伊藤忠テクノソリューションズ株式会社|セキュリティ診断導入事例

公開セグメントと社内ネットワークに対して、外部・内部からペネトレーションテストを実施

今回、伊藤忠テクノソリューションズ(CTC)では、自社の公開セグメント及び一部内部セグメントに対するペネトレーションテストを、サイバーディフェンス研究所に委託しました。DMZに対してインターネット経由侵入できるか、DMZ内部または内部セグメントに何らか侵入された場合に、その被害がどの程度まで拡大してしまうかを検証することを目的に、あらゆる角度からハッキングを実施し、そのセキュリティ上の技術的問題点を洗い出しました。

導入したセキュリティ対策の全体評価

CTCでは、その情報資産を外部の脅威から守るために、ウルトラ・シンクライアントに代表される、様々なセキュリティ技術を導入するとともに、運用面でのセキュリティ強化も強く推進しております。その中で、技術の導入・運用の強化はしていても、セキュリティの目的、すなわち本当に外部の脅威に対して堅牢であるのかの確認がなされていませんでした。セキュリティ対策が有効に機能しているのか、対策の漏れはないのかを判断するには、脅威の対象である「人」によるペネトレーションテストが必要であると判断しました。

システム統合前、統合後のリスク評価

CTCは2006年度CRCソリューションズ社と合併しました。合併に伴い、システムの規模も2倍近くになりました。やはり気になるのは、異なるポリシーにより運用されてきた2つのシステムを統合する時のセキュリティの確保です。そこで、CTCでは、先ず統合前のシステムのセキュリティをペネトレーションテストにより評価、システム統合後に、再度ペネトレーションテストを実施することで、システム統合により発生したセキュリティ上の問題点を明確に把握でき、有効かつ効率的にセキュリティ対策を実施することができました。

継続的なペネトレーションテスト

システム統合時は特になのですが、通常の運用においても、定期的にペネトレーションテストを実施することにより、改善されたセキュリティ上の問題点と新たに発生した問題点を明示的に理解することができます。CTCでは従来、第三者によるツールをベースとした脆弱性診断を定期的に実施してきましたが、今回のペネトレーションテストでは、ツールの診断では認識されなかった重大な問題点も発見されました。このように自社のセキュリティ状況を本質的に把握することで、進化するセキュリティの脅威に対して、適切な対処が可能になります。今後とも、計画的にペネトレーションテストをCTCのセキュリティサイクルに組み込むことで、自発的にセキュリティが向上していく仕組み作りを進めていきます。

会社名 伊藤忠テクノソリューションズ株式会社
ホームページ https://www.ctc-g.co.jp/
事業内容 コンピュータ・ネットワークシステムの販売・保守、ソフトウェア受託開発、情報処理サービス、科学・工学系情報サービス、サポート、その他

株式会社インターネットイニシアティブ様

プライバシー保護のためのサービス「STRIGHT」をお客様に安心してご利用頂くために診断を依頼しました。

Webアプリケーション脆弱性診断

アイリス株式会社様

IoT機器などのハードウェアに関する診断サービスを国内で提供している事業者様は多くないため、サイバーディフェンス研究所の診断に期待して依頼しました。

Webアプリケーション脆弱性診断
組込機器・IoTセキュリティ診断

株式会社MICIN様

豊富な経験に基づくサイバーディフェンス研究所の診断サービスによって、1つでも多くの脆弱性が検出される事を期待して依頼させていただきました。

Webアプリケーション脆弱性診断

ベルトラ株式会社様

セキュリティレベルの向上を目指し、新サービスのリリースに伴い、サイバーディフェンス研究所による手動診断を実施することを決定しました。

Webアプリケーション脆弱性診断

フォースタートアップス株式会社様

以前までは他社に委託してWebアプリケーション診断を実施していましたが、今回はこれまでにない別の観点から診断を行うことで未知の脆弱性を発見できることを期待して依頼させていただきました。

Webアプリケーション脆弱性診断

クックパッド株式会社様

セキュリティへの取り組みや想いを自分の言葉で語るエンジニアの人間性に魅力を感じ、サイバーディフェンス研究所にペネトレーションテストを委託しました。

Webアプリケーション脆弱性診断

freee株式会社様

最新の攻撃からお客様の情報を守るためには一般的なセキュリティ対策では十分と言えず、攻撃者の思考を持って攻撃を実施するサイバーディフェンス研究所へ診断を依頼しました。

Webアプリケーション脆弱性診断
ネットワークペネトレーションテスト

メルカリ株式会社様

詳細な仕様を開示せずともAPI仕様を理解する能力を持ったサイバーディフェンス研究所に高い技術力を感じ、診断を依頼する事になりました。

Webアプリケーション脆弱性診断
ネットワークペネトレーションテスト

サイボウズ株式会社様

自社のクラウドサービス「cybozu.com」でお客様へ提供するサービスに対して適切なセキュリティを確保すべく、アプリケーションに対するペネトレーションテストをサイバーディフェンス研究所に委託しました。

Webアプリケーション脆弱性診断

株式会社MIXI様

以前より実施してきたWebアプリケーションへのセキュリティ診断に加え、外部、内部からのネットワークへのペネトレーションテストをサイバーディフェンス研究所に委託しました。

Webアプリケーション脆弱性診断
ネットワークペネトレーションテスト

株式会社ディー・エヌ・エー様

画一的な脆弱性の列挙ではなく、その脆弱性がハッキングで悪用されることでどのようなリスクにつながるかを認識することができました。

Webアプリケーション脆弱性診断

株式会社日立製作所様

DMZに対してインターネット経由で侵入できるか、侵入された場合に被害を食い止めることが可能か等を検証するために、リアルな外部の脅威を想定したペネトレーションテストを依頼しました。

ネットワークペネトレーションテスト

伊藤忠テクノソリューションズ株式会社様

セキュリティ対策が有効に機能しているのか、対策の漏れはないのかを判断するには、脅威の対象である「人」によるペネトレーションテストが必要であると判断しサイバーディフェンス研究所に依頼しました。

ネットワークペネトレーションテスト

お気軽にお問い合わせください

製品やサービスに関するご質問、お見積りのご用命、課題解決のご相談はこちらから
なお、機密性を重視したご依頼は cdiprivacy(at)protonmail.com 宛てのメールでも承ります。
※ (at) は @ に置き換えてください。