English

お問い合わせ

ネットワーク診断

ネットワーク診断

ネットワーク診断について

OS や Web サーバー、データベースなどの診断を行います。Webアプリケーションの脆弱性を取り除いても、OS やミドルウェアに脆弱性がある場合、そこを狙ったサイバー攻撃の被害に遭うことがあるからです。
OS やミドルウェアのほとんどは、Linux や Apache などといったグローバルに普及している OSS を利用しています。世界中で利用されている OSS は、それを攻撃する手法もまた世界的に広く知れ渡っているということでもあり、世界規模のサイバー攻撃の対象になり得るのです。また、脆弱性のある OSS のバージョンの環境を探し出し、無差別に攻撃するボットに狙われることもあります。また、構築時のままアップグレードがされていない OS やミドルウェアも脆弱な状態となっている可能性もあります。

サイバートラストのネットワーク診断は、こうしたサーバーの OS やミドルウェアを診断するものです。ネットワーク診断は外部から行うこともできますが、お客様の運用施設内で実施することでより深い診断が可能となり、リモートによる診断ではわからないような潜在的なリスクを把握することも可能です。

主な診断項目

デバイスの識別の調査 ネットワーク機器、OS 種別を識別
デバイスの脆弱性の調査 デバイスの OS、ネットワーク機器ファームウェアの脆弱性の確認
実行サービスの種別の調査 実行中のサービス(http. smtp, dns 等)の識別
実行サービスの脆弱性の調査 ソフトウエアの脆弱性(Apache、IIS 古いバージョン、パッチ漏れなど)を確認
設定サービスの脆弱性の調査 サービス設定の不備の確認
(SMTP 第 3 者中継が可能、SSH アカウントがデフォルト、証明書の有効期限切れ等)
悪意のあるソフトウエアの調査 バックドアや P to P ソフトウエア等の動作確認

診断レポート

診断結果は「診断報告書」として提出いたします。診断報告書は、経営層向けのエグゼクティブサマリー(5段階の評価ランクを含む)と技術者向けに詳細レポートとして、確認された脆弱性および対策などを記載し、お客様が改善すべき事項を明確にご提示します。

エグゼクティブサマリー 診断対象のリスクを一目で把握できるように、5段階評価(A~E)とレーダーチャートによる分析で提示します。
詳細レポート 検出された脆弱性の状態やリスク、対策案を提示します。開発者が改修しやすいように再現例と発見箇所について詳しく報告。対策案として、根本的対策と保険的対策の2種類を提示します。

確認された脆弱性の影響の度合いについては、下図の通り、「攻撃難易度」と「危険度」の2つの軸による評価を行います。それにより、公開中のシステムにおいて、「危険度が高いがその脆弱性を攻撃することは難しい」場合や、「危険度は低いが容易に攻撃できてしまう」場合などを把握できるため、リスクの高さを相対的に判断することが可能になる、といったメリットがあります。
この脆弱性の2軸評価は、サイバートラストならではのサービスであり、多くのお客様に高く評価されています。

リスク評価基準
リスク評価
マトリクス
攻撃難易度
危険度 4:緊急 3:高 2:中
2:中 2:中 1:低
1:無 1:低 1:低
0:無 0:無 0:無
危険度評価基準
システムの侵入やページの改ざん、機密情報漏洩につながる指摘事項(SDLインジェクション・クロスサイトスクリプティングなど)
システムの停止やシステム設定情報の漏洩につながる指摘事項(DoS攻撃・設定パラメータの漏洩など)
システムのバナー情報等、直接的にシステムへの侵入につながらない指摘事項(サーバサービスのバージョン取得・不要なオープンポートなど)
攻撃難易度評価基準
簡単に手に入るツールなどによって、用意に攻撃を行うことが可能
特定の条件をクリアすることによって攻撃を行うことが可能
攻撃を行うためには非常に複雑な条件をクリアする必要がある

脆弱性診断の流れと各段階で行う内容

脆弱性診断の流れは、大きく4 つの段階に分かれます。それぞれの段階で最上のメニューを用意し、お客様が納得できる、ワンランク上の「脆弱性診断サービス」を提供します。

ヒアリング

迅速かつ的確に診断内容とお見積りを提供

  • お申込み前に必ずお客様へのヒアリングを行います。
  • ヒアリングでは、お客様の抱える課題や希望する診断サービスの種類、希望するオプションサービス、契約前に開示していただける情報、日程などについて伺い、後日、お見積りを提出します。
お申込

じっくりと内容を協議した上でのお申込み

  • お申込み前に、見積書と利用規約(契約内容)を確認していただきます。
  • 診断日程の調整を行います。
診断

ヒアリングシートに基づいた的確な診断

  • お客様から提示された「ヒアリングシート」に記載された診断対象にについて、診断作業を実施します。
  1. 「ヒアリングシート」の受領と確認
    「ヒアリングシート」記載の診断対象に事前アクセスを行い、診断対象の確認と接続の確認を行います。
  2. 診断作業
    ヒアリングシートに基づき、診断作業を実施します。診断作業は平日 9 時 ~ 18 時に行います。診断期間中は、作業開始時と作業終了時にメールにて連絡します。
  3. 速報レポート
    診断中に高いリスクが確認された場合は、診断期間の終了まで待たずに即日の「速報レポート」を提供します。
報告

利用目的に合わせて2種類の報告書を用意

  • 診断終了後に「診断報告書」を提出します。また、要望によって報告会や再診断といったオプションサービスも提供可能です。
  1. 診断報告書
    診断作業の終了日からおよそ 5 ~ 10 営業日をめどに診断報告書をメールで送信します。診断報告書には、確認された脆弱性やその対策などを記載し、お客様が改善すべき事項を明確に提示します。なお、ハードコピーの診断報告書については、別途、郵送あるいは報告会開催日に提出します。診断報告書には、経営層向けの「エグゼクティブサマリー」と管理者向けの「詳細レポート」の 2 種類があります。診断報告書の内容に関する質問は、メールや電話などで受け付けています。
  2. 報告会(オプションサービス)
    脆弱性診断のスペシャリストによる報告会を実施します。診断によって確認されたリスクや対策方法などについての報告を行います。
  3. 再診断(オプションサービス)
    お客様が修正した脆弱性に関して再診断を実施し、根本的な改修が行われているかどうかを確認します。

脆弱性診断レポート 2020

サイバートラストでは、お客様からご依頼頂いた診断とその結果から、昨年のサイバーセキュリティに関する傾向をまとめ、レポートとしてご提供させていただいております。
下記よりメールアドレスをご登録いただく事で資料がダウンロードいただけます。

メールアドレス 必須

※ 誤登録を防止するため、ご入力いただいたメールアドレス宛に一度確認メールを送信させていただきます。確認メール内の URL をクリックして頂き、その後資料のご案内をいたします。

プロフェッショナルによる脆弱性診断サービスについての詳細は、
以下のフォームよりお問い合わせください

お問い合わせ内容 必須
法人名 必須
部署名
お名前 必須
メールアドレス 必須 ※入力間違いにご注意ください。
電話番号 必須
詳しくはサイバートラストのプライバシーポリシーをご覧ください。

サイバートラストのテレワークソリューション
採用情報ページ リニューアル
組込み Linux にプラスして 長期間の製品ライフサイクルをサポート EM+PLS