ペネトレーションテスト対策ガイド│Penetration Lab
ペネトレーションテスト対策ガイド│Penetration Lab » 金融機関へのペネトレーションテスト実施ベンダー

公開日:|最終更新日時:

金融機関へのペネトレーションテスト実施ベンダー

目次

金融機関へのペネトレーションテストが求められる背景

従来のセキュリティで一般的であった境界防御というモデルでは、より高度なサイバー攻撃に対抗しきれなくなったために、昨今の金融機関ではペネトレーションテスト、特に「TLPT」が普及しています。

日本にTLPTの概念が広まった背景には、2018年5月に金融庁が公表した「諸外国の『脅威ベースのペネトレーションテスト(TLPT)』に関する報告書」があります。本番システムにサイバー攻撃を仕掛けるという刺激的な内容のテストであったことから、当時のセキュリティ担当者を驚かせました。

しかし同年10月にTLPTは、国際的コンセンサスを得た、サイバーレジリエンス向上のための有効的手法であることが、G7の基礎的要素で示されました。また金融庁が公表した「『金融分野におけるサイバーセキュリティ強化に向けた取組方針』のアップデートについて」でもTLPTの有効性が評価されたことにより、大手金融機関はサイバーセキュリティの高度な評価手段として、TLPTの活用を促されることとなりました。

参照元:エムオーテックス公式サイト(https://www.lanscope.jp/blogs/cyber_attack_pfs_blog/20231016_15438/

サイバー脅威の増大により
すそ野が広がる金融機関のTLPT

公的機関からの促進だけでなく、モバイル決済やオープンエコノミー市場の拡大や、世界的に大流行した感染症に伴うリモートアクセスの増加などにより金融業界ではサイバー攻撃に狙われやすくなり、TLPT活用のすそ野が広がっています。

この傾向は大手金融機関だけに留まらず、インターネット経由の金融サービスを主とするオンライン銀行や証券、カード会社、また資金移動業者などの間でも広がりつつあります。

高度化・多様化するサイバーリスクに対処するには、従来のやり方では難しく、リスクマネジメントもアップデートしていかなければなりません。多くの金融機関でのTLPTの活用が進むことにより、今後は中小地域の金融機関や暗号資産交換業者などを含め、さらに活用のすそ野も広がっていくことが予想されています。

金融機関がペネトレーションテストを行う理由・メリット

セキュリティの脆弱点が分かる

ペネトレーションテストを行うと、金融機関のシステムやネットワークに関する弱点を発見できます。これは空理空論ではなく、ハッカーが使用するような手法で実施されるため、実際に起こり得る脅威への対策を講じられます。

法規制に対応できる

金融業界には、クレジットカードにおけるセキュリティ基準である「PIC DSS」や「GLBA」など、非常に厳しいセキュリティ規制が設けられています。そこで、定期的なペネトレーションテストを行うことで、さまざまな法規制の遵守を示すことが可能です。

クライアントの信頼を獲得できる

積極的にセキュリティ対策を行えば、クライアントの信頼を高められます。特に、近年頻発しているサイバー攻撃に遭わないためには、強固なセキュリティ対策が欠かせません。ペネトレーションテストを行うことにより、信頼される金融機関になるための対策を行いやすくなります。

ペネトレーションテストの
メリット・デメリット
について詳しく見る

ペネトレーションテストを行う流れについて

攻撃シナリオの作成

ペネトレーションテストを実施するのに必要なデータを集めるために、ネットワーク環境構築の確認を行います。機密情報の保管状況やログからテスト範囲を決定したうえで、攻撃者目線に立った攻撃シナリオを作成するのが重要です。

テストの実施

攻撃シナリオが完成したら、実際にペネトレーションテストを行います。疑似攻撃によって発見された脆弱性のうち、外部からのシステム侵入をはじめとしたハイリスクなものを洗い出し、特にリスクの高いものから優先的に対処します。

報告書の作成

テストの結果に基づいて脆弱性や不備の分析を行い、詳細内容や攻撃経路などをまとめます。

ペネトレーションテストは
どのように行われるのか
手法について詳しく見る

金融機関向けにTLPT(脅威ベースのペネトレーションテスト)を実施している企業

TLPT(脅威ベースのペネトレーションテスト)に対応しているベンダーを紹介します。

セキュアワークス

Red Teamサービスのメソッドによってセキュリティ対策における重要な3つの要素(人/プロセス/テクノロジー)視点からのリスクを評価。そのうえで選定されるTLPTは、さまざまな攻撃を想定し、金融システム全域のセキュリティを強化します。

セキュアワークスの
ペネトレーションテストについて
詳しく知りたい方はこちら

PwCコンサル

PwCコンサルのTLPTは、情報セキュリティの品質維持を目的としている非営利団体「CREST」の認定を受けています。業界・業種に特化した攻撃シナリオを作成し疑似攻撃を実施することで、企業の対処能力を高めます。

PwCコンサルの
ペネトレーションテストについて
詳しく知りたい方はこちら

三井物産セキュアディレクション

実際に利用可能性の高い攻撃コードだけでなく、ツールには存在しないエクスプロイトコードを作成した、新たな攻撃を想定したテストを実施。世界各国のマルウェアに精通したチームによる、世界レベルの対策提案もしてもらえます。

三井物産セキュアディレクションの
ペネトレーションテストについて
詳しく知りたい方はこちら

ラック

ラックのペネトレーションテストでは、実際の被害規模の可能性を詳細に割り出すことが可能。サイバー攻撃に対するシステムや環境の耐性を評価するだけでなく、より具体的な対策を講じることができます。

ラックのペネトレーションテスト
について
詳しく知りたい方はこちら

ペネトレーションテストを依頼するならここ!おすすめ企業を紹介。

激化する金融機関に対するサイバー攻撃に備えるためには、実際の侵入による疑似攻撃で自社のセキュリティ性を試す、ペネトレーションテスト(特にTLPT)が有効的です。最新のセキュリティ情報はこまめにチェックし、新しい脅威にも動じず速やかな対応ができるよう、対策を講じておきましょう。

本メディアでは得意な領域ごとにおすすめのペネトレーションテストベンダーを紹介しています。ペネトレーションテストの依頼を検討されているご担当者はぜひ参考にしてください。

【得意領域別】おすすめ
ペネトレーションテストベンダー3選

得意領域から見る
ペネトレーションテスト
おすすめベンダー3選

ここではサイバー攻撃の標的として狙われやすい「製造業」「金融機関」「IoT」の3つの中から、それぞれのおすすめの理由とともにおすすめの企業を紹介します。

電子・化学・自動車など
製造業なら
サイバーディフェンス
研究所
サイバーディフェンス研究所HPキャプチャ
画像引用元:サイバーディフェンス研究所公式HP
https://www.cyberdefense.jp/
おすすめ理由
  • 業界に精通したメンバーによるテスト

製造業へのテスト実行には、古い技術や複雑な構成を理解する専門的な知識が必要。サイバーディフェンス研究所には製造業のネットワークを熟知した専門家が在籍しているため、高品質なテストを可能としています。

  • 現場を止めずに実施が可能

制御システムの運用に影響を与えない「可用性重視」のテストを採用し、実システムへのオンライン診断、模擬システムでの診断など、ニーズや背景に応じて対応。

公式HPを見る

詳細を見る

銀行・証券会社など
金融機関なら
セキュアワークス
セキュアワークスHPキャプチャ
画像引用元:セキュアワークス公式HP
https://www.secureworks.jp/ja-JP
おすすめ理由
  • 日本における実績多数

日本でも三菱UFJ銀行などメガバンクをはじめセブン銀行、大和ネクスト銀行にTLPTを実施し、各行の有効性を実証するとともにマニュアル改善にも寄与。

  • 世界基準のTLPTの実施が可能

本社はアメリカにあり、イギリス・フランスなど各国に支社を構えているため、世界基準の脅威ベースのペネトレーションテスト(TLPT)の実行が可能。

公式HPを見る

詳細を見る

開発メーカーなど
IoT機器なら
GMOサイバーセキュリティ
byイエラエ
gmoHPキャプチャ
画像引用元:GMOサイバーセキュリティbyイエラエ公式HP
https://gmo-cybersecurity.com/
おすすめ理由
  • 本体を分解する徹底ぶり

スマートロックを開発企業フォトシンスの事例では、機器本体を分解をし、そこから脆弱性を見つけ出すテストなど、手作業によるテストも実行。

  • 情報セキュリティサービス台帳に登録

GMOが提供しているIoTペネトレーションテストはサービスの品質と信頼性を証明する経済産業省の「情報セキュリティサービス台帳」に登録。

公式HPを見る

詳細を見る

得意領域から見る
ペネトレーションテスト
おすすめベンダー
3選