質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.35%
セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Q&A

解決済

1回答

676閲覧

セキュリティの診断にmetasploitは使いますか?

a.com

総合スコア907

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

0グッド

2クリップ

投稿2021/09/30 04:39

アプリが特定できたらとりあえずエクスプロイトできるかmetasploitでチェックすべきでしょうか?
診断業務やCTFなどではまずさきにやるのでしょうか?

※自分が所有または許可を得てるサーバーに対してです

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2021/09/30 04:58 編集

特定?? 要件やプロジェクトや契約次第では。
a.com

2021/09/30 04:59

それは何故ですか?
m.ts10806

2021/09/30 05:07

「アプリ」がなにを指してるか不明ですが、「すべきかどうか」は他人ではなくプロジェクトや求められる要件や要求事項、契約で決まるものだからです。 metasploitとやらも手段の1つですよね?「metasploitによるチェックを行う」と事項に挙がってればやらなければならないですし、そうでなければまた何かあるでしょうし。 「何をセキュリティ脅威とみなすか」も要件次第です。
a.com

2021/09/30 06:30

例えば脆弱性のあるWebサーバ使ってても要件になかったらやらないってのは違う気がします
m.ts10806

2021/09/30 06:38

そちらの主張が極論な気がしますが、脆弱性のあるWebサーバー使ってる時点で前提間違ってます。 セキュリティのチェックは「駄目なことを洗い出す、浮き彫りにする」のではなく「要件通りちゃんと出来てるよね」という確認のためなので。 「要件になかったらやらない」よりも極論です。まあ「セキュリティチェックが要件にない」時点で破綻してるようにも思いますが、どこまでやるかは要件次第なのは間違いなく、やるとしてmetasploitでなければならないかどうかは別問題です。
a.com

2021/09/30 09:57

要件次第と言っておきながら前提が違うと言うのは間違ってる気がします。 そもそもexploit可能な脆弱性はいつ発見されるかわかりません。
m.ts10806

2021/09/30 09:59

「脆弱性のあるサーバーを使っておきながら、セキュリティ診断するのはそもそもセキュリティ診断する以前の問題」という意味です。
a.com

2021/09/30 10:03

それこそプロジェクトによりませんか?
m.ts10806

2021/09/30 10:28

あえて脆弱性のあるサーバーを選ぶプロジェクトというのが私には分かりません。
a.com

2021/09/30 10:39

将来も脆弱性が存在しない技術スタックなんて選べるんですか?
guest

回答1

0

ベストアンサー

一般的な話をされているのであれば、脆弱性診断では通常 Metasploit は使用しません。Metasploit はペネトレーションテストで使用します。
Metasploit を脆弱性診断で使ってはいけないのかというと、それこそ要件次第ですが、脆弱性診断では対象サーバーに影響を与えないことを求められることが多いので、通常そこまではしない、ということです。たとえば、「脆弱性診断」作業により対象サーバーにファイルを作ったりしたら、通常は大騒ぎになります。また、コストの問題もあります。

あくまで、業界の一般的な話ですので、例外はあると思います。

投稿2021/09/30 11:30

ockeghem

総合スコア11705

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

a.com

2021/10/01 02:08

ありがとうございました!ペネトレーションテストというのがあるのを知りました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.35%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問