【せきゅりてぃてすと】

セキュリティテスト とは?

最終更新:
💡 守るべき情報や機能が、悪用から守られているか確かめる

システムのセキュリティ要件や対策を確かめ、脆弱性やリスクを調べるテストの総称。コードの分析、動作するアプリの検査、手動の確認などを組み合わせ、開発や運用の各段階で行う。

📌 このページのポイント
セキュリティテスト:守りを確かめる アプリ 守りを検証 SAST 静的な分析 DAST 動作中を検査 手動検査 業務・権限も確認 設計・コード レビュー 複数の方法を、対象のリスクに合わせる
中央のアプリを複数の方法で検証する。矢印は検証の対象を示し、攻撃通信や実行順を表さない。許可された範囲・環境で計画し、修正後に再確認する。
ひよこ ひよこ
普通のテストとどう違う?
ペンギン先生 ペンギン先生
セキュリティに関する要件や対策に注目するよ。たとえば、他人の注文を閲覧できないか、入力を悪用されないかを確かめる。正常な操作も不正な操作も調べるので、機能テストと重なる部分もあるんだ。
ひよこ ひよこ
SASTとDASTの2種類だけ?
ペンギン先生 ペンギン先生
代表的な方法だけれど、それだけではないよ。SASTはコードなどを実行せずに分析し、DASTは動作しているアプリを外から検査する。手動の検査や設計・コードのレビューなども組み合わせるんだ。
ひよこ ひよこ
ペンギン先生 ペンギン先生
ツールを使う場合もあるよ。脆弱性を実際に悪用できるかや影響を検証する方法だね。自動スキャンと同じではなく、対象の業務や権限の仕組みを理解した確認も必要になるんだ。
ひよこ ひよこ
OWASP Top 10を全部試せば十分?
ペンギン先生 ペンギン先生
重要なWebアプリのリスクを知る手がかりだけれど、全試験項目を網羅したリストではないよ。WSTGなどの方法も参考にし、製品の機能や脅威、守るデータに合わせて試験を選ぶんだ。
ひよこ ひよこ
いつ実施するの?
ペンギン先生 ペンギン先生
設計・開発・検証・運用を通じて行うよ。CIで自動化できる検査もあるけれど、すべてを毎回自動実行する必要はない。動作中のアプリを検査するときも、許可した範囲と環境を決め、修正後に再確認するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「セキュリティテスト」って出てきたら「システムの守りや脆弱性を確かめるテスト」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Testing」 = セキュリティを検証するテスト
💬 Securityは安全や保護、Testingは試験・検証という意味だよ。必要な保護が働くかを確かめ、弱点を調べるんだ。

参考資料

← 用語集にもどる