攻撃目標と許可条件から出発し、実際の攻撃者のように複数の弱点を連鎖させて合意した目標に到達できるかを確認し、その過程を組織が検知・対応できたかまで検証します。
ペネトレーションテストが「侵入できるか」を確かめるなら、レッドチームは「侵入されたときに気づき、止められるか」までを確かめます。だから攻撃と対応をあわせて見ます。
拡張オプション: フィッシング・ソーシャルエンジニアリング · サプライチェーン · 無線 · 物理的アクセス — すべて承認範囲内で
実施した攻撃経路と時点ごとの進行
各段階を検知・遮断・対応した実際の結果
報告・意思決定・隔離・復旧が実際に機能したか
検知・対応の体系で補強すべき点
通常3〜6週間規模のプロジェクトで、権限を持つ承認者と範囲・安全条件を事前に確定します。組織全体の検知・対応力を実地で検証したい組織に適します。
目標と安全条件、事前認知の範囲を定めます。
実際の攻撃者視点の侵入シナリオを構成します。
合意した範囲内で攻撃を実施します。
組織が検知・分析・対応する過程を一緒に確認します。
侵入の成否とあわせて、検知・遮断・復旧の全過程を報告します。
組織が日程と範囲を知り備える方式。
少数の指定された担当者だけが認識して進める方式。
一般従業員に知らせず実際の状況のように進める方式。
権限ある承認者と安全条件は、どの方式でも事前に合意し、運用に影響しうる行為は即時中止(セーフストップ)手順の範囲内でのみ実施します。
現在の状況と確認したいことをお知らせください。着手前にスコープと条件を一緒に確定します。
分析と最終判断は人が担って責任を持ち、その過程でお客様のデータを外部AIに送ることはありません。最初のメールには脆弱性の詳細・アカウント情報・パスワードを含めないでください — 機微な資料は承認済みのセキュアチャネルでご案内します。