Challenges
こんな課題はありませんか
侵入テストは高価で、年に一度
専門家による侵入テストは費用と日程の調整が必要で、リリースのたびに実施するのは現実的ではありません。
スキャン結果だけでは深刻度が分からない
大量の検出のうち、どれが実際に悪用できるのかが分からず、対応の優先順位がつけられません。
テスト中の作業が見えない
外部に委託した診断では、何をどこまで実施したのかを後から確認するのが困難です。
Features
AutoPentest の主な機能
01目的に合わせたプロファイル
標準、偵察のみ、Webアプリケーション、社内Active Directory、認証情報の監査、クイック偵察から選択。独自のプレイブックも指定できます。
02幅広い列挙と検証
ポートスキャンに加え、HTTP・SSH・SMB・FTP・LDAP・Kerberos・DNS などのサービス列挙、脆弱性スキャン、認証情報のチェック、ログインを伴うWebの操作まで行います。
03スコープを守るガードレール
スコープ未設定時はすべてのコマンドを拒否し、スコープ外のIP・ホストに向けたコマンドを実行前にブロックします。AIはスコープやガードレールを変更できません。
04すべての操作を記録
AIが試みたコマンドはすべて監査ログに記録。進行状況はコンソールでリアルタイムに確認できます。
05認証情報の事前登録
テスト用のアカウントを事前に登録し、ログイン後の領域も検査の対象にできます。
06日本語・英語のレポート
検証結果は所見ごとに整理されたレポートとして出力され、PDFでダウンロードできます。
Specifications
対象と提供形態
| 対象 |
|
|---|---|
| 実行場所 |
|
| AI モデル |
|
| 出力 |
|
| 料金体系 |
|
ご利用にあたって:ガードレールは誤操作を防ぐための仕組みであり、あらゆる回避を原理的に防ぐものではありません。検出結果・進行状況・実行コマンドの記録は CyberForces に送信されます。本番環境を対象にする場合は、影響を考慮した時間帯・範囲での実施をおすすめします。
Getting started
導入の流れ
連携ロールを作成
CloudFormation でお客様のAWSに連携用のロールを作成します。
スコープを登録
テスト対象のホスト・ネットワークと、必要に応じて認証情報を登録します。
テストを実行
プロファイルを選んで実行。実行環境は自動で起動し、終了後に停止します。
レポートを確認
所見と再現手順を確認し、修正後に再テストします。
FAQ
よくある質問
専門家による侵入テストの代わりになりますか?
高頻度に繰り返し実施できる点で、年1回の診断の間を埋めるのに適しています。ビジネスロジックの深い検証など、専門家による診断が必要な場面もあります。
検査データはどこに保存されますか?
テストの実行環境とAIの呼び出しはお客様のAWSアカウント内で行われます。検出結果やレポートはコンソールで管理するため CyberForces に保存されます。