技術用語解説

ペネトレーションテストとは?メリット・デメリットや種類と手法、実施の流れを解説

ペネトレーションテスト(ペンテスト)とは、サイバー攻撃に対してどの程度の耐性があるかを、攻撃者が利用する実際の手法を用いて確認するテストのことです。本記事では、ペネトレーションテストの概要や実施するメリット・デメリット、実施の流れについて解説します。

目次

  1. 1ペネトレーションテスト(ペンテスト)とは
  2. 2ペネトレーションテストを実施するメリット
  3. 3ペネトレーションテストを実施するデメリット
  4. 4ペネトレーションテストの種類と手法
  5. 5ペネトレーションテスト実施の流れ
  6. 6専門業者を選定する際のポイント
  7. 7まとめ

ペネトレーションテスト(ペンテスト)とは、サイバー攻撃に対してどの程度の耐性があるかを、攻撃者が利用する実際の手法を用いて確認するテストのことです。セキュリティリスクの可視化やセキュリティの向上に役立ち、取引先・顧客などからの信頼性も高まります。

本記事では、ペネトレーションテストの概要や実施するメリット・デメリット、実施の流れについて詳しく解説します。ペネトレーションテストについて知りたい方、実施を検討している方は、ぜひ参考にしてください。

ペネトレーションテスト(ペンテスト)とは

ペネトレーションテスト(ペンテスト)とは

ペネトレーションテスト(penetration test)とは、ネットワークで外部と接続されたコンピューターの安全性を確認する目的で、既知の手法を使い実際に侵入や攻撃を試みるテストのことです。模擬ハッキングともよばれ、例えば以下のコンピューターを対象に実施します。

  • Webアプリケーション
  • ファイアウォール
  • ルーター
  • 侵入検知システム
  • OS
  • インターネットに接続されているクラウドサービス
  • 内部ネットワーク・システム
  • 無線LANインフラ

ここからは、ペネトレーションテストに関する以下について解説します。

  • 目的や必要性
  • 脆弱性診断との違い
  • TLPTとの違い

目的や必要性

ペネトレーションテストを実施する目的は、自社における安全性の確認です。テストの実施者は、実際にサイバー攻撃を行う者が実施する手法を利用して、対策できるか無効化されるかなどの攻撃耐性をチェックします。また、セキュリティの問題点や脆弱性がないかの確認も行います。

従来、企業や組織のセキュリティテストでは脆弱性診断が実施されていました。しかし、近年脆弱性診断だけではカバーしきれない方法で、システムなどへの侵入を試みるサイバー攻撃が増加しており、年1回程度ペネトレーションテストを実施することが必要とされています。

脆弱性診断との違い

ペネトレーションテストと混同されやすい脆弱性診断との違いは、以下の通りです。

  ペネトレーションテスト 脆弱性診断
目的 脆弱性などの悪用により、サイバー攻撃者が目的を達成できるかの検証 脆弱性の洗い出し
対象 人の行動や組織のルールなどを含めたシステムに関する事項 特定のシステム
実施タイミング 年1回程度 システムの開発やアップデート後

脆弱性診断(セキュリティ診断)とは、コンピュータシステムやネットワークに存在するセキュリティ上の弱点を特定する作業のことで、特定のシステムを対象に実施します。一方、ペネトレーションテストでは近年サイバー攻撃で多用されるメール攻撃なども活用して、人の行動や企業ルールなども検証の対象になります。

なお、脆弱性診断に関する詳細は以下をご覧ください。
⇒脆弱性診断とは?脆弱性を放置するリスクやおすすめの診断ツールも紹介

TLPTとの違い

ペネトレーションテストとTLPTとの違いは、以下の通りです。

  ペネトレーションテスト TLPT
目的 脆弱性などの悪用により、サイバー攻撃者が目的を達成できるかの検証 組織におけるセキュリティレジリエンスの強化
対象 人の行動や組織のルールなどを含めたシステムに関する事項 組織全体のセキュリティ態勢全般
アプローチ方法 脆弱性とその影響を特定する攻撃を実施 攻撃対象の脅威を分析した上で、実際に起こりうる攻撃を実施
コストと時間 短期間で実施でき、コストを抑えられる 時間がかかり、コストが高くなる傾向がある

TLPT(脅威ベースのペネトレーションテスト)とは、実際に発生しているサイバー攻撃を基に疑似攻撃を仕掛けて、組織の防御力や体制・復旧能力などをテスト・評価することです。

ペネトレーションテストを実施するメリット

ペネトレーションテストを実施するメリット

続いて、ペネトレーションテストを実施するメリットについて解説します。

セキュリティリスクを可視化できる

ペネトレーションテストの実施により、セキュリティリスクを可視化できます。サイバー攻撃者と同じ視点に立ち、実際に活用されている手法で侵入できるかの検証を実施するため、既存の対策がどの程度効果があるか確認可能です。

また、テスト対象である企業の状況に合わせた攻撃シナリオを作成した上でテストします。各社の状況に合わせたリアリティのあるテストを行えるでしょう。攻撃に対してどこまで防衛できたかの確認により、自社のリスクを把握可能です。

セキュリティ向上に役立つ

ペネトレーションテストでは、どこにリスクがあったかだけでなく強化するための対策も、テスト実施後に提示されます。ベンダーのレポートを確認すれば、効果的なセキュリティ対策ができるでしょう。企業や組織におけるセキュリティ向上に役立ち、安全性が高まります。

コンプライアンス確保や信頼性の向上につながる

コンプライアンスの確保や信頼性の向上にも、ペネトレーションテストは役立ちます。多くの業界では、定期的なペネトレーションテストの実施がコンプライアンス要件となっており、行うことで要件を満たせます。また、ペネトレーションテストの定期的な実施は、セキュリティに対する意識の高さを示せるため、公表すれば取引先や顧客からの信頼を得やすいでしょう。

ペネトレーションテストを実施するデメリット

ペネトレーションテストを実施するデメリット

メリットがある一方で、デメリットも存在します。
次に、ペネトレーションテストを実施するデメリットについて解説します。

障害が発生する可能性ある

ペネトレーションテストを実施すれば、障害が発生する可能性があります。基本的にテストは通常業務に影響が出ない範囲で行いますが、間違った設定や手順で実施すれば、障害が発生しやすくなります。また、想定外のトラブルが発生するケースもあるため、事前にバックアップの取得やトラブルへの対策検討をしておくと良いでしょう。

コストが発生する

ペネトレーションテストの実施は、専門業者に依頼して実施することが一般的で、当然ですがコストが発生します。テスト実施の相場は、数十万円〜数千万円程度といわれており、以下の要因で決定されます。

  • 対象範囲
  • 対象の複雑さ
  • 実施場所
  • レポート作成の有無

対象範囲が広くなれば、その分人手が増えたり時間がかかったりするため、コストが高くなります。また、より高度な知識やスキルが必要なテストを実施する場合には、その分高度なスキルを持つ人材が必要になり、コストが増加します。

実施者のスキルにより品質に差がある

ペネトレーションテストの成果は、テスター(実施者)の知識やスキル、経験に依存します。スキルが低かったり、経験が浅かったりする人が担当すれば、満足いく成果を得られない可能性があるでしょう。

ノウハウがないテスターが担当した場合、セキュリティ上の欠陥を見落とすリスクがあります。また、結果の解釈は主観的な部分も多くなります。脆弱性や攻撃の可能性を評価する際に、人によっては優先順を間違える可能性があるでしょう。

未知の脆弱性発見や対策には役立たない

ペネトレーションテストの目的は脆弱性の洗い出しではなく、既知の脆弱性を利用された場合、どのような影響があるかの検証です。ペネトレーションテストを実施する過程で脆弱性が見つかるケースもありますが、報告されないケースもあります。目的に応じて、セキュリティに関するテストを正しく使い分けましょう。

ペネトレーションテストの種類と手法

ペネトレーションテストの種類と手法

続いて、ペネトレーションテストの種類と手法を紹介します。

ペネトレーションテストの種類

ペネトレーションテストには、大きく以下の2種類が存在します。

  • 内部ペネトレーションテスト
  • 外部ペネトレーションテスト

順に解説します。

内部ペネトレーションテスト

内部ペネトレーションテストとは、ネットワークの内部から攻撃を行うテストのことです。例えば、悪意のある従業員の不正に対して、どの程度の耐性があるかをチェックします。主なテスト対象は以下の通りです。

  • 内部ネットワーク
  • アプリケーション
  • データベース
  • エンドポイントデバイス
  • 共有ファイル
  • メールシステム

外部ペネトレーションテスト

外部ペネトレーションテストとは、ネットワークに公開しているシステムへの攻撃に対するテストのことです。具体的には、なりすましによるログインやマルウェアなどの添付メールで不正アクセスできるかなどをチェックします。主なテスト対象は以下の通りです。

  • Webサーバー
  • メールサーバー
  • リバースプロキシサーバー
  • Webサイト
  • 公開されたアプリケーション
  • クラウドサービス
  • ネットワーク機器

ペネトレーションテストの手法

ペネトレーションテストの手法は、大きく以下の3つです。

  • ホワイトボックステスト
  • ブラックボックステスト
  • グレーボックステスト

順に解説します。

ホワイトボックステスト

ホワイトボックステストとは、あらかじめテスト対象になるシステムの構成や機器などの情報をテスターと共有した上で、テストを実施する手法のことです。より細かなテストができるため高い成果を期待できますが、共有する情報が間違っていれば正確な結果を得られません。

ブラックボックステスト

ブラックボックステストとは、テスト対象になるシステムの構成や機器などの情報を共有せずにテストを実施する手法のことです。攻撃者目線でのテストになるため、よりリアリティのあるテストを実施できます。ただ、テスターの専門性が低ければ、テストしても正しい評価を得られません。

グレーボックステスト

グレーボックステストとは、ブラックボックステストとホワイトボックステストの中間的なテスト手法のことです。事前に攻撃者が知り得る情報のみを共有して、テストを実施します。情報を基にした効率的で、リアリティの高いテストを実施できます。

ペネトレーションテスト実施の流れ

ペネトレーションテスト実施の流れ

続いて、ペネトレーションテスト実施の流れについて解説します。

事前準備

まず、専門業者と以下を話し合いシステムの環境・構成などを分析した上で、攻撃シナリオの作成やテスト実施用のツール準備を行います。

  • 目的
  • テスト範囲
  • 禁止事項
  • 実施内容
  • スケジュール

準備段階での話し合いを綿密に行わなければ、トラブル発生の原因となるため非常に重要です。

テストの実行

事前の取り決めや攻撃シナリオに基づき、実際にテストを実施します。また、報告レポートに記載するための証拠集めや情報の取りまとめも行われます。

報告

テスト実行後は、結果がまとめられレポートとして提出されます。中には、報告会を実施してレポート内容を解説してくれる専門業者も存在します。レポートには改善案も記載されているため、内容を参考にセキュリティ対策を見直しましょう。

専門業者を選定する際のポイント

専門業者を選定する際のポイント

最後に、ペネトレーションテストを依頼する専門業者を選定する際のポイントを紹介します。

テストの柔軟性は高いか

テストの柔軟性を確認しましょう。ペネトレーションテストには、さまざまな種類と手法が存在して、それぞれ特徴が異なります。また、対象もWebアプリケーションやネットワーク、ハードウェアなども数多く存在します。柔軟性が高ければ、自社に合わせたテストを実施でき、目的を達成しやすいでしょう。

専門性は高いか

ペネトレーションテストの質は、テスターの保有する知識やスキルに依存するため、専門性が高いかの確認も重要です。テスターの保有資格などを確認すると良いでしょう。また、事前の打ち合わせをスムーズに進めるためにも、エンジニアとしてスキルだけでなくコミュニケーション能力が高いかも大切なポイントです。

実績は豊富か

専門業者の実績が豊富か否かも、確認すると良いでしょう。実績が多ければ信頼性が高いと判断できます。また、実績が多い分ノウハウが蓄積されている可能性が高いでしょう。実績を確認する際には、テストを実施した企業の業種やテストの種類と手法、特定した脅威・脆弱性などの細かな確認がおすすめです。

まとめ

まとめ

ペネトレーションテストとは、ネットワークで外部と接続されたコンピューターの安全性を確認する目的で、既知の手法を使い実際に侵入や攻撃を試みるテストのことです。攻撃者の視点からテストシナリオを作成して行うため、リアリティのあるテストを行えるでしょう。実施すれば、セキュリティリスクの可視化やセキュリティの向上、コンプライアンス確保と社外からの信頼性向上など多くのメリットを得られます。

ただ、ペネトレーションテストでは既知のサイバー攻撃手法や脆弱性を用いて実施するため、未知のものに対して高い成果が上げられるとは限りません。また、テスターのスキルに依存するリスクもあります。

ペネトレーションテストなどでセキュリティ対策を行うだけでなく、万が一トラブルが発生してしまった際に、素早く察知して適切な対応を取るための体制構築も求められます。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。

自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!