概要
外部に公開しているウェブアプリケーションは、誰でも到達できる攻撃面です。認証を突破されれば、その先の業務データにまで手が届きます。
自動診断ツールが検出できるのは、既知のパターンに合致する問題までです。業務ロジックの不備、権限管理の抜け、認証やセッション管理の実装上の問題は、アプリケーションの仕様を理解したうえで手を動かさないと見つかりません。本サービスで診断員による手動の検証を組み合わせるのは、このためです。
ゼロデイ、すなわちまだ知られていない脆弱性の探索も対象に含まれます。
診断の内容と成果物
主な確認対象は次の通りです。
- 認証・認可の実装(権限昇格、他ユーザーのデータへの到達)
- セッション管理
- 入力値の処理(インジェクション系の脆弱性)
- 業務ロジックの不備
- 設定ミスと不要な情報の露出
報告では、経営層向けのサマリー、再現手順を含む技術的な詳細、悪用の現実性と影響度に基づく優先順位、そして改善の推奨事項を提供します。
次のような場面でご利用いただけます。
- 外部に公開している主要アプリケーションを定期的に確認したい
- 大きな機能追加やリリースの前に、第三者の目を入れたい
- 自動診断は実施しているが、それで十分かどうか確信が持てない
ご契約方法
本サービス単体でのご契約に加えて、Mandiantの年間サブスクリプション「Expertise on Demand」の枠内で実施することもできます。後者であれば、本サービスとあわせて、インシデント対応やトレーニングなども同じ契約の中で使い分けられます。
費用は、対象範囲・期間・体制によって変動するため、個別のお見積となります。Mandiantが提供するその他のサービスについては、Mandiantサービスのページをご覧ください。
実施のご相談は、下記よりお気軽にお問い合わせください。
