ネットワークペネトレーションテスト
外部公開範囲と内部環境。何に到達でき、何が悪用可能で、そこから次に何へ届くのか。
ペネトレーションテストとレッドチーム
その経路を確かめるためにペネトレーションテストがあります。外から内へと実際にたどり、最後に何が手元に届くのかをそのままご覧ください。
侵入は一つの巧妙なエクスプロイトではありません。じっくり探すだけの忍耐を持つ誰かによってつなぎ合わされた、ありふれた 6 つのミスです。
従業員の氏名、忘れられたサブドメイン、そして過去の漏えいデータにすでに存在する認証情報。何も送らず、検知できるものもありません。
取得した権限なし
経理の担当者が添付ファイルを開きます。送信元ドメインの一文字が違っていただけで、それで十分でした。
取得した権限ワークステーション 1 台
2023 年以降未修正のサービスを経由して標準ユーザーからローカル管理者へ、さらに IT 管理者のキャッシュされた認証情報へ。
取得した権限ローカル管理者
貴社自身のリモート管理ツールを使って、環境内を横に移動します。マルウェアは使わず、すべて署名済みバイナリです。
取得した権限複数のホスト
ドメイン権限を持ち、パスワードが 2019 年以降変更されていないサービスアカウントが、ディレクトリ全体を明け渡します。
取得した権限ドメイン管理者
支払処理、顧客記録、そしてまさにこうした事態を生き延びるはずだったバックアップ。
取得した権限重要なものすべて
繰り返し確認される指摘事項を組み合わせた例示であり、特定の顧客環境ではありません。
本当にテストが必要な範囲に絞り込みます。ロゴを付けただけのスキャナーレポートではありません。
外部公開範囲と内部環境。何に到達でき、何が悪用可能で、そこから次に何へ届くのか。
顧客と従業員が実際に使っているアプリケーションに対する、業務ロジックを踏まえた認証済みテスト。
ADCS の設定不備、Kerberoasting、ACL の連鎖、そしてそれらがドメイン全体に開く水平移動の経路。
目的主導かつ全範囲。失われれば本当に痛手となる目標を合意し、防御側に知らせずにそこを狙います。
ランサムウェアと同じく、内部から始めます。侵害されたノート PC 一台はどこまで届き、バックアップに手が届くのか。
実在する受信箱と電話回線に対する現実的な口実。測定したうえで、責任追及ではなく教育へとつなげます。
一つの文書に、二人の読み手。リスクを承認する人と、それを塞ぐエンジニアです。
指摘事項 01緊急
再テストテンプレートを修正し、証明書を失効。悪用できない状態を確認しました。
範囲確認の通話、その後 24 時間以内に書面の対象範囲と固定価格
テスト期間。貴社チームは日程を把握し、防御チームは把握しません
緊急度の高いものは、発見した時間内にご連絡します
レポート、その後、修正を担う方々との読み合わせ
対応済み項目すべての再テスト、その後、監査人が受け入れ可能な証明書簡
ご自身で検証できる認定資格です。ページ上のロゴではありません。
対象範囲と費用は範囲確認の通話のあとに確定し、以降は変わりません。
出発点となる金額であり、着手後に動く見積りではありません。
料金の詳細を見る奪われたら最も困るものを教えてください。そこにどこまで近づけるかをお伝えします。
30 分、売り込みはありません。ご都合のよい時間をお選びください。