ペネトレーションテスト

卓越したペネトレーションテスト 当社のシンプルかつ効果的な4ステッププロセスをお試しください。

きりのない電子メールのやり取り、添付ファイルの再送、無駄な状況確認の電話は終わりにしましょう。

代わりに、スムーズな準備とスタート、安全なファイルのアップロード、リアルタイムでの状況把握と必要に応じた修正が素早くできます。簡単でお手軽です。

Penetration Testing
実証済みの4ステップ

4ステップのペネトレーションテストプロセスをお試しください

他のペネトレーションテストはもう終了というときに、当社のサービスが始まります。当社は、認定ペネトレーションテスターから構成されたグローバルチームを率い、実際の攻撃を用い、システムのテストをします。そして、サイバー攻撃からビジネスを保護するため、明確で段階的な対策と修正策を提供します。

1. シームレスな計画と開始

スローで時間のかかる手作業のスコープ作成のステップを、簡単で効率的なアンケートとキックオフ会議、リアルタイムダッシュボードに置き換えることで、時間と労力、予算を削減します。

2. リアルタイムのテストと修正

当社の認定テスターは、ペネトレーションテストを通じて、調査結果、証拠、および修正策をリアルタイムに提供できるので、お客様は余裕をもって問題解決にあたることができます。

3. 実用的なレポート

技術的なリアルタイムの結果を、ビジネスの文脈内で枠組みし、ビジネス関係者にとって変化を推進するための有意義で実行可能なものに仕上げ、その結果を次のレベルに引き上げます。

4. 再テストと検証

最後のステップとして挙げられていますが、テストは最初の時点からの反復的かつ継続的なプロセスとなります。これにより、テスト期間を最小限に抑え、対応時間を短縮することができます。

OPTIMIZE YOUR NUMBERS

Get the most out of your metrics

  • Outside impact

  • Customizable

  • Flexible criteria

  • Big picture

45% more qualified leads because customers trust you

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

45% more qualified leads because customers trust you

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

45% more qualified leads because customers trust you

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

45% more qualified leads because customers trust you

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

テストプロセス

段階的なテストプロセス

当社のエンドツーエンドのテストとフローを完全に理解したい方のために、テスト範囲を最大限に確保するための8つのステップをご紹介します。

1. テスト計画

自動スキャンとベースラインテストに、脅威モデリングと情報収集から得られたアプリケーションと環境固有のケースを組み合わせます。

2. 調査

ターゲットの仕組みや潜在的な脆弱性をより深く理解するための情報(ネットワークやドメイン名、メールサーバーなど)を集めます。

3. スキャン

次のステップでは、ターゲットのアプリケーションと環境が様々な侵入試行にどのように応答するかを把握します。これは通常、静的解析および動的解析を用いて行います。

4. アクセスの取得

クロスサイトスクリプティング、SQLインジェクション、バックドアなどの攻撃を使用して、ターゲットの脆弱性を明らかにしエクスプロイトします。これには特権昇格、データの盗用、トラフィックの傍受などが含まれ、それらが引き起こす損害を理解します。

5. アクセスの維持

エクスプロイトされたシステム内でその脆弱性が永続的な存在を達成するのに利用できるかどうかをテストします。このアプローチは、組織の最も機密性の高いデータを盗むためにシステムに数ヶ月間留まる、持続的標的型攻撃を模倣することを目的としています。

6. 脆弱性の修正

脆弱性を修正または軽減するための明確な手順、推奨事項と残存するリスクをトランスファーする方法についてのアドバイスを提供します。

7. レポート

ペネトレーションテストの結果はテスト中に共有され、その後、エクスプロイトされた脆弱性、アクセスされたデータ、および修正ステップに関する詳細がレポートにまとめられます。

8. 再テスト

改善策が実施された後、すべての脆弱性とシステムの弱点が修正されているか確認するため、徹底的な再テストを実施します。

よくある質問

確かめたいことはありますか?

Secure SaaSの 「2倍返金、ノーリスク、価値保証」とは?

当社は、卓越した価値と信頼性のあるセキュリティ サービスを提供することをお約束します。当社の「2倍返金、ノーリスク、価値保証」は明確です。侵入テストにおいてお客様のシステムに少なくとも1つの重大性の高い脆弱性が見つからなかった場合(CVSSスコアで判定)、全額返金はもちろんのこと、お客様がテストを行うために支払った料金の2倍をお支払いします。この保証は、お客様のサイバー  セキュリティ体制の強化に当社のチームが資する自信を示すと共に、お客様の重要な資産を保護するためのノーリスクでの投資を提供します。

どのような製品やサービスを提供していますか?

当社は、SaaS企業のセキュリティ体制を強化するために設計された様々な専門サービスを提供しています。

  1. セキュリティ アドバイザリー
    • 戦略的ガイダンス: 当社のセキュリティ専門家が、お客様のビジネス目標と規制要件に沿った強力なセキュリティ フレームワークの構築と維持に役立つよう、カスタマイズされたアドバイスを提供します。
    • 規制コンプライアンス: 複雑なコンプライアンス環境に対応し、お客様の業務に必要なすべてのセキュ リティ基準と規制を満たすよう支援します。
  2. 侵入テスト
    • 現実世界での攻撃シミュレーション: 攻撃者が悪用する可能性のある脆弱性を発見するため、徹底的な侵入テストを実施します。このプロアクティブなアプローチにより、脆弱性が悪用される前に弱点に対処することができます。
    • カスタマイズ テスト: 当社のテストは、最も関連性の高い脅威シナリオおよびシステム コンポーネントに重点を置き、お客様の組織における特定ニーズに合わせてカスタマイズされます。
  3. セキュリティ評価
    • 包括的な評価: 技術環境、ポリシー、手順など、多角的にセキュリティ対策を評価します。この総合的な視点により、お客様の組織全体の改善領域が特定できます。 
    • 実用的な洞察: 当社の評価では、詳細な調査結果と推奨事項が提供されるため、お客様は、セキュリティ対策の強化について十分な情報に基づいた意思決定を行うことができます。
  4. クラウド監査
    • クラウド インフラのセキュリティ: 構成、アクセス制御、ベストプラクティスへの準拠など、クラウド サービスのセキュリティを評価します。
    • 最適化とコンプライアンス: 当社の監査は、セキュリティを確保するだけでなく、パフォーマンスを最適化し、ISO/IEC 27001、PCI DSS、特定のクラウド セキュリティ フレームワークなどの業界標準への準拠を検証します。

これらのサービスは、進化するサイバー セキュリティの脅威からお客様のビジネスを保護し、お客様のシステムが堅牢でコンプライアンスに準拠し、標的型攻撃に耐えうることを保証する上で不可欠です。

どのようなタイプのセキュリティ テストが最適ですか?

手動テストと自動テストを組み合わせることは、アプリケーションとシステム全体に渡って堅牢なセキュリティを維持するために、非常に効果的なアプローチ方法です。それぞれのテストが包括的なセキュリティ テスト戦略にどのように貢献するかを以下で説明します。

  1. 自動セキュリティ テスト
    • 幅広いカバー範囲: セキュリティ スキャナーや静的/動的分析ツールなどの自動化ツールは、大規模なコードベースを迅速にカバーし、SQL インジェクション、クロスサイト スクリプティング、セキュリティの誤設定などの一般的な脆弱性を特定するのに優れています。 
    • スピードと効率性: これらのツールは、人間のテスターよりもはるかに早くテストを実行でき、CI/CD パイプラインに統合できるため、開発ライフサイクル全体を通じて定期的かつ一貫性のあるテストが可能になります。
    • コストパフォーマンス: 自動化されたテストにより、定期的なチェックに必要な人員が削減されるため、定期的な評価において費用対効果の高いソリューションとなります。
  2. 手動セキュリティ テスト
    • 詳細な分析: 手動テストは、ビジネスロジックの欠陥や高度な権限昇格の問題など、文脈の理解と専門知識が必要とされる複雑なセキュリティ課題にとって不可欠です。
    • 自動検出結果の検証: 自動化ツールによって検出されたすべての脆弱性が真の陽性であるとは限りません。手動テストを行うことにより、これらの検出結果を検証し、その影響を評価し、必要な修復手順を決定することが可能となります。
    • 探索的テスト: 手動テスターは、事前に定義されたテスト ケースを超えて探索し、特に複雑なユーザー インタラクション シナリオやカスタム実装の領域において、自動化ツールが見逃す可能性のある問題を特定することが可能です。
  3. 両アプローチの統合
    • 自動テストから始めて、明白な脆弱性を素早くスキャンして特定します。
    • 手動テストを使用して、重要な領域をさらに深く掘り下げ、自動化された検出結果を検証し、微妙な判断が必要なアプリケーションの側面を調査します。
    • 両方のテスト方法が整合しており、かつ、手動テストと自動テストの間で情報が共有されている状態を確実にします。手動テストから得られた知見が自動テストの改善にフィードバックされ、その逆も同様に行われるようにします。

この階層化されたテスト アプローチは、自動化のスピードと手作業の専門知識の深さを活用し、包括的かつ効率的なセキュリティ テストを実現します。事業の運営と評判にとってセキュリティとコンプライアンスが極めて重要であるお客様のような環境においては、特に効果的です。

テストは開発環境と運用環境のどちらで行うべきですか?

開発環境と運用環境の両方でテストすることが重要ですが、その目的は異なります。

  1. 開発環境: 開発環境やステージング環境でのテストにより、開発サイクルの早い段階で脆弱性を発見し、修正することができます。この環境において、自動スキャンや侵入テストなど、積極的なテストのほとんどを実施する必要があります。ライブデータやサービスの可用性に影響を与えないため、ここでテストを行う方が安全だからです。
  2. 運用環境: リスクは高くなりますが、運用環境でのテストも不可欠です。これは、セキュリティ対策が実際の状況下で機能することを確認する唯一の方法だからです。ただし、サービスの中断やデータ漏洩を避けるため、慎重に行う必要があります。通常、運用環境でのテストはより管理された環境で行われ、システムの堅牢性に高い信頼性がある場合を除き、大半は侵襲性の低いテストに焦点を当てます。
  3. 運用環境でのテストの段階的増加: 前述のとおり、開発段階での徹底的なテストから始め、運用環境でテスト範囲を徐々に拡大していくことが賢明なアプローチです。こうすることで、運用環境に到達する前に潜在的な問題の大部分が解決されると共に、セキュリティ制御が実際の環境下で期待どおりに機能することを確実にすることができます。
  4. カスタマイズされたアプローチ: システムとビジネスの詳細によって、開発環境と運用環境でのテストのバランスは異なります。リスクの高い環境では、両方の領域でより頻繁かつ厳格なテストが必要になる場合があります。

組織ごとにリスク許容度や運用要件が異なるため、お電話にてこれらの戦略を詳細に話し合うことで、特定のニーズやリスク管理ポリシーに沿った、よりカスタマイズされたアプローチが可能になります。

システムのテストはどのくらいの頻度で行うべきですか?

企業の中でも、とりわけ金融やテクノロジーのようなリスクの高い企業、あるいは変化の激しい業界の企業の場合、システム テストの頻度は、組織のリスク プロファイルや関係するデータの機密性に合わせて調整する必要があります。以下にいくつかのガイドラインを示します。

  1. 年1回のテスト: 少なくとも、包括的なシステム テストを毎年実施してください。これにより、業界の規制や標準に確実に準拠することができます。
  2. 重量な変更後: 新しいシステムの実装、アップグレード、統合などの主要な更新を行った場合、新たな脆弱性が生じていないことを確認するため、徹底的なテストを実施する必要があります。
  3. 継続的テスト: 最も堅牢なアプローチは継続的テストであり、開発プロセスの一環としてシステムを継続的に評価することです。これには、自動化されたセキュリティ テスト ツールをソフトウェア開発ライフサイクルに統合することで、脆弱性を早期に検出することも含まれます。
  4. 定期的なレビュー: 毎年の定期的なテストとは別に、定期的なセキュリティ評価とレビューを実施することも有益です。ビジネスの性質に応じて、四半期ごとまたは半年ごとに実施すると良いでしょう。

この多層的アプローチにより、お客様のシステムは長期間にわたって安全性を維持し、新たな脅威が出現した際には、それに適応することができます。フィンテックや SaaS に重点を置くお客様のような企業にとって、金融データやクラウドベースのサービスに伴うリスクの高さを考慮すると、プロアクティブかつ継続的なテストで先手を打つことは特に重要です。

ご不明な点はございますか?