もう少し詳しく

ペネトレーションテストぺねとれーしょんてすと(侵入テスト)とは、専門の技術者が実際の攻撃者と同じような手口を使って、意図的にシステムへの侵入を試み、どこまで攻撃が成功してしまうかを確かめる検証手法のことです。単に既知の脆弱性ぜいじゃくせい(セキュリティ上の弱点)を機械的に洗い出すだけでなく、複数の弱点を組み合わせて実際にどこまで到達できるかを人の手で試すため、書類上のチェックだけでは見つからない問題を発見できるのが特徴です。

どこで使われるか

新しいシステムやWebサービスを公開する前、あるいは定期的な安全性の点検として、金融機関や保険会社、ECサイトを運営する企業など、個人情報や決済情報を扱う組織で広く実施されています。システムの設計段階でのレビューとあわせて行われることも多く、両方を組み合わせることでより実践に近い形で弱点を洗い出します。

身近な例

企業が不正アクセス事件を公表する際、原因分析の中で「設計時のレビューやペネトレーションテストでもこの種のリスクを十分に想定できていなかった」といった説明を見かけることがあります。これは、事前の安全性検証をすり抜けてしまった弱点を、実際の攻撃者に先に突かれてしまったことを意味しています。

注意点

ペネトレーションテストは、その時点で分かっている攻撃手口をもとに行われるため、一度実施して問題がなかったからといって、その後も永久に安全だとは限りません。攻撃の手口は日々変化するため、システムの更新や一定期間ごとに繰り返し実施することが、実効性のある対策につながります。