BAS
Breach and Attack Simulation
BAS(侵害・攻撃シミュレーション)とは
ひとことで
既知の攻撃手法を安全な形で自動的かつ継続的に再現し、セキュリティ対策(防御・検知)が想定どおりに機能しているかを検証するツール群。
たとえると
消防署が定期的に、各部屋の火災報知器に試験用の煙を当てて、ちゃんと鳴るかを自動で確かめて回るようなものです。本物の火事を起こさずに、「いざというときに鳴らない報知器」を見つけられます。
現場ではこう使う
SOCでは、BASツールを使ってATT&CKの技術に沿った模擬攻撃を毎週自動で実行しています。今週の結果で、「認証情報を盗み出す操作」を模した動作がEDRで検知されていないことがわかりました。調べると、先月のポリシー変更で検知ルールが無効になっていたため、すぐに修正しました。
試験のポイント
EXAM POINT「自動で継続的に」「既知の攻撃を模擬」「対策が有効かを検証」と出てきたらBASです。人が攻撃者の立場で工夫しながら侵入を試み、特定の時点で実施するペネトレーションテストや、会議室で手順を話し合う机上演習と区別しましょう。脆弱性スキャンは弱点を見つけるもので、検知や防御が機能するかまでは確かめません。
混同しやすい用語との違い
- ペネトレーションテスト人が実際に侵入を試みる、特定の時点での評価。BASは自動で繰り返し実行する
- Tabletop Exercise対応手順を机上で話し合う演習。実際に攻撃を模擬するわけではない
- Nessus脆弱性スキャナー。弱点を見つけるが、検知・防御が機能するかは検証しない