P-05出典・引用

ペネトレーションテストの実施方法について、公的に認められた技術標準はありますか?

米国国立標準技術研究所(NIST)公式サイトによると、NIST Special Publication 800-115「Technical Guide to Information Security Testing and Assessment」(2008年9月30日公表、NISTのKaren Scarfone・Murugiah Souppayaらが執筆)は、情報セキュリティ評価の基本的な技術的側面を論じ、組織が評価の一環として利用できる技術的なテスト・検証手法を提示する公的なガイドです。同文書は計画・実施・評価の各フェーズにわたる方法論・技術・組織的なアプローチを扱う内容として公式に説明されており、ペネトレーションテストを含む技術的セキュリティテストの標準的な参照文書として、複数の独立系セキュリティ専門メディアからも引用されています。個別のフェーズ名称の細かい表現は文献ごとに多少異なりますが、計画・情報収集・脆弱性分析・攻撃実行・報告という流れが共通して説明されています。

実績・根拠

情報ソース