AIナレッジセンター by UNIQUEX

第 3 章 診断の計画 · 導入

診断の計画

第 3 章の導入。脆弱性診断やペネトレーションテストを依頼する前に決めること(診断と侵入試験の違い、対象と範囲、許可と連絡体制、方式、依頼先、AI 製品に固有の項目)を扱う章の目的と読み方を示します。

要点

この章では、検査を依頼する前に決めることを扱います。脆弱性診断とペネトレーションテストの違いを押さえ、対象と範囲、許可と連絡体制を文書にし、方式と依頼先を選ぶまでが範囲です。検査は所有者の許可を得た対象にだけ行い、許可のない検査は相手にとって攻撃と区別がつきません。読み終えると、見積もりの前提がそろい、報告書を受け取った後の作業が滞らない状態で依頼できます。前提となる章は第 2 章で、特に深刻度と悪用のされやすさの言葉を使います。

このページで分かること

  • 脆弱性診断とペネトレーションテストの違いと、どちらを先に行うか
  • 対象と範囲の決め方と、許可と連絡体制の文書に残す項目
  • 方式と依頼先の選び方、AI 製品に固有の診断項目という、以降の節の位置

この章の節

前提となる章: 第 2 章

  1. 3.1 脆弱性診断とペネトレーションテストの違い — 目的・範囲・深さの違いと使い分け
  2. 3.2 診断の対象と範囲の決め方 — 対象の一覧、環境、範囲外の明示
  3. 3.3 許可と連絡体制の文書 — 所有者の承認、期間、停止手順、連絡先

この章の目的

診断は、依頼の前に決めたことで結果の使い道が決まります。対象が一覧になっていなければ範囲は決まらず、許可の文書が無ければ検査は始められず、再診断の条件を決めていなければ修正の確認が取れません。この章は、発注側が依頼の前に決めることを、決める順番どおりに並べた章です。検査の手法や道具の設定は扱わず、発注側の判断に絞ります。

前提となる章

第 2 章。特に 2.3 の CVSS・EPSS・KEV の言葉は、深刻度の付け方を依頼先と合意するときと、報告書を受け取った後に直す順番を決めるときに使います。AI を組み込んだ製品を対象にする場合は、2.1 の十項目も前提になります。

節の読み方

3.1 で診断とペネトレーションテストの違いを押さえ、どちらを依頼するかを決めます。順番は診断と修正が先です。3.2 で対象の一覧、範囲外、本番か検証環境かを決め、3.3 でその範囲に対する許可と連絡体制を 1 枚の文書に残します。ここまでが契約の前に済ませることです。3.4 以降は、方式(ツール・手動・組み合わせ)の選び方、依頼先を選ぶときに使える公開の基準、AI 製品に固有の診断項目(プロンプト、ツール、権限)を扱います。初めて依頼する読者は 3.1 から順に、2 回目以降の読者は 3.2 の範囲の見直しから読み始められます。

この章で扱わないこと

検査の期間中に発注側が行うこと(連絡、停止の判断、レッドチーム演習の受け方)は第 4 章、報告書の読み方と直す順番、再診断は第 5 章で扱います。検査を自社で実施するための手法や道具の使い方は、本書の範囲外です。

次に読む節

3.1 脆弱性診断とペネトレーションテストの違い

このページの見出し