【せきゅりてぃてすと】
セキュリティテスト とは?
最終更新:
💡 守るべき情報や機能が、悪用から守られているか確かめる
システムのセキュリティ要件や対策を確かめ、脆弱性やリスクを調べるテストの総称。コードの分析、動作するアプリの検査、手動の確認などを組み合わせ、開発や運用の各段階で行う。
📌 このページのポイント
普通のテストとどう違う?
セキュリティに関する要件や対策に注目するよ。たとえば、他人の注文を閲覧できないか、入力を悪用されないかを確かめる。正常な操作も不正な操作も調べるので、機能テストと重なる部分もあるんだ。
ペネトレーションテストは全部手動?
OWASP Top 10を全部試せば十分?
重要なWebアプリのリスクを知る手がかりだけれど、全試験項目を網羅したリストではないよ。WSTGなどの方法も参考にし、製品の機能や脅威、守るデータに合わせて試験を選ぶんだ。
いつ実施するの?
設計・開発・検証・運用を通じて行うよ。CIで自動化できる検査もあるけれど、すべてを毎回自動実行する必要はない。動作中のアプリを検査するときも、許可した範囲と環境を決め、修正後に再確認するんだ。
まとめ:ざっくりこれだけ覚えればOK!
「セキュリティテスト」って出てきたら「システムの守りや脆弱性を確かめるテスト」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Testing」 = セキュリティを検証するテスト
💬 Securityは安全や保護、Testingは試験・検証という意味だよ。必要な保護が働くかを確かめ、弱点を調べるんだ。