EGSSの脆弱性診断(アプリ診断)では以下のレベル3までの対応を実施しております。
レベル4〜をご希望の際にはペネトレーションテスト、脅威ベースペネトレーションテストをご提案させていただきます。
対応内容 |
|
|
|||
---|---|---|---|---|---|
国内のイメージ |
脆弱性診断 ペネトレーションテスト |
||||
参考:米国基準 | Scan | ペネトレーションテスト(Pentest) |
セキュリティ診断
Overview
『ウェブセキュリティアセスメント』サービスにペネトレーションテストをプラス
脅威ベースペネトレーションテストは、実際の攻撃者の視点からシステムの脆弱性を検出し、評価するための高度なセキュリティ診断手法です。
ヒアリング、ドキュメント精査、サイト実査(脆弱性診断)等の結果をもとに、業務フローや開発プロセスに潜む弱点を洗い出し、脅威を想定したうえで攻撃シナリオを作成、実際にシナリオに沿って攻撃を行います。これにより、サービスや開発プロセス全体においてより現実的なセキュリティ対策を検討することができます。
立上予定の新規事業への脅威がどういったものがあるのか分析したい
既存事業に対する脅威がどういったものがあるのか分析したい
ウェブサービスの脆弱性だけではなく組織上の脆弱性についても改善したい
サービスの脅威分析からはじめることで、どういった脅威があるのかを把握
詳細かつわかりやすい報告書にて対処の優先順位付けが容易
※大規模システムや組織全体への実施ももちろん可能です。
※システムへのテストのみも承っています。
EGSSの脆弱性診断(アプリ診断)では以下のレベル3までの対応を実施しております。
レベル4〜をご希望の際にはペネトレーションテスト、脅威ベースペネトレーションテストをご提案させていただきます。
対応内容 |
|
|
|||
---|---|---|---|---|---|
国内のイメージ |
脆弱性診断 ペネトレーションテスト |
||||
参考:米国基準 | Scan | ペネトレーションテスト(Pentest) |
TLPT(脅威ベースペネトレーションテスト)と一般的なペネトレーションテストは、そのアプローチや目的にはいくつかの重要な違いがあります。
まず、TLPTは実際の攻撃者の視点からシステムを評価することに重点を置いています。攻撃者が利用する可能性のある手法やツールを用いて、現実的な攻撃シナリオをシミュレートすることで、システムのセキュリティ強度を評価します。
一方、一般的なペネトレーションテストは、既知の脆弱性や一般的な攻撃手法に基づいてシステムを検査することが多いです。
次に、TLPTは特定の脅威モデルに基づいてテストを実施します。これにより、企業が直面する可能性のある具体的な脅威に対する防御力を評価することができます。
一般的なペネトレーションテストは、より広範な脆弱性を検出することを目的としており、特定の脅威に焦点を当てることは少ないです。
脆弱性診断等によるシステムの現状把握の他、設計書や業務マニュアル等も精査。検査対象全体の現状を把握します。
現状把握結果を踏まえ、実担当者へのヒアリングを行います。実担当者へのヒアリングを行うことにより、より現実に即した現状を明らかにします。
①②をベースに、システム上の弱点だけでなく、組織上、業務上の弱点を洗い出し、弱点に対する攻撃者と脅威を洗い出します。
③の結果から、攻撃シナリオを作成します。
④のシナリオに従い、実際に攻撃を行います。
⑤の結果を踏まえ、現実的なリスクの評価と改善策を検討します。
⑥を踏まえ、改善策をご提案します。
ご要望に応じて、改善策の実施におけるコンサルティングや支援も行います。
Other Services
その他サービス