クラウド · Azure

クラウドペネトレーションテスト (Azure)

クラウドの設定不備は、従来型の脆弱性とは見た目が異なります。個々には「許容範囲」とされるロール割り当ての連なりが積み重なり、テナント全体の侵害に至ります。Entra ID、RBAC、そして攻撃者が実際に狙う ID の層を、AZ-500 認定のもとでテストします。

料金を見る

含まれるもの

  • Entra ID(Azure AD)の構成レビュー
  • Azure RBAC の権限昇格経路の可視化
  • ストレージアカウント & BLOB の公開状況のテスト
  • サービスプリンシパル & マネージド ID の悪用
  • Defender for Cloud のギャップ分析
  • ネットワークセキュリティグループのレビュー

成果物

  • 経営層向けのエグゼクティブサマリー
  • 技術レポート、CVSS 評価付きの指摘事項
  • 権限昇格経路の証跡
  • 優先順位を付けた修正ロードマップ
  • ライブでの読み合わせ
  • ご要望に応じた、監査人・顧客向けの証明書簡
  • 再テスト後の修正証明書(独立した文書として)

スケジュール

営業日で 3〜7 日(テナントの規模とサブスクリプション数によります)。

クラウドの ID こそが真の攻撃面である理由

Azure において境界はファイアウォールではなく、ID です。過大なロールが割り当てられたゲストアカウント、自動化が実際に必要とする以上の権限を持つサービスプリンシパル、アクセスポリシーの弱いリソースに紐づいたマネージド ID - いずれも個々には「許容範囲」です。しかしそれらがつながり、権限の低いアクセスからグローバル管理者やサブスクリプション所有者へ至る経路になるまでは、という条件つきです。この案件が見つけ出すのは、まさにその攻撃面です。

手法

Entra ID の構成と条件付きアクセスポリシーのレビュー、権限昇格チェーンを探すための RBAC ロール割り当ての可視化、ストレージアカウントと BLOB コンテナーの公開設定や設定不備のテスト、サービスプリンシパルとマネージド ID の権限範囲のレビュー、そしてテスト中に用いた技術を Defender for Cloud が実際に検知できているかの検証です。実際の攻撃経路を検知できないセキュリティ製品は、それ自体が一つの指摘事項だからです。

対象範囲と承認

テストの対象は貴社自身の Azure テナントとサブスクリプションです。Microsoft のペネトレーションテストに関する実施規則では、自社所有のリソースについては通常、事前通知なしに実施できます。ただしマルチテナントや共用インフラの場合は、影響を受けるすべての関係者から明示的な承認が必要であり、着手前に署名済みの実施規則の一部として確認します。

クラウドテストに関するご質問

主に Microsoft Azure です。深く踏み込めるのはこの領域で、AZ-500(Azure Security Engineer Associate)認定と、Entra ID、Azure RBAC、Defender for Cloud の実務経験に裏づけられています。環境が AWS や GCP の場合は、範囲確認の通話でご相談ください。クラウドセキュリティの一般原則(IAM の設定不備、ストレージの公開、権限昇格経路)は事業者をまたいで通用しますが、認定に裏づけられた深い知見があるのは Azure です。

Entra ID(Azure AD)の構成レビュー、Azure RBAC と権限昇格経路、ストレージアカウントと BLOB の公開、設定不備のあるサービスプリンシパルとマネージド ID、Defender for Cloud のカバー範囲の抜け、ネットワークセキュリティグループの設定不備 - すなわち、従来型のネットワークテストでは届かない、クラウド固有の攻撃面です。

Azure に関する Microsoft の実施規則では、自社リソースのテストは通常、事前通知なしに認められています。ただし対象は自社のテナントとリソースに限る必要があり、共用またはマルチテナントのインフラについては、影響を受ける他の関係者からの明示的な書面による承認が必要です。この点はテスト開始前に、署名済みの実施規則の一部として確認します。

構成レビューは設定を基準(CIS や Microsoft 自身の推奨事項)と突き合わせるもので、有用ですが静的です。この案件は、設定不備が実際に悪用可能かどうかを能動的にテストします。権限の低い ID が、ロール割り当ての連なりを通じて本当に重要なところまで昇格できるのか。この違いは、オンプレミスの AD テストの場合と同じ重みを持ちます。

テナントの規模と、範囲内のサブスクリプションまたはリソースグループの数により、営業日で 3〜7 日です。

1,500 ドルから。テナントの規模と複雑さによって決まります。詳細は料金ページをご覧ください。

攻撃者より先に、テナントの権限昇格経路を把握してください

無料の範囲確認通話、24 時間以内に固定価格のご提案。

料金を見る