目的に即した設計
組織にとって最も信頼性の高いリスクをもたらす攻撃者・資産・攻撃経路に絞ったテストを実施します。
StealthMole TLPTは、関連する脅威インテリジェンスを現実的かつ組織固有の攻撃シナリオへと変換します。金融機関、重要産業、政府機関が、自組織を最も標的にしやすい攻撃者に対して、人・プロセス・技術がどれほど効果的に予防・検知・対応できるかを評価するよう支援します。
インテリジェンス主導。シナリオ駆動。安全で統制された実行のためのガバナンス。
従来のペネトレーションテストは、定義された環境内の技術的弱点を特定するうえで有効です。しかし重要組織は、自組織のセクターで活動する実際の攻撃者の行動に対して、防御体制が耐えられるかどうかも把握する必要があります。
脅威主導型ペネトレーションテストはインテリジェンスから始まります。組織のクリティカルファンクション、セクター動向、攻撃履歴、関連する脅威アクター、サードパーティへの依存性、ガバナンス上の義務を考慮します。これらの情報をもとに、単一の制御を超えて、予防・検知・意思決定・対応が現実的なプレッシャーのもとでどのように連携するかを検証する攻撃シナリオを構築します。
組織にとって最も信頼性の高いリスクをもたらす攻撃者・資産・攻撃経路に絞ったテストを実施します。
標的型脅威インテリジェンスを活用して、シナリオ選択、攻撃者の行動、テストの優先順位を正当化します。
観察結果をセキュリティ制御、業務プロセス、経営ガバナンス全体の具体的な改善へとつなげます。
| 比較項目 | 従来型ペネトレーションテスト | 脅威主導型ペネトレーションテスト |
|---|---|---|
| 開始点 | 定義された資産・脆弱性・制御要件 | 組織に最も関連性の高いクリティカルファンクションと脅威 |
| シナリオの根拠 | 既知の手法と事前定義された技術的スコープ | セクターの脅威・アクター・意図・能力・TTPに関する標的インテリジェンス |
| テストの焦点 | 技術的な露出と悪用可能性 | クリティカルファンクションを支える人・プロセス・技術 |
| 実施方法 | 選定システムに対する時間制限付き評価 | 現実的な攻撃者行動の統制されたシナリオ駆動型エミュレーション |
| 防御学習 | 発見事項と改善推奨事項 | 予防・検知・対応の観察、パープルチーミング、改善計画 |
| 主な成果 | 技術的弱点のより明確な把握 | 信頼性の高いインテリジェンス主導の攻撃シナリオに対して組織がどのように対応するかの証拠 |
注意: TLPTはすべての脆弱性評価やペネトレーションテストを代替するものではありません。脅威インテリジェンスと運用コンテキストをクリティカルファンクションのテストに適用することで、これらを補完します。
StealthMoleはサイバー犯罪に関連するディープウェブ・ダークウェブおよびその他の外部ソースにおける脅威活動を調査します。TLPTエンゲージメントでは、専門家が組織・対象セクター・合意スコープに関連するインテリジェンスを特定します。この証拠は、どの攻撃者と攻撃経路に注目すべきか、その理由を判断するうえで役立ちます。
組織やそのセクターに影響を与える可能性のある不正マーケットプレイス・フォーラム・インフラ・犯罪コミュニティに関連するシグナル。
侵害されたアカウント・認証情報の悪用・侵入シナリオを支援する可能性のあるアクセス経路に関する証拠。
破壊的・データ恐喝型脅威に関連するアクターの活動、被害者プロファイリング、リークサイトのシグナル、セクター固有のパターン。
Telegram関連の活動を含む地下コミュニティ・チャンネルで観察されたディスカッション・ツール・手口・意図。
対象環境に最も関連性の高いアクターの動機・能力・標的化パターン・既知の戦術・技術・手順(TTP)の評価。
偵察・ソーシャルエンジニアリング・認証情報攻撃・サプライチェーンアクセス・標的化の意思決定に影響する可能性のある外部から観察可能な情報。
すべてのエンゲージメントは組織に合わせてカスタマイズされますが、方法論は安全性・証拠・学習を確保するよう設計された体系的なライフサイクルに従います。
テスト開始前に、エンゲージメントのマンデート・意思決定権・運用境界を確立します。組織は小規模なコントロールチームを任命し、説明責任を持つステークホルダーを特定し、機密情報の取り扱いに合意します。
中断または侵害により最大の運用影響をもたらすビジネスサービスを特定します。スコープはこれらのクリティカルファンクションと、それを支える人・プロセス・アプリケーション・インフラ・サードパーティを結びつけます。
脅威インテリジェンスの専門家が、組織とそのセクターに最も関連性の高い攻撃者と外部露出について、標的固有の視点を構築します。
脅威インテリジェンスを現実的な攻撃ナラティブへと変換します。各シナリオは関連するアクタープロファイルをクリティカルファンクション・実行可能な侵入口・攻撃者の目標・観察可能な防御機会と結びつけます。
レッドチームはスコープ内環境に対して合意した攻撃者行動をエミュレートします。テストはコントロールチームの権限のもと、承認された交戦規則内で実施されます。
テストは攻撃的・防御的ステークホルダー間の構造化されたコラボレーションで締めくくられます。目標は合否スコアではなく、何が起きたか・何が可視だったか・何を改善すべきかの共通理解です。
以下の例は、セクターのコンテキストがTLPTシナリオをどのように形成するかを示しています。特定の顧客や実際の活動に関する主張ではなく、代表的な事例です。
インテリジェンスによると、金融的に動機付けられたアクターが金融セクターで認証情報を取引し、リモートアクセス・サービスプロバイダー・特権IDを標的にしています。統制されたシナリオは、アクターが検知を回避・遅延させながら重要な決済・顧客サービス機能にアクセスするために実行可能なアクセス経路を利用できるかをテストします。
セクターインテリジェンスによると、ランサムウェア・恐喝型アクターは露出した認証情報・サプライヤー・分離が不十分な環境を頻繁に悪用します。安全なシナリオは、安全上重要な資産に対する禁止行為を行わずに、初期IT侵害が製造・エネルギー運用を支援するシステムをどのように脅かしうるかを検証します。
脅威インテリジェンスは、公共政策・市民データ・政府運用に関心を持つ関連アクタープロファイルを特定します。統制されたキャンペーンは、外部から入手可能な標的情報と承認されたソーシャルエンジニアリング・認証情報ベースの手法を組み合わせ、機密性の高いサービスや情報に到達できるか、活動が検知・エスカレートされるかを評価します。
これらのシナリオは例示的なものです。各エンゲージメントは、組織固有のインテリジェンスとクリティカルファンクションに基づいて設計されます。
TIBER-EUは、脅威インテリジェンスに基づく倫理的レッドチーミングのための欧州フレームワークを提供します。当局・テスト対象機関・脅威インテリジェンスプロバイダー・レッドチームテスターが連携して、クリティカルファンクションに対する統制されたインテリジェンス主導のテストを実施する方法を定めています。
EU デジタル運用レジリエンス法(DORA)は、指定された金融機関に対する脅威主導型ペネトレーションテストの要件を定めています。委任規則(EU)2025/1190は、特定基準・内部テスターの活用・スコープ・方法論・テスト段階・結果・終了・改善・監督上の協力を網羅する規制技術標準を規定しています。
TIBER-EUフレームワークは2025年に更新され、必須プロセスステップ・成果物・用語・義務的なパープルチーミングを含むDORA TLPT規制技術標準と整合しました。TIBER-EUに整合したアプローチは、関連する金融機関がDORA TLPTの活動に向けた準備と実施を進めるうえで有益です。
クリティカルファンクション・スコープ内のシステムとサービス・ステークホルダーの役割・交戦規則・エスカレーション経路・停止条件。
関連するアクタープロファイル・外部露出・セクターコンテキスト・インテリジェンス判断・信頼性と限界。
脅威アクターとTTPをクリティカルファンクション・目標・観察可能なフラグと結びつける優先順位付けされた攻撃ナラティブ。
統制された実行中に実施された活動と収集された証拠の承認済み攻撃経路・安全制御。
テストされたシナリオ全体で防御者が予防・観察・調査・エスカレート・封じ込めできたことの把握。
選択した技術の再現による検証済みテレメトリ・検知機会・共有学習。
クリティカルファンクション・リスク・オーナーシップ・意図されたセキュリティ成果によってグループ化されたアクション。
重要なレジリエンステーマ・ビジネスへの影響・リーダーシップの注意を要する意思決定の簡潔な説明。
TLPTの価値は現実性に依存しますが、現実性は統制の必要性を排除しません。すべてのエンゲージメントは、明示的な承認・定義された説明責任・対象環境に比例したセーフガードを要求します。
テストは承認された目標・システム・ID・手法に限定されます。
小規模の権限を持つチームがエンゲージメントを統括し、エスカレート・一時停止・中断できます。
実行前に安全閾値と緊急連絡先に合意します。
収集・アクセス・保管・転送・保存・廃棄の要件が文書化されます。
影響を受けるサービスのテスト前に、プロバイダー・クラウド・法的・契約上の依存性が特定されます。
禁止行為と特別制御が安全上重要・生命に関わる・高インパクトのサービスを保護します。
テストの機密性は法的・安全・説明責任の要件とバランスが取られます。
重要なスコープ・シナリオ・リスクの決定が記録・承認されます。
以下の画面は、StealthMoleプラットフォームにおける代表的なTLPTワークフローを示しています。各段階は、生のインテリジェンスとドメインのコンテキストを実行可能なセキュリティ所見へと変換します。
Enter the primary domain of the organisation under test. The platform will begin building an intelligence exposure profile immediately.
クリティカルファンクション・セクター露出・レジリエンス目標についてStealthMoleにご相談ください。脅威主導型エンゲージメントが適切かどうか、関連インテリジェンスがスコープをどのように形成できるかを探求するお手伝いをします。
新規アカウント登録は不要です。お問い合わせはStealthMoleの既存の連絡プロセスをご利用ください。