定義
クラウド・ペネトレーション・テストは、概念的にはペネトレーション・テストと同様に、システムに対するサイバー攻撃をシミュレートして脆弱性を特定するためのテストですが、クラウドネイティブ・システムで実行されるという点が異なります。この種のセキュリティ・テストでは、セキュリティ・リスクと脆弱性を特定し、実用的な修正アドバイスを提供します。
クラウド・ペネトレーション・テストは、概念的にはペネトレーション・テストと同様に、システムに対するサイバー攻撃をシミュレートして脆弱性を特定するためのテストですが、クラウドネイティブ・システムで実行されるという点が異なります。この種のセキュリティ・テストでは、セキュリティ・リスクと脆弱性を特定し、実用的な修正アドバイスを提供します。
このガイドでは、ペネトレーション・テストの利点、ペネトレーション・テスト・ソリューションで調査する内容、および潜在的なベンダーに対する質問事項について詳しく説明しています。
クラウド・ペネトレーション・テストにより、クラウド環境のセキュリティを強化し、システムへの回避可能なセキュリティ侵害を未然に防ぎ、業界の規制への準拠を維持することができます。その方法として、セキュリティ・プログラムの脆弱性、リスク、ギャップの特定を支援します。実用的な修正アドバイスにより、ビジネス・リスクの重大度に合わせてアクティビティに優先順位を付け、セキュリティの問題に対応することができます。
クラウド・ペネトレーションテストのメリット
クラウド環境のペネトレーション・テストでは通常、主に3つの考慮事項があります。
テストは3段階の手順に従って行います。
クラウド・ペネトレーション・テストには3種類の方法があります。使用するテストの種類は、テスト対象のシステムに固有のニーズと要件によって異なります。3種類のテストはすべて、攻撃者の行動を模倣して細かい点まで調べながらシステムに実在する悪用可能な弱点を特定します。
従来のペネトレーション・テストとクラウド・ペネトレーション・テストの主な違いは、テストの実行環境にあります。クラウド・ペネトレーション・テストは、クラウド・サービス上で実行されるという点を除けば従来のペネトレーション・テストと変わりません。
また、クラウド環境はAWSやGCPなどのクラウド・サービス・プロバイダーから提供されています。これらのクラウド・プロバイダーは、ペンテストの実行方法に関する厳格なガイドラインを設けています。クラウド・プロバイダーのセキュリティ・アクティビティと独自のペンテストを組み合わせることで、セキュリティ体制の強化に役立ちます。従来のオンプレミス環境では、セキュリティ・アクティビティの実行はユーザー任せでした。
クラウド環境で特定された一般的な脅威の例
アプリケーションのワークロードをクラウドに移行して即応性を高め、市場投入までに要する期間の短縮とコスト削減を目指す組織が増えています。クラウドネイティブ・アプリケーションの開発や既存アプリケーションのクラウドへの移行を検討しているお客様が、セキュリティを確保しながらイノベーション、信頼性、効率性の向上を実現できるよう、シノプシスがお手伝いいたします。
Synopsysのオンデマンドのペネトレーション・テストを利用することにより、探索的なリスク分析とビジネス・ロジック・テストに対応し、ビジネス上重大な脆弱性を体系的に検出して排除できます。