AI PENTEST WITH HUMAN
DEF CON 34 Cloud Village CTF 準優勝
重要資産への到達経路
実証済み
課題
CVE公開から、実環境で悪用されるまでの時間(中央値)
2018年
2026年
悪用の半数以上が、公開当日までに始まる
出典:Zero Day Clock(2026年8月時点のデータ)
守る側は、ここで詰まる
脆弱性や設定不備は「見つける」ことはできても、それが自社環境で本当に悪用できるのかを確かめる工程が人手のまま。ここがボトルネックになり、対応が止まります。
お悩み 01
アラートは増える一方。すべてを人手で検証する体制はつくれない。
お悩み 02
環境は日々変わるのに、検証はスナップショットのまま。
お悩み 03
経営層の問いに、根拠を持って即答できる材料がない。
Cloudbaseのアプローチ
ATTACKER
外から見える情報だけで攻める
潤沢な計算資源と高性能モデル
公開情報・外部からの偵察
環境の中身は推測するしかない
ブラックボックス
DEFENDER × CLOUDBASE
自分の環境の中身を知っている
CNAPPで日々蓄積される資産・設定・脆弱性・SBOM
実稼働アーティファクト・構成情報・ソースコード
クラウドとオンプレミスをまたぐ全体像
ホワイトボックス
従来型(外部・単発)
Cloudbase
ホワイトボックス(資産・設定・脆弱性・SBOM・コード)
複数アカウント・複数クラウドをまたぐ到達可能性
継続的に、環境の変化に追随
コンテキストにもとづく、重要資産への到達可能性の実証
※ 提供いただいた情報以外や当社からアクセスできない範囲は、確認できない可能性があります。
特長
INPUT
内部コンテキスト
AI LAYER
スケールと速度
網羅的な探索
攻撃シナリオの仮説生成
検証の実行
HUMAN EXPERT
判断と品質
シナリオの妥当性レビュー
報告品質の担保
OUTPUT
経営層が判断できる報告
再現可能な実証
是正提案・翌年の観点
OBJECTIVE-DRIVEN
目的達成型
初期侵入できるか
開発から本番への経路が無いことを確かめたい
重要資産に到達できるか
守りたい資産と確かめたいことを、貴社と一緒に言語化してから始めます。
検証の例
01
サーバレス関数に残るシークレット
AI
大量の関数の環境変数を自動エクスポートし、疑わしい代入を機械抽出
専門家
業務上の重要度を判断し、ローテーション方針を提言
02
WAFを経由しないAPI経路
AI
サブドメインを自動列挙し、WAF経由/非経由を突合
専門家
顧客情報の漏洩に直結する経路を重みづけ
03
SBOM × 実稼働の照合
AI
「入っている」ではなく「実際に到達・稼働するか」を判定
専門家
稼働状況と到達経路から、悪用の成立条件を評価
04
公開JavaScriptの脆弱性
AI
公開ファイルを自動巡回し、アドバイザリを網羅的に検出
専門家
ビジネス影響の大きいものだけを報告
05
クロスアカウントの信頼関係
AI
IAMを横断解析し、想定外の開発↔本番経路を可視化
専門家
「意図した設計か」を貴社と確認
06
CNAPPアラート起点の設定不備
AI
外部から実際に悪用が成立するかを実証
専門家
影響範囲を評価し、是正の優先順位をつける
進め方
0
目的・守る資産の言語化
RoE(対象・手法・緊急時の連絡経路)と事前開示の範囲を合意します。
1
情報収集・解析
1〜2を繰り返し
OSINT・CNAPPデータ・実稼働アーティファクトを解析し、攻撃シナリオの仮説を立てます。
2
検証の実施
1〜2を繰り返し
合意した範囲で仮説を検証し、結果を次の情報収集に反映します。
3
中間報告
確認できた経路と、次に確かめるシナリオを共有します。
4
最終報告
経営層同席
到達経路・悪用条件を明示した実証ベースの報告。
5
再テスト・次の観点
完了したシナリオの「次」をご提案します。
0
約2ヶ月
実施体制
DEF CON 34 Cloud Village CTF
Cloudbaseとして準優勝
260チーム中、1位と50点差。昨年は約半分、今年は95%をAIが解きました。攻撃側のAI活用を、私たち自身が最前線で実践しています。
ペネトレーションテストの専門家
国内大手企業のクラウド環境を対象とした実務経験
大手企業のクラウド運用知見
CNAPPで日々のクラウドセキュリティを支援
導入事例を見る
さまざまな業界の企業にCloudbase CNAPPをご利用いただいています














FAQ
よくある質問
Q
CNAPPを導入していなくても依頼できますか?
A
本サービスは、Cloudbase CNAPPで蓄積される資産・設定・脆弱性のコンテキストを起点に実施するため、CNAPPのご利用を前提としています。未導入の場合は、CNAPPの導入とあわせてご提案します。
Q
本番環境への影響について教えてください
Q
一般的な自動ペネトレーションテストとは何が違いますか?
Q
本サービスで確認できないことはありますか?
Q
期間はどのくらいかかりますか?
Q
費用はどのくらいですか?
Q
対象となる環境を教えてください
Q
診断データの取り扱いについて教えてください
Q
利益相反に関する書面には対応できますか?
お問い合わせ
まずは、今年度の
ペネトレーションテストの企画をお聞かせください
ヒアリング内容を踏まえ、貴社の企画スケジュールに合わせた進め方(開発環境での試行など)をご提案します。
ご相談時にお伺いすること
実施時期・予算規模・選定スケジュール
利用クラウド・アカウント数・マルチクラウドの状況
最も守りたい資産(Crown Jewel)
本番影響の許容範囲・実施上の制約
過去のペネトレーションテストへの評価・ご不満
