PEN / PEN-02
内部および侵入前提型ペネトレーションテスト
初期の内部足場を獲得した後に攻撃者がどこまで到達できるかの評価。過剰な権限と脆弱な分離を検証する。.

役立つとき
的確な回答
定義されたニーズに対して.
CISO またはインフラストラクチャ所有者:フラットネットワーク、共有アカウント、最近のインシデント、セグメンテーション作業の検証。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 出発点とテストアカウントの合意
- 重要な資産への道
- 境界分割と特権テスト
成果物
- 記録された攻撃経路
- 関連する事業への影響
- 観察された進行を阻止するための制御手段
検収証拠
確認された各経路は、許可された範囲内で再現可能であり、それを破る検証可能な制御装置とリンクされています。.
配達
仕事の進め方.
アプローチ
承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.
前提条件と責任
顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.
スコープ要因
アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.
確認のための質問
テストはどこから開始されますか?どの資産が除外されますか?検出チームは通知されますか?
重要な境界線
仮に侵害が発生した場合のシナリオは、必ずしも初期のフィッシング攻撃やマルウェアの防止をテストするわけではありません。.
明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
サービス会社は、1つのユーザーワークステーションが侵害されていると想定しています。 プロジェクト:共有と管理システムのアクセスをテストします。 目標成果:実際の顧客データを使用せずに、非効率的な境界を特定し、ターゲットとした修正を実施します。.
シナリオ 02
製造業者はオフィスネットワークからテストを実施します。 プロジェクト:生産ネットワークからの分離の評価。 ターゲット成果:分離の証拠または実行可能なギャップの確認。 産業制御システムとの危険な相互作用を回避する。.
技術と参照コンテキスト
顧客ディレクトリ、ネットワーク、システム;コンテキスト固有の攻撃経路のマップ作成.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
