ペネトレーションテストサービス
Penetration testing Service
脆弱性を発見するだけでなく、
実際の攻撃シナリオを用いて
侵入や権限取得の可能性と影響を検証します。
合意した対象・期間・手順の範囲内で
テストを実施し、
具体的な改善策を報告します。
脆弱性を発見するだけでなく、実際の攻撃シナリオを用いて
侵入や権限取得の可能性と影響を検証します。
合意した対象・期間・手順の範囲内でテストを実施し、具体的な改善策を報告します。
ペネトレーションテストサービス
サービスイメージ
攻撃者と同じ視点で対象システムを調査し、発見された脆弱性が実際に悪用可能かを検証します。
システムへの侵入、権限の取得、重要情報への到達など、
お客様の課題に合わせた攻撃シナリオを作成します。
テストは、事前に合意した対象・期間・手順・中止条件の範囲内で実施します。
攻撃者と同じ視点で対象システムを調査し、
発見された脆弱性が実際に悪用可能かを検証します。
システムへの侵入、権限の取得、重要情報への到達など、
お客様の課題に合わせた攻撃シナリオを作成します。
テストは、事前に合意した対象・期間・手順・中止条件の範囲内で実施します。
攻撃者と同じ視点で
対象システムを調査し、
発見された脆弱性が
実際に悪用可能かを検証します。
システムへの侵入、権限の取得、
重要情報への到達など、
お客様の課題に合わせた
攻撃シナリオを作成します。
テストは、事前に合意した
対象・期間・手順・中止条件の範囲内で実施します。
SCROLL→

テストの実施範囲
ペネトレーションテストは、実際の攻撃を想定した疑似攻撃を行い、
システムに対して侵入を試みることで、
セキュリティ耐性や設計上の問題などをテストする手法のことです。
脆弱性診断の工程を使い、攻撃可能な糸口を見つけた上で、疑似攻撃を行い、侵入を試みます。
攻撃シナリオを立てることで、より現実的な攻撃に対しての耐性をテストすることが可能となります。
ペネトレーションテストは、実際の攻撃を想定した疑似攻撃を行い、
システムに対して侵入を試みることで、
セキュリティ耐性や設計上の問題などをテストする手法のことです。
脆弱性診断の工程を使い、攻撃可能な糸口を見つけた上で、
疑似攻撃を行い、侵入を試みます。
攻撃シナリオを立てることで、より現実的な攻撃に対しての
耐性をテストすることが可能となります。
ペネトレーションテストは、
実際の攻撃を想定した疑似攻撃を行い、
システムに対して侵入を試みることで、
セキュリティ耐性や設計上の問題などを
テストする手法のことです。
脆弱性診断の工程を使い、
攻撃可能な糸口を見つけた上で、
疑似攻撃を行い、
侵入を試みます。
攻撃シナリオを立てることで、
より現実的な攻撃に対しての耐性を
テストすることが可能となります。
SCROLL→

<脆弱性診断との違い>
脆弱性診断は、
対象システムに存在する脆弱性や
設定不備を網羅的に発見することを
目的とします。
ペネトレーションテストは、
特定の攻撃目的や
シナリオを設定し、
発見された脆弱性を組み合わせて
実際に侵入や権限取得が
可能かを検証します。
まず脆弱性を
広く確認したい場合は
脆弱性診断、
重要システムへの侵入可能性や
事業への影響まで確認したい場合は
ペネトレーションテストが
適しています。
<脆弱性診断との違い>
脆弱性診断は、対象システムに存在する脆弱性や
設定不備を網羅的に発見することを目的とします。
ペネトレーションテストは、特定の攻撃目的やシナリオを設定し、
発見された脆弱性を組み合わせて
実際に侵入や権限取得が可能かを検証します。
まず脆弱性を広く確認したい場合は脆弱性診断、
重要システムへの侵入可能性や事業への影響まで確認したい場合は
ペネトレーションテストが適しています。
<脆弱性診断との違い>
脆弱性診断は、対象システムに存在する脆弱性や
設定不備を網羅的に発見することを目的とします。
ペネトレーションテストは、特定の攻撃目的やシナリオを設定し、
発見された脆弱性を組み合わせて実際に侵入や権限取得が可能かを検証します。
まず脆弱性を広く確認したい場合は脆弱性診断、
重要システムへの侵入可能性や事業への影響まで確認したい場合は
ペネトレーションテストが適しています。
脆弱性診断との違い
ペネトレーションテストは、実際の攻撃を想定した疑似攻撃を行い、
システムに対して侵入を試みることで、
セキュリティ耐性や設計上の問題などをテストする手法のことです。
脆弱性診断の工程を使い、攻撃可能な糸口を見つけた上で、
疑似攻撃を行い、侵入を試みます。
攻撃シナリオを立てることで、より現実的な攻撃に対しての
耐性をテストすることが可能となります。
ペネトレーションテストは、
実際の攻撃を想定した疑似攻撃を行い、
システムに対して侵入を試みることで、
セキュリティ耐性や設計上の問題などを
テストする手法のことです。
脆弱性診断の工程を使い、
攻撃可能な糸口を見つけた上で、
疑似攻撃を行い、
侵入を試みます。
攻撃シナリオを立てることで、
より現実的な攻撃に対しての耐性を
テストすることが可能となります。
SCROLL→
<脆弱性診断との違い>
脆弱性診断は、
対象システムに存在する脆弱性や
設定不備を網羅的に発見することを
目的とします。
ペネトレーションテストは、
特定の攻撃目的や
シナリオを設定し、
発見された脆弱性を組み合わせて
実際に侵入や権限取得が
可能かを検証します。
まず脆弱性を
広く確認したい場合は
脆弱性診断、
重要システムへの侵入可能性や
事業への影響まで確認したい場合は
ペネトレーションテストが
適しています。
<脆弱性診断との違い>
脆弱性診断は、対象システムに存在する脆弱性や
設定不備を網羅的に発見することを目的とします。
ペネトレーションテストは、特定の攻撃目的やシナリオを設定し、
発見された脆弱性を組み合わせて
実際に侵入や権限取得が可能かを検証します。
まず脆弱性を広く確認したい場合は脆弱性診断、
重要システムへの侵入可能性や事業への影響まで確認したい場合は
ペネトレーションテストが適しています。
脆弱性診断は、対象システムに存在する脆弱性や
設定不備を網羅的に発見することを目的とします。
ペネトレーションテストは、特定の攻撃目的やシナリオを設定し、
発見された脆弱性を組み合わせて実際に侵入や権限取得が可能かを検証します。
まず脆弱性を広く確認したい場合は脆弱性診断、
重要システムへの侵入可能性や事業への影響まで確認したい場合は
ペネトレーションテストが適しています。
サーバーやネットワーク機器の脆弱性を広く確認したい場合は、
プラットフォーム脆弱性診断をご利用ください。
参考としている外部基準・ガイドライン
参考としている
外部基準・ガイドライン
国際標準となる外部セキュリティ評価基準を基に診断項目に基づいて診断することで
ムラや抜け漏れのない高品質な診断サービスを提供します。

NIST SP 800-115

対象システムがセキュリティ目標を効率的に達成しているかを判断するプロセスについて記載したもので、判断までのプロセスにはテスト、審査、面接が存在します。
テストは、対象が特定の行動(攻撃等)に対して、予期した行動をとっているかを観測するフェーズで、審査は、テストで得られた情報を分析し、対象を評価するフェーズです。
面接は、得られた結果を監査対象の所有者達と話し合うフェーズで、この3つのプロセスを実施するための技術的側面へのガイドラインとなります。
OWASP :
Testing Guide

オープンウェブアプリケーションセキュリティプロジェクト(OWASP)が提供するガイドラインです。Webアプリケーションのセキュリティテストに特化した内容で、ペネトレーションテストの標準的な手法を提供します。
OSSTMM
(Open Source Security Testing Methodology Manual)
オープンソースセキュリティテスト手法マニュアル。セキュリティテストのための包括的なフレームワークを提供し、ネットワーク、通信、物理的セキュリティなど、さまざまな分野に対応します。
ISO/IEC
27001 and 27002
情報セキュリティマネジメントシステム(ISMS)の国際規格。特にISO/IEC 27002は、情報セキュリティ管理の実施ガイドラインとしてペネトレーションテストの要件を含んでいます。
CREST
(Council of Registered Ethical Security Testers)
サイバーセキュリティおよび情報セキュリティテストの標準を提供する国際組織。ペネトレーションテストの品質と倫理的な実施を保証します。
テスト対象
Webアプリケーション
企業の業務システムやeコマースサイト、ポータルサイトなど、インターネットを通じてアクセスされるすべてのWebアプリケーションが対象です。
例:オンラインバンキングシステム、
CRMシステム、オンラインショップ
企業の業務システムやeコマースサイト、ポータルサイトなど、インターネットを通じてアクセスされるすべてのWebアプリケーションが対象です。
例:オンラインバンキング
システム、
CRMシステム、
オンラインショップ
Web API
モバイルアプリや他のシステムと連携するためのWeb APIが対象です。RESTful APIやSOAP APIなど、
さまざまな形式のAPIに対応します。
例:モバイルアプリの
バックエンド、
サードパーティシステムとの
統合API
モバイルアプリや他のシステムと連携するためのWeb APIが対象です。RESTful APIやSOAP APIなど、
さまざまな形式のAPIに対応します。
例:モバイルアプリのバックエンド、
サードパーティシステムとの統合API
プラットフォーム
クラウドサービスやオンプレミスのプラットフォーム、特定のアプリケーション基盤などが対象です。
例:AWS、Azure、
Google Cloud、
VMware環境
クラウドサービスやオンプレミスのプラットフォーム、特定のアプリケーション基盤などが対象です。
例:AWS、Azure、Google Cloud、
VMware環境
Webサイト
企業のコーポレートサイトやブログ、情報提供サイトなど一般に公開されているWebサイトが対象です。
例:企業の公式ホームページ、
ニュースサイト、ブログ
テストシナリオの例
お客様のご要望や課題に合わせて柔軟にシナリオを作成することも可能です。
ぜひお気軽にご相談ください。

お客様のご要望や課題に合わせて
柔軟にシナリオを作成することも
可能です。
ぜひお気軽にご相談ください。
SCROLL→

プラン
お客様のニーズに合わせた、2つのプランをご用意しています。
5日間のペネトレーションテスト
エントリープラン

基本的なペネトレーションテストを迅速に実施し、主要な脆弱性とその悪用のリスクを特定・報告するための初期プランです。
10日間のペネトレーションテスト
スタンダードプラン

広範囲なシステムに対する詳細なペネトレーションテストを必要とする一般的なお客様に最適です。
オプションプラン詳細
テストシナリオの追加をはじめとしたオプションを複数ご用意しております。

SCROLL→

※1:基本営業時間10:00〜18:00以外での対応が対象となります。
テスト結果報告書
リスク評価と具体的改善策を記載した、セキュリティ対策のための報告書を提供しています。

SCROLL→

サービス提供フロー
診断・テストからアフターサポートまでワンストップで提供しています。
01

事前準備
対象選定、スコープ定義、スケジュール、予算感等テスト実施にあたり必要な事項をヒアリングします
・システム情報のご提供
・診断・テスト可能日時とご担当者様情報のご提供
・システム情報のご提供
・診断・テスト可能日時とご担当者様情報のご提供

提出ドキュメント
申込書/ヒアリングシート
02

診断・テスト
リモートで脆弱性診断、テストを実施します
・診断の開始/終了を担当者様にご連絡
・重大な脆弱性が発見された場合、緊急報告を実施
・診断の開始/終了を担当者様に
ご連絡
・重大な脆弱性が発見された場合、
緊急報告を実施

03

報告
テスト結果を報告します
・テスト終了後、3〜5営業日程度で報告書を提出
・オプションで専門技術者による診断報告会を開催することも可能
・テスト終了後、3〜5営業日程度で
報告書を提出
・オプションで専門技術者による
診断報告会を開催することも可能

提出ドキュメント
テスト結果報告書
オプション
・テスト結果解説
・テスト結果サマリー
04

アフターサポート
必要に応じてアフターサポートを行います
・再テストの実施
・セキュリティ改善インテグレーション

提出ドキュメント
再テスト結果報告書
オプション
・再テスト
・セキュリティ改善インテグレーション
