ペネトレーションテストとは?脆弱性診断との違い・費用相場を解説
Check!
- ペネトレーションテストの意味と、脆弱性診断との違いがわかる
- テストの種類と、費用が決まる仕組み・見積もり比較のコツがわかる
- 実施の流れと、テスト結果を日常業務の安全性向上に生かす方法がわかる
「取引先からペネトレーションテストの実施状況を聞かれた」「脆弱性診断は受けたことがあるが、ペネトレーションテストと何が違うのかわからない」。こうした疑問を持つ情報システム担当者やセキュリティ担当者は少なくありません。ペネトレーションテストは、攻撃者と同じ手口でシステムへの侵入を試み、セキュリティ対策が実際に機能するかを確かめるテストです。一方で、実施には専門の事業者への依頼が必要になることが多く、費用や期間、発注時の準備を事前に理解しておかないと、期待した成果が得られないこともあります。この記事では、ペネトレーションテストの意味と脆弱性診断との違い、主な種類、費用が決まる仕組み、実施の流れ、発注時によくある失敗パターンまでを順に整理します。さらに、テスト結果を日々の業務の安全性向上にどう生かすかという視点もあわせて解説します。
ペネトレーションテストで知りたいことを診断
Q1. ペネトレーションテストについて、いちばん知りたいのはどれですか?
おすすめ記事
目次
開く
閉じる
開く
閉じる
テスト結果を日常業務の安全性に生かす|グループウェアのセキュリティ機能を確認する
ペネトレーションテストは、実施して報告書を受け取った時点で終わりではありません。報告書に書かれた侵入経路や弱点を、社内の運用でどう塞ぐかが本当の成果を左右します。そして、多くの企業でテストの指摘が日常業務に直結しやすいのが、全社員が毎日使うグループウェアです。スケジュール、掲示板、ファイル共有、ワークフローなどに社内の情報が集まっているため、攻撃者にとっては侵入後に情報を探す格好の場所になり得ます。
たとえば、テストで「退職者のアカウントが残っていた」「パスワードだけでログインできた」「誰がどのファイルを見たか追跡できなかった」といった指摘を受けた場合、その多くはグループウェアのアカウント管理、多要素認証、監査ログの設定を見直すことで改善できます。ペネトレーションテストで見つかりやすい指摘と、グループウェア側で確認したい機能の対応関係を整理しました。
| テストで見つかりやすい指摘 | グループウェアで確認したい機能 | 導入・見直し時の留意点 |
|---|---|---|
| 推測しやすいパスワードで不正ログインできた | 多要素認証、パスワードポリシーの強制 | スマートフォンを持たない社員がいる場合の認証手段を事前に決めておく |
| 退職者・異動者のアカウントや権限が残っていた | 部署・役職単位のアクセス権限管理、アカウントの一括停止 | 人事の入退社手続きとアカウント変更を連動させる運用ルールが必要 |
| 侵入後の操作履歴を追跡できなかった | 監査ログ(ログイン・閲覧・ダウンロード履歴)の取得 | ログの保存期間と、誰がいつ確認するかを決めておかないと活用されない |
| 社外からのアクセス経路が制限されていなかった | IPアドレス制限、端末制限、モバイル端末の遠隔ロック | テレワークや外出先での利用が多い場合、制限を強めすぎると業務が止まる |
| 機密ファイルが誰でも閲覧できる場所にあった | フォルダ単位の閲覧権限、通信・保存データの暗号化 | 権限を細かく分けるほど管理の手間が増えるため、分類の粒度を先に決める |
このように、ペネトレーションテストの指摘の中には、専門的なシステム改修ではなく、日常的に使うツールの設定や選び直しで対応できるものが少なくありません。今使っているグループウェアにこれらの機能が備わっているか、またセキュリティ認証の取得状況はどうかを、テスト結果と照らし合わせて確認してみましょう。
ペネトレーションテストとは|脆弱性診断との違い
ペネトレーションテストとは、攻撃者の視点で作った攻撃シナリオに沿って、実際にシステムへの侵入や権限の奪取を試み、セキュリティ対策が有効に機能しているかを検証するテストです。日本語では「侵入テスト」とも呼ばれます。
ペネトレーションテストの定義と目的
米国国立標準技術研究所(NIST)が公開している情報セキュリティテストの技術ガイド(SP 800-115)では、ペネトレーションテストは、実際の攻撃を模倣してシステムやネットワークのセキュリティ機能を回避する方法を見つけるテストとして位置づけられています。ポイントは「弱点があるか」だけでなく「その弱点を組み合わせると、どこまで入り込めるか」を確かめる点です。
たとえば、個々の弱点としては軽微に見える設定不備が3つあったとしても、それらをつなげると社内ネットワークの深い部分まで到達できる、というケースがあります。ペネトレーションテストは、こうした「攻撃の連鎖」を実際にたどることで、どこで侵入を止めるべきか、どの対策に優先して投資すべきかを判断する材料を提供します。目的としては、主に次のようなものが挙げられます。
- ファイアウォールや認証などの既存対策が、実際の攻撃手口に対して機能するかを確かめる
- 顧客情報や機密情報など、守るべき情報に攻撃者が到達できるかを確認する
- 攻撃を検知・対応する体制(監視担当や社内の対応チーム)が機能するかを試す
- 取引先や監督官庁に対して、セキュリティ対策の有効性を説明する根拠を得る
脆弱性診断との違いを比較
よく混同される脆弱性診断は、システムに既知の弱点がないかを網羅的に洗い出す検査です。一言でいえば、脆弱性診断は「弱点の一覧を作る健康診断」、ペネトレーションテストは「実際に攻め込んで守りの強さを試す実地演習」にあたります。どちらが優れているというものではなく、目的に応じて使い分けるものです。
| 比較項目 | ペネトレーションテスト | 脆弱性診断 |
|---|---|---|
| 目的 | 侵入できるか、対策が機能するかを検証する | 既知の弱点を網羅的に洗い出す |
| 進め方 | 攻撃シナリオを作り、専門技術者が手作業中心で攻撃を試みる | 診断ツールと技術者の手動確認を組み合わせて項目ごとに検査する |
| 範囲の考え方 | シナリオに沿って深く掘る(狭く深く) | 対象全体を幅広く確認する(広く浅く) |
| 得られる結果 | 侵入経路、到達できた情報、対策の有効性の評価 | 発見された脆弱性の一覧と危険度 |
| 期間・費用の傾向 | 準備を含めて長くなりやすく、費用も高くなりやすい | ツール中心なら比較的短期間・低コストで実施しやすい |
| 向いている場面 | 一定の対策が整った後の有効性確認、重要システムの守りの検証 | 新規システムのリリース前後、定期的な健康診断 |
どちらから始めるべきかの判断基準
基本的な考え方は「脆弱性診断で既知の弱点を減らしてから、ペネトレーションテストで守りの有効性を確かめる」という順番です。基本的な弱点が多く残った状態でペネトレーションテストを行うと、侵入経路が次々に見つかるだけで終わってしまい、費用に見合った示唆が得られにくくなります。
一方で、すでに定期的な脆弱性診断を行っている、重要な個人情報や決済情報を扱っている、取引先から侵入テストの実施を求められている、といった状況であれば、ペネトレーションテストの実施を検討する段階にあるといえます。まずは自社のセキュリティ対策がどの段階にあるかを整理し、その段階に合ったテストを選ぶことが大切です。
ペネトレーションテストの主な種類
ペネトレーションテストは、「どこから攻撃するか」「どこまで情報を与えるか」「何を対象にするか」の3つの軸で分類できます。発注時には、この3つの軸の組み合わせで自社に必要なテストを指定することになります。
攻撃の起点による分類(外部・内部)
外部ペネトレーションテストは、インターネット側から、公開しているWebサイトやメールサーバー、VPN装置などを起点に侵入を試みるテストです。外部の攻撃者が最初に狙う入口の守りを確認できます。内部ペネトレーションテストは、社内ネットワークに接続した端末や、マルウェアに感染した社員のパソコンを想定し、内側からどこまで被害が広がるかを確かめるテストです。近年はメールの添付ファイルなどを通じて社内端末が乗っ取られる被害が多いため、「一度侵入された後に被害をどこで食い止められるか」を確かめる内部テストの重要性が高まっています。
与える情報量による分類(ブラックボックス・ホワイトボックス)
ブラックボックステストは、テスト担当者にシステム構成などの情報をほとんど与えず、外部の攻撃者と同じ条件で攻撃を試みる方法です。現実に近い一方で、情報収集に時間がかかり、限られた期間内では奥まで確認しきれないことがあります。ホワイトボックステストは、構成図やアカウント情報などを事前に提供し、効率よく深い部分まで検証する方法です。その中間として、一般社員相当のアカウントだけを与えるグレーボックステストもあります。限られた予算で成果を出したい場合は、情報を適度に与えるグレーボックスやホワイトボックスが選ばれることが多い傾向にあります。
対象による分類
| 対象 | 主な確認内容 | 検討したい企業の例 |
|---|---|---|
| Webアプリケーション | ログイン機能の突破、他人の情報の閲覧、管理画面への到達 | 会員サイト、ECサイト、予約システムを運営する企業 |
| ネットワーク・サーバー | 公開サーバーや社内サーバーの設定不備を突いた侵入、権限の奪取 | 自社でサーバーを運用している企業 |
| クラウド環境 | アクセス権限の過剰付与、公開設定の誤り、認証情報の漏えい | クラウドサービス上で業務システムを運用する企業 |
| スマートフォンアプリ | アプリ内に残る情報、通信の盗聴、サーバー側との連携の不備 | 自社アプリを提供している企業 |
| 人・組織(ソーシャルエンジニアリング) | なりすましメールへの反応、電話での情報聞き出し、入館管理 | 社員教育の効果を確かめたい企業 |
さらに発展した形として、組織の検知・対応能力まで含めて総合的に試す「レッドチーム演習」があります。金融分野では、実際の攻撃者の手口を想定した脅威ベースのペネトレーションテスト(TLPT)の考え方も広がっています。ただし、これらは大規模な組織向けの取り組みであり、まずは自社の重要なシステムを対象とした通常のペネトレーションテストから検討するのが現実的です。
ペネトレーションテストのメリットと限界
ペネトレーションテストは、対策の有効性を実地で確かめられる一方で、費用や業務への影響、検証できる範囲に限りがあります。実施を判断する前に、得られるものと限界の両方を把握しておきましょう。
| 区分 | 内容 | 実務上の意味 |
|---|---|---|
| メリット | 複数の弱点や設定不備を組み合わせた侵入経路がわかる | 個別の検査では軽微に見える不備が、つながると重大な被害になるかを判断できる |
| 導入済みの対策や監視体制が実際に機能するかを確かめられる | セキュリティ製品を入れただけで安心せず、検知や対応の抜けを把握できる | |
| 被害の範囲を具体的に示せる | 対策の優先順位づけや、経営層・取引先への説明の根拠として使える | |
| 限界・注意点 | 専門技術者の手作業が中心のため費用が高くなりやすい | 対象とシナリオを絞らないと予算に収まらない |
| 本番環境で行う場合、システムが不安定になるおそれがある | 作業時間帯、禁止する攻撃手法、バックアップと緊急連絡体制を事前に決める | |
| 結果の深さが担当する技術者の力量に左右される | 事業者の実績や体制、報告書の見本を発注前に確認する | |
| 決めたシナリオの範囲しか検証しない | 侵入できなかったことは、弱点が存在しないことの証明にはならない |
特に最後の点は誤解されやすいところです。ペネトレーションテストは特定の攻撃シナリオに沿って深く掘る検証であり、想定していない経路や、対象外としたシステムの弱点は見つかりません。そのため、弱点を幅広く洗い出す脆弱性診断と組み合わせ、それぞれの結果を補い合う形で使うことが前提になります。1回のテストで安全性が保証されるものではなく、限られたシナリオのもとで現時点の守りを確かめる手段と捉えておくと、結果を過大にも過小にも評価せずに済みます。
ペネトレーションテストの費用相場と費用が決まる仕組み
ペネトレーションテストの費用は、専門技術者が何人、何日間作業するかで決まる「人と日数」の積み上げが基本です。そのため、同じ「ペネトレーションテスト」という名前でも、範囲や条件によって金額には大きな幅があります。一般的に、ツール中心の脆弱性診断よりも高額になりやすく、大規模なレッドチーム演習ではさらに高くなる傾向にあります。具体的な金額は事業者や条件によって変動するため、必ず複数の事業者から見積もりを取って比較してください。
費用を左右する主な要素
| 要素 | 費用が上がりやすい条件 | 費用を抑える工夫 |
|---|---|---|
| 対象範囲 | 対象のシステムやIPアドレスの数が多い | 守るべき情報に近いシステムから優先して範囲を絞る |
| 攻撃シナリオの数 | 外部・内部・人を組み合わせた複数シナリオ | 最も起こりやすい攻撃経路を1つか2つに絞る |
| 与える情報量 | ブラックボックスで情報収集から始める | 構成図やテスト用アカウントを事前に提供する |
| テスト環境 | 本番環境で夜間・休日の作業を指定する | 本番と同等の検証環境を用意できれば日中に作業できる |
| 報告・支援 | 経営層向け報告会、改善支援、再テストを含める | 必要な報告の形式と再テストの有無を事前に決めておく |
見積もりを比較するときの注意点
見積もりを比較する際は、金額だけで判断しないことが重要です。同じ金額でも、ある事業者は技術者2名で10日間、別の事業者は1名で5日間ということがあり、得られる結果の深さが大きく異なります。確認したいのは、作業する技術者の人数と日数、攻撃シナリオの内容、再テストが含まれるか、報告書にどこまでの情報が記載されるか(再現手順や改善の優先順位など)の4点です。
また、事業者を選ぶ際の目安として、経済産業省が定める「情報セキュリティサービス基準」があります。この基準に適合すると審査されたサービスは、独立行政法人情報処理推進機構(IPA)がリストとして公開しており、技術者の体制や品質管理が一定の水準を満たしているかを判断する材料になります。
ペネトレーションテストの実施の流れ
ペネトレーションテストは、一般的に次の6つのステップで進みます。準備を含めると、依頼から報告書の受け取りまで数週間から数か月かかることも珍しくありません。
1. 目的と守るべき情報を決める
最初に「何を守りたいのか」「どんな攻撃者を想定するのか」を決めます。たとえば「顧客の個人情報データベースに、外部の攻撃者が到達できるか」のように、守るべき情報と攻撃者の姿を具体的にすることで、テストのシナリオが明確になります。目的が曖昧なまま依頼すると、テスト結果を社内でどう判断すればよいかがわからなくなります。
2. 範囲とルールを合意する
テスト対象のシステム、実施期間、作業時間帯、禁止する攻撃手法(サービス停止につながる攻撃など)、緊急時の連絡先を事業者と文書で合意します。クラウドサービスや外部のデータセンターを利用している場合は、その提供事業者がテストを認めているか、事前申請が必要かも確認します。
3. 情報収集と攻撃シナリオの作成
事業者は、公開情報や提供された資料をもとに攻撃対象を調べ、侵入の糸口になりそうな点を洗い出して攻撃シナリオを組み立てます。
4. テストの実施
シナリオに沿って侵入、権限の奪取、目標とする情報への到達を試みます。実施中は、想定外の障害が起きたときにすぐ止められるよう、社内の担当者が連絡を受けられる体制を整えておきます。監視担当に事前に知らせるかどうかは、検知能力も試したいかによって判断します。
5. 報告と改善
報告書では、成功した侵入経路、到達できた情報、各弱点の危険度、改善策が示されます。ここで重要なのは、指摘を「システムの改修が必要なもの」と「日々の運用やツールの設定で直せるもの」に分けて考えることです。前者は開発部門や委託先と計画的に進め、後者はすぐに着手できます。後者の代表例が、アカウント管理、多要素認証、アクセス権限、操作ログの取得といった、社員が毎日使う業務ツールの設定です。
6. 再テストと定期的な実施
改善後は、指摘箇所が本当に塞がったかを再テストで確認します。システムは日々変化するため、大きな変更があったタイミングや年に1回など、定期的に実施する計画を立てておくと効果が持続します。
ステップ5で運用面の改善を進める際、テストの指摘を受けてから社内ツールを一つずつ調べるのは手間がかかります。社員の情報共有の中心になっているグループウェアに、多要素認証、権限管理、監査ログといった機能が揃っていれば、指摘への対応をまとめて進められます。
実施前に押さえたい法務上の注意点
ペネトレーションテストは、システムの管理者から正式な許可を得て行うことが大前提です。許可なく他人のシステムにアクセスする行為は、不正アクセス行為の禁止等に関する法律(不正アクセス禁止法)に抵触するおそれがあるとされています。自社が管理していない外部サービスや、グループ会社・委託先のシステムを対象に含める場合は、それぞれの管理者の同意を書面で得ておきましょう。また、テストの過程で事業者が個人情報に触れる可能性がある場合は、秘密保持契約や個人情報の取り扱いに関する取り決めも必要です。なお、ここでの記載は一般的な情報であり、法的な助言ではありません。個別の判断は弁護士などの専門家にご相談ください。
ペネトレーションテストの発注時によくある失敗パターン
ペネトレーションテストは高額になりやすいため、発注の仕方を誤ると費用の割に成果が得られません。よくある失敗パターンと、その回避策を整理しました。
| 失敗パターン | 起きること | 回避策 |
|---|---|---|
| 目的を決めずに「一通り見てほしい」と依頼する | シナリオが浅くなり、脆弱性診断と変わらない結果になる | 守るべき情報と想定する攻撃者を1文で書いてから相談する |
| 基本的な脆弱性診断をせずに実施する | 初歩的な弱点で侵入が成功し、深い検証まで進まない | 先に脆弱性診断で既知の弱点を減らしておく |
| 金額の安さだけで事業者を選ぶ | 作業日数が短く、ツール診断に近い内容で終わる | 技術者の人数・日数・シナリオ内容・再テストの有無を比較する |
| 外部サービスの利用規約を確認しない | クラウド事業者の規約違反になり、テストが中断される | 対象に含む外部サービスのテスト可否を事前に確認する |
| 報告書を受け取って終わりにする | 指摘が放置され、翌年も同じ経路で侵入される | 指摘ごとに担当者と期限を決め、再テストまで計画する |
| システム側だけを直し、日常のツール運用を見直さない | アカウントの放置や権限の過剰付与が再び起こる | 社員が毎日使う業務ツールの認証・権限・ログ設定も点検対象にする |
特に最後のパターンは見落とされがちです。ペネトレーションテストでは、システムの技術的な弱点だけでなく、退職者のアカウントが残っている、全社員が全フォルダを閲覧できる、といった運用面の不備が侵入の足がかりになることがよくあります。こうした不備は一度直しても、人の出入りや組織変更のたびに再び生じます。テスト後の改善を一時的な対応で終わらせないためには、権限管理やログ確認を仕組みとして回せる業務ツールを選んでおくことが有効です。
よくある質問(FAQ)
Q. ペネトレーションテストとはどういう意味ですか?
A. 攻撃者と同じ視点で攻撃シナリオを作り、実際にシステムへの侵入を試みて、セキュリティ対策が有効に機能しているかを確かめるテストです。日本語では侵入テストとも呼ばれます。
Q. ペネトレーションテストと脆弱性診断の違いは何ですか?
A. 脆弱性診断はシステムの既知の弱点を網羅的に洗い出す検査で、ペネトレーションテストは弱点を組み合わせて実際にどこまで侵入できるかを検証するテストです。一般的には、脆弱性診断で弱点を減らしてからペネトレーションテストを行う順番が効果的です。
Q. ペネトレーションテストの費用はどのように決まりますか?
A. 主に専門技術者の人数と作業日数で決まり、対象範囲、攻撃シナリオの数、与える情報量、テスト環境、報告や再テストの有無によって変わります。一般的に脆弱性診断より高くなりやすいため、複数の事業者から見積もりを取り、作業内容まで比較することをおすすめします。
Q. ペネトレーションテストはどのくらいの期間がかかりますか?
A. 対象範囲やシナリオによって異なりますが、目的の決定や範囲の合意といった準備から報告書の受け取りまで、数週間から数か月かかるのが一般的です。改善後の再テストを含める場合は、さらに期間が必要になります。
Q. 中小企業でもペネトレーションテストは必要ですか?
A. すべての企業に必須というわけではありません。まずはIPAの中小企業向けガイドラインなどを参考に基本的な対策を整え、脆弱性診断で既知の弱点を減らすことが先決です。そのうえで、重要な個人情報を扱う場合や取引先から求められた場合に、対象を絞って実施を検討するとよいでしょう。
Q. ペネトレーションテストの結果はどのように活用すればよいですか?
A. 指摘を「システム改修が必要なもの」と「運用やツールの設定で直せるもの」に分け、後者から着手するのが効率的です。特にアカウント管理、多要素認証、アクセス権限、操作ログといった項目は、社員が毎日使うグループウェアなどの設定で改善できることが多くあります。
まとめ
ペネトレーションテストは、攻撃者の視点でシステムへの侵入を試み、セキュリティ対策が実際に機能するかを確かめるテストです。弱点を網羅的に洗い出す脆弱性診断とは目的も進め方も異なり、両方を段階的に組み合わせることで、自社の守りの状況を正確に把握できます。最後に、ペネトレーションテストを検討する際に押さえておきたいポイントを整理します。
- 脆弱性診断は弱点の洗い出し、ペネトレーションテストは侵入できるかの検証と理解し、まず脆弱性診断から始める。
- 守るべき情報と想定する攻撃者を決めてから、外部・内部、情報量、対象の軸でテストの種類を選ぶ。
- 費用は技術者の人数と日数で決まるため、金額だけでなく作業内容と再テストの有無まで比較する。
- 許可を得た範囲だけを対象にし、外部サービスの規約や法令上の注意点を事前に確認する。
- 報告書の指摘は、グループウェアなど日常的に使う業務ツールの認証・権限・ログ設定の見直しまで落とし込み、再テストで確認する。
参考文献
- 独立行政法人情報処理推進機構(IPA)「安全なウェブサイトの作り方」 https://www.ipa.go.jp/security/vuln/websecurity/about.html
- 独立行政法人情報処理推進機構(IPA)「中小企業の情報セキュリティ対策ガイドライン」 https://www.ipa.go.jp/security/guide/sme/about.html
- e-Gov法令検索「不正アクセス行為の禁止等に関する法律」 https://laws.e-gov.go.jp/law/411AC0000000128
- NIST「SP 800-115, Technical Guide to Information Security Testing and Assessment」 https://csrc.nist.gov/pubs/sp/800/115/final