、個別に作っていたりするんですか」などなど、そういったセキュリティ寄りじゃない質問がちょこちょこと出てきます。なぜこういう作りなのかというところが純粋に気になって、そのへんをまずお伺いしていきます。同時に、具体的なセキュリティ対策のヒアリングもしていきます。

 ネットワークにしてもセキュリティにしても、なぜそういう作りになっているのかを聞いていくと、やっぱり何か目的があるんですよね。さきほどお話しましたけど、お客さん側が考えているお客さんなりの「こういう攻撃があるかもしれない」っていう考えがあって、それに基づいて対策を何かしら入れている。

 このようにヒアリングを行いながらシナリオの基本部分を考えていきます。たとえばですが、Wi-Fi がありますといったときに、ゲスト用の Wi-Fi があって従業員用の Wi-Fi があって、Wi-Fi の種類には他にも「○○アクセスポイント」とか「テスト用アクセスポイント」とか複数あったとしたときに、じゃあなんでそんなに分けてるんですかというところを聞きながら、シナリオの基本になる部分を考えていきます。


《高橋 潤哉( Junya Takahashi )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. 研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

    研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

  7. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  8. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  9. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

  10. 脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

    脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

ランキングをもっと見る