【ふっとぷりんてぃんぐ】

フットプリンティング とは?

最終更新:
💡 公開情報やシステムの反応から、デジタルの足跡をたどる

対象の組織やシステムについて、公開情報や直接の調査から情報を集める偵察活動。攻撃準備に悪用されるほか、許可を得たセキュリティ評価でも行われる。

📌 このページのポイント
対象のデジタルの足跡を調べる パッシブ型 公開資料・Webサイト 第三者の公開情報 対象へ直接働きかけない アクティブ型 対象へ直接問い合わせる 公開サービスの反応など 許可・対象範囲を確認 組織・システムの情報 攻撃準備への悪用/許可を得た評価
情報収集の2つの方法。公開情報は推測の手がかりにもなるが、現在の構成を確定できるとは限らない。
ひよこ ひよこ
フットプリンティングって、ハッキングの一種なの?
ペンギン先生 ペンギン先生
対象について下調べする偵察活動だよ。攻撃者が準備に悪用することもあれば、防御側が許可を得た評価で自組織を調べることもあるんだ。公開資料を読む調査と、対象システムへ直接アクセスする調査では、対象への働きかけ方が違うよ。
ひよこ ひよこ
どんな情報を集めるの?
ペンギン先生 ペンギン先生
ドメインやIPアドレス、公開サービス、組織構成などだよ。公開されたドメイン情報やWebサイトを調べる方法も、システムへ問い合わせて反応を調べる方法もある。DNSを調べる場合でも、第三者の公開データベースを参照するのか、対象へ直接問い合わせるのかで調査方法は変わるね。
ひよこ ひよこ
求人情報からも分かっちゃうの?
ペンギン先生 ペンギン先生
使っている技術を推測する手がかりになるよ。例えば「AWS経験者募集」ならAWSに関係する業務がありそうだと考えられる。ただし、今後導入する予定や取引先向けの仕事かもしれず、それだけで現在のシステム構成を断定はできないんだ。
ひよこ ひよこ
防ぐにはどうすればいいの?
ペンギン先生 ペンギン先生
まず自組織が公開している情報を把握して、不要な機密情報の露出を減らすんだ。業務に必要な公開情報もあるので、何を公開すべきかを判断するよ。セキュリティ評価では、事前に許可された対象と方法の範囲で調査し、得た結果を対策につなげよう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「フットプリンティング」って出てきたら「対象のデジタルの足跡を調べ、情報を集める偵察活動」と思えばだいたいOK!
📖 おまけ:英語の意味
「Footprinting」 = 足跡を調べること
💬 Footprintは足跡のこと。公開された情報やシステムの反応を「デジタルの足跡」と考えると、調査のイメージをつかみやすいよ

参考資料

← 用語集にもどる