PEN / PEN-01
外部ペネトレーションテスト
インターネット上に公開されたサービスに対して、不正アクセスや不正な操作が可能かどうかを評価するための、認可されたシミュレーション。.

役立つとき
的確な回答
定義されたニーズに対して.
CIOまたはCISO:新しいサイト、顧客ポータル、リモートアクセスサービス、または独立したテストの契約上の要件。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 承認済みのアドレスとドメイン
- 標的調査
- 破壊的な行為なしに脆弱性や影響の手動検証
成果物
- 執行報告書および技術報告書
- 証拠を最小限に抑える
- 修復の優先順位と実際のテスト対象範囲
検収証拠
確認済みの脆弱性は、検証されていないリードとは区別されます。時間、アクセス、および深さの制限が明示されています。.
配達
仕事の進め方.
アプローチ
承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.
前提条件と責任
顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.
スコープ要因
アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.
確認のための質問
資産の所有者は誰ですか?プロバイダーはテストを許可していますか?どのようなアクションが即座に停止を促すのでしょうか?
重要な境界線
書面による許可は必須です。サービス拒否、継続的なデータ漏えい、および実際のデータ漏えいについてはデフォルトで除外されます。.
明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
中小企業はサプライヤーポータルとVPNを導入します。プロジェクト:承認された資産のブラックボックステスト。目標成果:不正アクセスを制御された形で実証すること、または重大な発見のない報告書、その後は証拠に基づいた修復計画。.
シナリオ 02
グループには、承認範囲内の古いサブドメインがあります。 プロジェクト:ホスティングプロバイダーによるエクスポージャーの検証。 ターゲットの成果:管理されたリタイヤまたはハードニング;第三者インフラへのテストは許可なく実施されることはありません。.
技術と参照コンテキスト
同意されたテスト手法;許可された範囲内で使用されるテストツールのみ。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
