「自動ペネトレーションテストツール」を過信してはいけない 専門家の懸念は?ペネトレーションテストは手動か自動か【第3回】

テスト担当者やセキュリティアナリストの作業の一部を肩代わりする自動ペネトレーションツールには、利点だけでなく欠点もある。導入に先立って企業が把握すべき欠点や専門家の見解を紹介する。

2022年05月13日 08時15分 公開
[Kyle JohnsonTechTarget]

関連キーワード

セキュリティ | 脆弱性 | テストツール


 実際にシステムに侵入して脆弱(ぜいじゃく)性を確認する「ペネトレーションテスト」(侵入テストとも)。それを自動化するのが自動ペネトレーションテストツールだ。米TechTargetの調査部門Enterprise Strategy Groupでアナリストを務めるジョン・オルシック氏によると、自動ペネトレーションテストツールはこの数年で進化を遂げている。投資家による投資も盛んだ。「これは革新的な成長市場だ」とオルシック氏は述べる。ただし自動ペネトレーションツールには幾つかの課題がある。

自動ペネトレーションテストツールは“あれ”が苦手

 開発者やユーザーの知識にテスト結果が左右されることが、自動ペネトレーションツールの欠点だ。つまり自動ペネトレーションテストでは、人が障害になり得るということになる。「ソフトウェアは人の知識基盤以上に優れたものにはならない」とオルシック氏は説明する。自動ペネトレーションテストの開発者が適切なプログラミングをしていなかったり、ユーザーが適切な使い方をしていなかったりすれば、企業は重要な問題を見落としかねない。

 自動ペネトレーションテストツールが、人のペネトレーションテスト担当者に取って代わる可能性を懸念する声がある。これに対してオルシック氏は「そうなるとは限らない」と語る。同氏によると、自動ペネトレーションテストツールが非常に優れたものになり、ペネトレーションテストの監督者や監査担当者しか必要なくなる可能性はある。ただし「近い将来にそうなる気配はない」と同氏は話す。

 全てのテストシナリオで自動ペネトレーションテストツールが役立つわけではない。自動ペネトレーションテストツールは限られた機能しか持たないからだ。具体的には

  • 無線LAN
  • Webアプリケーション

に対するペネトレーションテストは、大半の自動ペネトレーションツールでは実行できない。

TechTarget発 先取りITトレンド

米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。

ITmedia マーケティング新着記事

news061.jpg

マーケターの87%は自分の仕事が生成AIなどのテクノロジーに取って代わられることを懸念――Gartner調査
Gartnerがマーケティング人材に関する調査を実施。環境的不確実性と技術的複雑性の中で、...

news058.jpg

Z世代が旅に求める「令和的非日常」とは?
JTBコミュニケーションデザインと伊藤忠ファッションシステムが、Z世代の旅に関する意識...

news094.jpg

電通が「AI×クリエイティブ」の強みを生かしたビジネスコンサルティングサービスを提供開始
電通は「AI×クリエイティブ」で企業の事業やサービスの開発を支援する新サービス「AIQQQ...