認定テスターが手動および自動化ツールを組み合わせて疑似攻撃を行い、潜在的なセキュリティ侵害を引き起こす可能性のある隠れた脆弱性を検証・診断します。その後、特定された脆弱性、その深刻度レベル、推奨される修復・対策戦略を強調したレポートを提供します。
対象システム、アプリケーション、ネットワークインフラなど、テストのスコープと目的を定義します。
自動化・手動ツールを通じて実世界の攻撃をシミュレートし、弱点や攻撃者の潜在的な侵入ポイントを特定します。
特定された脆弱性、その深刻度、潜在的な影響を明らかにし、それらを解決するための修復推奨事項を提示します。
ターゲットから完全な情報が提供されてテストが実施されるため、内部システムやソースコードを含むすべての情報を検証できます。
テスト用アカウントを使用するなど、テスト対象のターゲットに関する一部の情報のみを把握した状態でテストが実施されます。
ターゲットから事前に情報が提供されることはなく、外部からのみターゲットをテスト・検証します。
ペネトレーションテストの一般的な対象
モバイルアプリケーション (Android & iOS)
IoT (Internet of Things)
Webアプリケーション
リッチクライアント / デスクトップアプリ
ネットワークインフラ
(無線LAN、Active Directory、VPNエンドポイント、メール等)
業界標準に準拠したペネトレーションテスト手法
NIST SP 800-115
Open Source Security Testing Methodology Manual (OSSTMM)
Open Web Application Security Project (OWASP)
Penetration Testing Execution Standard (PTES)
当社は、CVSSなどの業界標準のスコアリングシステムを使用して、特定されたすべての脆弱性に対して徹底的なリスク評価を実施します。このプロセスにより、各脅威の深刻度、脆弱性の悪用可能性、および潜在的なビジネスへの影響を評価し、修復・対策の優先順位を効果的に決定できます。
Tools:
一般的な脆弱性の発見項目
ソースコードの難読化不足
内部ストレージの暗号化不足
ログ出力に関する脆弱性
Root化および脱獄 (Jailbreak) のチェック
SSL通信および証明書バインディング (Certificate Pinning)
IDOR脆弱性
通信およびコード内における暗号化の不備
認証のバイパス
不正・詐欺 (Fraud) リスク
Tools:
一般的な脆弱性の発見項目
ビジネスロジックの脆弱性
コード実行 (Code Execution)
SQLインジェクション
クリックジャッキング
XSS (クロスサイトスクリプティング)
CSRFおよび情報漏洩
ファイルインクルード (File Inclusion)
ファイルの改ざん (File Tampering)
ファイルアップロードの脆弱性
脆弱なパスワード設定
ディレクトリトラバーサル
Hostヘッダー攻撃
アクセス可能なデータベースの検出
Gitリポジトリの露出・検出
管理ページへのアクセス権限露出
LDAPインジェクション
Apacheエクスプロイト
PHPinfoページの露出
アプリケーションエラーメッセージの露出
バックアップデータの露出
ファイルマネージャースクリプトのエクスプロイト
Tools:
この内部インフラテストは、ネットワーク内のセキュリティ上の問題や脆弱性を検証します。これは、従業員が意図的または不注意で危険な行為を行うなどの内部脅威を想定しています。
ファイアウォール、VPN、Webサーバー、メールサーバー、FTPサーバーなど、インターネットに接続された外部ネットワークインフラのテストを行います。
一般的な脆弱性の発見項目
システム、OS、データベースアカウントでデフォルトパスワードが使用されている
システム、OS、データベースアカウントで脆弱なパスワードが使用されている
システム、OS、データベースアカウントでパスワードが設定されていない
Windowsサーバーおよびクライアントに対するリモートエクスプロイト
Linux/UNIXサーバーおよびクライアントに対するローカルエクスプロイト
OS、アプリケーション、サービス、プラグインのバージョンの老朽化 (サポート切れ)
OS、アプリケーション、サービス、プラグインに対するパッチの未適用