ダークウェブに氾濫する自社情報をチェックせよ! 脅威ベースのペネトレーション・テスト最新動向(1/3 ページ)
脅威にさらされている企業ネットワークが健全な状態かどうかのアセスメントを行うための侵入テスト、いわゆるペネトレーション・テスト。これまでは単なる侵入テストでシステムの脆弱(ぜいじゃく)性を調査する手法だったものが、今では具体的な脅威をベースとした疑似攻撃を仕掛けることで、SOCをはじめとした社内体制の強化につなげる動きが主流となっている。今回は、そんなペネトレーション・テストの実態について、現状の動向を踏まえながらそのトレンドついて見ていきたい。
■記事内目次
- ペネトレーションテストとは?
- 企業におけるセキュリティ対策の現実
- 想定外から“想定の範囲”を増やす
- 増加する脆弱性から見えてくる攻撃者の生態
- 攻撃者の行動理解に欠かせないダークウェブの存在
- グローバル標準のペネトレーションテストフレームワーク「CBEST」
- これからのセキュリティ対策を考える
ペネトレーションテストとは?
「ペネトレーションテスト」は、インターネットなどの外部と接続されたネットワークを経由して、コンピュータシステムの安全性を調査するために行う侵入テストのことで、既知の攻撃手法を用いながらシステムの脆弱(ぜいじゃく)性を見つけ出すセキュリティチェックの際に利用されるものだ。一般的には、システム開発後の本稼働前に脆弱性の有無をチェックする目的で利用するが、本来は定期的な検査を実施して、システム環境の状態を最適な環境にしておく際にも役立つものだ。
企業におけるセキュリティ対策の現実
開発段階ペネトレーションテストで安全性に関する課題を洗い出す手法は多くの企業が実施しているが、実は稼働後の運用に入った段階でペネトレーションテストを行ってみると、脆弱性対策などに不備が多く、結果として簡単に侵入できてしまうケースが少なくない。たとえ「ウイルス対策ソフトを導入し、パッチを定期的に当てている」と事前調査で回答した企業でも、実は自社の工場や研究所、はたまた代理店などを含めたサプライチェーン全体にきちんと適用できているかというと、十分ではないケースが多々見受けられるのが実態だ。
また外部からの攻撃では、主に特権IDを狙ってシステムを乗っ取ろうとするケースが多く見られるが、実際に特権ID管理を徹底しているとする企業でも、ペネトレーションテストを実施すると簡単に乗っ取ることができてしまうこともある。なぜならば、攻撃者は管理者の心理を十分に把握しており、特権IDのパスワードも容易に見つけ出してしまうからだ。
具体的にはパスワードが定期的に変更されていないばかりか、パスワードが覚えられないためにテキストファイルに情報をメモし、隠しファイルで管理している管理者は多く存在する。そんな事情をよく理解する攻撃者は、“隠しファイルで管理しているだろう”という想定で侵入を試みて、お目当てのパスワードを見つけ出すわけだ。
容易に侵入させる環境を生み出しているのは、何も特権IDの管理者だけではない。システム開発者が用意している開発用のwikiなどには、後任者への円滑な引継ぎに向けて、本番環境操作の手続きの仕方やプロトコルの種類まで詳細に情報を残していたりする。そのwikiを読み込んでしまえばシステムへの侵入は容易にできてしまう。
Copyright © ITmedia, Inc. All Rights Reserved.
すご腕アナリスト市場予測
この記事の著者
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
ニンテンドーシステムズ開発者が明かす、通信「低遅延・安定運用」のコツ【事例集】
-
2
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
3
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
4
“壊してもいい”が現場を変えた 岩塚製菓、生産性1.3倍を生んだDX定着の条件
-
5
スウェーデン発、AI議事録Klangが日本上陸 無料で文字起こし無制限
-
6
製造業の73%が「生成AIに仕事を頼みたいのに頼めない」理由とは
-
7
Windowsを使い続けるのは正解か? 「Linux化」というモダナイズのもう一つの選択肢
-
8
「新しいOutlook」って使ってる? 移行で変わるメール誤送信対策
-
9
電子化した、ファイルサーバも捨てた なのになぜ、ファイルはどこにもない?
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー