ペネトレーションテスト(ペンテスト)とは?
セキュリティの脅威を経営的観点から分析するのに効果的・効率的なソリューション
ペネトレーションテスト(ペンテスト)は、攻撃者の視点から実際に侵入を試みることで、
潜在的なリスクを特定し、対策を講じるための重要な手段です。これにより、セキュリティ強化やデータ保護の向上が図れます。
実際の攻撃被害のシミュレーションに
最適なソリューション
数々のパナソニック製品を診断してきた経験豊富な専門診断員が貴社のシステムに合った最適な
攻撃シナリオを分析・考案し、脅威の分析をご支援することで、セキュリティ強化に貢献します。
サービス内容
2種類のプランをご用意
2種類の観点から、攻撃の影響を調べ対策をご提示します。
スタンダードプラン
| 目的 | 内部侵入攻撃の影響の調査・対応の確認 |
|---|---|
| 特長 | 実際に侵入されてしまった場合のシステムへの影響度を調査することが可能です。 技術的・経営的観点でのシステム面への被害規模、影響範囲を調査します。 |
アドバンスドプラン
| 目的 | 外部攻撃の種類・影響・可能性の調査 |
|---|---|
| 特長 | 脆弱性診断を先行して実施し、さまざまな攻撃の可能性を生む脆弱性がどれだけ存在するのか調査します。調査後、検出された脆弱性が、どこまでの影響範囲・被害規模を及ぼすのか検証します。 |
※ その他、お客様の要件に合わせたプランのご提供も考案いたします。
当社サービスの特長
経験豊富な専門チーム
- 多種多様なパナソニック製品を診断して培った豊富な経験と高度なノウハウ
- 国内外の高度なトレーニングの受講・資格を保有
手厚いフォロー
- 診断結果を詳細に記載した報告書(例:危険度のレベル分け・適切な対策例など)
- 指摘事項をより分かりやすく要約した報告会専用資料
豊富なソリューション
- 他のセキュリティソリューションと合わせた一括サービス提供(例:脆弱性診断・SOC・ログ監視など)
- お客様のさまざまなご要望にお応えする柔軟な対応
より安心・安全なビジネス活動を支援します!
サービスの流れ
お客様のご都合に合わせた柔軟な進行フェーズを考案
下記進行フェーズを基本として、お客様に最適な進行プランをご提案いたします。
脆弱性診断とペネトレーションテストの違いについて
| ペネトレーションテスト | 脆弱性診断 | |
|---|---|---|
| 目的 | 脆弱性などのセキュリティ問題を悪用、実際に攻撃できるかを検証 | 脆弱性などのセキュリティ問題を網羅的に検出 |
| 方法 | 脅威となりそうな箇所を選定し、実際に攻撃される際と同等のシナリオを検討。決められたシナリオに沿ってテストを実施。 | 決められた診断基準に従ってエンジニアが診断ツールや手動を元に診断。 |
| 深度 | 狭く・深く | 浅く・広く |
| 費用 | 高 | 低~中 |
| イメージ | 開いている窓から実際に家の中に侵入できないかテストします。さらに、家の中に保管してある金庫まで辿り着けるか、金庫を破れるかをチェックします。
| 侵入経路となる窓が開いていないか、ドアのカギを開けられないか、監視カメラが設置されているかなど、住宅の防犯の問題点を網羅的にチェックします。
|
テスト実施形態について
お客様のご要望プランに合わせてテスト形態を柔軟に変更いたします。
リモート診断
インターネット越しに診断します。
外部から攻撃を仕掛ける攻撃者と同等な接続形態です。
オンサイト診断
お客様の事業所にお伺いして、内部ネットワーク接続して診断します。
シナリオ策定
シナリオ策定にはお客様との綿密な連携・ご協力が重要です
外部の攻撃者からの被害を想定したい、実際にネットワークに侵入された場合の被害を想定したい・・・など、
ペネトレーションテストのゴールをお客様とともに決めていきます。
外部の攻撃者からの被害を想定したい場合
実際にネットワークに侵入された場合の被害を想定したい
攻撃シナリオの精度を向上させるために必要な情報です
内部に侵入された場合の攻撃シナリオ作成には、ネットワーク内部に存在するシステム構成の情報が必要です。
これによりシナリオ作成の精度を上げ、実行可能な攻撃経路を発見します。
攻撃してはならない対象を選定し、その範囲をROE(非交戦協定)として設定します
本番稼働しているシステムの中で、システム全体に致命的な影響を与えてしまうターゲットマシンについては、
非攻撃対象として選定し、攻撃シナリオや攻撃経路には含めません。
これにより、テストによる悪影響を抑制して、テストを実施することが可能となります。
テスト実施内容
ペネトレーションテストは、4つのフェーズで進行します
| 計画 | ターゲットマシンごとの攻撃シナリオを作成します。 あらゆる手法を用いて現実的なシナリオを考案します。 | (例)
|
|---|---|---|
| 偵察 | ターゲットマシンへアクセス可能な経路や侵入を可能とする脆弱性の調査、分析を行います。 | (例)
|
| 侵入 | 認証インターフェースに攻撃を行い、操作権限入手を狙います。 事前に作成したシナリオでの攻撃手法で実施します。 | (例)
|
| 展開 | 侵入したマシンから更なる攻撃や情報入手を狙います。 この段階で得られた結果が被害想定の重要な情報となります。 | (例)
|
関連サービス(セキュリティ)
パナソニックグループ内で実践したノウハウで、サイバーセキュリティ対策をサポートします。

