コース目次 / 第0章

はじめに — 売られているのは、報告書

診断業務で実際に対価が支払われる成果物が報告書であることを理解し、sec-disclosure(偶然見つけた穴)との違いを押さえます。法と倫理ゲートに同意します。

第0章 / 全6章目安 約6分この章のゴール: 診断業務の全体像と、このコースの位置づけを理解する

ここまでのコースで、あなたはたくさんの穴を見つけ・攻撃し・直してきました。でも、実務の診断という仕事では、見つけただけでは仕事になりません。依頼主に届く、対価に見合う成果物が要ります。それが——報告書です。

診断業務で、実際に売られているもの

脆弱性診断という仕事の対価は、「穴を見つけたこと」そのものではなく、「見つけた穴を、依頼主が直せる形にまとめた文書」に対して支払われます。どれだけ高度な攻撃を成功させても、それが読める報告書にならなければ、依頼主は何も直せません。
だから、診断エンジニアの実力は、穴を見つける技術と、それを文書にする技術の両輪で測られます。このコースは、後者——報告書という成果物にたどり着くまでの、一連の作業を歩きます。

sec-disclosure との違い

「報告書」という言葉には、もう聞き覚えがあるかもしれません。sec-disclosure(責任ある開示を書く)でも、模擬報告を書きました。何が違うのか、はっきりさせます。

sec-disclosure — 自分の実習環境の外で、偶然気配に気づいたとき。「見つけたら、止まって、正しく伝える」という受け身の作法でした。
このコース(sec-report) — 依頼された診断業務として、契約の範囲内で、能動的に・体系的に穴を探しに行く一連の作業です。スコープの確認から始まり、偵察・発見・再現・影響評価・報告・再検証という決まった歩き方があります。

このコースの地図 — 診断という仕事の、一歩ずつ

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

このコースにコードは出てきません。これまで自作してきたやられアプリ(旗艦の vuln-notes.js、認可の vuln-portal.js など)を題材として使い、診断業務の歩き方そのものを身につけます。

章 学ぶこと
第1章 スコープの確認と偵察 — 何を・どこまで見てよいか、まず確定する
第2章 発見から、再現手順を固める — 誰でも同じ結果になる手順に
第3章 影響評価 — 重大度を、技術と影響の掛け算で決める
第4章 報告書を書く — 実務レベルのフルテンプレ
第5章 提出のあと — 再検証と、まとめ

このコースの実習も、対象はあなた自身が過去のコースで立てた自作環境だけです(法と倫理)。実在のサービスに、このコースの練習として診断を仕掛けることはありません。

準備ができたら、次の章へ。まずは、診断の最初の一歩——スコープの確認からです。

こうなっていればOK

卒業まであと5章です。

この章はまだ完了していません。