脅威主導型ペネトレーションテスト

実際の脅威に対する組織のレジリエンスを検証する。

StealthMole TLPTは、関連する脅威インテリジェンスを現実的かつ組織固有の攻撃シナリオへと変換します。金融機関、重要産業、政府機関が、自組織を最も標的にしやすい攻撃者に対して、人・プロセス・技術がどれほど効果的に予防・検知・対応できるかを評価するよう支援します。

インテリジェンス主導。シナリオ駆動。安全で統制された実行のためのガバナンス。

TLPTが必要な理由

一般的な脆弱性発見から証拠に基づくレジリエンス強化へ。

従来のペネトレーションテストは、定義された環境内の技術的弱点を特定するうえで有効です。しかし重要組織は、自組織のセクターで活動する実際の攻撃者の行動に対して、防御体制が耐えられるかどうかも把握する必要があります。

脅威主導型ペネトレーションテストはインテリジェンスから始まります。組織のクリティカルファンクション、セクター動向、攻撃履歴、関連する脅威アクター、サードパーティへの依存性、ガバナンス上の義務を考慮します。これらの情報をもとに、単一の制御を超えて、予防・検知・意思決定・対応が現実的なプレッシャーのもとでどのように連携するかを検証する攻撃シナリオを構築します。

目的に即した設計

組織にとって最も信頼性の高いリスクをもたらす攻撃者・資産・攻撃経路に絞ったテストを実施します。

証拠に基づく

標的型脅威インテリジェンスを活用して、シナリオ選択、攻撃者の行動、テストの優先順位を正当化します。

学習のための設計

観察結果をセキュリティ制御、業務プロセス、経営ガバナンス全体の具体的な改善へとつなげます。

ペネトレーションテストは弱点を発見する。TLPTは文脈の中でレジリエンスを検証する。

比較項目 従来型ペネトレーションテスト 脅威主導型ペネトレーションテスト
開始点 定義された資産・脆弱性・制御要件 組織に最も関連性の高いクリティカルファンクションと脅威
シナリオの根拠 既知の手法と事前定義された技術的スコープ セクターの脅威・アクター・意図・能力・TTPに関する標的インテリジェンス
テストの焦点 技術的な露出と悪用可能性 クリティカルファンクションを支える人・プロセス・技術
実施方法 選定システムに対する時間制限付き評価 現実的な攻撃者行動の統制されたシナリオ駆動型エミュレーション
防御学習 発見事項と改善推奨事項 予防・検知・対応の観察、パープルチーミング、改善計画
主な成果 技術的弱点のより明確な把握 信頼性の高いインテリジェンス主導の攻撃シナリオに対して組織がどのように対応するかの証拠

注意: TLPTはすべての脆弱性評価やペネトレーションテストを代替するものではありません。脅威インテリジェンスと運用コンテキストをクリティカルファンクションのテストに適用することで、これらを補完します。

インテリジェンスの基盤

外部脅威環境に基づいたシナリオ。

StealthMoleはサイバー犯罪に関連するディープウェブ・ダークウェブおよびその他の外部ソースにおける脅威活動を調査します。TLPTエンゲージメントでは、専門家が組織・対象セクター・合意スコープに関連するインテリジェンスを特定します。この証拠は、どの攻撃者と攻撃経路に注目すべきか、その理由を判断するうえで役立ちます。

ディープウェブ・ダークウェブの露出

組織やそのセクターに影響を与える可能性のある不正マーケットプレイス・フォーラム・インフラ・犯罪コミュニティに関連するシグナル。

漏洩した認証情報とアクセス経路

侵害されたアカウント・認証情報の悪用・侵入シナリオを支援する可能性のあるアクセス経路に関する証拠。

ランサムウェア・恐喝エコシステム

破壊的・データ恐喝型脅威に関連するアクターの活動、被害者プロファイリング、リークサイトのシグナル、セクター固有のパターン。

ハッキングフォーラムと犯罪チャンネル

Telegram関連の活動を含む地下コミュニティ・チャンネルで観察されたディスカッション・ツール・手口・意図。

アクターとTTPのコンテキスト

対象環境に最も関連性の高いアクターの動機・能力・標的化パターン・既知の戦術・技術・手順(TTP)の評価。

組織固有の露出情報

偵察・ソーシャルエンジニアリング・認証情報攻撃・サプライチェーンアクセス・標的化の意思決定に影響する可能性のある外部から観察可能な情報。

証拠の原則: インテリジェンスは関連性を基準に選択され、専門家が評価します。シグナルは適切な検証なしに事実として扱われることはなく、観察されたシグナルの不在は脅威が存在しない証拠として提示されません。
方法論

クリティカルファンクションの分析から統制された攻撃シミュレーションまで。

すべてのエンゲージメントは組織に合わせてカスタマイズされますが、方法論は安全性・証拠・学習を確保するよう設計された体系的なライフサイクルに従います。

  1. 着手とガバナンス

    テスト開始前に、エンゲージメントのマンデート・意思決定権・運用境界を確立します。組織は小規模なコントロールチームを任命し、説明責任を持つステークホルダーを特定し、機密情報の取り扱いに合意します。

    • 目標・ステークホルダー・ガバナンス構造の確認
    • 法的・個人情報・規制・契約上の制約の定義
    • エスカレーション経路・リスク受容・停止条件・緊急連絡先の合意
    • 証拠取り扱い・コミュニケーション・プロバイダーアクセスのルール設定
    Output: エンゲージメントのガバナンス・役割・交戦規則。
  2. クリティカルファンクションのスコーピング

    中断または侵害により最大の運用影響をもたらすビジネスサービスを特定します。スコープはこれらのクリティカルファンクションと、それを支える人・プロセス・アプリケーション・インフラ・サードパーティを結びつけます。

    • クリティカルファンクションと支援システム・サービスのマッピング
    • 重要なサードパーティ・サプライチェーン依存性の特定
    • シナリオ目標と証拠に基づく侵害フラグの定義
    • 除外項目と禁止行為の文書化
    Output: クリティカルファンクションとテスト目標を結びつける統制されたスコープ仕様書。
  3. 標的型脅威インテリジェンス

    脅威インテリジェンスの専門家が、組織とそのセクターに最も関連性の高い攻撃者と外部露出について、標的固有の視点を構築します。

    • セクターの攻撃履歴・地政学的・犯罪的動機・関連キャンペーンのレビュー
    • アクターの意図・能力・標的化パターン・TTPの評価
    • 関連するディープウェブ・ダークウェブ露出・漏洩認証情報・犯罪チャンネル・ランサムウェア活動の調査
    • 偵察や初期アクセスを支援しうる組織固有情報の評価
    • 主要なインテリジェンス判断の信頼性・関連性・限界の記録
    Output: 標的型脅威インテリジェンス評価と正当化された候補脅威シナリオのセット。
  4. シナリオ設計

    脅威インテリジェンスを現実的な攻撃ナラティブへと変換します。各シナリオは関連するアクタープロファイルをクリティカルファンクション・実行可能な侵入口・攻撃者の目標・観察可能な防御機会と結びつけます。

    • 関連性・蓋然性・影響・安全なテスト可能性によるシナリオの優先順位付け
    • MITRE ATT&CKを適切に活用して攻撃者行動を既知のTTPにマッピング
    • 攻撃経路・シナリオフラグ・テスト証拠・意思決定ゲートの定義
    • 実行前のスコープとセーフガードの再検証
    Output: インテリジェンスに裏付けられたシナリオと安全制御を含む承認済みレッドチームテスト計画。
  5. 統制されたレッドチーム実行

    レッドチームはスコープ内環境に対して合意した攻撃者行動をエミュレートします。テストはコントロールチームの権限のもと、承認された交戦規則内で実施されます。

    • 偵察の実施と合意した侵入・攻撃経路のシミュレーション
    • 承認された境界を超えることなく選択した攻撃者TTPをエミュレート
    • セキュリティ制御・検知機会・対応行動の証拠収集
    • 安全閾値に達した際のエスカレーション・停止手順の活用
    • インテリジェンス・運用状況・権限が変更を支持する場合のみ実行を適応
    Output: 統制されたテスト証拠と試みた・達成した攻撃経路の記録。
  6. パープルチーミング・報告・改善

    テストは攻撃的・防御的ステークホルダー間の構造化されたコラボレーションで締めくくられます。目標は合否スコアではなく、何が起きたか・何が可視だったか・何を改善すべきかの共通理解です。

    • 防御者と共に選択した技術を再現してテレメトリと検知ロジックを検証
    • 技術・プロセス・コミュニケーション・ガバナンス全体の根本原因の特定
    • クリティカルファンクション・リスク・達成可能なインパクトによる改善の優先順位付け
    • オーナー・目標成果・再テストの機会の定義
    • 適切な詳細レベルで技術チーム・運用リーダーシップ・経営層をブリーフィング
    Output: レッドチームと防御の観察結果・パープルチーム記録・経営層向け発見事項・優先順位付けされた改善計画。
業界別コンテキスト

脅威は業界によって異なる形で現れます。テストも同様であるべきです。

以下の例は、セクターのコンテキストがTLPTシナリオをどのように形成するかを示しています。特定の顧客や実際の活動に関する主張ではなく、代表的な事例です。

金融サービス

侵害されたアクセス権から決済機能への脅威

インテリジェンスによると、金融的に動機付けられたアクターが金融セクターで認証情報を取引し、リモートアクセス・サービスプロバイダー・特権IDを標的にしています。統制されたシナリオは、アクターが検知を回避・遅延させながら重要な決済・顧客サービス機能にアクセスするために実行可能なアクセス経路を利用できるかをテストします。

評価される能力

  • IDと特権アクセス制御
  • サードパーティアクセスガバナンス
  • 認証情報の悪用とラテラルムーブメントの検知
  • セキュリティ・不正・運用・危機管理チーム間の連携
製造業・エネルギー

運用上の影響をもたらす可能性のあるIT侵入

セクターインテリジェンスによると、ランサムウェア・恐喝型アクターは露出した認証情報・サプライヤー・分離が不十分な環境を頻繁に悪用します。安全なシナリオは、安全上重要な資産に対する禁止行為を行わずに、初期IT侵害が製造・エネルギー運用を支援するシステムをどのように脅かしうるかを検証します。

評価される能力

  • ITと運用技術の境界制御
  • サプライヤーとリモートメンテナンスのアクセス
  • 分離された環境にわたる検知と封じ込め
  • 運用エスカレーションと継続性の意思決定
政府・公共部門

機密性の高い公共部門情報への標的アクセス

脅威インテリジェンスは、公共政策・市民データ・政府運用に関心を持つ関連アクタープロファイルを特定します。統制されたキャンペーンは、外部から入手可能な標的情報と承認されたソーシャルエンジニアリング・認証情報ベースの手法を組み合わせ、機密性の高いサービスや情報に到達できるか、活動が検知・エスカレートされるかを評価します。

評価される能力

  • 標的型ソーシャルエンジニアリングと認証情報侵害への対策
  • 外部露出と犯罪チャンネルのモニタリング
  • 永続性と不正アクセスの検知
  • セキュリティ・リーダーシップ・法務・公共部門ステークホルダー間の連携

これらのシナリオは例示的なものです。各エンゲージメントは、組織固有のインテリジェンスとクリティカルファンクションに基づいて設計されます。

フレームワーク整合性

確立された欧州レジリエンスフレームワークに基づく方法論。

TIBER-EUは、脅威インテリジェンスに基づく倫理的レッドチーミングのための欧州フレームワークを提供します。当局・テスト対象機関・脅威インテリジェンスプロバイダー・レッドチームテスターが連携して、クリティカルファンクションに対する統制されたインテリジェンス主導のテストを実施する方法を定めています。

EU デジタル運用レジリエンス法(DORA)は、指定された金融機関に対する脅威主導型ペネトレーションテストの要件を定めています。委任規則(EU)2025/1190は、特定基準・内部テスターの活用・スコープ・方法論・テスト段階・結果・終了・改善・監督上の協力を網羅する規制技術標準を規定しています。

TIBER-EUフレームワークは2025年に更新され、必須プロセスステップ・成果物・用語・義務的なパープルチーミングを含むDORA TLPT規制技術標準と整合しました。TIBER-EUに整合したアプローチは、関連する金融機関がDORA TLPTの活動に向けた準備と実施を進めるうえで有益です。

重要な注意事項: 適用可能性とコンプライアンス義務は、機関・管轄区域・管轄当局によって異なります。StealthMole TLPTサービスは、組織の具体的な規制要件および調達基準に照らして評価される必要があります。このページは法的アドバイス・認証・規制コンプライアンスの保証を構成するものではありません。

公式参考資料

提供される成果物

技術的対応と経営判断のための証拠。

  1. スコープとガバナンスパッケージ

    クリティカルファンクション・スコープ内のシステムとサービス・ステークホルダーの役割・交戦規則・エスカレーション経路・停止条件。

  2. 標的型脅威インテリジェンス評価

    関連するアクタープロファイル・外部露出・セクターコンテキスト・インテリジェンス判断・信頼性と限界。

  3. インテリジェンスに裏付けられたシナリオポートフォリオ

    脅威アクターとTTPをクリティカルファンクション・目標・観察可能なフラグと結びつける優先順位付けされた攻撃ナラティブ。

  4. レッドチームテスト計画と実行記録

    統制された実行中に実施された活動と収集された証拠の承認済み攻撃経路・安全制御。

  5. 検知と対応の観察結果

    テストされたシナリオ全体で防御者が予防・観察・調査・エスカレート・封じ込めできたことの把握。

  6. パープルチームの成果

    選択した技術の再現による検証済みテレメトリ・検知機会・共有学習。

  7. 優先順位付けされた改善計画

    クリティカルファンクション・リスク・オーナーシップ・意図されたセキュリティ成果によってグループ化されたアクション。

  8. 経営層ブリーフィング

    重要なレジリエンステーマ・ビジネスへの影響・リーダーシップの注意を要する意思決定の簡潔な説明。

設計による統制

管理されないリスクのない現実的なテスト。

TLPTの価値は現実性に依存しますが、現実性は統制の必要性を排除しません。すべてのエンゲージメントは、明示的な承認・定義された説明責任・対象環境に比例したセーフガードを要求します。

承認されたスコープ

テストは承認された目標・システム・ID・手法に限定されます。

コントロールチームによる監督

小規模の権限を持つチームがエンゲージメントを統括し、エスカレート・一時停止・中断できます。

リスクに基づく停止条件

実行前に安全閾値と緊急連絡先に合意します。

機密証拠の取り扱い

収集・アクセス・保管・転送・保存・廃棄の要件が文書化されます。

サードパーティとの調整

影響を受けるサービスのテスト前に、プロバイダー・クラウド・法的・契約上の依存性が特定されます。

運用上の保護

禁止行為と特別制御が安全上重要・生命に関わる・高インパクトのサービスを保護します。

Need-to-knowコミュニケーション

テストの機密性は法的・安全・説明責任の要件とバランスが取られます。

追跡可能な意思決定

重要なスコープ・シナリオ・リスクの決定が記録・承認されます。

プラットフォームの動作

TLPTの流れを確認する — ドメイン入力からダッシュボードまで。

以下の画面は、StealthMoleプラットフォームにおける代表的なTLPTワークフローを示しています。各段階は、生のインテリジェンスとドメインのコンテキストを実行可能なセキュリティ所見へと変換します。

ステップ01

ドメイン入力とターゲットスコーピング

アナリストが対象組織のプライマリドメインを入力することでエンゲージメントが始まります。プラットフォームはダークウェブマーケット・認証情報漏洩データベース・セクター脅威フィード・露出インフラシグナルなど複数のインテリジェンスソースを即座に照会し、初期の露出プロファイルを構築します。

サポートされる入力値:プライマリドメイン、子会社ドメイン、ASN範囲、ブランドキーワード。プラットフォームはDNSレコードを解決し、ホスティングプロバイダーを特定し、既知のIPスペースをマッピングし、正式なスコーピング前に即座に観察可能な外部露出をフラグ付けします。

app.stealthmole.com / tlpt / new-engagement
Navigation
Dashboard
New Engagement
All Engagements
Threat Intel
Reports
New TLPT Engagement

Define Target Domain

Enter the primary domain of the organisation under test. The platform will begin building an intelligence exposure profile immediately.

targetbank.co.kr
Analyse Domain
+ Add subsidiary domain + ASN range + Brand keyword
Dark Web Signals
14
credential leaks detected
Exposed Infra
7
open services found
Threat Actors
3
relevant sector actors
ステップ02

ナレッジ分析と診断ガイドライン生成

ドメイン送信後、プラットフォームは組織のセクター分類・規制環境・観察された脅威アクターの活動を分析します。このコンテキストをセクター固有の攻撃パターンのナレッジベースと照合し、カスタマイズされた診断ガイドラインセットを自動生成します。

生成されるガイドラインには以下が含まれます:適用可能な脅威アクタープロファイル(TTPマッピング付き)、優先順位付けされた攻撃対象面のカテゴリ、各クリティカルファンクション領域の推奨テスト目標、関連性と蓋然性でランク付けされた初期シナリオ仮説。アナリストは手順フェーズに進む前にガイドラインセットをレビューして承認します。

app.stealthmole.com / tlpt / engagement / KR-2025-041 / guidelines
KR-2025-041
Domain Input
AI Analysis
Checklist
Dashboard
AI Analysis Complete

Sector Knowledge & Generated Guidelines

Financial Services · Korea
Sector Intelligence Summary
Lazarus Group and APT38 active against Korean financial sector
Credential stuffing via dark web markets (3 active campaigns)
Supply-chain targeting of fintech middleware vendors
SWIFT messaging systems remain high-value target class
Auto-Generated Test Objectives
OBJ-01Assess credential-based initial access pathways
OBJ-02Evaluate third-party API trust boundaries
OBJ-03Test lateral movement to payment processing
OBJ-04Detect capability: SOC visibility and SIEM coverage
Generated Diagnostic Guidelines — 6 guidelines ready for review
GL-01 Phishing & Credential Harvest
GL-02 VPN / Remote Access Abuse
GL-03 Supply-Chain Pivot
GL-04 Lateral Movement to Core Systems
GL-05 Payment Function Proximity
GL-06 SOC Detection Coverage
ステップ03

ガイドライン手順とインタラクティブチェックリスト

承認されたガイドラインは、段階的な活動・証拠収集要件・完了チェックポイントを含む構造化されたテスト手順に展開されます。各手順項目は元の脅威シナリオにリンクされ、適用可能な場合はMITRE ATT&CKのテクニックにマッピングされます。

インタラクティブチェックリストは以下を追跡します:完了した偵察活動、テストされた初期アクセスベクター、探索されたラテラルムーブメント経路、トリガーされたクリティカルファンクション近接フラグ、記録された検知・対応観察結果。コントロールチームメンバーはリアルタイムで項目に注釈を付け、停止決定を記録し、証拠アーティファクトをチェックリスト項目に直接マークできます。

app.stealthmole.com / tlpt / engagement / KR-2025-041 / checklist / GL-04
Guidelines
GL-01 Phishing
GL-02 Remote Access
GL-03 Supply-Chain
GL-04 Lateral Movement
GL-05 Payment Function
GL-06 SOC Coverage
Progress
3 of 6 complete
In Progress

GL-04 · Lateral Movement to Core Systems

MITRE: TA0008 · T1021 · T1550
Enumerate internal DNS and AD structure via compromised foothold
Recon T1018
Attempt pass-the-hash against service accounts identified in GL-01
Exec T1550.002
Evaluate Kerberoasting opportunities on high-privilege SPNs
Exec T1558.003
Attempt RDP / SMB pivot toward core banking VLAN segment
Movement T1021.001
Active
Test trust relationships between DMZ and internal application tier
Movement T1021.002
Record SOC alert latency — first detection event timestamp
Detect Detection
Validate SIEM coverage: lateral movement rules firing correctly
Detect Detection
ステップ04

ハッキングシナリオダッシュボードと脅威スコア

最終ダッシュボードは実行されたすべての攻撃シナリオを統合ビューに集約します。各シナリオはアクセス難度・検知可能性・潜在的影響・改善複雑度の4つの次元でスコアリングされ、ビジネスリスクに基づいて発見事項を優先順位付けする複合脅威スコアを生成します。

ダッシュボードパネルには以下が含まれます:主要イベント付きシナリオ実行タイムライン、ATT&CKテクニックヒートマップ、クリティカルファンクション近接チャート、検知・対応ギャップ分析、ランク付けされた改善バックログ。経営層・技術者向けビューの切り替えが可能で、すべてのデータを正式なエンゲージメントレポートに含めるためエクスポートできます。

app.stealthmole.com / tlpt / engagement / KR-2025-041 / dashboard
Engagement KR-2025-041 · Final Dashboard

Hacking Scenario Outcomes & Threat Score

Executive View
Technical View
Composite Threat Score
7.4
HIGH RISK
Scenarios Executed
6/6
all completed
Critical Function Reached
2
payment + auth
Detection Rate
38%
62% undetected
Scenario Threat Score Breakdown
SC-01 Credential Stuffing → Account Takeover 6.4
Access
Detect
Impact
Remediate
SC-02 Supply-Chain API → Internal Pivot 6.1
Access
Detect
Impact
Remediate
SC-03 Spear-Phishing → Finance Staff 6.1
Access
Detect
Impact
Remediate
SC-04 VPN Exploit → Core Banking Reach 6.2
Access
Detect
Impact
Remediate
ATT&CK Technique Coverage
Initial Access 4/4
Execution 3/5
Persistence 2/4
Lateral Movement 3/4
Collection 1/3
Top Remediation Priorities
P1 Enforce MFA on all external-facing portals
P1 Segment payment VLAN from general IT environment
P2 Deploy UEBA rules for after-hours service account activity
P2 Review third-party API permission scopes
よくある質問

TLPTに関するよくある質問。

実際の脅威環境に基づいたテストを構築する。

クリティカルファンクション・セクター露出・レジリエンス目標についてStealthMoleにご相談ください。脅威主導型エンゲージメントが適切かどうか、関連インテリジェンスがスコープをどのように形成できるかを探求するお手伝いをします。

新規アカウント登録は不要です。お問い合わせはStealthMoleの既存の連絡プロセスをご利用ください。