
Cloudbase、AIと専門家で侵入経路を検証するペネトレーションテスト提供
公開日:
Cloudbaseは「コンテキスト・ドリブン・ペネトレーションテスト」の一般提供を開始しました。同社のクラウドセキュリティ基盤に蓄積した資産や設定、脆弱性の情報を使い、重要資産への侵入経路を検証します。AIが探索と検証を担い、セキュリティ専門家が結果の妥当性を判断します。Cloudbaseの利用が前提で、標準的な実施期間は約2か月です。
ポイント
- 1Cloudbaseが資産・設定情報を使い、AIと専門家で重要資産への侵入経路を検証
- 2事前に対象範囲・手法・緊急連絡先を合意し、業務への影響を確認しながら実施
- 3Cloudbaseの利用を前提に約2か月で実施し、到達経路と悪用条件を報告
環境内部の情報を起点に検証
本サービスは、Cloudbaseに蓄積した資産・設定・脆弱性・SBOMなどの情報を使うホワイトボックス型のペネトレーションテストです。顧客が開示する構成情報やソースコード、スナップショットも検証の起点とします。
複数のクラウドやアカウントをまたぎ、重要な資産へ到達できる経路を検証します。提供された情報の範囲外や、Cloudbaseがアクセスできない範囲は対象外となる場合があります。
AIの探索結果を専門家が判断
検証ではAIとセキュリティ専門家が次の役割を担います。
| 担当 | 役割 |
|---|---|
| AI | 攻撃シナリオの仮説生成・探索・検証 |
| 専門家 | シナリオの妥当性と業務の仕組みに起因する脆弱性を判断 |
実施前には対象範囲、手法、緊急時の連絡経路などをスコープ合意書で取り決めます。業務への影響を顧客と確認しながら進めるサービスです。
Cloudbase利用を前提に約2か月で実施
国内大手企業への先行提供を経て一般提供を開始しました。利用にはCloudbaseが必要で、未導入企業にはクラウドセキュリティ基盤の導入とあわせて提案します。標準的な実施期間は約2か月です。
報告書には到達経路と悪用条件を示し、問題が確認されなかった場合も根拠を記載します。最終報告は経営層の同席を想定し、技術的な所見を経営判断に使える形で伝えます。
Q&A
Q. コンテキスト・ドリブン・ペネトレーションテストとは何ですか?
A. 自社環境の資産や設定情報を使って侵入経路を検証するサービスです。AIが探索・検証を担い、専門家が結果の妥当性を判断します。
Q. 利用するための条件は何ですか?
A. Cloudbaseの利用が前提です。未導入の場合は基盤の導入とあわせて提案し、情報やアクセスの範囲によって検証対象が制限されます。

O!Productニュース編集部からのコメント
脆弱性の一覧に加えて、重要資産までの到達経路を報告するんですね。セキュリティ担当者が対策の優先順位を経営層へ説明する材料にできそうです。
引用元:PR TIMES
この記事の著者
O!Productニュース編集部
