読み方 : ビーエーエス

BAS【Breach and Attack Simulation】侵害・攻撃シミュレーション

概要

BASとは、サイバー攻撃の手法を自動的にシミュレートすることで、組織のセキュリティ対策の有効性を継続的に検証するツールおよび手法の総称。実際の攻撃が発生する前に防御の穴を発見することを目的とする。
BASのイメージ画像

従来のペネトレーションテストは専門家が手動で実施するため、実施頻度が年1~2回程度に限られることが多く、テストとテストの間に生じた設定変更や新たな脆弱性が見落とされるリスクがあった。BASは専用のツールによりこのプロセスを自動化することで、継続的かつ反復的な検証を可能にする。

BASツールは、MITRE ATT&CKフレームワークに記載された実際の攻撃者の戦術・技術・手順(TTP:Tactics, Techniques, and Procedures)をもとに、フィッシングメールの送信シミュレーションマルウェアの展開、ラテラルムーブメント横展開)、データ持ち出しなど、攻撃の各段階を模した動作を自動実行する。EDRSIEMファイアウォールといった既存のセキュリティ製品が各攻撃ステップを正しく検知・遮断できているかどうかをレポートとして出力する。

検証対象は端末やサーバエンドポイント)のセキュリティ設定、ネットワークのセグメンテーション、メールフィルタリング、クラウド環境の設定など多岐にわたる。製品によっては、検出に失敗した攻撃手法の優先度付けや、修正のための推奨事項も合わせて提示する。ペネトレーションテストレッドチーム演習と目的が一部重なるが、BASは自動化による低コストでの高頻度実施に適しており、セキュリティ運用チームが日常的な検証サイクルに組み込む用途で使われることが多い。

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。