マルテクテクBETA CySA+
BAS
Breach and Attack Simulation

BAS(侵害・攻撃シミュレーション)とは

ひとことで

既知の攻撃手法を安全な形で自動的かつ継続的に再現し、セキュリティ対策(防御・検知)が想定どおりに機能しているかを検証するツール群。

たとえると

消防署が定期的に、各部屋の火災報知器に試験用の煙を当てて、ちゃんと鳴るかを自動で確かめて回るようなものです。本物の火事を起こさずに、「いざというときに鳴らない報知器」を見つけられます。

現場ではこう使う

SOCでは、BASツールを使ってATT&CKの技術に沿った模擬攻撃を毎週自動で実行しています。今週の結果で、「認証情報を盗み出す操作」を模した動作がEDRで検知されていないことがわかりました。調べると、先月のポリシー変更で検知ルールが無効になっていたため、すぐに修正しました。

試験のポイント

EXAM POINT「自動で継続的に」「既知の攻撃を模擬」「対策が有効かを検証」と出てきたらBASです。人が攻撃者の立場で工夫しながら侵入を試み、特定の時点で実施するペネトレーションテストや、会議室で手順を話し合う机上演習と区別しましょう。脆弱性スキャンは弱点を見つけるもので、検知や防御が機能するかまでは確かめません。

混同しやすい用語との違い

  • ペネトレーションテスト人が実際に侵入を試みる、特定の時点での評価。BASは自動で繰り返し実行する
  • Tabletop Exercise対応手順を机上で話し合う演習。実際に攻撃を模擬するわけではない
  • Nessus脆弱性スキャナー。弱点を見つけるが、検知・防御が機能するかは検証しない

関連用語

広告

BAS が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める