これらの個別の指摘事項に対する評価は、前述した検査対象の評価のもととなるものである。顕著な例として、危険度「5」の指摘事項が発見された場合を見てみよう。
この場合、検査対象の管理者権限を奪取することに成功しているため、これ以上にない危険な状態であると判断できる。これは、前述した「D」ランクの説明とリンクしていることがお分かりいただけるかと思う。
つまり、指摘事項の総数が10件であっても、100件であってもその中に1つでも「5」が検出されれば、その検査対象の評価は最低ランクの「D」となる。
これは、「ウイーケストリンク」の考え方であると理解していただければいいだろう。
ウイーケストリンクとは、システムのセキュリティを「鎖」に例えたよく使われる表現のことで、鎖の最も弱い部分のことを指すものである。弱い部分が1つでもある鎖を使い続けると、その弱い部分から破たんを起こし、結果的には鎖全体に悪影響が波及するということである。
1つでも大きな脆弱性がシステム内に存在した場合、それに引きずられ検査対象の評価が下がるということである。
これを対応させて考えると
というのが目安と考えていただいていいだろう。
しかし、世の中のもののほとんどがしゃくし定規では測ることができず、「例外」というものが存在するように、ペネトレーションテストの結果の判断でも「例外」と呼ぶべきものが存在する。それはどのようなものか??それは、最終回で実例とともに紹介することにしよう。
辻 伸弘(つじ のぶひろ)
セキュリティエンジニアとして、主にペネトレーション検査などに従事している。
民間企業、官公庁問わず多くの検査実績を持つ。
自宅では、趣味としてのハニーポットの運用、IDSによる監視などを行っている。
Copyright © ITmedia, Inc. All Rights Reserved.