侵入テストのチュートリアル: PenTest とは?
⚡ スマートサマリー
侵入テストは、アプリケーション、ネットワーク、またはシステムに対する実際の攻撃をシミュレートすることで、セキュリティチームが悪用可能な脆弱性を特定し、そのビジネスへの影響を測定し、外部の攻撃者が同じ脆弱性を発見する前にそれらを解消できるようにするものです。

侵入テストとは何ですか?
侵入テスト ペネトレーションテストは、 セキュリティテスト 侵入テストは、攻撃者がソフトウェアアプリケーション、ネットワーク、またはWebアプリケーションで悪用する可能性のある脆弱性、脅威、リスクを明らかにするために使用されます。侵入テストの目的は、ソフトウェアアプリケーションに存在する可能性のあるすべてのセキュリティ脆弱性を特定し、テストすることです。侵入テストは、ペンテストとも呼ばれます。
下の図は、アプリケーションの未修正の脆弱性が、攻撃者が侵入する入り口となる様子を示しています。
脆弱性とは、攻撃者がシステムやその内部にあるデータに不正アクセスしたり、システムを妨害したりするリスクのことです。脆弱性は通常、ソフトウェアの開発および実装段階で偶発的に発生します。一般的な脆弱性には、設計ミス、設定ミス、ソフトウェアのバグなどがあります。侵入分析は、脆弱性評価と侵入テスト(VAPT)という2つのメカニズムに依存しています。
VAPT(脆弱性評価と侵入テスト)の2つの側面はしばしば混同される。脆弱性評価は既知の脆弱性を大規模に列挙するだけで終わるのに対し、侵入テストはそれらの脆弱性の中からいくつかを選び出し、安全に悪用して現実世界への影響を検証する。これらを併用することで、理論上の発見と実際にデータを危険にさらす可能性のある発見を区別することができる。
なぜ侵入テストを行うのか?
企業において侵入テストが不可欠な理由は以下のとおりです。
- 銀行、投資銀行、証券取引所などの金融セクターはデータのセキュリティ確保を望んでおり、セキュリティを確保するためには侵入テストが不可欠である。
- ソフトウェアシステムが既にハッキングされている場合、組織は将来のハッキングを防ぐために、システムにまだ脅威が存在するかどうかを判断したいと考えている。
- 積極的な侵入テストは、ハッカーに対する最良の防御策である。
- コンプライアンスフレームワークでは、それが求められています。例えば、PCI DSS要件11.4では、少なくとも年に一度、そして重要な変更があった後に、内部および外部の侵入テストを実施することが求められています。
侵入テストの種類
選択される侵入テストの種類は、通常、範囲と、組織が従業員またはネットワーク管理者(内部ソース)による攻撃をシミュレートしたいのか、外部ソースによる攻撃をシミュレートしたいのかによって異なります。侵入テストには 3 つの種類があり、
ブラックボックス型侵入テストでは、テスト担当者はテスト対象システムに関する知識を一切持ちません。テスト担当者は、対象となるネットワークまたはシステムに関する情報を収集する責任を負います。
ホワイトボックステストでは、通常、テスト担当者には、IPアドレス体系、ソースコード、OSの詳細など、テスト対象のネットワークやシステムに関する完全な情報が提供されます。これは、組織の従業員など、内部の攻撃者による攻撃をシミュレーションするものと考えることができます。
グレーボックス型侵入テストでは、テスト担当者はシステムに関する部分的な情報のみを与えられます。これは、組織のネットワークインフラストラクチャ文書に不正アクセスした外部ハッカーによる攻撃とみなすことができます。
以下の表では、3つのタイプを並べて表示しているので、実際にモデル化したい脅威に合わせて、適切なエンゲージメントタイプを選択できます。
| 側面 | ホワイト Box | グレー Box | |
| テスターに提供された情報 | なし | 完全版:ソースコード、IPスキーマ、OSの詳細 | 部分的:資格情報または書類が限られている |
| 攻撃者シミュレーション | アクセスできない部外者 | 内部関係者または開発者 | すでに足がかりを築いた部外者 |
| 偵察に費やした時間 | ハイ | ロー | 穏健派 |
| コードベースの典型的なカバレッジ | 外部からアクセスできるもののみ | 最も深い場所、内部が見えるから | 露出した攻撃経路に焦点を当てる |
侵入テストの実行方法
侵入テストを実施するには、以下の手順を実行する必要があります。下の図は、各フェーズを順に説明する前に、4つのフェーズをまとめたものです。
ステップ 1) 計画段階
- 任務の範囲と戦略が決定される
- 既存のセキュリティポリシーと標準は、範囲を定義するために使用されます。
ステップ 2) 発見フェーズ
- システム内のデータ、ユーザー名、パスワードなど、システムに関する情報をできる限り多く収集します。これはフィンガープリンティングとも呼ばれます。
- ポートをスキャンしてプローブする
- システムの脆弱性をチェックする
ステップ3) 攻撃フェーズ
- 様々な脆弱性を悪用する方法を見つけてください。システムを悪用するには、必要なセキュリティ権限が必要です。
ステップ 4) 報告段階
- レポートには詳細な調査結果が含まれている必要があります
- 発見された脆弱性のリスクと、それがビジネスに及ぼす影響
- 推奨事項と解決策 (ある場合)
侵入テストにおける最重要課題は、システム情報を収集することです。情報を収集する方法は2つあります。
- ホストに関する「1対1」または「1対多」モデル:テスターは、1つのターゲットホストまたは論理グループに対して、線形的に手法を実行します。ping 対象ホスト(サブネットなど)の。
- 「多対一」または「多対多」モデル:テスターは複数のホストを利用して、ランダムかつレート制限のある非線形な方法で情報収集技術を実行します。
侵入テストツールの例
侵入テストで使用されるツールは多種多様であり、 重要な侵入テストツール には次の値があります:
1) Teramind
Teramind は、内部関係者による脅威の防止と従業員の監視のための包括的なスイートを提供します。 行動分析とデータ損失防止を通じてセキュリティを強化し、コンプライアンスを確保し、ビジネス プロセスを最適化します。 そのカスタマイズ可能なプラットフォームは組織のさまざまなニーズに適合し、生産性の向上とデータの整合性の保護に重点を置いた実用的な洞察を提供します。
機能と特徴:
- 内部脅威対策:データに対する内部脅威を示唆する可能性のあるユーザーの行動を検知し、防止します。
- ビジネスプロセス最適化:データ駆動型の行動分析を活用して、業務プロセスを再定義します。
- 従業員の生産性:従業員の生産性、セキュリティ、およびコンプライアンスに関する行動を監視します。
- コンプライアンス管理:中小企業、大企業、政府機関に適した、拡張性の高い単一のソリューションでコンプライアンス管理を支援します。
- インシデントフォレンジック:インシデント対応、調査、脅威インテリジェンスを強化するための証拠を提供します。
- データ損失防止:機密データの潜在的な損失を監視し、保護します。
- 従業員モニタリング:従業員のパフォーマンスと活動を監視する機能を提供します。
- 行動分析:顧客のアプリ利用行動に関する詳細なデータを分析し、洞察を得ます。
- カスタマイズ可能な監視設定:特定のユースケースに合わせて監視設定をカスタマイズしたり、事前定義されたルールを適用したりできます。
- ダッシュボードのインサイト:包括的なダッシュボードを通じて、従業員の活動に関する可視性と実用的なインサイトを提供します。
- nmap – このツールは、ポートスキャン、OS識別、 trac経路と脆弱性のスキャンを実行します。
- ネサス これは従来型のネットワークベースの脆弱性検出ツールです。
- Pass-The-Hash – このツールは主にパスワードクラッキングに使用されます。
ペネトレーションテスターの役割と責任
侵入テスト担当者の仕事は以下のとおりです。
- 侵入テストを実施するために必要な情報を組織から収集する
- ハッカーがターゲットマシンを攻撃できる可能性のある欠陥を見つける
- 倫理的に問題がない限り、本物のハッカーのように考え、行動する
- 開発者が修正しやすいように、作業を再現可能にしてください。
- テスト実施の開始日と終了日を事前に合意する
- システムまたは情報における損失については、責任を負うものとします。 ソフトウェアテスト
- データと情報は機密情報として保管する
手動侵入テストと自動侵入テスト
実際の婚約では、ほとんどの場合、両方のアプローチが組み合わされます。以下の比較表は、それぞれのアプローチがどのような場面で効果を発揮するかを示しています。
| 手動侵入テスト | 自動侵入テスト |
| 手動テスト 専門の専門家がテストを実行する必要がある | 自動テストツールは、経験の浅い専門家でも明確なレポートを提供します |
| 手動テストにはExcelやその他のツールが必要です tracそれを | 自動化テスト 集中化された標準ツールがある |
| 手動テストでは、サンプルの結果はテストごとに異なります | 自動テストの場合、結果はテストごとに変わりません。 |
| メモリのクリーンアップはユーザーが覚えておくべき事項です | 自動テストには包括的なクリーンアップが含まれます。 |
侵入テストの欠点
侵入テストでは、システム内のすべての脆弱性を発見できるわけではありません。時間、予算、範囲、そして侵入テスト担当者のスキルといった制約があるからです。
侵入テストを実施する際の副作用は以下のとおりです。
- データの損失と破損
- ダウンタイム
- コストの増加
以下のインフォグラフィックは、同様のトレードオフを、組織がそれでもテストを実施する理由とともにまとめています。
こうした制約があるため、侵入テストはセキュリティポリシーの代替としてではなく、適切に実装されたセキュリティポリシーの上に実施するのが最も効果的です。テスターは実際のハッカーのように行動し、コードが安全に記述されているかを確認し、文書化されたスケジュールに従ってこの演習を繰り返す必要があります。




