Upgrade to Pro — share decks privately, control downloads, hide ads and more …

SecurityAgentを使用して自分のサイトにペネトレレーションテストを行った結果について

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
Avatar for いとさん いとさん
August 26, 2026
91

 SecurityAgentを使用して自分のサイトにペネトレレーションテストを行った結果について

Avatar for いとさん

いとさん

August 26, 2026

Transcript

  1. 第 42 第 Security -JAWS AWS Security Agent 第第第第第第 第第第第第第第第第第第

    第第第第第 第 第第第第第第第第第第 実費検証による結果レポート 第第第第 発表者: AWS セキュリティ検証チーム
  2. AWS Security Agentとは:製品の目的と仕組み ペネトレーションテスト機能の料金 AWS セキュリティエージェントのペネトレーションテストでは、 1 タスクあたり 50 USD/時の従量制料金を使用しています。

    2か月の無料トライアル期間中、 ペネトレーションテスト(脆弱性診断)が 毎月最大200タスクアワー ペネトレーションテスト 無料で使用可能!!
  3. 検 証 環 境 の 構 成 : A W

    S 環 境 と S e c u r i t yA g e n t の 配 置 対象サイトの構成図
  4. 設定手順の概要:ペネトレーションテスト実施までの4ステップ ① 対象スコープの定義 ② SecurityAgentの有効化 テスト対象のAWSリソース・ドメインを確認 AWSコンソールよりSecurityAgentを有効化 ③ ④ 実行前の最終確認

    テスト設定と調査項目の構成 URL・ログイン情報・調査項 目を設定し、スキャン対象・ 深度を調整する 環境の状態を確認し現在の運用に 影響がないかを確認
  5. 実行結果2回目 ── 環境汚染による失敗 想定外の影響が発生 ——環境が汚染された状態でのテスト! WordPressの安全装置(Fatal Error)が働いて サイトが停止 送信されたテストデータがデータベース (wp_options

    内の theme_mods_cocoon-master 等) に保存され、し、正確な結果が得られなかった 「コードインジェクション」 を除外指定し、テストデ ータによる再汚染をブロックしました。
  6. 結果 結果 Security Misconfiguration: セセセセセセセセセセセ Cross Site Scripting (XSS): セセセセセセセセセセセセセセ

    Local File Inclusion (LFI): セセセセセセセセセセセ Path Traversal: セセセセセセセ Insecure Direct Object Reference (IDOR): セセセセセセセセセセセセセセセ Information Disclosure: セセセセ Authentication Bypass: セセセセ Privilege Escalation: セセセセ Server Error 500: セセセセセセセ 500 Server Side Template Injection (SSTI): セセセセセセセセセセセセセセセセセセセセセ Command Injection: セセセセセセセセセセセセ Sql Injection: SQL セセセセセセセセ Arbitrary File Upload: セセセセセセセセセセセセセ Server Side Request Forgery (SSRF): セセセセセセセセセセセセセセセセセセ Json Web Token Vulnerabilities: JWT セ JSON Web Token セセセセセ Cryptographic Vulnerabilities: セセセセセセセ Xml External Entity (XXE): XML セセセセセセセセ Cleanup: セセセセセセセ