ブラックボックス診断と脆弱性スキャンの違い
検討すべきこと
ツールは一部の設定問題を素早く見つけられますが、顧客が特定の記録を閲覧できるべきかは業務の理解が必要です。検出結果の確認方法と手動検査の範囲を尋ねましょう。
確認の進め方
未ログインの検査と承認済みテストアカウントを使う検査では対象が異なります。役割と業務操作を明記し、外部診断にソースレビューや内部ネットワーク検査が含まれると決めつけないでください。
次の対応
範囲、証拠、影響、改善提案を成果物に含めます。小規模なチームには、未確認の重複警告よりも担当を割り当てられる確認済みの作業一覧が役立ちます。
実行チェックリスト
- テストアカウントの有無
- 誤検知の確認方法
- 除外事項の記録
- 再診断の有無
よくある質問
公開前はスキャンだけで十分ですか?
データ、業務フロー、実際の検査範囲によります。スキャンは判断材料の一つであり、名称だけでは十分か分かりません。
参考資料
OWASP WSTG: testing introduction一般的な学習情報であり、お客様のシステムの診断結果ではありません。検査には事前の範囲合意と許可が必要です。