【ぺねとれーしょんてすと】

ペネトレーションテスト とは?

最終更新:
💡 許可した範囲で侵入を試し、弱点と影響を調べる

許可を得た上でシステムや組織に対して実際の攻撃手法を使い、セキュリティの弱点を発見・評価するセキュリティ検査。

📌 このページのポイント
許可・範囲を決めてから侵入を試す ①許可・計画 対象と条件 ②調査 弱点を探す ③侵入試行 影響を確認 ④報告 問題と対策を共有 ⑤修正確認 対策後に再テスト 禁止する操作・連絡先・中止条件も合意 結果は実施時点と対象範囲の評価
流れは一例です。ツールも使って侵入可能性と影響を調べます。問題が見つからない結果でも、全ての弱点がない保証にはなりません。
ひよこ ひよこ
ペネトレーションテストって実際にハッキングするの?
ペンギン先生 ペンギン先生
許可を得た対象に、合意した攻撃手法で侵入を試みるよ。弱点を見つけるだけでなく、実際に悪用できるか、どこまで影響するかを確認する。対象外のシステムや禁止した操作へ勝手に進めてよいわけではないんだ。
ひよこ ひよこ
脆弱性スキャンと何が違うの?
ペンギン先生 ペンギン先生
スキャンは既知の弱点などを探す手段で、ペネトレーションテストは悪用できるかや影響まで確かめることに重点があるよ。複数の弱点を組み合わせる場合もある。ただし「自動対人間」という区分ではなく、侵入テストでもスキャンなどの自動ツールを使うんだ。
ひよこ ひよこ
ブラックボックス・ホワイトボックス・グレーボックスって何?
ペンギン先生 ペンギン先生
テスターにどれだけ内部情報や権限を与えるかの区分だよ。ブラックボックスは事前の内部情報が少ない状態、ホワイトボックスは設計やコードなどを提供する状態、グレーボックスは一部の情報や利用者アカウントなどを与える状態。具体的に何を渡すかは合意して決め、名前だけで検査の深さや網羅性が決まるわけではないよ。
ひよこ ひよこ
事故が起きたらどうなるの?本当にシステムが壊れたりしない?
ペンギン先生 ペンギン先生
サービス停止やデータへの影響が起こる可能性はあるよ。対象、禁止する操作、実施時間、連絡先、中止と再開の条件、復旧方法などを事前に決める。テスト環境やバックアップの扱いも検討し、外部サービスが関わる場合はその実施条件も確認する。許可があるだけで、あらゆる操作や事故が免責になるわけではないんだ。
ひよこ ひよこ
何も見つからなければ、安全だと言える?
ペンギン先生 ペンギン先生
その時点、その範囲、その手法では問題を見つけなかったという結果だよ。全ての弱点がない保証ではない。見つかった問題は修正して再確認し、変更後も必要に応じて評価する。設計の見直しや継続的な脆弱性管理と組み合わせることが大切だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
ペネトレーションテストって出てきたら「許可を得てシステムを実際に攻撃して脆弱性を見つける検査」と思えばだいたいOK!
📖 おまけ:英語の意味
「Penetration Test」 = 侵入テスト
💬 「Penetrate(侵入する・貫通する)」するテスト。「ペンテスト」と略されることが多く、実施者を「ペネトレーションテスター(ペンテスター)」と呼ぶよ

参考資料

← 用語集にもどる