Home / 記事 / 情報セキュリティ / ネットワークセキュリティ / 侵入テストの解説 - テストの計画と管理(4/4)

e知識「e-chishiki.com」では、インドでの著名なIT著者、IT教育者、eセキュリティーの大家により作成された様々な種類のプログラミング言語に関する技術的なコンテンツを知識情報データーベースとして提供します。

ITセキュリティシリーズ(侵入テスト)

侵入テストの解説 - テストの計画と管理(4/4)

Santosh Satam
Santosh Satam

侵入テストとは、脆弱性を見つけ出すことを目的に、コンピュータ システムやネットワークへの “外部” からの侵入を管理された形で試みるテストです。侵入テストでは、本物の攻撃で使用されるのと同じ、またはよく似たテクニックが使用されます。この記事は、 侵入テストの効率と集中したパフォーマンスを確保し促進するための構造化された侵入テスト アプローチについて説明します。また、この記事は、侵入テストの実行を計画する公的または私的な団体における選択基準を意思決定者に提供するようにも設計 してあります。

コスト面

侵入テストのコストは、一般に、テストの実行に要する時間と、テスト担当者のスキル レベルによって決まります (新人弁護士よりも主席弁護士の方か費用が高くつくのと同じことが、侵入テスト担当者にも当てはまります)。では、テストにはどのくらいの時間を要し、その実施を誰に依頼すべきでしょうか。

リターンの減少 :

ほとんどの人は、経済学者達の " 収穫逓減の法則" という言葉を、つまり作業を増やしていったとき、ある時点からはいくら増やしてもその投資の増加に見合う価値の増加が得られなくなるという法則をご存じのことでしょう。私たちが日常的に使う言葉では、同じような原理に基づいたことを 80 / 20 の概念といいます。

この概念は、侵入テストにも当てはまります。侵入テスト担当者が十分なスキルを持っている場合、テストに確保された時間と達成されるセキュリティ レベルの向上の間には直接の相関関係があります。しかし、侵入テストが進むにつれセキュリティの向上率が低下し、そのうち侵入テストを続けてもテストが効果的でなくなるポイントがやってくるのです。

目標は、未解決のリスクが許容可能なものであると見なせるレベルになるまで (つまり、攻撃のリスクはまだ存在しているものの、攻撃の可能性と結果がビジネスにとって許容範囲内であると評価される状態に至るまで) テストすることです。

許容可能なリスク ポイントの識別

ここまでのセクションでは、侵入テストによる真のセキュリティ向上を確保する際に当てはまる主な原理について説明してきました。以下にまとめます。

  • 侵入テストは、会社にとって最も大きなリスクを示す資産をターゲットとし、リスクに焦点を当てたものである。
  • 侵入テストは、攻撃者が攻撃してくる際に実際に使用するのと同じ方法で実施される。
  • 侵入テストは、少なくとも今後攻撃してくるハッカーと同程度のスキルを有している悪意のないハッカーによって実行される。

これらの原則を自分の会社に当てはめれば、侵入テストの範囲 (IT インフラストラクチャのどの部分をテストし、どの種類のテストを実行するかということ) を迅速に決定し、さらに許容可能なリスク ポイントも明確にすることができるでしょう。見積もりは、この点についてテストを行う十分な資格を持ったテスト担当者から得られます。

" 許容可能なリスク ポイント" までテストするためのコストが、予算を超えてしまうケースもあります。その場合、それに従って、リスクのレベルが上がってしまっても制御を保ち、どのような賭けに出るかを決定できるように、明確な優先順位付けを持って侵入テストの範囲を縮小しなければなりません。

コメント

コメントするにはログイン、もしくはユーザ登録を行ってください。

発売中

LET US C(上)
インド人ITエンジニアのCプログラミングのバイブル。通算100万冊以上売れています。
― 2,520円 ―

Y. Kanetkar

発売中

Introduction to Object Oriented Programming & C++
C++を例に、多彩なサンプルコードと簡潔な説明でOOPプログラミングの実際が理解できる。
2,940

Y. Kanetkar

発売中

Microsoft .NET Web Application Security
APプログラムの作り方で不正侵入の防御率を向上させる手法を解説。今までにないセキュリティーの手法を紹介します。
3,990円

Vijay Mukhi

2008年の11月発売予定

Quest C++ ビジュアルラーニングコース
これがあれば、見て聞くだけで楽しみながらプログラミングテクニックが身につきます。
― 9,975円 ―

Y. Kanetkar Asang Dani

2008年の11月発売予定

Programmer's Guide to Web Application Security
Web System への侵入方法と原理を解説する事により、防止方法を理解することが出来る。
3,990

Vijay Mukhi

フォーラムの最新ポスト