4.10 ペネトレーションテストとレッドチーム演習
概要と動機
脅威モデルが求めるあらゆる統制を築いても、それらが機能するかはわかりません。文書はファイアウォールがそのポートをブロックすると言い、コードレビューは入力が検証されていると言い、方針は最小権限が徹底されていると言います。攻撃的セキュリティは、意欲のある攻撃者が押したときに、そのどれかが真かどうかを知る方法です。本章は、本物の敵対者より先に弱点を見つけるために、認可のもとで自分たちのシステムを意図して攻撃することについてです。
この規律は連続した幅に沿っています。軽い端にあるのが脆弱性スキャンで、既知の欠陥と誤設定を探る自動化されたツールです。中間にあるのがペネトレーションテストで、定義された標的に対して、熟練した人間が弱点を連鎖させ、悪用可能性を証明します。遠い端にあるのがレッドチーム演習で、人、プロセス、技術にまたがって本物の敵対者を模倣し、防ぐ能力だけでなく、検知して対応する能力をテストする、目標駆動のキャンペーンです。それぞれが異なる問いに答え、それらを混同することは、組織がお金を無駄にし、偽りの保証で自分を慰める最もよくある方法です。
本章は、隣の章から意図して離れて位置します。4.4章はセキュリティ運用、つまり脅威を監視して対応する防御の側を扱います。本章は、その防御が実際に機能するかをテストする攻撃の対応物です。4.9章はセキュアなソフトウェア開発ライフサイクルを扱い、コードの設計と出荷のやり方にセキュリティが組み込まれます。攻撃的テストは、そのライフサイクルの産物を外から検証します。4.1章の基礎と文化、4.2章のアプリケーションセキュリティの実践の上にも築かれます。
大企業にとって、攻撃的テストはリスク低減の道具であり、規制上の義務でもあります。決済処理業者、銀行、医療提供者は、テストするという明示的な要件に直面します。政府にとっては、賭け金は国家安全保障と公共の信頼に及びます。ここでの敵対者は潤沢な資源を持つ国家で、彼らが標的にするシステムは、選挙、給付、重要インフラを動かしています。どちらの設定でも、価値は報告書からではなく、何を直すか、そして次の侵入をどれだけ速く検知できるようになるかから来ます。
主要原則
- 演習を問いに合わせます。スキャン、ペネトレーションテスト、レッドチーム演習は、異なることに答えます。
- 誰かがシステムに触れる前に、書面による認可と明確な交戦規則を得ます。
- 発見は、是正されて再テストされるまで価値がありません。他の仕事と同じように追跡します。
- レッドチームは、勝つためではなく、ブルーチームをより良くするために存在します。
- 汎用のチェックリストではなく、本物の敵対者とその技法を模倣します。
- 見つけた脆弱性の数だけでなく、検知と対応を測定します。
- 劇場に注意します。通るようにスコープされた演習は、印象的に見えて、何も証明しません。
推奨事項
攻撃的セキュリティの幅を理解する
まず、何を買うのかを名指しします。脆弱性スキャンは、広く、自動化され、安い。資産群に対して継続的に実行し、既知の共通脆弱性識別子(CVE)と誤設定を捉えます。量と誤検知を生み、欠陥が文脈で本当に悪用可能かは教えられません。ペネトレーションテストは、熟練したテスターを定義された標的に固定の期間当て、弱点を連鎖させて本物の影響を示します。このスキャナーの発見が、あの弱い権限と組み合わさって、ドメイン管理者を生む。「この特定のものが壊せるか、どれほど悪くか」に答えます。
レッドチーム演習は、より大きな問いに答えます。「決意した敵対者が私たちを標的にしたら、気づくか、止められるか」。目標指向(このデータセットを持ち出す、この制御システムに到達する)で、人や物理的アクセスを含む攻撃面全体をカバーし、通常は防御者に警告せずに実行されます。パープルチームは壁を崩します。レッドとブルーが同じ部屋で協力し、攻撃者が技法を実行し、防御者がツールがそれを捉えるかを見守り、リアルタイムで検知を調整します。パープルチームはしばしば、隠密なレッドチームよりもドルあたりで多くの防御の改善をもたらします。すべての行動が教える瞬間になるからです。
ブラックボックス、グレーボックス、ホワイトボックスを意図して選ぶ
テスターにどれだけ伝えるかが、何を学ぶかを形づくります。ブラックボックステストは、標的のほかには何も与えず、内部の知識のない外部の攻撃者をシミュレートします。現実的ですが遅く、テスターは、本物の敵対者なら何か月もかける偵察に予算全体を使うかもしれません。ホワイトボックステストは、ソースコード、アーキテクチャ図、資格情報を渡し、テスターが深く入り、与えられた時間でより多くの領域をカバーできるようにします。グレーボックスはその間にあり、いくらかの知識といくらかの資格情報で、下調べをした攻撃者や悪意のある内部者を模倣します。
ほとんどのアプリケーションのテストでは、グレーまたはホワイトボックスのほうが見返りが良いです。テスターにサブネットの配置を再発見させるためではなく、分析の深さに払っているからです。発見フェーズの現実性そのものがテストしたいものであるとき、たとえば部外者が公開された足跡からどれだけ学べるかを測るときのために、ブラックボックスを取っておきます。どれを委託しているのかを明示してください。ほとんど何も見つけないブラックボックスの報告書は、安全であることを意味するかもしれませんし、テスターが境界で時間切れになったことを意味するかもしれないからです。
スコープを慎重に決め、交戦規則を書く
スコープは、演習が成功するか失敗するかが決まる所です。交戦規則の文書は、何が範囲内で何がそうでないか、どの技法が許されるか、テストの期間、対象となるシステムとネットワーク、データの取り扱いの要件、双方の緊急連絡先を定義します。立ち入り禁止か注意を要する本番システムを名指しし、テスターが積極的に危険なものを見つけた場合に止めるルールを設定し、本物の攻撃者の活動や本当に機微なデータに偶然出会った場合に何が起こるかを定義します。
エスカレーションの経路と、「刑務所から出る」ための書状、すなわちセキュリティの要員や法執行機関が演習の最中にテスターを問い質した場合に提示できる認可を書き留めます。発見の保存と送信の方法を事前に合意してください。ペネトレーションテストの報告書は、あなたを侵害する方法の地図であり、それに応じて保護されなければならないからです。狭いスコープは小さな表面に深い発見を生み、広いスコープは大きな表面に浅いカバレッジを生みます。意図して選び、再認可なしに演習の最中にスコープが静かに広がるのを決して許してはいけません。
認可を、テストと犯罪の間の線として扱う
ペネトレーションテスターと犯罪者を分ける唯一の行為は、認可です。認可されていないシステムにアクセスすることは、米国のコンピュータ詐欺・不正利用防止法や他の地域の同等の法律のもとで犯罪であり、善意は弁解になりません。認可は、それを与える実際の権限を持つ人から書面で来て、範囲内のシステムと技法をちょうどカバーし、作業が始まる前に署名されなければなりません。
サードパーティのシステムは、これを複雑にします。クラウドプロバイダー、SaaSのベンダー、共有インフラストラクチャには、独自のテストポリシーがあるかもしれず、所有していない資産への攻撃を認可することはできません。プロバイダーのルールを確認し、必要な所では許可を求め、テストを自分のテナンシーの内側に保ってください。従業員を標的にするソーシャルエンジニアリングは、同意と心理的な害についての倫理的、法的な問いを提起し、事前に考え抜かなければなりません。迷ったときは、法律顧問を関与させてください。会話のコストは、不正アクセスのインシデントのコストに比べれば取るに足りないからです。
社内チームとサードパーティのテスターを量る
社内のレッドチームは、環境を知り、防御者との関係を築き、年次のバーストではなく継続的にテストできます。その親しみは制約でもあります。彼らはあなたの盲点と組織的な想定を共有し、テストするシステムと同じリーダーシップに報告するとき、独立性が疑問視されうるのです。サードパーティの企業は、新鮮な目、専門的な技能、監査人や規制当局がしばしば要求する独立性をもたらしますが、立ち上がりが遅く、演習あたりのコストが高く、報告書が納品されると去ります。
成熟したプログラムのほとんどは両方を使います。社内のチームは、継続的な敵対者の模倣、検知の調整、パープルチームを生産的にする深い環境の知識を担います。外部の企業は、定期的な独立した検証を提供し、PCI DSSのような標準の独立性の要件を満たし、自分たちの人々が見なくなった領域を探ります。どちらを使うにせよ、テスターが適格であることを求めてください。OSCP(Offensive Security Certified Professional)のような認定と実証された経験は、洗練された営業資料より重要です。
バグバウンティと協調的な開示を運営する
バグバウンティのプログラムは、外部の研究者に、承認と報酬と引き換えに脆弱性を見つけて報告するよう促します。一度にすべては雇えない幅広い技能にわたる、継続的でクラウドソースのテストを与え、本物の発見にだけ支払います。研究者は報酬になるものを追い、カテゴリー全体を無視するかもしれないので、構造化されたペンテストの代わりにはなりませんが、創造的な攻撃を表面化させる強力な補完です。
有償のバウンティを運営する前に、協調的な脆弱性開示の方針が必要です。誰もがセキュリティの問題を安全に報告できる、公開され見つけやすい方法、善意の研究者を法的に追及しないという約束、定義された応答期限、入ってきたものをトリアージして直す社内プロセス。security.txtファイルと明確な報告先は最低限です。政府機関は、公開されたシステムに脆弱性開示の方針をますます義務づけており、窓口がなくても研究者がバグを見つけるのは止まりません。あなたに安全に伝えるのを止めるだけです。
侵害の想定と敵対者の模倣を使う
境界だけのテストは、攻撃者が外から始まると想定しますが、本物の侵害はしばしば、すでに内側にあるフィッシングされた資格情報や侵害されたノートパソコンから始まります。侵害の想定の演習は、テスターに足がかり、たとえば標準の従業員としてのアクセスを持たせて始め、そこからどこまで行けるかを問います。これは、いずれ越えられる境界にすべてを賭けるのではなく、内部のセグメンテーション、検知、影響範囲の統制を直接テストします。通常、強化された縁に対してレッドチームが苦闘するのを見守るより、レッドチームの時間のよい使い方です。
攻撃者が実際に使う戦術と技法を、最初の侵入から持ち出しまで整理した公開の知識ベースであるMITRE ATT&CKを使って、キャンペーンを本物の敵対者の振る舞いに根づかせます。敵対者の模倣は、あなたの業界を標的にすることで知られる脅威アクターを選び、その文書化された技法を再現し、各ステップを検知して止められるかをテストします。これは汎用の攻撃よりはるかに有用です。直面する特定の敵対者に対して防御を対応づけ、脅威インテリジェンスが優先順位をつけられる発見を生むからです。
発見をブルーチームと検知エンジニアリングにフィードバックする
攻撃の要点は、より良い防御です。レッドチームのすべての行動は、問う機会です。ツールはシグナルを生成したか、誰かがそれを見たか、正しく対応したか。各技法が、すでに持つ、築く必要がある、調整する必要がある検知に対応づけられるよう演習を運営します。これが検知エンジニアリング、すなわち攻撃者の振る舞いを信頼できるアラートに変えることで、レッドチームの価値が複利で増える所です。「横方向の移動の間に検知されなかった」という発見は、新しい検知ルールになり、技法を再実行してテストされるべきです。
机上演習は、これを意思決定に広げます。本物のインシデントに対応する人々を集め、現実的なシナリオを紙の上でたどります。誰がインシデントを宣言するか、誰が法務と話すか、誰がシステムをオフラインにすると決めるか。机上演習は安く、技術的なテストが見逃す役割とコミュニケーションのギャップを露わにし、9.3章のインシデント管理が本番になったとき、最も重要な人間を備えさせます。技術的なレッドチームと定期的な机上演習を組み合わせ、ツールと人々の両方が行使されるようにします。
是正を追跡し、再テストする
誰も行動しない脆弱性の報告書は負債です。監査人が引用できる欠陥を、今や知りながら動かしているからです。すべての発見を、所有者、重大度、リスクに結びついた期限とともに、通常の仕事の追跡システムに流し込みます。重大な発見は緊急の扱いを受け、低いものは誠実な優先順位とともにバックログに加わります。重要な指標は、報告までの時間ではなく、是正までの時間です。
再テストがループを閉じます。修正が出荷された後、テスター(あるいは自動チェック)が、脆弱性が実際に消え、修正が新しい穴を開けていないことを確認します。再テストなしには、「是正済み」は事実ではなく希望です。多くの発見は、修正が不完全だったり回帰が再導入したりして再発します。PCI DSSのような標準は、このループを明示的に求めます。再テストを、忘れられた後付けにならないよう、演習の契約に組み込みます。
トレードオフ: 長所と短所
| アプローチ | 最適な用途 | 長所 | 短所 |
|---|---|---|---|
| 脆弱性スキャン | 既知の欠陥の継続的なカバレッジ | 安く、広く、自動化され、頻繁 | ノイズが多い。悪用可能性を証明できない |
| ペネトレーションテスト | 定義された標的への影響の証明 | 深い人間の洞察。本物のエクスプロイトの連鎖 | ある時点。狭くスコープされる。コストが高い |
| レッドチーム演習 | 検知と対応のテスト | 現実的。人とプロセスを行使する | 高価。遅い。成熟したブルーチームが必要 |
| パープルチーム | 検知の素早い改善 | ドルあたりの学びが大きい。協調的 | 現実性が低い。両チームが空いている必要 |
| バグバウンティ | 継続的なクラウドソースの発見 | 発見ごとに支払う。多様な技能 | カバレッジが不均一。トリアージの負担。プロセスが必要 |
中核の緊張は、現実性と学びの速さの間にあります。隠密なレッドチームは実行できる最も現実的なテストですが、その教訓はゆっくり、完全なキャンペーンの後にしか届かず、未成熟なブルーチームは、静かに打ち負かされることからほとんど学びません。パープルチームは、防御者が改善する速さを最大化するために、驚きを犠牲にします。二つ目の緊張は、幅対深さです。スキャンはすべてを浅くカバーし、ペンテストは薄い一片を深くカバーします。成熟したプログラムは、一つを選ぶのではなくこれらを重ね、定期的な深いテストの下で継続的なスキャンを実行し、ときどき完全なスコープのレッドチームのキャンペーンを行います。間違った動きは、年に一度のペンテストを一つ買い、報告書を仕舞い込み、問題が解決したと言うことです。
チームで議論すべき問い
攻撃的テストを委託するとき、実際にどの問いを問うているかが明確で、演習はそれに合っていますか。 多くの組織は「ペネトレーションテスト」を買い、人間が書いた要約を伴う脆弱性スキャンを受け取り、既知の欠陥をチェックしただけなのに、防御をテストしたと信じます。他の組織は、検知能力が未成熟すぎて、演習が誰もが既に知っていたことしか証明しない状態で、レッドチームを委託します。直近三つの演習のスコープと結果の報告書を持ち込み、それぞれが、必要としていた問いに答えたかを問ってください。既知の脆弱性のカバレッジ、特定の標的の悪用可能性、侵入を検知し対応する能力。答えは、成熟度に合わせたスキャン、ペンテスト、レッドあるいはパープルチームの意図した組み合わせを形づくるべきです。
報告書が届いた後、発見に何が起こり、それが直されたとどう証明しますか。 攻撃的セキュリティの価値はすべて是正にありますが、多くのプログラムは、リスクの縮小ではなく報告書の大きさで成功を測ります。前回の演習の本物の発見をたどってください。誰が所有し、機能の仕事に対してどう優先順位づけされ、いつ直され、修正が実際に機能したと誰かが確認したか。その足跡を出せないなら、テストは行動していない知識を生んでおり、それは知らないよりも悪い。今や知りながら露出しているからです。この議論の成果は、所有者、リスクに基づく期限、すべての契約に組み込まれた必須の再テストを伴う、追跡される是正のワークフローであるべきです。
レッドチームはブルーチームをより良くしているか。それとも点数を数えているだけか。 検知されなかった勝利を祝い、技法を溜め込むレッドチームは、楽しくて役に立ちません。関係は、敵対的な表面の下で協調的であるべきです。検知されなかったすべての技法は新しい検知ルールになり、成功したすべての経路はセグメンテーションに情報を与え、二つのチームは一緒に振り返るべきです。防御者に、前回のレッドチームの演習から何を学び、その結果として具体的な検知や統制が変わったかを尋ねてください。誠実な答えが何もないなら、劇場にお金を払っており、検知エンジニアリングに明示的に結びついたパープルチームと敵対者の模倣へシフトすべきです。
次の演習の前に、所有していないものを含め、スコープ内のすべての資産について書面による認可がありますか。 認可は、ペネトレーションテストとコンピュータ犯罪のインシデントの間の線であり、大きな組織では、テスターが触れるシステムが単一の所有の境界の内側にあることはまれです。クラウドのテナンシー、SaaSのプラットフォーム、管理されたネットワーク、パートナーやベンダーが制御する共有インフラストラクチャにまたがります。相反する圧力は速度です。署名された許可とプロバイダーのテストポリシーを追いかけるのは遅く、期限が迫ると飛ばしたくなります。交戦規則の草案、各システムに所有者を名指しした資産の目録、関連するクラウドとベンダーのテストポリシー、演習の最中に問われたときにテスターが提示できる署名された認可の書状を持ち込んでください。企業と政府の仕事では、露出が深刻です。共有のプラットフォームへの無認可の探査は、契約に違反し、規制上の報告を引き起こし、公的機関では、触れる権利のなかったシステムを政府が攻撃したという見出しになりえるので、誰かが始める前に法律顧問が承認すべきです。
社内のレッドチーム、外部の企業、あるいは両方に投資していますか。そしてその分割は、実際に必要なものに合っていますか。 これは本物のお金と数年にわたる結果を伴う、作るか買うかの判断です。社内のチームは給与とツールのコストがかかり、継続的な敵対者の模倣と深い環境の知識を届け、外部の企業は演習あたりのコストが高いが、新鮮な目、専門的な技能、監査人や規制当局が求める独立性をもたらします。緊張は、それぞれが他方の盲点をカバーすることなので、それらを補完ではなく代替として扱うと、通常ギャップが残ります。それぞれへの現在の支出、仕事をする人々の認定と実証された実績、演習の周期、標準が課す独立性の要件を持ち込んでください。規制対象の企業では、社内のチームがどれほど優れていても、PCI DSSや同様の制度が外部の独立したテストを強いることがあり、政府では、調達規則と、運用認可の前に独立した評価を示す必要性から、認定されたサードパーティがしばしば任意ではなく必須です。
外部の研究者が脆弱性を報告する安全な窓口があり、入ってくるものを扱う準備はできていますか。 大きな公開された組織は、招いたかどうかにかかわらず、すでに研究者に探られており、問いは、彼らが安全にあなたに伝えられるか、見つけたものを公表あるいは売ることを強いられるかだけです。相反する考慮は準備です。協調的な開示の方針や有償のバグバウンティを開くと、入ってくる報告とトリアージの負担が生まれ、直さない発見に支払うプログラムは、ないよりも悪い。現在のsecurity.txtファイルと報告先(あれば)、受付とトリアージのプロセス、誠実に約束できる応答期限、届くものを是正するバックログの容量を持ち込んでください。政府機関では、公開されたシステムの脆弱性開示の方針は、ますます礼儀ではなく指令であり、企業にとって、よく運営されたバウンティは、創造的な発見の源であり、顧客のデューデリジェンスの間の成熟度の証拠でもあるので、決定は、窓口を持つかどうかではなく、それを尊重できる人員がいるかどうかです。
セクター別の視点
スタートアップ。 社内のレッドチームは持てないので、代わりに安いカバレッジを重ねてください。デプロイのパイプラインに脆弱性スキャンを配線して、ビルドごとに既知の依存関係の欠陥を捉え、研究者が連絡できるようsecurity.txtファイルと単純な協調的な開示の方針を公開し、最初の企業との取引の前に、評判の良い企業から単一のグレーボックスのペネトレーションテストを委託して、各発見を確認された修正まで追跡します。幅広いプログラムより速度が重要です。販売を開く、あるいは最大のリスクを閉じる一つのテストを選び、成長するまで残りは飛ばしてください。
小規模事業者。 セキュリティの専門家が社内におらず予算も厳しいので、築くのではなく買ってください。マネージドなスキャンサービスを使い、社内の能力を立ち上げるのではなく、控えめな周期で外部のペンテストの企業を雇い、契約に再テストを含めて「直した」が想定ではなく証明されるようにします。最も価値が高く最もコストの低い動きは、誰もが欠陥を報告できる公開された方法と、素早くパッチを当てる規律です。あなたの規模の事業の現実の侵害のほとんどは、既知のパッチの当たっていない弱点を通じて起こるからです。
大企業。 規模では、課題は多くのチームにわたるガバナンスです。PCI DSSのような標準を満たす、定期的な独立した外部のペンテストの下で継続的なスキャンを実行し、継続的な敵対者の模倣とパープルチームのために社内のレッドチームを維持し、是正を、所有者、リスクに基づく期限、必須の再テストを伴う追跡されるポートフォリオとして管理します。検知されなかったすべての技法を検知エンジニアリングに流し込み、コンプライアンスと取締役会が期待する監査の証拠、カバレッジ、タイムライン、完了率を生み出します。
政府。 調達規則、透明性、公的な説明責任がプログラム全体を形づくります。指令がますます求めるように、公開されたシステムに脆弱性開示の方針を維持し、システムの運用認可をゲートするペネトレーションテストには認定された独立の評価者を使い、情報パートナーが旗を立てる特定の国家のアクターに基づいて敵対者の模倣をモデル化します。システムが選挙、給付、重要インフラを動かしているので、認可、スコープ、データの取り扱いを特別な厳密さで扱い、再テストをシステムを稼働させ続ける前提条件にします。
事例
スタートアップ。 20人のフィンテックのスタートアップは、社内のレッドチームを持つ余裕がないので、できることを重ねます。自動化された脆弱性スキャンがパイプラインを通してデプロイごとに走り、既知の依存関係の欠陥を早期に捉えます。security.txtファイルと単純な協調的な開示の方針を公開し、製品が安定したら公開プラットフォームで控えめなバグバウンティを開き、本物のバグに本物の研究者へ支払います。最初の企業顧客と契約する前に、評判の良い企業からアプリケーションのグレーボックスのペネトレーションテストを委託し、通常のイシュートラッカーですべての発見を完了まで追跡し、修正を確認する再テストの費用を払います。この重ねたアプローチは、スタートアップが維持できるコストで信頼できるセキュリティのカバレッジを与え、ペンテストの報告書は、顧客のデューデリジェンスの間に共有できる証拠になります。
大企業。 カード決済を処理する多国籍の小売業者は、PCI DSSを満たさなければならず、それは少なくとも年一回と重大な変更の後の内部と外部のペネトレーションテスト、そしてカード会員の環境が隔離されていることを証明するセグメンテーションのテストを求めます。数千の資産にわたって継続的なスキャンを運用し、標準を満たす独立した外部のペンテストを委託し、小売業を標的にすることで知られる脅威アクターに対して、MITRE ATT&CKに根づいた侵害の想定の演習を行う社内のレッドチームを維持しています。レッドチームは4.4章のセキュリティ運用の機能と密に協働します。検知されなかったすべての技法が検知エンジニアリングのチケットになり、四半期ごとのパープルチームのセッションがアラートを調整します。是正はリスクに基づく期限で追跡され、プログラム全体が4.6章のコンプライアンスが求める監査の証拠を生み出します。
政府。 市民の給付システムを運用する国の機関は、国家の敵対者と、機微な個人データを守る公的な使命に直面します。指令がますます求めるように、公開されたすべてのシステムに脆弱性開示の方針を維持し、研究者に欠陥を報告する安全な窓口を与えます。独立したサードパーティの評価者が、システムが稼働する前の認可プロセスの一環としてペネトレーションテストを実施し、継続的な監視には継続的なスキャンが含まれます。機関は情報パートナーが旗を立てる特定の脅威グループをモデルにした敵対者の模倣を実行し、定期的な机上演習が、本物の侵害が要求するインシデント対応と法務の調整を演習します。発見は義務づけられた期限を持つ正式な是正のプログラムに流れ込み、再テストは、システムの運用認可を保つ前提条件です。
ビジネスケース: 動機、ROI、TCO
攻撃的セキュリティの見返りは、被らなかった侵害です。深刻なデータ侵害は、直接の対応、規制上の罰金、法的責任、顧客の離反、評判の損害で数百万のコストがかかり、最も高価な単一の要因は、侵入が検知されないままの時間の長さです。レッドチームとパープルチームは、侵害と検知の間のギャップを縮めることで、その数字を直接攻撃します。顧客データベースへの悪用可能な経路を見つけたペネトレーションテストは、攻撃者が見つける前に直されれば、避けられた単一のインシデントでプログラム全体を何倍も元を取ります。
固い動機もあります。PCI DSSは、カードデータを扱う者にペネトレーションテストを義務づけます。フレームワークと政府の認可制度は、運用の前と最中に独立した評価を要求します。企業の顧客は、契約の条件として最近のペンテストの報告書を求めます。これらの場合、テストは任意ではなく、問いは、どのみち使わなければならないお金から本物のセキュリティの価値を引き出すかだけです。
総所有コストには、演習の費用以上が含まれます。社内のチームを築くならそのツールと人員、バグバウンティのトリアージの負担、そして何より、本当の支出が着地する、発見が生む是正の仕事に予算を付けてください。テストを委託しながら修正への資金が足りないプログラムは、両方の最悪です。悪い知らせに払い、無視された発見が悪用されたときにもう一度払います。リーダーシップに論拠を示すには、テストを彼らが追跡している指標に結びつけます。検知の平均時間、是正の平均時間、閉じた監査の指摘、最も重要な資産のリスク低減。
アンチパターンと落とし穴
- スキャンの改名: 脆弱性スキャンをペネトレーションテストとして売り、人間の検証もエクスプロイトの連鎖もなく、ツールの出力を納品すること。
- 報告して忘れる: 成果物をゴールとして扱い、発見を仕舞い込み、是正も再テストも決して追跡しないこと。
- 通るためのスコープ: 失敗しやすいシステムが都合よく範囲外になるよう演習を狭め、何も意味しないきれいな報告書を作ること。
- 得点表としてのレッドチーム: 技法を溜め込み、防御者を良くする代わりに勝利を祝う敵対的なチーム。
- 未成熟なブルーチームを隠密にテストする: 検知能力が何もない前に隠密なレッドチームを実行し、演習がすでに知っていたことしか証明しないこと。
- 認可がない、あるいはスコープが曖昧: 書面の許可なしに作業を始めたり、所有していないシステムへスコープが広がるのを許したりして、法的な災難を招くこと。
- 境界への執着: 外部の縁だけをテストし、攻撃者は内側から始まるという、侵害の想定の現実を無視すること。
- 開示の窓口の無視: 外部の研究者がバグを報告する安全な方法がなく、彼らが公に公表したり売ったりすること。
- 劇場の指標: 縮小したリスク、改善した検知、短くなった是正までの時間ではなく、見つけた脆弱性を数えること。
成熟度モデル
- レベル1、開始: テストはときどきで反応的で、しばしばチェックボックスを埋めるための年一回のペンテスト、あるいはインシデントの後にだけ引き起こされます。報告書はほとんどフォローされずに仕舞い込まれ、是正は追跡されず、開示の窓口はなく、本物の侵入の検知はテストされておらず、おそらく存在しません。
- レベル2、発展: 脆弱性スキャンとペネトレーションテストは存在しますが、チーム間で一貫せず、継続的にスキャンするグループもあれば、まったくしないグループもあります。発見はどこかに記録されますが、所有者と期限はまだらで、再テストはその場しのぎで、協調的な開示の窓口は一部のシステムにはあっても、資産群全体にはないかもしれません。
- レベル3、標準化: 攻撃的テストは、出来事ではなく、組織全体で徹底される文書化されたプログラムです。スキャンは継続的に走り、定義された周期と重大な変更の後に委託されるペネトレーションテストの下にあり、交戦規則と認可は標準的な実践で、すべての発見は所有者とリスクに基づく期限で完了まで追跡され、再テストは必須で、協調的な開示の方針が公開されたすべてのシステムをカバーします。
- レベル4、管理: プログラムが、ベースラインに対して測定され、制御されています。検知の平均時間と是正の平均時間、シグナルを生んだレッドチームの技法の割合、業界に関連するMITRE ATT&CKの技法に対する検知のカバレッジ、発見の再発率、開示の応答時間を追跡し、各指標を目標に照らして保ち、ずれたときに行動します。侵害の想定の演習と敵対者の模倣は日常的で、レッドチームは継続的に運用され、発見は検知エンジニアリングに流れ込み、実施/不実施の判断は意見ではなく証拠に基づきます。
- レベル5、オーケストレーション: レッドチームとパープルチームは、組織全体に統合され、適応的です。すべての技法がテストされた検知に対応づけられ、敵対者の模倣は、インテリジェンスが動くにつれて、現在あなたの業界を標的にしている特定の脅威アクターを追跡し、プログラムは、学ぶにつれてスコープ、技法、指標を継続的に洗練します。攻撃的テスト、セキュリティ運用、検知エンジニアリング、インシデント対応が一つのループとして動き、時間とともに侵害と検知の間のギャップを測定可能に縮めます。
議論のためのアイデア
- 本物の攻撃者が今日、標準の従業員として足がかりを得たら、誰かが気づくまでにどこまで届き、それをどうやって知りますか。
- 直近の演習のうち、どれが本当に現実的で、どれが失敗しやすいものが都合よく範囲外になるようスコープされていましたか。
- 前回のテストの発見のうち、いくつがまだ未解決で、それはテストと是正のどちらが本当のボトルネックかについて何を語りますか。
- 外部の研究者には、あなたに脆弱性を報告する安全で明白な方法があり、報告が届いたら何が起こりますか。
- インシデント対応者が最後に紙の上で侵害を演習したのはいつで、机上演習は技術的なテストが見逃したギャップを露わにしましたか。
- 見つかった脆弱性を測っていますか。それとも、改善した検知と縮小したリスクを測っていますか。
要点
- 攻撃的セキュリティは連続した幅です。スキャンは既知の欠陥を見つけ、ペンテストは悪用可能性を証明し、レッドチーム演習は検知と対応をテストします。演習を問いに合わせます。
- 書面による認可と明確な交戦規則は、セキュリティテストと犯罪の間の線です。特に完全には所有していないシステムでは、決して飛ばしてはいけません。
- 価値は報告書ではなく、是正と再テストにあります。すべての発見を、所有者、リスクに基づく期限、確認された修正とともに追跡します。
- レッドチームはブルーチームをより良くするために存在します。発見を検知エンジニアリングにフィードバックし、パープルチームと侵害の想定の演習を好み、MITRE ATT&CKを通じて本物の敵対者の技法にキャンペーンを根づかせます。
- 脆弱性の数だけでなく検知と対応を測定し、通るようにスコープされた演習に注意します。それはセキュリティなしに安心を生みます。
参考文献とさらなる読み物
- Georgia Weidman, Penetration Testing: A Hands-On Introduction to Hacking
- Peter Kim, The Hacker Playbook 3: Practical Guide to Penetration Testing
- Jim O’Gorman, Devon Kearns, and Mati Aharoni, Metasploit: The Penetration Tester’s Guide
- Joe Vest and James Tubberville, Red Team Development and Operations: A Practical Guide
- MITRE, MITRE ATT&CK framework and knowledge base
- Payment Card Industry Security Standards Council, PCI DSS Requirements and Testing Procedures and Penetration Testing Guidance
- National Institute of Standards and Technology, NIST SP 800-115: Technical Guide to Information Security Testing and Assessment
- Dafydd Stuttard and Marcus Pinto, The Web Application Hacker’s Handbook