ペネトレーションテストとは?
ぺねとれーしょんてすと
ペネトレーションテストとは、実際の攻撃者と同じ手法でシステムに侵入を試みることで脆弱性を発見・評価するセキュリティ検査です。
ペネトレーションテスト(Penetration Test)とは、組織のシステムやネットワーク、アプリケーションに対して、実際の攻撃者が使う手法を模倣しながら意図的に侵入・攻撃を試みることで、潜在的な脆弱性を洗い出して評価するセキュリティ検査です。「ペンテスト」と略されることもあります。
単なる脆弱性スキャン(自動ツールによる検出)と異なり、ペネトレーションテストは熟練したセキュリティ専門家(ペネトレーションテスター)が手動で攻撃シナリオを組み立て、実際に悪用できるかどうかまで検証します。
テストの主な種類には以下のものがあります。
- ブラックボックステスト:内部情報を持たない外部攻撃者を想定
- ホワイトボックステスト:ソースコードや設計情報を共有した上で行う詳細な検査
- グレーボックステスト:限られた情報のみ共有して行う中間的なアプローチ
テストの結果はリスクの深刻度と合わせてレポートにまとめられ、優先すべき修正箇所の判断材料となります。金融機関や医療機関など高いセキュリティが求められる業界では定期的な実施が求められており、コンプライアンス要件として規定されている場合もあります。
使い方・例文
企業が新しいWebアプリをリリースする前に、外部のセキュリティ会社にペネトレーションテストを依頼し、不正ログインや情報漏洩につながる脆弱性がないかを事前に確認するケースが一般的です。
この用語をシェア
最終更新: