arrow_backフィールドノートに戻る
OFFENSIVE 公開日 18 Jul 2026

ペネトレーションテストとは本当は何か

ペネトレーションテストの実践的な解説:それが何なのか、どのように実施されるのか、脆弱性スキャンとの違いについて。

ペネトレーションテストは、署名済みの契約の下で、システム、ネットワーク、またはアプリケーションに対して実際の攻撃をシミュレートし、許可されていない者が見つけるより前に、悪用可能な弱点を発見することを目的とした実践です。これは制御された、時間制限のある演習であり、無制限のハッキング行為ではなく、レポートで終了します。

ペネトレーションテストと脆弱性スキャンの違い

NessusやOpenVASのような脆弱性スキャナは、既知のシグネチャのデータベースに対してターゲットをチェックし、潜在的な問題のリストを提供します。その多くは手動検証が必要です。ペネトレーションテストはそれ以上のことをします。テスターは実際に発見内容を悪用し、それらを組み合わせ、実際の影響を実証します。スキャンはポートがオープンであることと、サービスバージョンが古く見えることを教えてくれます。ペネトレーションテストは、その古いサービスがシェルを取得するために使用でき、そのシェルからドメインコントローラへピボットできることを教えてくれます。

この区別はレポーティングにも重要です。スキャンレポートはリストです。ペネトレーションテストレポートはストーリーであり、証拠があります:スクリーンショット、コマンド出力、初期フットホールから合意された目的(データアクセス、ドメイン管理者など)までの攻撃パスのウォークスルーです。

エンゲージメントのスコープについて

テストが開始される前に、クライアントとテスターはルールオブエンゲージメントに合意します:スコープ内の内容(特定のIP範囲、ドメイン、アプリケーション)、禁止事項(本番データベース、クライアントが所有していないサードパーティシステム)、テストウィンドウ、何か問題が発生した場合の緊急連絡先です。これは署名済みの認可書または契約で文書化されます。その認可がなければ、同じ技術的作業は、米国のComputer Fraud and Abuse ActやUKのComputer Misuse Actのような法律に基づいて犯罪になります。

エンゲージメントは通常、テスターが開始時に持つ情報量によって分類されます。

  • Black box — テスターはターゲットとそれ以外は何ももらいません。外部の攻撃者で、事前知識がないシナリオをシミュレートします。
  • Gray box — テスターはユーザーアカウントやネットワーク図などの情報を得ます。悪意のあるインサイダーまたは侵害された認証情報シナリオに似ています。
  • White box — テスターはソースコード、アーキテクチャドキュメント、認証情報への完全なアクセスを持ちます。深いアプリケーションレベルのテストに有用です。

典型的な方法論の様子

ほとんどのペネトレーションテストは、PTES(Penetration Testing Execution Standard)またはNIST SP 800-115のフェーズに近い構造にゆるく従います。

  1. 偵察 — パッシブおよびアクティブな情報収集。theHarvesteramass、またはプレーンなGoogle dorkingのようなツールで、公開されたサブドメインと従業員メールアドレスを探します。
  2. スキャンと列挙 — ターゲット範囲に対するnmap -sC -sV、ウェブアプリケーションに対するgobusterまたはffufによるディレクトリブルートフォース、内部ネットワークに対するenum4linuxによるSMB列挙。
  3. 悪用 — 既知のCVE、設定ミス、弱い認証情報、またはカスタムペイロードを使用して初期アクセスを取得します。これはMetasploitモジュール、作成されたSQLインジェクションペイロード、または悪意のあるマクロを含むフィッシングメールの可能性があります。
  4. ポスト悪用 — フットホールを取得すると、本当の作業が始まります。権限昇格、横展開、Mimikatzやsecretsdump.pyのようなツールによる認証情報の収集、およびアクセスが実際にどこまで及ぶかを把握することです。
  5. レポーティング — CVSSスコア、再現手順、証拠、およびクライアントのエンジニアリングチームが対応できる修復ガイダンスで発見内容を記述します。

あなたが遭遇するペネトレーションテストのタイプ

ネットワークペネトレーションテストは、内部または外部インフラストラクチャ(サーバー、ファイアウォール、ルーター)をターゲットにします。ウェブアプリケーションペネトレーションテストは、OWASP Top 10の内容(インジェクション欠陥、認証の破損、安全でない逆シリアル化)に焦点を当てます。モバイルアプリペネトレーションテストは、APK/IPAファイル、APIエンドポイント、ローカルストレージを掘り下げます。ワイヤレスペネトレーションテストはWi-Fiセキュリティ(WPA2/3ハンドシェイクキャプチャ、ローグアクセスポイント)をテストします。物理およびソーシャルエンジニアリングペネトレーションテストは、誰かが建物に入ったり、従業員に認証情報を渡すよう説得できるかどうかをテストします。コードは不要です。

企業が実際にこれに支払う理由

バグを見つけること以上に、ペネトレーションテストはコンプライアンス要件を満たします。PCI DSSはカードデータを扱う者に対して年1回のペネトレーションテストを要求します。SOC 2およびISO 27001監査は、通常、定期的なテストの証拠が必要です。しかし、良いセキュリティチームがペネトレーションテストを委託する正直な理由は、チェックボックスだけではなく、自動化されたスキャナがビジネスロジック欠陥、チェーン化された低重大度の問題、および熟練した人間が見つける種類の創造的な悪用を見落とすということです。スキャナはURLの注文IDを変更することで他の誰かの請求書を表示できることに気付きません。テスターは気付きます。

このフィールドへの進出

ペネトレーションテストをキャリアの目標にしている場合、認定だけより実践的な実践が重要です。HackTheBoxやTryHackMeのようなプラットフォームは筋肉の記憶を構築します。OSCPのような認定がそれを検証します。ソースコードを読む方法を学び、HTTPが実際にはバイトレベルでどのように機能するかを理解し、目立つツールについて心配する前にLinuxターミナルに慣れましょう。

このまとめが役に立った場合、Korra Studioには、特定の悪用技術、ツールウォークスルー、および従うことができるラボベースの実践をカバーするOffensive trackのセグメントがあります。

この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。

さらに先へ進む準備はできていますか?

これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。

無料で始めるarrow_forward