攻撃経路テスト:一部ではなくプロダクト全体をスキャン

アセットを1つずつスキャンすると、アセット間をまたぐ脆弱性を見逃します。Webアプリ、API、サーバー、コードを1回のスキャンにまとめ、あるアセットの弱点が次のアセットにどう波及するかを把握できます。

  • あるアセットが別のアセットを経由した場合にのみ悪用可能になるような、単一アセットのスキャンでは見えない脆弱性を発見します。
  • 原因が同じだと知らずに、2つのレポートで同じ脆弱性を二重に確認する手間をなくします。
  • アセットごとではなくプロダクト全体で1回のスキャンを設定し、認証情報の入力も1回で済みます。
  • 脆弱性が見つかったエンドポイントだけでなく、コードを指し示す修正を開発者に届けます。

多くのセキュリティチームに信頼されています

  • Google
  • TikTok
  • Deloitte
  • Rolex
  • Nubank
  • Bumble

プロダクト全体を1回のスキャンで

実際の攻撃はアセット間を移動する

リポジトリに残されたトークンがAPIで受け入れられ、モバイルアプリから使われる。この3つを別々にスキャンすると、3つとも問題なしという結果になり、それらを貫く攻撃経路を見逃します。

01

スキャン対象を選ぶ

Webアプリ、API、ネットワーク、リポジトリ、ファイルを必要なだけ追加できます。モバイルアプリは必須ではありません。

02

モバイルアプリがあれば追加

Android、iOS、HarmonyOSのアプリを1つ、ストアまたはアップロードしたビルドから追加できます。スキャンごとに1つまでに制限されているのはモバイルだけです。

03

対応につながる検出結果

すべてのアセットの検出結果を、AIエージェントが概念実証エクスプロイトで検証し、1つの統合レポートにまとめます。

相関ではなく証明

証明されたチェーン

別々のスキャン結果を相関させても、2つの問題が関連しているかもしれないとわかるだけです。Ostorlab はアセットをまとめてテストし、チェーンを概念実証エクスプロイトで裏付けます。

医療事業者

ソースマップの漏えいからアカウント完全乗っ取りへ

  1. ソースマップ 本番環境のソースマップが管理者専用エンドポイントへのパスを露出していました。
  2. 管理者エンドポイント それらのエンドポイントが、文書化されていない管理者 API 群を露出していました。
  3. 認可の欠落 すべての管理者 API が認可を検証していましたが、なりすまし API だけは例外でした。
  4. アカウント乗っ取り 任意のユーザーになりすまし、あらゆるアカウントを乗っ取れました。

保護されていない 1 つの API が、ソースマップの漏えいをアカウント完全乗っ取りに変えました。

銀行

2 つのユーザー名からリモートコード実行へ

  1. コードの漏えい ソースコードが内部ユーザー名を 2 つ露出していました。
  2. パスワードの使い回し 1 つはパスワードを共有し、ロールを持たないアカウントと一致しました。
  3. 権限のバイパス そのアカウントは、ロールチェックを飛ばす API に到達できました。
  4. 権限昇格 ロール割り当ての呼び出しで自らに管理者権限を付与しました。
  5. 構成 API 管理者権限で構成 API を解放しました。
  6. リモートコード実行 構成変更がサーバー上でのコード実行につながりました。

漏えいした 2 つのユーザー名が、リモートコード実行まで連鎖しました。

APIスキーマやアーキテクチャ文書などの補足ファイルを追加すると、エージェントはプロダクトが本来どう動くべきかに照らしてテストします。 対応アセットとファイル

チームがアセットをまとめてスキャンする理由

2つのアセットにまたがる脆弱性を捕捉

信頼しすぎるAPIと、それを呼び出すアプリは、組み合わさって初めて脆弱性になります。別々にスキャンすると、どちらも問題なく見え、何も報告されません。

検出結果からコードへ直行

アプリとそのソースコードが同じスキャンに含まれていれば、検出結果が背後のコードを示せるため、脆弱性の場所を探し回る必要がありません。

スキャン対象から漏れをなくす

複数のスキャンに分散したアセットは、誰も責任を持たない空白を生みます。プロダクト全体を1回でスキャンすれば、すべてのアセットをカバーできます。

設定はアセットごとではなく1回

認証情報、スキャンプロファイル、エフォートレベル、カスタムチェックは1回入力するだけです。アセットの追加は新しいスキャンではなく1行で済みます。

リポジトリへのアクセスなしでコードをスキャン

リポジトリへのアクセスが得られない場合は、アーカイブをアップロードすればコード内の検出結果を得られます。承認を待つ必要はありません。

5つのレポートではなく、優先順位付きの1つのリスト

すべてのアセットの検出結果が重要度順の1つのリストにまとまるため、チームはレポートの比較ではなく修正に集中できます。

スキャンに含められるもの

各種類を必要なだけ追加できます。スキャンごとに1つまでに制限されているのはモバイルだけです。

Webアプリケーション

サイト、ポータル、プロダクトを支えるバックエンド。

無制限

API

REST、SOAP、GraphQLのエンドポイント(スキーマがあれば併せて)。

無制限

ネットワーク

プロダクトの背後にあるIPv4・IPv6アドレスとアドレス範囲。

無制限

ソースコード

GitHub、GitLab、Azure DevOps、Bitbucket、セルフホストGit。

無制限

アーカイブとファイル

リポジトリのアーカイブ、設定ファイル、その他の補足ファイル。

無制限

モバイルアプリ

Android、iOS、HarmonyOS(ストアまたはアップロードしたビルドから)。

1つまで

始める前に

マルチアセットスキャンで得られること

モバイルアプリは任意です。Webアプリ、API、ネットワーク、コードだけのスキャンでも同じように有効です。

得られるもの

  • 各検出結果の深刻度、影響を受けるアセット、修正ガイダンスをまとめた1つの統合レポート。
  • 概念実証(PoC)エクスプロイトで検証された、アセット間の攻撃チェーン。
  • スキャン全体で共通の設定:プロファイル、AIプロバイダー、エフォート、テスト用認証情報、プロンプト、カスタムチェック。

必要なもの

  • 1つ以上のアセット(1つずつ追加):Webアプリ、IPアドレスや範囲、リポジトリ、アーカイブ、ファイル、そして最大1つのモバイルアプリ。
  • AIプロバイダー:Cyber Modelsのクレジット、または自社のキー(BYOK SimpleまたはBYOK Advanced)。
  • エフォートレベル:Core、Advanced、Elite(約50、200、400クレジット)。エフォートが高いほど多くのリスクをカバーします。
  • コードには、Git連携(GitHub、GitLab、Azure、Bitbucket)、またはリポジトリへのアクセスが不要なアーカイブのアップロード(.zip、.tar.gz、.tgz、.7z)。
  • 任意:ログインIDとパスワードから2FA、クライアント証明書、HTTPヘッダーまでのテスト用認証情報。

対象範囲

  • Webアプリ、および他のアセットが通信するバックエンド、API、ポータル。
  • IPv4/IPv6のアドレスと範囲、Gitリポジトリ、リポジトリのアーカイブ。
  • APIスキーマ、スクリプト、設定ファイルなどの補足ファイル。システムの実際の構成をスキャンに反映します。
  • モバイルアプリ1つ:Android、iOS、HarmonyOS(ストアから、またはアップロードしたビルド)。

対象外

  • モバイルアプリは1スキャンにつき最大1つです。それ以外のアセットの種類には上限がありません。
  • SBOMとロックファイルはアセットではありません。SBOM Filesのステップでアップロードします。
  • クレジット残高を超えるエフォートレベルは、クレジットを追加するまで選択できません。
  • カスタムチェックはデフォルトでは有効になっていません。利用にはOstorlabサポートにお問い合わせください。

世界中のセキュリティチームから信頼されています

業界の専門家が私たちのプラットフォームを好んで使用する理由をご覧ください

4.8 / 5
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

プロダクト全体をスキャン

アセットをまとめてスキャンしたときにだけ現れる脆弱性を見つけましょう。