企業では広範なセキュリティ保護を導入しているものの、その保護が実際に機能していることを継続的に証明する手段はほとんどありません。AgenticBAS はマルチエージェント連携を活用して実際の攻撃を自動的にシミュレートし、24時間365日にわたりセキュリティシステムの有効性を継続的に検証するとともに、低い運用コストでセキュリティシステムの構築とセキュリティオペレーションの効率化を推進します。このトピックでは、侵入テストタスクの作成方法、アクセス認証情報と最大クレジット使用量の設定方法、脆弱性の表示と検証、および課金について説明します。
[侵入テスト] とは
AgenticBAS は、Security Center が提供するインテリジェントな侵入攻撃シミュレーションサービスです。マルチエージェント連携に基づき、セキュリティシステムの有効性の検証に重点を置き、インテリジェントな手段によってそのシステムの緩和機能を継続的に評価し、セキュリティシステムの構築とセキュリティオペレーションの効率化を促進します。この機能は、以下のコア機能を提供します。
[マルチエージェント「擬人」ロールコラボレーション]:複数の AI エージェントが作業を分担し、実際の攻撃者の侵入経路と攻撃手法をシミュレートします。
自律的な推論と意思決定:エージェントは、固定されたルールライブラリに依存することなく、ターゲット環境に基づいて攻撃戦略を動的に調整します。
24 時間 365 日の継続的な検証:即時実行または時間指定スケジューリングをサポートし、セキュリティの死角を継続的にカバーします。
[低コスト運営、安全で安定した]:クレジットの従量課金制により、従来の手動ペネトレーションテストと比較して検証コストが大幅に削減されます。
範囲
資産の認可:テスト対象の資産は、お客様が法的にテストを実行する権限を持つ IP アドレスまたはドメイン名である必要があります。
サポートされている対象資産:
[Security Center アセット]:Security Center で管理されている資産 (パブリック IP アドレスを持つ ECS インスタンス)。接続されている ECS 資産は、左側のナビゲーションウィンドウの アセットセンター > ホストアセット で確認できます。
[攻撃対象領域の資産]:攻撃対象領域管理 のスキャンによって検出され、帰属済み 資産として登録された資産。攻撃対象領域管理 を有効にする必要があります。このサービスが有効になっていない場合、この資産プールは表示されず、リストに IP アドレスやドメイン名は表示されません。検出と帰属のプロセスについては、攻撃対象領域管理をご参照ください。
[カスタム資産]:ドメイン名のみで、http://、https://、ポート番号、パスは含みません。タスクを割り当てる前に、ドメイン名がドメイン検証に合格している必要があります。
サポートされている脆弱性検出のタイプ:
脆弱性のタイプ
説明
[無許可アクセス]
システムの権限昇格または不正アクセスの脆弱性を検出します。
[クロスサイトスクリプティング攻撃]
悪意のあるスクリプトを注入してユーザーデータを窃取します。
[SQL インジェクション]
SQL インジェクションの脆弱性を検出します。
[クロスサイトリクエストフォージェリ]
ユーザーのリクエストを偽装して、不正な操作を実行します。
[共通セキュリティ脆弱性]
その他の一般的な Web セキュリティの脆弱性を検出します。
AgenticBAS [侵入テスト]
Security Center コンソール - リスクガバナンス - Agenti にアクセスします。ページの左上隅で、アセットのリージョンを選択します: [中国本土] または [中国本土以外]。
すぐに購入する をクリックして、購入ページに移動します。
購入ページに直接アクセスして購入することもできます。
購入ページで、サブスクリプション期間 を選択し、[今すぐ購入] をクリックして、支払いを完了します。
[侵入テスト] ホームページに戻ります。[Credits 使用量 / 残量] セクションで、[プラン内 Credits] を確認できます。
購入後、デフォルトで 1,000,000 クレジットが付与され、毎月有効期限が切れます。付属のクレジットを使い切ると、このトピックの 課金ルールで説明されているように、クレジットの従量課金が自動的に有効になります。
アクセス許可リストの追加
お使いのネットワーク環境に Web アプリケーションファイアウォール (WAF)、 Cloud Firewall、またはその他のセキュリティアクセス制御ポリシーが導入されている場合、スキャンリクエストがブロックされないように、ターゲットサーバーのアクセス許可リストにスキャナーの IP アドレスを追加してください。
[中国本土以外]:
8.219.211.171[中国本土]:
8.133.212.119、121.40.209.82
侵入テストタスクの作成
Security Center コンソール - リスクガバナンス - AgenticBAS にアクセスします。ページの左上隅で、資産のリージョンとして [中国本土] または [中国本土以外] を選択します。
ページの右上隅で、ペネトレーションタスクの作成 をクリックします。
ペネトレーションタスクの作成 パネルで、以下のパラメータを設定します。
パラメータ
説明
[タスク名]
タスクのカスタム名。最大128文字です。
[タスクの説明]
この侵入テストに関する補足説明。最大1,000文字です。
[セキュリティ脆弱性の選択]
検出する脆弱性のタイプを選択します。複数のタイプを選択できます。選択可能なタイプは、[無許可アクセス]、[クロスサイトスクリプティング攻撃]、[SQL インジェクション]、[クロスサイトリクエストフォージェリ]、[共通セキュリティ脆弱性]です。
[侵入テスト要件]
追加の侵入テスト要件や重点領域を自然言語で記述します。
[ペネトレーション対象の選択]
検出ターゲットのソースを選択します。以下の 3 つのソースがサポートされています。
[Security Center アセット]:Security Center で管理されている資産 (パブリック IP アドレスを持つ ECS インスタンス)。接続されている ECS 資産は、左側のナビゲーションウィンドウで を選択して確認できます。
[攻撃対象領域の資産]:攻撃対象領域スキャンによって検出され、インベントリ化された (帰属済み) 攻撃対象領域管理 資産。詳細については、「境界資産の検出」をご参照ください。
[カスタム資産]:ドメイン名のみがサポートされ、http://、https://、ポート、パスは除外されます。カスタム資産入力ボックスの右側にある
をクリックし、ドメイン名を入力して検証を完了します。詳細については、「高度な設定 - カスタム資産の設定」をご参照ください。
[アクセス認証情報] (オプション)
ログイン認証と権限昇格テストに使用します。侵入テストを徹底的に行うために、異なる権限を持つIDの認証情報を設定できます。詳細については、「高度な設定 - アクセス認証情報の設定」をご参照ください。
説明認証情報を追加しない場合、侵入タスクは ID 認証なしで実行されます。
[最大 Credits 使用量] (オプション)
このパラメータを有効にすると、クレジット使用量が設定した最大値を超えた場合にタスクが自動的に停止し、すでに検出された結果に基づいてレポートが生成されます。スライダーをドラッグするか (範囲 0 ~ 5,000,000、デフォルト 500)、値を直接入力して設定します。
説明クレジット使用量は実行段階によって異なるため、実際の消費量は設定した最大クレジット使用量をわずかに超える場合があります。
[実行方法]
タスクの実行方法を選択します。
[即時実行]:タスク作成後、すぐに侵入テストを開始します。
[定時一回実行]:指定した時刻に侵入テストを 1 回自動的に開始します。
[実行時間]
定時一回実行 を選択した場合に必須です。実行時刻は現在時刻より前に設定できません。
設定が正しいことを確認したら、作成 をクリックします。侵入テストタスクの実行には長時間かかり、1 時間を超える場合があります。しばらくお待ちください。
重要タスクが 12 時間を超えて実行されると、システムは自動的にタスクを停止し、タスクのステータスを [タイムアウト] に変更します。スキャンされたデータは保持され、消費されたクレジットは返金されません。
脆弱性の対処と検証
脆弱性の表示と対処
タスクリストで、対象のタスク名をクリックするか、操作 列の 詳細 をクリックします。
セキュリティ脆弱性 タブで、現在のタスクで検出された脆弱性のリストを確認します。
脆弱性の 操作 列で レポートのダウンロード をクリックし、エンドポイント、検出時刻、脆弱性の検出プロセス、修復計画などの脆弱性の詳細をダウンロードします。
レポート内の修復計画に基づいて、脆弱性を手動で修正します。
AgenticBAS では、コンソール上で脆弱性を直接修正することはできません。
脆弱性修復の検証
手動での修正が完了したら、脆弱性リストに戻り、脆弱性が完全に修正されたかどうかを検証します。
各検証ではクレジットが消費され、その消費量はタスク実行で消費されるクレジットとは別に計測されます。ネットワークエラー、一時的な中断、または完全な検証を妨げるその他の要因によって [悪用不可] という結果が生じた場合、すでに消費されたクレジットは返金されません。
検証のトリガー
タスクリストで、対象のタスク名をクリックするか、操作 列の 詳細 をクリックします。
セキュリティ脆弱性 タブで、対象の脆弱性の 操作 列にある 検証 をクリックします。
検証詳細ページで、右上隅の 検証 をクリックします。
脆弱性のステータスが [検証中] に変わり、エージェントが再現検証を開始し、検証ログがリアルタイムで記録されます。
検証結果
検証が完了すると、検証履歴 にレコードが追加され、消費されたクレジットがその脆弱性の合計検証消費量に加算されます。検証ステータスは以下の通りです。
[悪用可能]: 検証プロセスがエラーなく実行され、脆弱性が再現可能で悪用可能であり、検証結果がログに記録されます。
[悪用不可]: 検証後、脆弱性が修正または隔離されており、再現できません。検証ログを使用して、修正結果をさらに確認してください。
修正結果の確認とログの保存
検証ログ セクションの CONSOLE 出力ボックスで、検証プロセスのログを確認します。修正結果は通常、最後の行に出力されます。例えば、
Retest conclusion ### Vulnerability status: Vulnerableは、脆弱性がまだ再現可能であることを示しています。ログのローカルコピーを保存するには、検証ログ セクションの CONSOLE 出力ボックスの右上隅にある ログのダウンロード をクリックします。
[レポート]の表示またはダウンロード
タスクリストで、対象のタスク名をクリックするか、操作 列にある 詳細 をクリックします。
レポート タブで、レポートをオンラインで表示します。レポートをローカルに保存するには、右上隅にある レポートのダウンロード をクリックします。
ペネトレーションテストタスクの管理
単一タスクの管理:タスクリストで、対象タスクの 操作 列にある
アイコンをクリックして、以下の操作を実行します。操作
適用可能なタスクステータス
説明
[実行]
[開始待ち]
現在のタスクを直ちに実行します。
[終了]
[実行中]
実行中のペネトレーションテストタスクを停止します。停止したタスクは再開できません。新しいタスクを作成する必要があります。
[削除]
未開始、停止済み
ペネトレーションテストタスクとその結果データを削除します。この操作は元に戻せません。
バッチ操作:同じステータスを持つ複数のタスクを選択し、バッチ操作を実行します。
[侵入テスト] タスクリストページで、同じステータスを持つ複数のタスクを選択します。
リストの右下隅で、実行、終了、または 削除 をクリックします。
バッチ操作は、同じステータスを持つタスクにのみ適用されます。
クレジット消費の確認
タスク消費の確認
単一タスクの消費の確認:
タスク一覧で、目的のタスク名をクリックするか、操作 列の 詳細 をクリックします。
タスク詳細 タブの タスクの概要 セクションで、Credits 消費 を確認します。
全体的な消費量の表示:侵入テスト ホームページの Credits 使用量 / 残量 セクションで、プラン内 Credits の消費率と残量を確認できます。
脆弱性検証の消費の確認
脆弱性検証で消費されるクレジットは、タスクの実行で消費されるクレジットとは別に計測されます。
タスクリストで、対象のタスク名をクリックするか、操作 列の 詳細 をクリックします。
セキュリティ脆弱性 タブで、対象の脆弱性の 操作 列の 検証 をクリックして、検証詳細ページに移動します。
検証レコード セクションで、Credits 消費合計 を確認します。
検証の合計消費量は、脆弱性リストページのCredits 検証消費量列でも確認できます。
検証履歴セクションで、対応するレコードの下にある各検証のCredits 消費を確認できます。
詳細設定 (オプション)
カスタムアセットの設定
カスタムアセットでペネトレーションテストを実行するには、ドメイン名を手動で入力し、ドメインの検証を完了する必要があります。検証に成功すると、アセットはカスタムアセットライブラリに追加され、タスクを繰り返し割り当てることができます。
ペネトレーションタスクの作成 パネルの ペネトレーション対象の選択 セクションにある カスタム資産 タブで、カスタムアセットフィールドの右側にある
アイコンをクリックします。カスタムアセットの作成と検証 パネルで、検証するアセットのドメイン名を入力し、検証情報の生成 をクリックします。
説明http://、https://、ポート番号、パスを含めずに、ドメイン名のみを入力してください。
ドメインの検証を設定します。DNS TXT 検証 と ファイル検証 の両方がサポートされています。選択した方法に応じて、次のタブの手順に従ってください。生成された検証情報には有効期限があります。有効期限が切れる前に検証を完了してください。
説明検証情報の有効期限が切れた場合は、再生成 をクリックし、新しい検証情報を使用してドメインの検証を完了してください。
[DNS TXT 検証]
操作手順
ドメイン名解決の Web サイトにログインし、ドメイン名解決、DNS 解決、または解決レコードのエントリを見つけて、検証したいドメイン名を選択します。ドメイン名の解決が Alibaba Cloud DNS でホストされている場合は、代わりに Alibaba Cloud DNS コンソール にログインします。エントリが見つからない場合は、ドメイン名管理者にお問い合わせください。
TXT レコードを追加します。[Add Record] または [Add Resolution] ページで、コンソールに表示される レコードタイプ (TXT)、ホストレコード / Name、および レコード値 / Value に基づいて各フィールドを入力します。フィールドごとの例については、このタブのDNS設定例をご参照ください。
レコードを保存し、有効になるまで待ちます。[OK] または [Save] をクリックし、このレコードを保持します。
説明DNS 解決はすぐには有効になりません。待機時間は DNS サービスプロバイダーと TTL の設定によって異なります。
レコードが有効になった後、カスタムアセットの作成と検証 パネルに戻り、検証と保存 をクリックします。
DNS設定例
この例では、解決が Alibaba Cloud DNS でホストされているドメイン名を使用します。お使いのドメイン名の解決が別の DNS サービスプロバイダーでホストされている場合は、そのプロバイダーの解決設定ページで同じパラメーターを持つレコードを追加してください。
ドメイン名所有者の Alibaba Cloud アカウントで、 Alibaba Cloud DNS コンソール にログインします。
ドメイン名リストで、対象のドメイン名を見つけ、Actions 列の 解決設定 をクリックして解決設定ページに移動します。
解決設定ページで、Add Record をクリックし、次のフィールドを入力します。
パラメーター
説明
[レコードタイプ]
[TXT] を選択します。
[ホストレコード]
カスタムアセットの作成と検証 パネルに表示されている ホストレコード / Name を貼り付けます。
[レコード値]
カスタムアセットの作成と検証 パネルに表示されている レコード値 / Value を貼り付けます。
解決リクエストソースや TTL などの他のパラメーターは、デフォルト値のままにします。
すべてのフィールドを入力した後、[OK] をクリックします。
[ファイル検証]
操作手順
カスタムアセットの作成と検証 パネルに表示される アップロードパス / ファイル名、ファイル内容、および 検証 URL の値を正とします。このタブに記載のパスはすべて一例です。例がパネルの値と異なる場合は、パネルの表示に従ってください。
検証ファイルをダウンロードまたは作成します。認証ファイルのダウンロード をクリックしてファイルをローカルに保存します。コンソールに表示される アップロードパス / ファイル名 と ファイル内容 に基づいてファイルを手動で作成することもできます。
重要ファイル名とファイルの内容は、コンソールに表示される内容と完全に同じでなければなりません。ファイルの名前を変更したり、内容を追加または削除したり、スペースを追加したりしないでください。
ディレクトリパスを作成します。Web サーバー、オブジェクトストレージ、または Web サイト管理バックエンドにログインします。次に、[File Content] フィールドで指定されているように、ドキュメントルートの下にディレクトリパス
.well-known/pki-validation/を作成します。パスがすでに存在する場合は、この手順をスキップします。ファイルを配置します。パネルの アップロードパス / ファイル名 の値に対応するパスに検証ファイルをアップロードします。Alibaba Cloud ECS インスタンスにデプロイされた Nginx (Linux) を使用したエンドツーエンドの例については、このタブのファイルアップロード設定例をご参照ください。
ブラウザで検証URLを確認します。コンソールに表示される 検証 URL をコピーし、ブラウザのプライベートウィンドウ (シークレットモード) で開きます。
重要ログインせずに検証ファイルの内容を確認できる必要があります。404エラー、403エラー、ログインページ、またはリダイレクトページが表示された場合は、まずファイルの場所またはアクセス権を調整してください。
ブラウザに表示される内容が、コンソールに表示される ファイル内容 と完全に同じであることを確認した後、検証と保存 をクリックします。
重要検証が成功する前にファイルを削除または変更しないでください。そうしないと、検証が失敗する可能性があります。
ファイルアップロード設定例
この例では、Alibaba Cloud Elastic Compute Service (ECS) インスタンスにデプロイされた Nginx (Linux) を使用します。Web サイトが別のサーバーまたはオブジェクトストレージにデプロイされている場合は、同じ方法でパネルの アップロードパス / ファイル名 の値に対応する場所にファイルを配置してください。
ECS インスタンスに接続します。詳細については、「ECS インスタンスへの接続」をご参照ください。
ディレクトリを作成します。サーバーのドキュメントルート (
/var/www/html/by default for Nginx) の下に、カスタムアセットの作成と検証 パネルに表示される アップロードパス / ファイル名 の値に基づいて、次のコマンドを順番に実行してディレクトリをレベルごとに作成します。ディレクトリがすでに存在する場合は、この手順をスキップします。次のコマンドでは、例として.well-known/pki-validation/パスを使用します。パネルに表示されるパスに置き換えてください。cd /var/www/html mkdir -p .well-known/pki-validation検証ファイルをアップロードします。「ファイルのアップロード」で説明されているように、WinSCP や Xshell などのリモートログオンツールのファイルアップロード機能を使用して、前の手順で作成したディレクトリに検証ファイルをアップロードできます。
パネルに表示される 検証 URL をブラウザのプライベートウィンドウ (シークレットモード) で開き、検証ファイルの内容に直接アクセスできることを確認します。URLは、検証パスとファイル名を組み合わせたものです。例:
https://domain-name/.well-known/pki-validation/file-name.txt。常にパネルに表示されるURLをそのまま開いてください。
アクセス認証情報の設定
ログイン認証と権限昇格テストを使用するには、包括的なペネトレーションテストを行うために、権限の異なる ID のアクセス認証情報を設定する必要があります。各 ID には 1 種類のアクセス認証情報のみが必要です。認証情報タイプを切り替えると、現在選択されている認証情報のみが送信されます。次の手順で設定を完了してください。認証情報タイプを選択し、選択したタイプの認証情報コンテンツを取得し、次に ペネトレーションタスクの作成 パネルにID情報と認証情報コンテンツを入力します。
認証情報タイプの選択
ユーザーがターゲットサイトにログインする方法に基づいて認証情報タイプを選択します。
認証情報タイプ | シナリオ | 一般的な場所 |
[アカウント/パスワード] | サイトは標準のログインフォームによる認証をサポートしています。 | テストアカウントの所有者によって提供されます。 |
Cookie | ブラウザまたはプロキシツールですでにログインしており、ログイン状態を直接再利用したい場合。 | ブラウザのデベロッパーツール、Burp、curl。 |
ローカルストレージ | トークンまたは ID 情報がブラウザのローカルストレージに永続化されています。 | [Developer Tools] > [Application] > [Local Storage]。 |
セッションストレージ | トークンは現在のブラウザセッションにのみ保存されます。 | [Developer Tools] > [Application] > [Session Storage]。 |
[追加ヘッダー (高度)] | サイトは、固定リクエストヘッダーでトークン、テナント、または ID 情報を渡します。 | [Developer Tools] > [Network] > [Request Headers]。 |
設定の推奨事項
いつでも取り消し可能な最小権限の一時的な認証情報を使用してください。日常的に使用する個人アカウントや、権限の高い本番アカウントは使用しないでください。
テストが終了したらすぐに、一時アカウントを無効にする、パスワードをローテーションする、またはトークンを取り消し、不要になったログイン状態をクリアしてください。
複数 ID および権限昇格テスト:水平または垂直方向の権限昇格テストを実行するには、異なる権限を持つ少なくとも 2 つの一時的な ID を準備してください。例:
通常ユーザー A:標準的なビジネス権限。
通常ユーザー B:水平方向の権限昇格チェックに使用される、ユーザー A とは異なるデータスコープ。
管理者:高権限と低権限の ID の動作を比較するために使用されます。
ログイン状態が複数の種類のクライアント側データに依存する場合、ログイン状態を独立して復元できる主要な認証情報タイプを選択してください。現在、各 ID は 1 種類の認証情報タイプのみを送信します。
認証情報コンテンツの取得
認証情報コンテンツの場所は、認証情報タイプによって異なります。まず、認可されたテストアカウントでターゲットサイトにログインし、次に選択した認証情報タイプに基づいて対応するコンテンツを取得してください。
アカウントとパスワード
アカウント/パスワード の場合、テストアカウントの所有者が認可されたテストアカウントを提供します。アカウントとパスワードの両方を入力する必要があります。いつでも無効にできる最小権限の低リスクな一時テストアカウントを使用してください。権限の高い本番アカウントは入力しないでください。
ログインプロセスが手動の CAPTCHA、多要素認証、またはその他の対話型操作に依存する場合は、まずブラウザでログインし、次に [Cookie]、[Local Storage]、または [Session Storage] を使用して既存のログイン状態を再利用してください。
Cookie
テストアカウントでターゲットサイトにログインします。
ブラウザのデベロッパーツールを開きます。
[Network] で、すでに認証されているリクエストを選択し、[Request Headers] で
Cookieを見つけます。[Application] > [Cookies] でサイトの既存のCookieを表示することもできます。Cookieテキストをコピーします。一般的な形式は次のとおりです。
単一行のCookie:
Cookie: SESSION=abc123; tenant_id=tenant-a属性付きのSet-Cookieテキスト:
Set-Cookie: SESSION=abc123; Domain=.example.com; Path=/; Secure; HttpOnly; SameSite=Lax複数グループ、1行に1グループ:
Cookie: SESSION=abc123; tenant_id=tenant-a Cookie: locale=zh-CN
コピーしたCookieテキストが次の形式要件を満たしていることを確認してください。
Cookie 名と Cookie 値の間には
=を使用し、複数の Cookie はセミコロン (;) で区切ってください。Cookie:またはSet-Cookie:プレフィックスを保持できます。Domain、Path、SameSite、Secure、およびHttpOnly属性は認識されます。Cookie または Set-Cookie テキストのみを貼り付けてください。完全な HTTP リクエストは貼り付けないでください。
Cookie には有効期間があります。タスクの実行中にログイン状態を維持できない場合は、再度ログインして最新のCookieを取得してください。
ローカルストレージ
テストアカウントでターゲットサイトにログインします。
ブラウザのデベロッパーツールを開き、[Application] > [Local Storage] に移動します。
ターゲットサイトに対応するオリジンを選択します。
認証関連の各キーと値をコピーし、認証情報のキー/値フィールドに入力してください。例:
キー
値 (例)
auth_token<temporary-token>user_profile{"role":"viewer"}
セッションストレージ
セッションストレージは通常、現在のセッションに紐付けられています。再度ログインした後、セッションを閉じた後、または認証情報の有効期限が切れた後、元の値は無効になる可能性があり、再度取得する必要があります。
テストアカウントでターゲットサイトにログインし、現在のタブのセッションを有効に保ちます。
ブラウザのデベロッパーツールを開き、[Application] > [Session Storage] に移動します。
ターゲットサイトに対応するオリジンを選択します。
認証関連の各キーと値をコピーしてください。入力方法は [Local Storage] と同じです。
追加ヘッダー
テストアカウントでターゲットサイトにログインします。
ブラウザのデベロッパーツールを開き、[Network] に移動します。
認証済みのリクエストを選択し、[Request Headers] で認証またはテナント識別に使われる固定リクエストヘッダーを確認してください。入力例:
キー
値 (例)
AuthorizationBearer <temporary-token>X-Tenant-Idtenant-a
固定ヘッダーのみを入力してください。タイムスタンプ、ノンス、ワンタイムトークン、リクエストボディダイジェストなどの動的な署名フィールドはサイト自体によって生成されます。これらを固定ヘッダーとして入力しないでください。
設定手順
ペネトレーションタスクの作成 パネルで、アクセス認証情報 セクションの ID の追加 をクリックして、異なる権限を持つIDのアクセス認証情報を設定します。
認証情報の追加 ダイアログボックスで、次のパラメーターを設定し、アイデンティティの保存 をクリックします。
パラメーター
説明
[ID 名]
必須。管理者、通常ユーザー、テストユーザーなどのカスタムID名。名前は最大 32 文字で、同じタスク内で一意である必要があります。
[説明]
オプション。IDの権限特性に関する追加の説明。「読み取り専用権限を持つ認可済みテストID」など。説明は最大 200 文字です。
[認証情報の種類]
必須。次の5つの認証情報タイプのいずれかを選択します:アカウント/パスワード、[Cookie]、[Local Storage]、[Session Storage]、および 追加ヘッダー (高度)。選択ガイダンスについては、「認証情報タイプの選択」をご参照ください。
認証情報コンテンツ
選択した認証情報タイプに基づいて認証情報を入力します。各タイプの認証情報を取得する方法と入力要件については、「認証情報コンテンツの取得」で説明されています。
複数のIDを設定するには、ID の追加 を再度クリックして続けてIDを追加します。
一般的な検証プロンプトとその対処法
プロンプトまたは症状 | 対処法 |
The identity name already exists | 同じタスク内で一意の名前に変更してください。 |
No valid cookie is parsed |
|
Enter at least one valid key-value pair | ローカルストレージ、セッションストレージ、または Headers のキーと値が完全であるかどうかを確認してください。 |
The task still runs as an unauthenticated user | 認証情報の有効期限が切れていないか、Cookieのドメインとパスが一致しているか、ストレージタイプとオリジンが正しいか、キーの大文字と小文字が一致しているかを確認してください。 |
Tenant or business permissions are still missing after logon | 固定テナントヘッダーも必要かどうか、または現在のテストアカウントがターゲット権限を持っているかどうかを確認してください。 |
課金
課金項目
AgenticBAS は、基本サービスのサブスクリプションと従量課金のクレジット消費を組み合わせたハイブリッド課金モデルを使用します。
各ペネトレーションテストタスクは、その複雑さに基づいて一定数のクレジットを消費します。見積もりについては、以下の「使用量の目安」セクションをご参照ください。
課金項目 | 課金方法 | 説明 |
基本サービス サブスクリプション料金 | サブスクリプション | USD 6,000 per month 重要 サービスを有効化すると、事前に 1,000,000 クレジットが付与され、毎月有効期限が切れます。付与されたクォータを使い切ると、従量課金方法に基づいて、実際に消費されたクレジット数に対して課金されます。 |
超過クレジット | 従量課金 | USD 0.002 per Credit |
使用量の目安
Web ペネトレーションテストのシナリオでは、クレジットの消費量は Web エンドポイントの規模、ビジネスの複雑さ、セキュリティステータスなどの要因によって異なります。以下のクレジット使用量の見積もりは参考値です。実際のクレジット使用量は、ペネトレーションタスクの終了後に収集される統計に基づきます。実際の使用量は、「クレジット消費の確認」で説明されているように確認できます。以下の表を参考に、ターゲットに一致するティアを使用してタスクの 最大 Credits 使用量 の値を設定してください。ターゲットが異なる基準で複数のティアに該当する場合は、より高いティアを参照することを推奨します。
ティア | サブリンク数 | クライアントサイド JavaScript のコード量 | クレジット使用量の目安 |
小 | < 20 | < 150 行 / < 50 KB | 50,000 ~ 350,000 |
中 | 20 ~ 50 | 150 ~ 3,000 行 / 50 ~ 300 KB | 150,000 ~ 750,000 |
大 | > 50 | > 3,000 行 / > 300 KB | 500,000 ~ 3,000,000 |
有効期限または解約
サービスが有効期限切れになるか、解約されると、すべての侵入テスト機能は直ちに停止し、超過クレジットに対する従量課金も停止します。具体的な影響は次のとおりです:
機能の無効化:新しい侵入テストタスクは作成できなくなり、既存のタスクは実行を停止します。
課金の停止:超過クレジットに対する従量課金は直ちに終了し、新しい後払いの請求書は生成されません。
有効期限
有効期限の通知:サービスの有効期限が切れる 7 日前に、システムから SMS とメールで有効期限の通知が送信されます。サービスの中断を避けるため、課金管理コンソールで速やかにサービスを更新してください。
クレジットの取り扱い:
サービスの有効期限が切れると、プランで付与された 1,000,000 クレジットは自動的にクリアされます。延長または譲渡することはできず、有効期限前に消費されなかったクレジットは返金されません。
有効期限日に発生した超過クレジットの料金は、翌日に従量課金の請求書に表示されます。
データのクリーンアップ:サービスの有効期限が切れた後、侵入テストのタスクデータは 15 日間保持されます。15 日後、インスタンスはリリースされ、履歴データは完全に削除されます。15 日以内にサービスを再購入した場合、過去の侵入テストのタスクデータは復元できます。15 日以内に再購入しない場合、データは完全に削除され、復元できなくなります。
解約
AgenticBAS は解約をサポートしていません。解約が必要な場合は、アカウントマネージャーに連絡して手動での解約を依頼してください。
よくある質問
Security Center の Elastic 保護スイッチをオフにすると、[侵入テスト] の従量課金に影響しますか?
いいえ。[侵入テスト] のクレジットを使い切ると、従量課金が自動的に有効になります。これは独立した課金ロジックであり、Elastic 保護スイッチでは制御されません。
[侵入テスト] では、従量課金クレジットモードを個別に無効にできますか?
いいえ。
侵入テストタスクの実行にはどのくらいの時間がかかりますか?
1 つのタスクの実行には通常時間がかかり、1 時間を超える場合があります。正確な所要時間は、侵入対象の規模、ビジネスの複雑さ、セキュリティの状態によって異なります。タスクが終了したら、タスク詳細ページで結果を確認してください。
侵入テストスキャンは業務に影響しますか?
AgenticBAS は非破壊検出方式を使用しており、対象システムの正常な動作に破壊的な影響を与えることはありません。ただし、ネットワーク環境に WAF、Cloud Firewall、またはその他のセキュリティポリシーが展開されている場合は、スキャンリクエストがブロックされて侵入テストの結果に影響が出ないよう、スキャナー IP アドレスを事前に許可リストに追加してください。
付与されたクレジットが不足した場合はどうすればよいですか?
付与された 1,000,000 クレジットを使い切ると、自動的に従量課金クレジットモードが有効になります。手動で有効にする必要はなく、サービスが中断されることもありません。[侵入テスト] ホームページでクレジットの消費状況を確認できます。
侵入テストで問題が見つかった後、直接修正できますか?
いいえ。AgenticBAS は脆弱性検出とレポートのダウンロードのみを提供します。レポート内の修復計画に基づいて、手動で問題を修正してください。