Upgrade to Pro — share decks privately, control downloads, hide ads and more …

SecurityAgentを使用して自分のサイトにペネトレレーションテストを行った結果について

Avatar for いとさん いとさん
August 26, 2026
590

 SecurityAgentを使用して自分のサイトにペネトレレーションテストを行った結果について

Avatar for いとさん

いとさん

August 26, 2026

Transcript

  1. 第 42 第 Security -JAWS AWS Security Agent 第第第第第第 第第第第第第第第第第第

    第第第第第 第 第第第第第第第第第第 実費検証による結果レポート 第第第第 発表者: AWS セキュリティ検証チーム
  2. AWS Security Agentとは:製品の目的と仕組み ペネトレーションテスト機能の料金 AWS セキュリティエージェントのペネトレーションテストでは、 1 タスクあたり 50 USD/時の従量制料金を使用しています。

    2か月の無料トライアル期間中、 ペネトレーションテスト(脆弱性診断)が 毎月最大200タスクアワー ペネトレーションテスト 無料で使用可能!!
  3. 検 証 環 境 の 構 成 : A W

    S 環 境 と S e c u r i t yA g e n t の 配 置 対象サイトの構成図
  4. 設定手順の概要:ペネトレーションテスト実施までの4ステップ ① 対象スコープの定義 ② SecurityAgentの有効化 テスト対象のAWSリソース・ドメインを確認 AWSコンソールよりSecurityAgentを有効化 ③ ④ 実行前の最終確認

    テスト設定と調査項目の構成 URL・ログイン情報・調査項 目を設定し、スキャン対象・ 深度を調整する 環境の状態を確認し現在の運用に 影響がないかを確認
  5. 実行結果2回目 ── 環境汚染による失敗 想定外の影響が発生 ——環境が汚染された状態でのテスト! WordPressの安全装置(Fatal Error)が働いて サイトが停止 送信されたテストデータがデータベース (wp_options

    内の theme_mods_cocoon-master 等) に保存され、し、正確な結果が得られなかった 「コードインジェクション」 を除外指定し、テストデ ータによる再汚染をブロックしました。
  6. 結果 結果 Security Misconfiguration: セセセセセセセセセセセ Cross Site Scripting (XSS): セセセセセセセセセセセセセセ

    Local File Inclusion (LFI): セセセセセセセセセセセ Path Traversal: セセセセセセセ Insecure Direct Object Reference (IDOR): セセセセセセセセセセセセセセセ Information Disclosure: セセセセ Authentication Bypass: セセセセ Privilege Escalation: セセセセ Server Error 500: セセセセセセセ 500 Server Side Template Injection (SSTI): セセセセセセセセセセセセセセセセセセセセセ Command Injection: セセセセセセセセセセセセ Sql Injection: SQL セセセセセセセセ Arbitrary File Upload: セセセセセセセセセセセセセ Server Side Request Forgery (SSRF): セセセセセセセセセセセセセセセセセセ Json Web Token Vulnerabilities: JWT セ JSON Web Token セセセセセ Cryptographic Vulnerabilities: セセセセセセセ Xml External Entity (XXE): XML セセセセセセセセ Cleanup: セセセセセセセ