GENZ, Inc.

公開サーバー・VPN向け ネットワークの脆弱性診断

社内ネットワークとVPN・公開サーバについて、外部から見える侵入口と、侵入後に到達できる内部経路を分けて診断し、報告書に残します。

支援事例

支援実績5,000件以上

支援実績を示す企業ロゴ 01
支援実績を示す企業ロゴ 02
支援実績を示す企業ロゴ 03
支援実績を示す企業ロゴ 04
支援実績を示す企業ロゴ 05
支援実績を示す企業ロゴ 06
支援実績を示す企業ロゴ 07
支援実績を示す企業ロゴ 08
支援実績を示す企業ロゴ 09
支援実績を示す企業ロゴ 10
支援実績を示す企業ロゴ 11
支援実績を示す企業ロゴ 12
支援実績を示す企業ロゴ 13

この記事はソフトウェアテストの専門家が監修しています

監修枡井 愼治株式会社GENZ 代表取締役

GENZは創業以来、5,000件以上のソフトウェアテスト・第三者検証を手がけてきたプロフェッショナルです。品質に関する課題やお悩みに、真摯に寄り添います。

代表取締役 枡井 愼治 株式会社GENZ 〒101-0062 東京都千代田区神田駿河台2-3-11 ヒューリック御茶ノ水ビル3F TEL:03-5244-4711
01 ISSUES

ネットワークでよくあるセキュリティ不備

社内ネットワークでは、インターネットに公開する接点と、接続後に通れる内部経路の両方に不備が残ります。公開範囲、機器の版、認証・暗号設定、境界ルール、内部の分離という5つの型に分け、現象を具体的に捉えます。

不要なポート・サービスの公開が、侵入口になる

検証や機器更改で一時的に開けたポートは、作業後も設定として残ります。運用を終えたサービスの応答から種類や版まで読み取られ、侵入口になります。

公開ポートの整理

機器・OSの既知の脆弱性(CVE)を放置し、突かれる

VPN機器やファイアウォール、サーバーOSは停止調整が要り更新が遅れます。保守期限が切れると修正版も出ず、弱点が外部に届く位置で動き続けます。

機器とOSの版管理

初期設定のままの認証・暗号設定が、突破口になる

構築時の設定が運用へ引き継がれ、初期の認証情報や古い暗号方式が生き続けます。社内前提の管理画面が外部へ開けば、管理者以外の設定変更も通ります。

認証と暗号の設定

VPN・ファイアウォールの設定漏れで、境界を貫通される

通信元を広く許可したルールや、作業後も残った例外設定があると、本来は拒否すべき通信まで通過します。外部と内部を分ける境界が機能しない状態です。

境界のルール設定

侵入後の水平移動を防げず、被害が全体に広がる

拠点間VPNで離れた端末も同じセグメント扱いの構成では、共用の管理者アカウントが残ると、侵入した1台から管理領域まで追加の攻撃なく到達されます。

内部経路の分離
02 RISK

脆弱性が残存することで起きる問題

脆弱性は、機器や設定だけの問題ではありません。情報を扱えない期間や説明不足が、事業継続、取引機会、復旧に充てる費用と人員へ連鎖します。

倉庫のバックヤードで担当者が在庫回収や棚卸差異の対応に追われている実写画像。
03 REVIEW

診断時におさえるべきセキュリティ観点

ネットワーク診断では、インターネット側から見える接点と、社内側から到達できる経路を分けて捉えます。構成図や機器一覧と実際の到達可否を照合し、公開範囲、版、認証、アクセス制御、内部権限の5観点を確認します。

用途不明な公開接点の放置を防ぐ

公開ポート・サービスの棚卸しと外部公開範囲の検証

ネットワーク構成図とIPアドレス一覧をもとに、外部から到達できるポートとサービスを確認します。想定する公開先と照らし、用途が説明できない接点や管理用サービスの露出を切り分けます。

確認する資料
  • ネットワーク構成図
  • IPアドレス一覧
保守期限切れの機器の放置を防ぐ

ネットワーク機器・サーバーOSのバージョンと既知CVEの照合

機器一覧とバージョン管理表から、VPN機器、ファイアウォール、サーバーOSの版を確かめます。公開されている脆弱性情報と照合し、対象となる版か、該当する機能が実際に動いているかを分けて検証します。

確認する資料
  • 機器一覧
  • バージョン管理表
初期設定のままの突破を防ぐ

認証情報・暗号設定・管理画面の保護状態の検証

機器の設定情報を読み、初期の認証情報が残っていないか、暗号方式が運用方針に合うかを確認します。管理画面の公開範囲と接続元の制限も照合し、管理者以外が到達できる経路を切り分けます。

確認する資料
  • 機器の設定情報
不要な許可での境界の貫通を防ぐ

VPN・ファイアウォールのアクセス制御ルール検証

必要な通信要件とルール一覧を突き合わせ、通信元、通信先、プロトコル、ポート、ルールの優先順を確認します。期限を過ぎた例外や重複する許可によって、意図しない通信が通る条件を見極めます。

確認する資料
  • 通信要件
  • ルール一覧
侵入後の管理領域への到達を防ぐ

内部診断による水平移動・権限昇格の到達可否検証

内部ネットワーク構成と権限一覧をもとに、検証用アカウントからセグメント間の到達可否を確かめます。認証情報を得た場合に参照できる共有領域と管理機能を追い、権限を広げられる経路を確認します。

確認する資料
  • 内部ネットワーク構成
  • 権限一覧
04 TEST DESIGN

診断の進め方・具体的な診断内容

対象を一度に広げず、取引先の要件と期限に照らして範囲を決めます。棚卸し、診断、優先順位付け、報告と再診断の順に進めます。

STEP 01 対象範囲を棚卸しし、外部診断・内部診断の実施範囲を決める外部と内部の実施範囲を決める
どう確かめるか

対象範囲を棚卸しし、外部診断・内部診断の実施範囲を決める

公開サーバー、VPN、ネットワーク機器、内部セグメントを一覧化します。取引先が求める確認項目と期限を照らし、外部診断と内部診断のどこまでを対象にするか合意します。

  • 01公開サーバー・VPN・機器・内部セグメントを一覧にする
  • 02取引先が求める確認項目と回答の期限を照らし合わせる
  • 03外部診断と内部診断のどこまでを対象にするか合意する
OUTPUT外部・内部の対象一覧
STEP 02 ツール診断と手動診断で、網羅と深掘りを両立する既知は自動・経路は手作業で
どう確かめるか

ツール診断と手動診断で、網羅と深掘りを両立する

既知のパターンはツール診断で広く探し、検出候補を手動で確かめます。設定の組み合わせや内部の到達経路は、構成資料と実際の応答を照合して深く検証します。

  • 01既知のパターンはツール診断で広く探して候補を集める
  • 02検出候補を手作業で確かめて誤検出かどうかを見分ける
  • 03設定の組み合わせと到達経路は構成資料と応答を照合する
OUTPUT診断範囲ごとの検証記録
STEP 03 検出した脆弱性を、リスクと優先度で整理する外から届く箇所を先に塞ぐ
どう確かめるか

検出した脆弱性を、リスクと優先度で整理する

同じ深刻度でも、外部から直接到達できる箇所を先に塞ぎます。内部からしか届かない箇所は到達条件の数で順番を決め、緊急の遮断で足りるか機器更新まで要るかを分けて報告書に書きます。

  • 01外部から直接到達できる箇所を先に塞ぐ対象として置く
  • 02内部からしか届かない箇所は到達条件の数で順番を決める
  • 03緊急の遮断で足りるか機器更新まで要るかを分けて示す
OUTPUT到達性で並べた是正計画
STEP 04 診断報告書の共有から是正・再診断まで伴走する対象外とした範囲まで書き残す
どう確かめるか

診断報告書の共有から是正・再診断まで伴走する

診断した範囲、検出条件、対象外とした範囲を報告書で共有し、取引先への回答材料を整えます。是正後の再診断は、範囲と条件を取り決めたうえで対応します。

  • 01診断した範囲と検出条件・対象外とした範囲を書き分ける
  • 02取引先の確認項目へ回答するための材料を整えて共有する
  • 03是正後に再診断する範囲と条件を取り決める
OUTPUT対象外まで示す診断記録
05 RATIONALE

私たちGENZが、このようなネットワークのセキュリティ診断を代行します

固定費を抱えない人日単位のアサイン、監査にも使える独立した検証の記録、育成期間なしに活かせる専門ノウハウなど、第三者へのアウトソースには複数のメリットがあります。

OUTSOURCING RATIONALE THIRD-PARTY VERIFICATION

必要な時に必要な分だけ

人日単位のアサインで固定費を抱えず、繁忙期に増減できます。

独立した視点で品質を底上げ

独立した検証で偏りを排し、監査に使える客観的な記録を残せます。

専門ノウハウを即戦力で

JSTQB認定エンジニアが在籍し、対象領域固有の検証知見を育成期間なしに活用できます。

オフィスで担当者同士がノートPCを前に、在庫管理システムのテスト観点を相談しながら整理している風景。第三者視点のテスト支援を想起させる実写写真。

専門知識を持ったセキュリティエンジニアが、第三者の視点で診断するメリット

  • 開発側の思い込みや先入観に影響されず、設定や実装の不備を検出できる
  • 診断観点にもとづく網羅的な検査で、見逃しを減らせる
  • 開発チームが診断の工数から解放され、開発に専念できる
06 SERVICE

5,000件以上の実績に裏付けられた伴走型支援

GENZは、公開サーバーやVPN、内部ネットワークの構成と診断目的をうかがい、範囲と優先順位を整理します。フルメニューを前提とせず、必要な対象から始め、報告後の是正と再診断まで同じ窓口で支援します。

SVC 01

外部診断・内部診断から選べる段階的提案

取引先の確認項目、期限、予算をうかがい、外部から見える接点と内部経路の優先度を整理します。棚卸し後に対象を絞る進め方もご提案します。

在庫のリスク要因を並べ、優先順位を高低で示した赤白紙カード基調の無文字図解。
SVC 02

再現手順と是正優先度を示す診断報告書

検出箇所ごとに、確認条件、影響範囲、是正の優先度を記載します。取引先への回答や社内稟議の材料としてご活用いただけます。

仕様変更に応じてリグレッションテストの対象範囲が更新される様子を示した赤白紙カード基調の無文字図解。
SVC 03

是正後の再診断まで対応

是正後の再診断は、範囲と条件を取り決めたうえで対応します。APIからWebアプリ、ネイティブアプリ、ネットワークまで同じ窓口でご相談いただけます。

第三者の視点で計画・設計・実施・報告が一貫してつながる流れを示した赤白紙カード基調の無文字図解。
SVC 04

ソフトウェアテストと同じ窓口で頼める

ネットワーク診断に加え、機能テスト・第三者検証・負荷テストも同じ窓口で承ります。対象範囲と実施順もまとめて整理します。

機能テストと関連テスト(性能・セキュリティ等)を並べて区分した赤白紙カード基調の無文字図解。
07 FLOW

ご相談から納品までの流れ

対象範囲と判断基準を先に合わせ、進捗と残るリスクを共有しながら進めます。

ヒアリングで対象範囲を具体化する

対象システム、拠点、扱うデータ、連携先、業務フロー、リリース時期を確認し、未検証領域を可視化します。

診断計画と優先順位を合意形成

事故影響、変更量、利用頻度、代替手段の有無から優先順位を定め、必要な工数と計画を具体化します。

診断実施と進捗・課題を毎回共有

実施状況、発見事項、阻害要因、追加確認が必要な仕様を共有し、終盤のまとめ出しを避けます。

報告書納品と再診断支援まで実施

診断完了レポートに結果、証跡、未実施範囲、残留リスクを整理し、修正後の再診断条件まで引き継ぎます。

5,000件以上の対応実績

ネットワークの診断範囲・優先順位を、GENZに相談する

外部診断と内部診断の対象範囲、着手の優先順位、必要な工数の考え方、機能テストや負荷テストなど関連テストの要否まで、取引先の確認項目と現在の構成をうかがいながら整理します。