第 3 章 診断の計画3.3
許可と連絡体制の文書
脆弱性診断やペネトレーションテストを始める前に 1 枚の文書に残す項目(所有者の承認、期間と時間帯、実施元、停止条件と手順、連絡先、許す手法の線引き)と、文書が無いときに起こる詰まりを整理します。
要点
検査を始める前に、対象の所有者または管理者の承認、実施期間と時間帯、実施元の IP アドレス、停止の条件と手順、双方の連絡先を 1 枚の文書にまとめます。許可のない検査は、相手にとって攻撃と区別がつきません。ペネトレーションテストでは、目標と、許す手法の線引き(人をだます手法や物理的な侵入を含めるか)、運用担当に知らせない場合の窓口も同じ文書に書きます。実施条件を計画の段階で固めて経営層の承認を得てから検査に進む流れは NIST SP 800-115 と同じです。文書が無いと、実施元の遮断で検査が空振りする、夜間の異常時に連絡が取れない、監視チームが本物の攻撃として対応する、といった詰まりが起こります。
このページで分かること
- 検査の前に 1 枚の文書に残す項目と、それぞれを書く理由
- ペネトレーションテストで加える項目(目標、許す手法の線引き、知らせない場合の窓口)
- 文書が無いときに起こる詰まりと、クラウドや外部サービスを含むときの事前申請
許可と連絡体制の文書とは、検査の対象、期間、実施元、停止の条件と手順、連絡先を、依頼側と実施側が合意して 1 枚に残したものです。脆弱性診断もペネトレーションテストも、所有者または管理者の許可を得た対象にだけ行います。許可のない検査は、相手にとって攻撃と区別がつきません。この節は、前の節 3.2 で決めた対象と範囲を前提に、文書に残す項目を示します。
文書に残す項目
| 項目 | 書くこと | 書く理由 |
|---|---|---|
| 所有者の承認 | 対象の所有者または管理者の氏名と承認日。共有基盤や外部サービスを含む場合はその事業者の承認か事前申請の記録 | 承認が無い対象は検査できない。事業者によっては申請なしの検査を禁じている |
| 対象と範囲外 | 3.2 で決めた一覧への参照 | 文書に無い対象を検査しないための線 |
| 実施期間と時間帯 | 開始日と終了日、検査を行う時間帯 | 時間帯の外で起きた異常を検査と切り分ける |
| 実施元 | 検査に使う IP アドレスと、必要なら実施者の名簿 | 監視や WAF で検査の通信を識別し、遮断の例外を設定する |
| 停止の条件と手順 | 対象が止まった、想定外のデータに触れた、業務に影響が出た、のどれで止めるか。止める判断をする人と、止め方 | 異常時に迷わず止める |
| 連絡先 | 依頼側と実施側の担当者、連絡が取れる時間帯、緊急時の連絡の順 | 夜間や休日の異常時に連絡が取れない事態を避ける |
実施条件を計画の段階で固め、経営層の承認を得てから検査に進む流れは NIST SP 800-115 と同じです。文書は契約書の別紙でも、合意した 1 枚のメモでもかまいません。双方が同じものを持ち、検査の期間中にいつでも参照できることが条件です。
ペネトレーションテストで加える項目
ペネトレーションテストでは、次の三つを同じ文書に加えます。
- 目標。 「何に到達できたら成功か」(特定のデータの閲覧、管理者権限の取得など)を文章にします。目標が無いと、侵入できなかった結果を評価できません。
- 許す手法の線引き。 人をだます手法や物理的な侵入を含めるか、対象が止まる可能性のある手法を許すかを決めます。本番で行う場合は、停止と復旧の手順を先に用意します。
- 周知と窓口。 運用担当に知らせない形で行う場合は、経営層の許可を記録し、検査を知っている窓口を 1 人置きます。窓口が無いと、監視チームが本物の攻撃として対応し、検査が止まるか、実際の攻撃を見落とします。
文書が無いときに起こる詰まり
- 実施元の IP アドレスを WAF や監視が遮断し、検査が空振りする。遮断の例外設定を文書に含めます。
- 夜間に実施して、異常時の連絡が取れない。連絡が取れる時間帯を文書に含め、時間帯の外では検査を止めます。
- 検証環境のつもりで本番の外部連携が動き、利用者にメールが届く。対象と環境の一覧を文書に参照させ、外部連携の扱いを書きます。
- 契約の後に所有者が別だと分かる。共有基盤や外部サービスの承認を、契約前に確かめます。
検査の前の確認の一覧
- 所有者の承認と承認日が書かれている
- 実施期間、時間帯、実施元 IP アドレスが書かれ、遮断の例外設定が済んでいる
- 停止の条件、止める判断をする人、止め方が書かれている
- 双方の連絡先と、連絡が取れる時間帯が書かれている
- ペネトレーションテストでは、目標、許す手法の線引き、周知の有無と窓口が書かれている