QA & リリース保証

侵入テスト

ウェブアプリ、API、クラウド構成に対する、認可されスコープ設定された攻撃により、どの弱点が実際に悪用され得るかを示します。あなたは証拠、修正ガイダンス、そして修正完了後の再テストを得られます。

誰がペネトレーションテストを発注するか

顧客、保険会社、または監査人が、製品への侵入を実際に試みたという独立した証拠を求めており、スキャナーの出力結果ではなく、実際に対処できる指摘事項が必要な場合です。

  • エンタープライズ顧客のセキュリティレビューに直面している SaaS 企業
  • まず攻撃者の視点を得たい、決済またはヘルスケア製品をローンチするチーム
  • クラウド構成が急速に拡大し、一度も独立したテストを受けていない企業

典型的なスコープと実施ルール

Web 製品の例示的なスコープです。お客様のスコープはテスト開始前に合意され、署名されます。

  • スコープ内

    • Web アプリと各ユーザーロール(お客様が提供するテストアカウントを使用)
    • 公開 API とモバイルアプリが呼び出すバックエンド
    • 指定されたクラウドアカウント:ストレージ、ID 設定、公開されているサービス
    • データやツールへの経路としてのチャットボットまたはエージェント機能
  • スコープ外

    • 実際のユーザーに支障をきたす可能性のあるサービス拒否または負荷
    • 別途合意しない限り、お客様のスタッフに対するフィッシングまたはソーシャルエンジニアリング
    • オフィス、デバイス、ネットワークへの物理的アクセス
    • 所有者の許可なく、お客様が所有していないサードパーティサービス
  • 実施ルール

    • 対象、テストアカウント、送信元 IP アドレスを明記した署名済みの承認書
    • 本番環境で合意されたテスト期間。代表的な場合はステージング環境を使用
    • 双方の指定連絡先。テスト実施中に連絡が取れること
    • 重大な指摘事項は最終レポートまで保留せず、直ちに報告
    • テスト終了時にテストアカウントとアップロードされたテストデータを削除

攻撃者の視点で自社製品を見る

スキャナーは既知のパターンを見つけますが、攻撃者は小さな弱点を連鎖させます。ペネトレーションテスト、すなわち認可された倫理的ハッキングは、あなたのウェブアプリケーション、API、モバイルバックエンド、またはクラウド構成のどの弱点が実際に悪用され得るか、そして攻撃者が何に到達できるかを示します。これはローンチ前、顧客のセキュリティレビュー前、または監査前に役立ちます。私たちはあなたが承認した書面によるスコープと交戦規則の範囲内でのみ作業し、デフォルトで非破壊的な技術を使用し、各発見を証拠、再現手順、修正ガイダンスとともに報告します。

AI支援による偵察、人間が主導する悪用

AIがどのように支援するか

  • 偵察を高速化します。合意されたスコープ内で、ルート、パラメータ、技術、公開サービスをマッピングします。
  • スキャナー出力をトリアージし、重複や誤検知の可能性があるものを除去して、テスターが本物の手がかりに集中できるようにします。
  • アプリケーションのロール、ワークフロー、既知の弱点パターンから攻撃経路とテストケースを提案します。
  • テスターが検証し完成させるための発見の記述と修正ガイダンスを下書きします。

当社の専門家が担うこと

  • スコープ、交戦規則、テスト期間は、テスト開始前にあなたと書面で合意されます。
  • テスターはすべての悪用ステップを自ら実行します。AIツールが監督なしにあなたのシステムに対して行動することはありません。
  • テスターは発見を連鎖させ、実世界での影響を判断し、報告する価値があるものを決定します。
  • 深刻度は、一般的なスコアではなく、攻撃者があなたの環境で何に到達できるかを反映します。

お客様が受け取るもの

スコープ設定されたテスト、明確な証拠、再テスト

  • ウェブアプリケーションテスト

    OWASPのテストガイダンスに従った、認証、アクセス制御、インジェクション、クロスサイトスクリプティング、リクエストフォージェリ、ビジネスロジックの欠陥。

  • APIペネトレーションテスト

    RESTおよびGraphQL APIにおける、オブジェクトおよび機能レベルの認可の破損、マスアサインメント、インジェクション、トークンの弱点。

  • クラウドとインフラのレビュー

    あなたのクラウド環境における、公開サービス、ネットワークルール、ストレージ権限、アイデンティティとアクセス設定、漏洩したシークレット。

  • AI機能テスト

    チャットボット、エージェント、その他のLLM機能における、プロンプトインジェクション、回答を通じたデータ漏洩、過度に広範なツールまたはデータ権限。

  • 証拠に基づくレポート

    エグゼクティブサマリーに加え、各々が証拠、再現手順、深刻度、影響、修正ガイダンスを備えた技術的な発見。

  • 修正の再テスト

    あなたが発見を修正したら、私たちはそれぞれを再テストしてレポートを更新するので、どの問題がクローズされたかを示せます。

ペネトレーションテストの進め方

  1. 01

    スコープとルール

    対象、環境、テストアカウント、テスト期間、連絡先を合意します。テスト開始前に書面による認可が整えられます。

  2. 02

    偵察

    AI支援分析により、ルート、API、ロール、技術、公開サービスを含む、スコープ内の攻撃対象領域をマッピングします。

  3. 03

    制御された悪用

    テスターは損害を与えずに弱点の悪用を試み、ライブユーザーやデータに影響を与える可能性があるものがあれば中止してあなたに連絡します。

  4. 04

    レポートと再テスト

    証拠に基づく発見を修正ガイダンスとともに提供し、あなたのチームにそれらを説明し、修正がデプロイされたら再テストします。

AIツールを使う2つの方法

AIはテストの作成支援や欠陥の調査を支援します。コードとテストデータを処理してよい場所を選択してください。

お決まりでないですか?スコープ設定の際に一つをおすすめします。 AIデリバリーのオプションを比較する

典型的なペネトレーションテストの依頼

クライアントのケーススタディではなく、当社がスコープを定める典型的なシナリオです。

  • エンタープライズバイヤー向けのテストレポート

    SaaS 企業の新規顧客が、契約前に最近の独立したテストを求めます。当社はその顧客が利用する製品領域をスコープ化し、テストを実施して、顧客のセキュリティチームがレビューできるレポートを提供し、再テスト後に更新します。

  • 急いでセットアップされたクラウドアカウント

    小規模チームが、必要に応じて権限を付与しながらクラウドに移行しました。当社は外部から、および低権限アカウントからテストを行い、ストレージ、キー、管理コンソールに到達できるか、そして侵入者がどこまで移動できるかを確認します。

  • 積み重なる可能性のある小さな脆弱性

    Web アプリに、誰も優先的に対処しなかった軽微な問題があります。詳細すぎるエラー、脆弱なリセットフロー、推測可能な ID などです。当社はそれらが連鎖してアカウント乗っ取りに至るかどうかをテストし、その連鎖を証拠とともに報告し、それを断ち切る最もシンプルな修正方法を示します。

ペネトレーションテストの限界

  • テスターはテスト期間中に開かれている攻撃経路をたどります。その後のリリースやスコープ外のシステムには依然として脆弱性が残っている可能性があります。
  • ロール全体にわたるエンドポイントごとの認可テストは API Security であり、ペネトレーションテストは API を侵入のための1つの経路として扱います。
  • AI 機能が適切に応答し、モデルやプロンプトの変更後もそれを維持するかどうかは AI Evaluation & Testing であり、当社はそれを侵入ポイントとしてテストします。
  • ソースコードを一行ずつ読むのは Code Audit & Review であり、ここではテスターが稼働中のシステムを攻撃します。

セキュリティテストが設計、QA、運用とどうつながるか

  • 設計:使いやすさを保つセキュリティ

    サインイン、アカウント復旧、権限を変更する修正は、あなたのデザイナーと協力して設計されるので、セキュリティが製品を使いにくくすることはありません。

  • QA:修正したものが修正されたままになる

    私たちのエンジニアが発見の修正を支援でき、QAが回帰テストを追加するので、後の変更が同じ弱点を再導入することはありません。

  • 運用:防止だけでなく検知も

    発見はあなたのクラウド構成のロギング、アラート、堅牢化に反映されるので、あなたのチームは進行中の攻撃に気づきやすくなります。

  • 継続:大きな変更後の再テスト

    メジャーリリース、新しい統合、インフラ変更の後の再テストを、あなたと合意したスケジュールで行うことで、あなたのセキュリティ状況を最新に保ちます。

FAQ

よくあるご質問

ペネトレーションテストは私たちのユーザーを妨げますか?

私たちはデフォルトで非破壊的な技術を使用し、代表的な場合はステージングでテストし、本番環境ではテスト期間を合意します。何かリスクがありそうな場合、テスターは中止し、さらに進む前にあなたの指名された担当者に連絡します。

ペネトレーションテストにはどのくらい時間がかかりますか?

対象となるアプリケーション、ユーザーロール、環境の数によって異なります。スコーピングのための打ち合わせの後、作業開始前に固定されたスコープ、テスト期間、レポート提出日をお客様と合意します。

ペネトレーションテストを実施すれば、当社はコンプライアンスを満たせますか?

いかなるテストも、それ単体で製品をコンプライアンス準拠にすることはできません。当社はお客様のコンプライアンス対応を支援します。レポートは監査人やお客様の顧客のセキュリティチームがレビューできるように作成され、再テストの結果はどの指摘事項が解消されたかを示します。

当社の指摘事項やデータは、AIツールによるものを含め、どのように扱われますか?

指摘事項は、スコーピング時に合意したチャネルを通じて、お客様が指定した連絡先にのみ届けられます。AIを活用した分析は、お客様が選択した境界内で実行されます。すなわち、お客様が管理するインフラ上または当社が合意する隔離された環境での プライベート/ローカルAIエンジニアリング か、合意されたプロバイダのデータ取り扱いおよび保持条件に基づく Claude Code/OpenAI Codex エンジニアリング のいずれかです。

攻撃者が到達できる範囲を把握する

何をテストする必要があり、なぜ必要なのかをお聞かせください。ローンチ、顧客のセキュリティレビュー、または監査などです。当社がスコープと実施ルールを提案します。