ペネトレーションテスト
Penetration Test
ぺねとれーしょんてすと
他の資格での定義
攻撃者の視点でシステムに擬似的な攻撃を行い、セキュリティの弱点を検証するテスト。脆弱性診断で見つかった脆弱性が実際に悪用可能かどうかを確認し、攻撃による影響範囲を評価する。侵入テストとも呼ばれる。
対象システムに対して実際に攻撃を試み、セキュリティ上の脆弱性や侵入経路を検証するテスト。専門のテスターが攻撃者の視点で疑似攻撃を行い、防御策の有効性を評価する。
攻撃者の視点からシステムへの侵入を試みることで、セキュリティ上の脆弱性を検出するテスト手法。外部からの侵入テストと内部からの侵入テストがあり、実際の攻撃手法を模倣して実施する。
攻撃者の視点でシステムに対して実際に攻撃を試み、セキュリティ上の弱点を発見するテスト手法。ネットワーク、Webアプリケーション、IoT機器などを対象に、脆弱性の悪用可能性や侵入の影響範囲を検証する。脆弱性診断より実践的な評価が得られる。
関連キーワードの用語
システムやネットワークに存在する脆弱性を自動ツールや手動で検査し、発見する診断活動。定期的に実施し、発見した脆弱性に対する対策を講じる。
ソフトウェアに対して予測不能なランダムデータ(ファズ)を大量に入力し、異常動作やセキュリティ上の脆弱性を検出するテスト手法。バッファオーバーフローなどの未知の不具合発見に有効。
ソフトウェアに対して予期しない入力データ(ファズ)を大量に送り込み、異常動作やセキュリティ上の脆弱性を発見するテスト手法。自動化ツールを用いてランダムまたは半構造的なデータを生成し、クラッシュやメモリリークを検出する。
システムやアプリケーションに存在する既知の脆弱性を検出するテスト。ネットワーク脆弱性診断とWebアプリケーション脆弱性診断に大別され、ツール(スキャナー)による自動診断と、専門家による手動診断がある。定期的な実施が推奨される。
プログラムの入力に大量の予期しないデータ(ファズ)を自動的に生成・投入し、異常動作やクラッシュを引き起こすことで未知の脆弱性を発見するテスト手法。バッファオーバーフローやフォーマットストリング脆弱性などの検出に有効。
ソースコードやバイナリを実行せずに解析し、セキュリティ上の脆弱性を検出するテスト手法。開発の早い段階で脆弱性を発見でき、CI/CDパイプラインに組み込んで自動実行される。SQLインジェクションやバッファオーバーフローなどのコーディング上の問題を検出する。