AI PENTEST WITH HUMAN

AIが攻めてくる時代に、
AIで守る。

AIが攻めてくる時代に、
AIで守る。

コンテキスト・ドリブン・ペネトレーションテスト

コンテキスト・ドリブン・ペネトレーションテスト

CNAPPが日々蓄積している貴社環境の“中身”を起点に、AIの網羅性と専門家の判断で、重要資産への到達経路を実証します。
攻撃者が持ち得ない情報で、先に確かめる。

CNAPPが日々蓄積している貴社環境の“中身”を起点に、AIの網羅性と専門家の判断で、重要資産への到達経路を実証します。
攻撃者が持ち得ない情報で、先に確かめる。

DEF CON 34 Cloud Village CTF 準優勝

重要資産への到達経路

実証済み

外部から本番環境の顧客DBまでの到達経路のイメージ図

課題

攻撃の自動化スピードに、 人手前提の確認が追いつかない

オープンウェイトの高性能モデルが普及し、個人のGPUでも攻撃ができる時代になりました。 攻撃のコストが急落する一方で、守る側の「確認」はいまも人手に頼っています。

攻撃の自動化スピードに、 人手前提の確認が 追いつかない

オープンウェイトの高性能モデルが普及し、個人のGPUでも攻撃ができる時代になりました。 攻撃のコストが急落する一方で、守る側の「確認」はいまも人手に頼っています。

CVE公開から、実環境で悪用されるまでの時間(中央値)

2018年

771日

771日

2026年

当日

当日

悪用の半数以上が、公開当日までに始まる

出典:Zero Day Clock(2026年8月時点のデータ)

守る側は、ここで詰まる

検出

検出

影響確認

影響確認

優先判断

優先判断

対応

対応

脆弱性や設定不備は「見つける」ことはできても、それが自社環境で本当に悪用できるのかを確かめる工程が人手のまま。ここがボトルネックになり、対応が止まります。

お悩み 01

検出された脆弱性が、
本当に刺さるのか確認しきれない

検出された脆弱性が、
本当に刺さるのか確認しきれない

アラートは増える一方。すべてを人手で検証する体制はつくれない。

お悩み 02

年1回・単発のペンテストでは、
翌年まで確認が止まる

年1回・単発のペンテストでは、
翌年まで確認が止まる

環境は日々変わるのに、検証はスナップショットのまま。

お悩み 03

「同業他社がやられた。
うちは大丈夫か?」に答えられない

「同業他社がやられた。
うちは大丈夫か?」に答えられない

経営層の問いに、根拠を持って即答できる材料がない。

Cloudbaseのアプローチ

AI同士の戦いで守る側が勝つ、強力な武器は 「中身を知っていること」

高性能なモデルは、攻撃側も同じように使えます。差がつくのはモデルの性能ではなく、AIに与えるコンテキストの深さです。

AI同士の戦いで守る側が 勝つ、強力な武器は 「中身を知っていること」

高性能なモデルは、攻撃側も同じように使えます。差がつくのはモデルの性能ではなく、AIに与えるコンテキストの深さです。

ATTACKER

外から見える情報だけで攻める

潤沢な計算資源と高性能モデル

公開情報・外部からの偵察

環境の中身は推測するしかない

ブラックボックス

情報の差
=
ここで
勝負が決まる

情報の差 = ここで勝負が決まる

DEFENDER × CLOUDBASE

自分の環境の中身を知っている

CNAPPで日々蓄積される資産・設定・脆弱性・SBOM

実稼働アーティファクト・構成情報・ソースコード

クラウドとオンプレミスをまたぐ全体像

ホワイトボックス

従来型(外部・単発)

Cloudbase

情報の前提

情報の前提

ブラックボックス/グレーボックス

ブラックボックス/グレーボックス

ホワイトボックス(資産・設定・脆弱性・SBOM・コード)

対象範囲

対象範囲

指定システム・アカウント単位

指定システム・アカウント単位

複数アカウント・複数クラウドをまたぐ到達可能性

頻度

頻度

年1回のスナップショット

年1回のスナップショット

継続的に、環境の変化に追随

アウトプット

アウトプット

合意シナリオの完遂可否

合意シナリオの完遂可否

コンテキストにもとづく、重要資産への到達可能性の実証

※ 提供いただいた情報以外や当社からアクセスできない範囲は、確認できない可能性があります。

特長

AIの網羅性 × 専門家の判断。 二層構造のペネトレーションテスト

AIがスケールと速度を、人間の専門家が判断と品質を担います。

AIの網羅性 × 専門家の判断。 二層構造の ペネトレーションテスト

AIがスケールと速度を、人間の専門家が判断と品質を担います。

INPUT

内部コンテキスト

CNAPPの検出結果
資産・設定・脆弱性・SBOM

CNAPPの検出結果(資産・設定・脆弱性・SBOM)

スナップショット等の
実稼働アーティファクト

スナップショット等の実稼働アーティファクト

スナップショット等の実稼働アーティファクト

ソースコード・構成情報・
内部仕様

ソースコード・構成情報・内部仕様

ソースコード・構成情報・内部仕様

AI LAYER

スケールと速度

網羅的な探索

攻撃シナリオの仮説生成

検証の実行

HUMAN EXPERT

判断と品質

シナリオの妥当性レビュー

ビジネスロジック起因の
脆弱性判断

ビジネスロジック起因の脆弱性判断

ビジネスロジック起因の脆弱性判断

報告品質の担保

OUTPUT

経営層が判断できる報告

重要資産への到達経路・
悪用条件

重要資産への到達経路・悪用条件

重要資産への到達経路・悪用条件

再現可能な実証

是正提案・翌年の観点

OBJECTIVE-DRIVEN

目的達成型

初期侵入できるか

開発から本番への経路が無いことを確かめたい

重要資産に到達できるか

守りたい資産と確かめたいことを、貴社と一緒に言語化してから始めます。

検証の例

AIが「量」を、人が「意味」を担う。 単発の人手テストでは届かない深さへ

AIが「量」を、 人が「意味」を担う。 単発の人手テストでは 届かない深さへ

01

サーバレス関数に残るシークレット

AI

大量の関数の環境変数を自動エクスポートし、疑わしい代入を機械抽出

専門家

業務上の重要度を判断し、ローテーション方針を提言

02

WAFを経由しないAPI経路

AI

サブドメインを自動列挙し、WAF経由/非経由を突合

専門家

顧客情報の漏洩に直結する経路を重みづけ

03

SBOM × 実稼働の照合

AI

「入っている」ではなく「実際に到達・稼働するか」を判定

専門家

稼働状況と到達経路から、悪用の成立条件を評価

04

公開JavaScriptの脆弱性

AI

公開ファイルを自動巡回し、アドバイザリを網羅的に検出

専門家

ビジネス影響の大きいものだけを報告

05

クロスアカウントの信頼関係

AI

IAMを横断解析し、想定外の開発↔本番経路を可視化

専門家

「意図した設計か」を貴社と確認

06

CNAPPアラート起点の設定不備

AI

外部から実際に悪用が成立するかを実証

専門家

影響範囲を評価し、是正の優先順位をつける

進め方

目的の言語化から、経営層への報告まで

情報収集と検証を繰り返しながら進めます。標準的なスケジュールは約2ヶ月です。

目的の言語化から、 経営層への報告まで

情報収集と検証を繰り返しながら進めます。標準的なスケジュールは約2ヶ月です。

0

目的・守る資産の言語化

RoE(対象・手法・緊急時の連絡経路)と事前開示の範囲を合意します。

1

情報収集・解析

1〜2を繰り返し

OSINT・CNAPPデータ・実稼働アーティファクトを解析し、攻撃シナリオの仮説を立てます。

2

検証の実施

1〜2を繰り返し

合意した範囲で仮説を検証し、結果を次の情報収集に反映します。

3

中間報告

確認できた経路と、次に確かめるシナリオを共有します。

4

最終報告

経営層同席

到達経路・悪用条件を明示した実証ベースの報告。

5

再テスト・次の観点

完了したシナリオの「次」をご提案します。

0

約2ヶ月

実施体制

ペネトレーションテストの専門家と、 攻撃の最前線でAIを使いこなすエンジニアが実施します

国内大手企業のクラウド環境でペネトレーションテストを手がけてきた専門家と、 DEF CON 34 Cloud Village CTF 準優勝メンバーによるチームです。

ペネトレーションテストの専門家と、 攻撃の最前線でAIを使いこなす エンジニアが実施します

国内大手企業のクラウド環境でペネトレーションテストを手がけてきた専門家と、 DEF CON 34 Cloud Village CTF 準優勝メンバーによるチームです。

ペネトレーションテストの 専門家と、攻撃の最前線で AIを使いこなす エンジニアが実施します

国内大手企業のクラウド環境でペネトレーションテストを手がけてきた専門家と、DEF CON 34 Cloud Village CTF 準優勝メンバーによるチームです。

2

2

位

位

準優勝

準優勝

DEF CON 34 Cloud Village CTF
Cloudbaseとして準優勝

260チーム中、1位と50点差。昨年は約半分、今年は95%をAIが解きました。攻撃側のAI活用を、私たち自身が最前線で実践しています。

ペネトレーションテストの専門家

国内大手企業のクラウド環境を対象とした実務経験

大手企業のクラウド運用知見

CNAPPで日々のクラウドセキュリティを支援

導入事例を見る

さまざまな業界の企業にCloudbase CNAPPをご利用いただいています

FAQ

よくある質問

Q

CNAPPを導入していなくても依頼できますか?

A

本サービスは、Cloudbase CNAPPで蓄積される資産・設定・脆弱性のコンテキストを起点に実施するため、CNAPPのご利用を前提としています。未導入の場合は、CNAPPの導入とあわせてご提案します。

Q

本番環境への影響について教えてください

Q

一般的な自動ペネトレーションテストとは何が違いますか?

Q

本サービスで確認できないことはありますか?

Q

期間はどのくらいかかりますか?

Q

費用はどのくらいですか?

Q

対象となる環境を教えてください

Q

診断データの取り扱いについて教えてください

Q

利益相反に関する書面には対応できますか?

お問い合わせ

まずは、今年度の
ペネトレーションテストの企画をお聞かせください

ヒアリング内容を踏まえ、貴社の企画スケジュールに合わせた進め方(開発環境での試行など)をご提案します。

ご相談時にお伺いすること

実施時期・予算規模・選定スケジュール

利用クラウド・アカウント数・マルチクラウドの状況

最も守りたい資産(Crown Jewel)

本番影響の許容範囲・実施上の制約

過去のペネトレーションテストへの評価・ご不満

Cloudbase株式会社の情報セキュリティマネジメントシステムは、GCERTIにてISO/IEC 27001:2022の認証を受けています。

Cloudbase株式会社の情報セキュリティマネジメントシステムは、GCERTIにてISO/IEC 27001:2022の認証を受けています。