【ぺねとれーしょんてすと】
ペネトレーションテスト とは?
最終更新:
💡 許可した範囲で侵入を試し、弱点と影響を調べる
許可を得た上でシステムや組織に対して実際の攻撃手法を使い、セキュリティの弱点を発見・評価するセキュリティ検査。
📌 このページのポイント
- 攻撃手法を使い、脆弱性の悪用可能性や影響を検証する
- 対象・許可する行為・時間帯・中止条件を事前に合意する
- 与える情報や権限により、ブラック・ホワイト・グレーボックスなどに分ける
- 自動ツールも使い、見つかった問題の組み合わせや実際の影響を調べる
ペネトレーションテストって実際にハッキングするの?
許可を得た対象に、合意した攻撃手法で侵入を試みるよ。弱点を見つけるだけでなく、実際に悪用できるか、どこまで影響するかを確認する。対象外のシステムや禁止した操作へ勝手に進めてよいわけではないんだ。
脆弱性スキャンと何が違うの?
ブラックボックス・ホワイトボックス・グレーボックスって何?
テスターにどれだけ内部情報や権限を与えるかの区分だよ。ブラックボックスは事前の内部情報が少ない状態、ホワイトボックスは設計やコードなどを提供する状態、グレーボックスは一部の情報や利用者アカウントなどを与える状態。具体的に何を渡すかは合意して決め、名前だけで検査の深さや網羅性が決まるわけではないよ。
事故が起きたらどうなるの?本当にシステムが壊れたりしない?
何も見つからなければ、安全だと言える?
その時点、その範囲、その手法では問題を見つけなかったという結果だよ。全ての弱点がない保証ではない。見つかった問題は修正して再確認し、変更後も必要に応じて評価する。設計の見直しや継続的な脆弱性管理と組み合わせることが大切だね。
まとめ:ざっくりこれだけ覚えればOK!
ペネトレーションテストって出てきたら「許可を得てシステムを実際に攻撃して脆弱性を見つける検査」と思えばだいたいOK!
📖 おまけ:英語の意味
「Penetration Test」 = 侵入テスト
💬 「Penetrate(侵入する・貫通する)」するテスト。「ペンテスト」と略されることが多く、実施者を「ペネトレーションテスター(ペンテスター)」と呼ぶよ