エンタープライズ・ペネトレーションテストサービス (VAPT)

POWERED BY Powered by Temika Cyber TEMIKA CYBER

サイバー犯罪者に悪用される前に、デジタルインフラ内の隠れた脆弱性を発見します。認定を受けた当社のエシカルハッカーが、高度でリアルな疑似攻撃を行い、アプリケーションやネットワークのストレステストを実施し、企業のセキュリティを確実にする実践的な戦略を提供します。


認可された攻撃シミュレーションでセキュリティ基準を検証

当社の取り組み

認定テスターが手動および自動化ツールを組み合わせて疑似攻撃を行い、潜在的なセキュリティ侵害を引き起こす可能性のある隠れた脆弱性を検証・診断します。その後、特定された脆弱性、その深刻度レベル、推奨される修復・対策戦略を強調したレポートを提供します。

    • スコープ定義と計画

    対象システム、アプリケーション、ネットワークインフラなど、テストのスコープと目的を定義します。

    • ペネトレーションテストの実行

    自動化・手動ツールを通じて実世界の攻撃をシミュレートし、弱点や攻撃者の潜在的な侵入ポイントを特定します。

    • レポート作成と修復・対策

    特定された脆弱性、その深刻度、潜在的な影響を明らかにし、それらを解決するための修復推奨事項を提示します。

ペンテストのアクティビティ

Penetration testing step 01 activity
Penetration testing step 02 activity
Penetration testing step 03 activity
Penetration testing step 04 activity
Penetration testing step 05 activity
Penetration testing step 06 activity
Penetration testing step 07 activity

ペネトレーションテストのアクティビティは3つの異なる方法で実施可能

ホワイトボックステスト testing approach illustration

ホワイトボックステスト

フルナレッジ (Full Knowledge)

ターゲットから完全な情報が提供されてテストが実施されるため、内部システムやソースコードを含むすべての情報を検証できます。

グレーボックステスト testing approach illustration

グレーボックステスト

サムナレッジ (Some Knowledge)

テスト用アカウントを使用するなど、テスト対象のターゲットに関する一部の情報のみを把握した状態でテストが実施されます。

ブラックボックステスト testing approach illustration

ブラックボックステスト

ゼロナレッジ (Zero Knowledge)

ターゲットから事前に情報が提供されることはなく、外部からのみターゲットをテスト・検証します。


テスト・診断対象

ペネトレーションテストの一般的な対象

  • モバイルアプリケーション (Android & iOS) testing target icon

    モバイルアプリケーション (Android & iOS)

  • IoT (Internet of Things) testing target icon

    IoT (Internet of Things)

  • Webアプリケーション testing target icon

    Webアプリケーション

  • リッチクライアント / デスクトップアプリ testing target icon

    リッチクライアント / デスクトップアプリ

  • ネットワークインフラ  (無線LAN、Active Directory、VPNエンドポイント、メール等) testing target icon

    ネットワークインフラ
    (無線LAN、Active Directory、VPNエンドポイント、メール等)


フレームワーク

業界標準に準拠したペネトレーションテスト手法

  • NIST SP 800-115 framework logo

    NIST SP 800-115

  • Open Source Security Testing Methodology Manual (OSSTMM) framework logo

    Open Source Security Testing Methodology Manual (OSSTMM)

  • Open Web Application Security Project (OWASP) framework logo

    Open Web Application Security Project (OWASP)

  • Penetration Testing Execution Standard (PTES) framework logo

    Penetration Testing Execution Standard (PTES)

CVSS Risk Assessment methodology illustration

リスク評価 (Risk Assessment)

CVSS Common Vulnerability Scoring System logo

当社は、CVSSなどの業界標準のスコアリングシステムを使用して、特定されたすべての脆弱性に対して徹底的なリスク評価を実施します。このプロセスにより、各脅威の深刻度、脆弱性の悪用可能性、および潜在的なビジネスへの影響を評価し、修復・対策の優先順位を効果的に決定できます。

モバイルアプリ・ペネトレーションテスト


PENETRATION TESTING

Tools:

  • Burp Suite logo
  • Drozer logo
  • Frida logo
  • OWASP ZAP logo
  • Androguard logo
  • Inspeckage logo
  • MobSF logo
  • QARH logo

モバイルアプリの潜在的リスク

一般的な脆弱性の発見項目

  • ソースコードの難読化不足

  • 内部ストレージの暗号化不足

  • ログ出力に関する脆弱性

  • Root化および脱獄 (Jailbreak) のチェック

  • SSL通信および証明書バインディング (Certificate Pinning)

  • IDOR脆弱性

  • 通信およびコード内における暗号化の不備

  • 認証のバイパス

  • 不正・詐欺 (Fraud) リスク

Webアプリ・ペネトレーションテスト


PENETRATION TESTING

Tools:

  • Burp Suite logo
  • Nikto logo
  • Gobuster logo
  • SQLmap logo
  • Wireshark logo
  • Metasploit logo
  • Netsparker logo
  • Intruder logo
  • Nessus logo

Webアプリにおける

一般的な脆弱性の発見項目

  • ビジネスロジックの脆弱性

  • コード実行 (Code Execution)

  • SQLインジェクション

  • クリックジャッキング

  • XSS (クロスサイトスクリプティング)

  • CSRFおよび情報漏洩

  • ファイルインクルード (File Inclusion)

  • ファイルの改ざん (File Tampering)

  • ファイルアップロードの脆弱性

  • 脆弱なパスワード設定

  • ディレクトリトラバーサル

  • Hostヘッダー攻撃

  • アクセス可能なデータベースの検出

  • Gitリポジトリの露出・検出

  • 管理ページへのアクセス権限露出

  • LDAPインジェクション

  • Apacheエクスプロイト

  • PHPinfoページの露出

  • アプリケーションエラーメッセージの露出

  • バックアップデータの露出

  • ファイルマネージャースクリプトのエクスプロイト

インフラ・ペネトレーションテスト


PENETRATION TESTING

Tools:

    • Aircrack-ng logo
    • Nessus logo
    • Nmap logo
    • THC Hydra logo
    • Cobalt Strike logo
    • Hashcat logo
    • Metasploit logo
  • CrackMapExec logo

ネットワークインフラのテスト

  • 内部テスト (Internal) icon
    • 内部テスト (Internal)

      この内部インフラテストは、ネットワーク内のセキュリティ上の問題や脆弱性を検証します。これは、従業員が意図的または不注意で危険な行為を行うなどの内部脅威を想定しています。

  • 外部テスト (External) icon
    • 外部テスト (External)

      ファイアウォール、VPN、Webサーバー、メールサーバー、FTPサーバーなど、インターネットに接続された外部ネットワークインフラのテストを行います。

インフラにおける潜在的リスク

一般的な脆弱性の発見項目

  • システム、OS、データベースアカウントでデフォルトパスワードが使用されている

  • システム、OS、データベースアカウントで脆弱なパスワードが使用されている

  • システム、OS、データベースアカウントでパスワードが設定されていない

  • Windowsサーバーおよびクライアントに対するリモートエクスプロイト

  • Linux/UNIXサーバーおよびクライアントに対するローカルエクスプロイト

  • OS、アプリケーション、サービス、プラグインのバージョンの老朽化 (サポート切れ)

  • OS、アプリケーション、サービス、プラグインに対するパッチの未適用