一般的な脆弱性診断を超えて、実際のビジネスで懸念される特定の攻撃・情報露出・サービス悪用シナリオを集中的に検証します。「自社が偽装され得るか」「情報が外部に漏れていないか」「マルウェアが内部全体に広がり得るか」——実被害の観点による6つの検証です。
攻撃者が外部から確認・収集できる自社のシステムと情報を、攻撃者の視点で調査します。
攻撃者に自社の何が見え、そのうち何が攻撃に利用され得るかを確認します。
アプリやクライアントを分析し、核心となる業務ロジックとセキュリティ機能がどれほど容易に把握・改ざん・回避され得るかを検証します。
アプリやサービスを分析・改ざんした際、核心ロジックがどれほど容易に露見し悪用され得るかを確認します。
適した対象 ゲーム、金融アプリ、モバイルサービス、IoT・スマート機器、有料サービス
攻撃者が自社を装った偽のサービスや連絡チャネルを作れるか、そしてユーザーと組織がそれを見分けて対応できるかを検証します。
攻撃者がどれほど容易に自社を装えるか、顧客と組織がそれをどれだけ見分けて対応できるかを確認します。
個人情報や重要情報が、サービスの全工程で意図せず露出したり攻撃に悪用され得る経路を洗い出して検証します。
重要情報がどこに残り、どこから漏れ、攻撃者がどう到達し得るかを確認します。
法的適正性の判断ではなく、技術的な露出と悪用可能性の検証に重点を置きます。
攻撃者が内部に侵入した後、ランサムウェアなどのマルウェアがどこまで拡散し、主要資産に到達し得るかを、実際の攻撃シナリオの観点で検証します。
攻撃者が内部に入った前提で、マルウェアがどこまで拡散し、何を掌握できるかを確認します。
ネットワークで分離・統制された資料が実際に隔離されているか、そして重要な資料が外部へ持ち出され得る経路がないかを検証します。
分離したと思っている資料が本当に隔離されているか、外部へ漏れ出る経路はないかを確認します。
組織全体を対象とした全面シナリオと、検知・報告・隔離・復旧など対応手順の実地検証はレッドチーム演習で扱います。
対象、期間、情報レベル、許可・禁止事項、中止条件
資産と環境の把握、テストアカウント・テストベッド、安全性レビュー
AIによる広範な収集・分析と、専門家による手動検証
主要リスクと優先順位、技術的な詳細、再現可能な証跡
改善ガイド、修正確認、残存リスクと例外の管理
検証したいシナリオをお知らせください。対象と安全条件を一緒に定めてから着手します。