ペネトレーションテストとは
ペネトレーションテスト(侵入テスト、ペンテスト)は、許可を得たうえで、攻撃者と同じ手法を使って、実際にシステムへの侵入を試み、どこまで到達できるかを確かめる試験です。
ペネトレーションテストが必要な理由
1つ1つの脆弱性は軽微でも、組み合わせると、管理者権限の奪取や、データの持ち出しにつながることがあります。脆弱性診断は弱点を洗い出す検査ですが、ペネトレーションテストは、その弱点が実際の攻撃として成り立つか、成り立った場合に被害がどこまで及ぶかを確かめます。
また、攻撃を検知して対応できたかという、監視や運用の体制の確認にも使われます。
ペネトレーションテストの仕組み
| 項目 | 脆弱性診断 | ペネトレーションテスト |
|---|---|---|
| 目的 | 弱点を網羅的に洗い出す | 侵入が成立するか、被害が及ぶ範囲を確かめる |
| 進め方 | 決めた項目を順に検査する | 目標(例: 管理者権限の取得)に向け、弱点を組み合わせる |
| 主な成果 | 弱点の一覧と対策 | 侵入の経路と、到達できた範囲 |
| 時期の目安 | 公開時と変更のたび | 重要なシステムの大きな節目 |
一般的な流れは、計画と合意、情報収集、弱点の探索、侵入の試行、権限の拡大と被害範囲の確認、報告です。進め方は、NIST SP 800-115や、OWASPのWeb Security Testing Guideが参考になります。
ペネトレーションテストの依頼前の確認
実施は、専門の事業者に依頼します。契約の前に、次の点を書面で確認します。
- 対象と除外(システム、ドメイン、IPアドレス、取引先のサービスなど)。
- 許される行為の範囲(データの取得や変更をどこまで許すか)。
- 実施の日時と、緊急時の連絡先、中止の判断の基準。
- 取得したデータの取り扱いと、削除の方法。
- 報告書の内容(経路の再現手順、対策の優先度)と、修正後の再確認の有無。
ペネトレーションテストの事前準備
クラウドやレンタルサーバー、外部サービスを使っている場合は、事業者ごとに、テストの可否や申請のルールが決まっています。契約前に、提供元の規約を確認します。
実施前に、CVEのある古いソフトウェアの更新など、基本的な不備を直しておくと、試験の費用を、より高度な確認に使えます。
よくある間違いと注意点
- 許可のないシステムに侵入を試みる行為は、不正アクセス禁止法などの違反になります。自社の持ち物であっても、クラウド事業者やレンタルサーバーの共用環境は、自社だけの判断で行えません。
- ペネトレーションテストは、すべての脆弱性を網羅するものではありません。決めた期間と目標の範囲での結果です。
- 本番環境で行う場合は、サービスの停止やデータの変更が起きうるため、中止の基準と復旧の手順を事前に決めます。
- テストの結果を、修正の計画につなげなければ、成果になりません。
Webサイト セキュリティチェッカーで確認する
Webサイト セキュリティチェッカーは、侵入や攻撃を行わず、外から見える設定の不備や更新漏れを診断する無料のツールです。ペネトレーションテストの代わりにはなりませんが、依頼前に基本的な不備を洗い出すために使えます。
関連用語
関連する用語
サイトの設定を無料で確認する
サイトのURLを入力するだけで、ペネトレーションテスト などの設定状況を診断できます。Webサイト セキュリティチェッカー「Security Checker X」は、登録なしで使えます。









