コンテンツへスキップ

ネットワークペネトレーションテストについて

サーバーなどネットワークインフラストラクチャのセキュリティを評価するテストです。
専門家がネットワーク上の脆弱性を特定し、不正アクセスや情報漏洩などのリスクを最小限に抑えるための対策を提案します。ファイアウォール、ルータ、スイッチ、およびその他のネットワーク機器の評価が含まれます。

実際のサイバー攻撃を模倣して分析・対策

ネットワークインフラストラクチャのセキュリティを向上

組織のネットワークインフラストラクチャー、システム、およびアプリケーションを体系的に調査し、悪意のある攻撃者によって悪用される可能性のある脆弱性を特定します。実際の攻撃を想定して、サーバーなどネットワークのセキュリティを検証し、未承認のアクセス、データ漏洩、その他のセキュリティ上の重大事故を引き起こす可能性のある脆弱性を特定します。

高度な専門知識を持つ専門家が、さまざまなツールや技術を使用して、サイバー犯罪者の戦術を模倣し、ネットワークリソースへの未承認のアクセスを得ることを目指します。発見されたセキュリティの脆弱性と成功した攻撃を分析し、具体的な対策を提案し、セキュリティを向上させサイバー攻撃から強固に保護します。

脆弱性の特定

ネットワークインフラストラクチャー、システム、アプリケーション内の脆弱性を特定し、セキュリティ対策の優先順位をつけます。 ネットワークペネトレーションテストによって、発見された脆弱性の深刻度、ネットワークへの影響、悪用の可能性などが明らかになります。

セキュリティ強化

ネットワークペネトレーションテストのレポートにはリスクを軽減するための具体的な対策を記載しています。
ソフトウェアのパッチ適用、構成の更新、強力なアクセス制御の実装、ネットワークのセグメンテーションの強化などがあり、これらの対策を講じることでセキュリティを強化し、サイバー攻撃が成功する可能性を低減させます。

サイバーセキュリティの重要性を再認識

従業員にとってサイバーセキュリティの重要性と企業が直面する潜在的な脅威について認識を高める機会になります。機密データや重要なインフラを保護するための積極的な対策の必要性について理解が深まります。

ネットワークペネトレーションテストの方法

専門家がネットワーク上の脆弱性を特定し、不正アクセスや情報漏洩などのリスクを最小限に抑えるための対策を提案します。

ファイアウォール、ルータ、スイッチ、およびその他のネットワーク機器の評価が含まれます。

ネットワークペネトレーションテスト実施前にお客様と綿密に打ち合わせを行ない、通常業務に支障がなくテストできるようにします。打ち合わせでは下記の項目を決定します。
  • テストを実施するネットワーク
  • テスト実施の除外範囲(特定のIPアドレスやサービス)
  • テスト実施期間の決定とタイムゾーンの確認
弊社の専門家チームが無数のOSINT (Open Source Intelligence) とOWASP Top 10ツールと専門的な技術を使用して、テスト対象について可能な限り多くの情報を収集します。収集したデータは組織の運営状況を理解するのに役立ち、Webペネトレーションテストで発見されたリスクの深刻度を正確に評価できるようになります。対象となる情報は主に下記の項目です。
  • 外部ネットワークのIPアドレスとホスティングプロバイダー
  • 既知の認証情報の漏洩
  • 組織が使用しているドメイン
  • Webサーバーの設定ミスとデータ漏洩
  • 組織で使用されているIoTシステム
弊社の専門家チームは自動化されたスクリプトとツールを使用し、さらに専門的な情報を収集して、想定される攻撃手法を綿密に調査します。主に下記の項目を収集します。
  • ディレクトリ・サブドメインの列挙
  • ポートまたはサービス
  • クラウドサービスに対する構成ミスの可能性を確認する
  • 公的および独自の脆弱性とネットワーク上のアプリケーションの関連付け
慎重に準備した後、発見されたネットワークの脆弱性を悪用した攻撃を開始します。弊社の専門家チームは、ネットワークの安全性を確保しながら疑似攻撃を行ない、目的が達成できるか検証します。 下記のような疑似攻撃が実行される可能性があります。
  • サンドボックスとテスト環境の侵害
  • 侵害された資格情報またはbrute force toolsを使用して特権情報にアクセスする
  • 攻撃手法を組み合わせてネットワーク全体を旋回したり、ネットワーク内での立場を高めたりする
テスト実施後、ネットワークペネトレーションテストの結果を総括したレポートを提出します。 発見された脆弱性の詳細なレポートを提出し、それらの脆弱性がどのように悪用されるかを説明します。さらに、開発者や運用チームにとって貴重な、脆弱性を修正する具体的な対処方法やベストプラクティスを提供します。 レポートではさらに、テスト過程や弊社の専門家チームの修復手順など、各脆弱性を技術的に詳細に分析して、修復プロセスを簡素化することで、お客様が実施しやすい簡易なセキュリティ強化対策を提案しています。
ご希望があれば、お客様が脆弱性への対策を実施した後、弊社の専門家が再テストします。 適切に対策ができているか、脆弱性が排除されているかを確認します。

戦略的なセキュリティ対策も提案

ネットワークペネトレーションテストレポートのサンプル

弊社が作成したネットワークペネトレーションテストレポートのサンプルをPDFでダウンロードできます。
このサンプルには、セキュリティの脆弱性やリスク評価に関する詳細な分析、セキュリティを向上させる具体的な対策が記載されています。
ネットワークペネトレーションテストレポートのサンプルをダウンロードするには、下記のボタンをクリックしてください。

ネットワークペネトレーションテストの主なテスト項目

認証セキュリティ診断

破損したオブジェクトレベル認証診断

破損した認証診断

破損したオブジェクトプロパティレベル認証診断

制限されていないリソース消費診断

制限されていないリソース消費診断

破損した関数レベルの認証診断

機密ビジネスフローへの無制限アクセス診断

サーバー側のリクエスト偽造診断

セキュリティの誤構成確認

不適切なインベントリ管理

安全でないAPIの利用診断

複雑でカスタマイズ可能な攻撃シナリオ診断

脆弱性を狙う巧妙な攻撃

高度な偵察

ゼロデイ脆弱性診断

高度な回避技術/バイパス技術

高度持続型攻撃のシミュレーション

シナリオベース診断

総合的なレポート