プロに聞く「ペネトレーションテストはいつすべき?」 “わざと自社にサイバー攻撃”訓練に求められる覚悟(3/3 ページ)
「何をしたいか」「何ができるか」を基に互いに選ぶ姿勢で選定を
Webアプリケーション脆弱性診断のようにツールが充実している分野を除けば、診断サービスは外部に依頼して実施することが多い。だとしても、受ける側にも、全体像を理解しているセキュリティエンジニアが必要だとルスラン氏は述べた。
「まだ多くの会社では、報告書をきちんと読んで優先順位を付け、他に同様な脆弱性がないかを確認していける人材がいません。今後解決が必要な部分だと思います」
さらに、「何を対象にするか」「どんなリスクを確認するのか」、そして「どんな攻撃を想定して診断を実施できるのか」といった要件に基づいて診断ベンダーを選ぶべきだとした。
例えば、ドメイン管理者の権限を一時的に払い出してもらった上で設定を監査的にチェックしていくものもあれば、顧客の環境に実際に足を運んで診断する方法、さらには本物の攻撃さながらにリンク付きのメールを送り込むところから始める方法に至るまで、攻撃の始点や攻撃者のモデル、シナリオは色々と考えられる。また、EDRなどのセキュリティソリューションが導入されていることを前提にするのかどうかによってもテスト内容は変わってくる。どのステージでどこまでの診断ができるのかが、ベンダーを見極める一つのポイントになる。
診断の回数を重ねていけば徐々に指摘事項も減っていくが、「毎回何も出ない」となることはあり得ない。そうした場合には、異なるベンダーに依頼し、それまでとは異なる目線や考え方に基づいて診断をしてもらうのも一つの手だとした。
物理侵入まで何でもありのテストを実施したSansanなど、アグレッシブに演習を行うケースを耳にして、「自分たちも何か診断をやってみよう」と考えるのはいい考えだ。だが、物理的な侵入経路以外のところがボロボロのまま、同じシナリオを試してみても「やられましたね、ダメですね」だけで終わってしまう。それではもったいない。
「どれくらい新しい攻撃・侵入手法を考えるか、法律を守りながらどこまでバランスをとりつつ演習するかは、診断会社によって異なります。どのような診断をやりたいか、我々はどこまで覚悟ができているかを踏まえつつ、その診断会社はどこまで何ができるかを把握し、選ぶべきでしょう」
いずれにせよ、自社内がどうなっているを整理した上で診断を受け、現状を把握したらそれに基づいて設計を改善したり、ソリューションを導入したりして、「これである程度大丈夫だろう」と思えるようになったら、改めて計画通りに検知や対応ができるかをレッドチーム診断で試してみるといった具合に、段階的に進めていくことが望ましいだろう。その後も、変化する脅威や環境に合わせて、ゴール、あるいは手段を変えながら、常に自社を適切に疑いながら試し続ける視線が必要になるはずだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR