午前I問題
ペネトレーションテストと脆弱性診断(脆弱性スキャン)の違いに関する記述のうち、最も適切なものはどれか。
ア)脆弱性診断は既知の脆弱性の有無を網羅的に洗い出すことを目的とし、ペネトレーションテストは特定の目標(侵入・権限奪取等)の達成可否を、実際の攻撃手法を模して検証することを目的とする
イ)ペネトレーションテストと脆弱性診断は同一の手法を指す別名であり、実施内容に違いはない
ウ)脆弱性診断は必ず人手による手動テストのみで実施され、自動化ツールは一切使用されない
エ)ペネトレーションテストは本番環境への影響を一切考慮せず、可能な限り広範囲に無制限で実施すべきである
午前I の解答・解説を見る
正解: ア)脆弱性診断は既知の脆弱性の有無を網羅的に洗い出すことを目的とし、ペネトレーションテストは特定の目標(侵入・権限奪取等)の達成可否を、実際の攻撃手法を模して検証することを目的とする
解説:
- ア)正解。脆弱性診断(Vulnerability Assessment)は対象システムに存在する既知の脆弱性を網羅的・広範囲に洗い出すことが目的。一方ペネトレーションテスト(侵入テスト)は「実際に侵入・権限昇格・情報奪取が可能か」という具体的な目標(ゴール)の達成可否を、攻撃者の視点・手法を模して検証する点が異なる。
- イ)不正解。両者は目的・手法とも異なるアプローチであり、同一の手法を指す別名ではない。診断はカバレッジ重視、テストはゴール達成可否重視という違いがある。
- ウ)不正解。脆弱性診断は自動化ツール(スキャナ)を用いた効率的な網羅的検査が中心であり、「手動テストのみ」という記述は誤り。
- エ)不正解。ペネトレーションテストは事前にスコープ(対象範囲)・実施時間帯・禁止事項(本番データの破壊的操作の禁止等)を定めたルールオブエンゲージメント(Rules of Engagement)に基づき、本番環境への影響を最小化しながら計画的に実施する必要がある。
午前II問題
ペネトレーションテストの実施計画において定める「スコープ(対象範囲)」と「ルールオブエンゲージメント(Rules of Engagement)」に関する記述のうち、最も適切なものはどれか。
ア)スコープには対象システムのIPアドレス範囲やドメインを定めればよく、実施可能な時間帯や禁止事項を定める必要はない
イ)ルールオブエンゲージメントには、テスト実施の許可範囲、実施可能な時間帯、緊急連絡体制、禁止される攻撃手法(例:本番データの破壊的な操作、DoS攻撃の実施可否)などを明記し、依頼元と実施者双方が事前に合意する
ウ)ペネトレーションテストの実施には、対象システムの管理者への事前通知や許可は不要であり、テスターの裁量で自由に実施してよい
エ)スコープを狭く限定すると法的リスクが高まるため、常に対象システム全体を無条件でスコープに含めるべきである
午前II の解答・解説を見る
正解: イ)
解説:
- ア)不正解。スコープには対象範囲(IP・ドメイン等)だけでなく、実施可能な時間帯(業務影響の少ない深夜帯等)や、対象外とするシステム・禁止事項も定める必要がある。
- イ)正解。ルールオブエンゲージメント(RoE)は、テストの許可範囲、実施時間帯、緊急連絡体制(重大な問題発見時の連絡フロー)、禁止事項(本番データの破壊的操作、実際のDoS攻撃の実施可否等)を明文化し、依頼元(発注者)と実施者(テスター)双方が署名等で事前合意する文書。これにより、テスト実施が不正アクセス行為とみなされることを防ぎ、双方の認識齟齬によるトラブルを防止する。
- ウ)不正解。事前の書面による許可(テスト実施同意書)がない状態でペネトレーションテストを実施することは、不正アクセス禁止法等の法令に抵触するおそれがある。必ず対象システムの正当な権限を持つ者からの事前許可が必要。
- エ)不正解。スコープは対象システムの重要度・影響範囲を踏まえて依頼元と協議のうえ適切に定めるものであり、「常に全体を無条件で含める」というのは誤り。特に本番環境で破壊的な影響が想定される範囲は、スコープ外とするか慎重な条件付けが必要な場合がある。
午後問題
オンラインショッピングサイトを運営するH社は、新システムのリリース前に外部のセキュリティベンダーI社へペネトレーションテストを委託することにした。H社の情報セキュリティ担当J氏がI社と実施内容を調整している。
調整の過程で、次の論点が挙がった。
- 対象システムには決済処理を行う本番環境と、機能検証用のステージング環境が存在する
- 本番環境には実際の顧客の注文データ・決済情報が保存されており、テスト中の予期せぬデータ破損や決済処理への影響が懸念される
- H社の経営層からは「実際の攻撃者が悪用する可能性のある脆弱性を、実践に近い形で洗い出してほしい」という要望がある
- I社からは「本番環境でのDoS攻撃を模した過負荷テストは、サービス停止の実害が生じるリスクが高い」との懸念が示された
設問1
上記の状況を踏まえ、H社がI社との間で事前に合意すべきルールオブエンゲージメントの主要な項目を3つ挙げ、それぞれの目的を述べよ。
設問1の解答・解説を見る
正解例:
-
対象範囲(スコープ)の明確化:本番環境とステージング環境のどちらを対象とするか、または両方を対象とする場合の切り分けを明記する。目的は、テスト対象外のシステムへの意図しない影響を防ぐこと。
-
禁止事項・実施制限の明記:本番環境でのDoS攻撃を模した過負荷テストや、決済データを実際に破壊・改ざんする操作を禁止事項として明記する。目的は、実サービス・実データへの実害を防ぎつつ、必要な検証は行えるようにすること(例:DoS耐性はステージング環境で検証する等の代替手段の合意)。
-
緊急連絡体制・中断基準の明確化:テスト中に重大な脆弱性や予期しない障害が発生した場合の連絡先・エスカレーションフロー、テストを即座に中断する基準をあらかじめ定める。目的は、実害の拡大を防ぎ迅速な対応を可能にすること。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| スコープの明確化(本番/ステージングの切り分け)に言及 | 「対象範囲の明記」「本番・ステージングの切り分け」 | 5点 |
| 禁止事項(本番DoS禁止、破壊的操作の禁止等)に言及 | 「禁止事項」「本番でのDoS禁止」 | 5点 |
| 緊急連絡体制・中断基準に言及 | 「エスカレーション」「緊急連絡体制」「中断基準」 | 5点 |
3項目のうち2項目のみ的確に記述されている場合は該当項目分のみ加点する。
設問2
経営層の要望(実践に近い形での脆弱性の洗い出し)とI社の懸念(本番環境への実害リスク)を両立させるテスト実施方針を述べよ。
設問2の解答・解説を見る
正解例: 実害の生じるおそれが高いDoS攻撃を模した過負荷テストや破壊的な操作を伴う項目はステージング環境(本番同等構成)で実施し、実践に近い攻撃シナリオの検証(例:認証回避、権限昇格、決済ロジックの不正操作の可否)を行う。一方、実データへの影響が生じにくい非破壊的な確認(例:既知の脆弱性有無の確認、外部からの情報収集・偵察フェーズの一部)は本番環境で限定的に実施することも検討する。いずれの場合も、本番環境での実施項目は事前にH社の承認を得た範囲・手法に限定し、テスト中は監視体制を強化して異常発生時に即座に中断できる体制を整える。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 破壊的・高リスクな検証はステージング環境で実施する方針に言及 | 「ステージング環境で実施」「本番同等構成」 | 6点 |
| 本番環境で実施する場合は範囲・手法を限定し監視を強化する旨に言及 | 「限定的に実施」「監視体制の強化」「即座に中断」 | 6点 |
| 経営層の要望とリスク低減の両立という視点の明示 | 「実践的検証とリスク低減の両立」 | 3点 |
「本番環境では一切テストを実施しない」という回答のみでは、経営層の「実践に近い形で」という要望との両立の観点が欠けるため、部分点(最大8点)に留める。
重要キーワード
| 用語 | 説明 |
|---|---|
| ペネトレーションテスト | 攻撃者の視点・手法を模し、特定の目標(侵入・権限奪取等)の達成可否を検証するセキュリティテスト |
| 脆弱性診断 | 既知の脆弱性の有無を、主に自動化ツールを用いて網羅的に洗い出すセキュリティ検査 |
| ルールオブエンゲージメント(RoE) | ペネトレーションテストの実施範囲・時間帯・禁止事項・緊急連絡体制等を依頼元と実施者が事前合意する文書 |
| スコープ | ペネトレーションテストの対象となるシステム・ネットワーク範囲を定めたもの |
| 監査ログ | テスト実施中の操作記録・証跡。インシデント調査や実施内容の検証に用いられる |
| レッドチーム演習 | ペネトレーションテストよりさらに実際の攻撃を模し、組織の検知・対応能力全体を評価する高度な演習形態 |
まとめ
- 午前I視点: 脆弱性診断は既知脆弱性の網羅的な洗い出し、ペネトレーションテストは具体的な目標達成可否の検証という目的の違いを正確に区別する。
- 午前II視点: ルールオブエンゲージメントはスコープ・実施時間帯・緊急連絡体制・禁止事項を依頼元と実施者が事前合意する文書であり、無許可でのテスト実施は法的リスクを伴う。
- 午後視点: 本番環境への実害リスクが高い検証項目はステージング環境で代替し、本番で実施する場合は範囲を限定し監視を強化するなど、実践的な検証とリスク低減を両立させる計画立案が求められる。