私たちは攻撃者として考える。そして御社のために動く。
誰かが本当に実行する前に、御社のインフラ・アプリケーション・人に対して実際の攻撃を模擬します。不安をあおるのではなく、行動につながるレポートを。
攻撃者のやり方を知っています。それを御社の側で使います。
私たちは法人だけを相手にするペネトレーションテスターの集団です。すべての案件を、技術的な厳密さと監査可能な方法論で実施します。取締役会も監査人も認める種類の規律です。
不安は売りません。いま実際に悪用できるものは何か、悪用された場合の代償はいくらか、そしてその扉を閉じる最短の道はどれか。それを明確にして渡します。
全体を見通す
本物の攻撃者と同じ手順で攻撃面を洗い出します。公開された DNS から、忘れ去られたステージング環境のエンドポイントまで。
徹底した守秘
NDA を標準締結し、成果物はエンドツーエンドで暗号化。案件終了時に証跡付きで破棄します。
倫理を手順に組み込む
正式な承認、文書化された範囲、署名付きの証跡。不意打ちも、グレーゾーンもありません。
三つの攻撃経路。隙のない網羅。
範囲が明確で証跡に署名がある攻撃的オペレーション。翻訳を挟まずリスク委員会が承認できる成果物を届けます。
プロフェッショナル・ペネトレーションテスト
Web アプリ、API、モバイル、ネットワーク、インフラに対する手動と自動のテスト。技術版と経営版の二本立てで納品します。
- ▸ Web · API · モバイル
- ▸ 内部 · 外部 · 無線
- ▸ ブラックボックス · グレーボックス · ホワイトボックス
レッドチーム演習
完全な敵対シミュレーション:防御の回避、ソーシャルエンジニアリング、権限昇格、横展開。ブルーチームの実力を測ります。
- ▸ 標的型フィッシング
- ▸ C2 と管理された永続化
- ▸ パープルチームはオプション
クラウド監査
AWS、Azure、GCP の詳細分析:設定不備、過剰な権限、データの露出、ベンチマーク適合。
- ▸ IAM · ネットワーク · データ
- ▸ CIS Benchmarks · Well-Architected
- ▸ 優先度をつけた是正案
再現できる手順。ぶれない結果。
すべての案件が監査可能なパイプラインに沿って進みます。進捗はリアルタイムで確認でき、監査・デューデリジェンス・取締役会の審議に耐える成果物が残ります。
偵察
OSINT、DNS 列挙、技術スタックのフィンガープリンティング、漏えい認証情報の収集、公開されている攻撃面の把握。
侵入・悪用
業界標準のツールと独自スクリプトで検証します。すべての指摘は手作業で裏を取ります。スキャナーのノイズは混ぜません。
侵入後の展開
権限昇格、横展開、クラウドへの移動、そして統制された環境での実被害の測定。
報告と是正
技術版+経営版の成果物、算出した CVSS、実証コード、リスク順に並べた推奨事項。再テストを含みます。
業種ごとに脅威は異なります。そのすべてを把握しています。
規制業種の企業や、デューデリジェンス中のスタートアップのセキュリティ・IT・コンプライアンス部門と仕事をしています。範囲は変わっても、厳密さは変わりません。
四つの約束。但し書きはありません。
徹底した守秘
最初の顔合わせより前に NDA を締結。納品は暗号化された経路で行い、案件終了時に証跡付きで全資料を破棄します。
再テスト込み
修正後の再検証は無償です。同じ攻撃に二度払うことなく、御社のチームが対応を完了できます。
二層構造のレポート
エンジニア向けの技術版(CVSS、PoC、ペイロード付き)と、取締役会向けの経営版。読み替えは不要です。
重大案件は 24 時間で報告
重大な脆弱性は最終報告を待たず、24 時間以内に個別に通知します。リスクは案件の終了を待ってくれません。
依頼を決める前に、知っておきたいこと。
自社の弱点を明らかにしませんか?
初回のスコーピング面談は無償で、NDA の対象です。48 時間以内に技術提案・範囲・工程表をお渡しします。煩雑なフォームはありません。