レッドチーム評価
ペネトレーションテストは「どれだけ問題があるか」を問います。レッドチーム評価が問うのは、たった一つです。貴社が大切にしている特定のものに私たちは到達できるのか、そして途中で誰かが止めるのか。成果は指摘事項の件数ではありません。私たちが何をしたのかを、貴社が何を見たのかと並べた時系列です。
含まれるもの
- 貴社が定める目標: データセット、システム、取引、権限レベルなど
- 事前に合意した現実的な出発位置
- 目立つシグネチャを避けるために選んだツールとタイミングによる、静かな遂行
- すべての行動を突き合わせられるよう、タイムスタンプ付きの完全な活動ログ
- 貴社チームが実際に見たものとの検知突き合わせ
得られるもの
- 作戦の時系列を一時間単位でたどる記述
- 私たちの行動と貴社のアラートの対比
- 各段階が見過ごされた原因となった具体的な欠落
- 直すべきことと検知すべきことに分けた修正提案
- エンジニアリング側と検知側の双方を交えたライブの振り返り
- ご要望に応じた、監査人・顧客向けの証明書簡
- 再テスト後の修正証明書(独立した文書として)
案件の形
- 個別に範囲設定テスト開始前に書面で確定します。通常は 2〜4 週間一般的な実施期間。期限がある場合はそれに合わせて組み立てます。料金の考え方
ほとんどの企業にとって、これは適切な案件ではありません
はっきり申し上げます。これは通常より高額な選択肢であり、多くの場合、役に立つ選択肢ではないからです。レッドチーム評価が測るのは、貴社の検知と対応です。検知のカバー範囲が薄いとすでにお分かりの場合や、この一年ペネトレーションテストを受けていない場合は、まず実際に壊れているものを見つけて直すほうが、費用あたりの学びは大きくなります。
レッドチームが真価を発揮するのは、機能する検知態勢があり、それが「捕まらないように動く相手」に通用するかどうかを知る必要があるときです。まだその段階でなければ、通話でそうおっしゃってください。適した案件の範囲を一緒に定めます。
まず実施規則から
目標、許可する技術、禁止する技術、対象とする ID とシステム、実施期間、緊急連絡先、そして中止手順。これらはすべて、何かが始まる前に書面で合意し署名します。広い範囲のチームが知らなくても、貴社側の指名された担当者はテストが進行中であることを把握しており、直ちに中止できる電話番号が用意されています。
これに当たらないもの
破壊的な行為は行いません。実データの持ち出しも行いません。目標への到達は、顧客記録をネットワーク外に持ち出すことではなく、カナリアファイルやハッシュで証明します。物理的侵入は行わず、合意したリスト外の従業員への無差別なフィッシングも行いません。いずれもご希望であれば、別途範囲を定めた作業として実施できます。
ご質問
網羅か、目的か、という違いです。ペネトレーションテストは対象範囲の中をできるだけ広く洗い出し、見つけたものをすべて報告します。レッドチーム評価は目標を一つに絞り、そこへ至る最も静かな経路を取ります。つまり、貴社環境の大部分を意図的にテストしないままにします。
それは貴社の判断であり、実施規則に記録します。最も価値が高いのは、広い範囲のチームが知らず、少なくとも一人の指名された担当者だけが知っている形です。そうすれば演習を中止でき、実際のインシデントがテストと取り違えられることもありません。
合意に基づき、通常は事前に配置したカナリアファイル、レコードそのものではなくレコードのハッシュ、あるいは取得時点で機微な内容を伏せたスクリーンショットを用います。持ち出してよいと合意していないものが、貴社環境から出ることはありません。
通常は 2〜4 週間です。静かに動くとは、急ぐことではなく待つことを意味するからです。実施期間はご提案で確定します。
個別に決まります。目標、出発位置、実施期間の長さが、見出しに出るような対象範囲の数字よりも大きく効いてきます。そのため通話の中で範囲を定め、書面で確定します。
購入前に、対象範囲をきちんと定めてください。
通話は 30 分、24 時間以内に書面の固定価格、そしてこれが必要な案件でない場合には率直にそう申し上げます。