コンテンツにスキップ

マルチアセットスキャンの実行

このガイドでは、マルチアセットスキャンの作成手順を説明します。マルチアセットスキャンは、モバイルアプリケーション、Webアプリケーション、ネットワーク範囲、コードリポジトリ、ファイルなどの複数のアセットを、共通の設定と単一の統合レポートを持つ1つのスキャンにまとめます。

マルチアセットスキャンの仕組みと使用する場面については、マルチアセットスキャンプロファイルを参照してください。追加できるアセットの一覧については、サポートされるアセットタイプを参照してください。


マルチアセットスキャンの作成

ステップ1: Multiple Assets タイプを選択する

1.(任意)スキャンにわかりやすいタイトルを入力します。 2. Multiple Assets を選択し、Continue をクリックします。

Select Multiple Assets

ステップ2: アセットを追加する

Add Assets ステップでは、スキャンのスコープを設定します。このステップは必須で、スキャンには少なくとも1つのアセットが必要です。

  1. Add Asset をクリックします。

    Add Assets Step

  2. Add Asset ダイアログでアセットタイプを選択します。All、Mobile、Web、Network、Code の各タブを使って一覧を絞り込めます。

    Select Asset Type

  3. アセットを設定し、Add をクリックします。

  4. スキャンに含めるすべてのアセットについて、同じ手順を繰り返します。

Repository Archive を選択すると、Gitプロバイダーを接続したり、Ostorlabにリポジトリへのアクセス権を付与したりすることなく、アーカイブをアップロードしてソースコードをスキャンできます。

ステップ3: スキャンプロファイルを選択する

Multi Asset Deep Agentic Scan を選択します。これはAIを活用したエージェンティックスキャンで、複雑なロジックの欠陥を発見し、複数のアセットにまたがる脆弱性を連鎖させ、概念実証(PoC)エクスプロイトによって検出結果を検証します。

Scan Profile

ステップ4: AIプロバイダーを選択する

スキャンのAI分析を実行する方法を選択します。

  • Cybermodels: Cybermodelsのトークンを使用してスキャンを実行します(APIキーは不要)。ここには利用可能な残高と Provision Tokens ボタンが表示されます。
  • BYOK Simple または BYOK Advanced: 独自のAPIキーを使用してスキャンを実行します。

AI Provider

詳細については、BYOKスキャンキーの生成およびCyber Modelsの概要を参照してください。

ステップ5: エフォートレベルを選択する

エフォートレベルによって、スキャンがアセットをどこまで深く分析するかが決まります。エフォートを高くするとより多くのリスクをカバーできますが、消費するトークンも増えます。

エフォート トークン カバーされるリスク ペネトレーションテスト換算
Core 50 50 約1週間
Advanced 200 200 約2〜4週間
Elite 400 400 約4〜8週間

Effort

利用可能なトークン残高を超えるコストのエフォートレベルは無効になり、画面には Insufficient Balance というメッセージが表示されます。AIプロバイダーのステップで Provision Tokens を使用してトークンを追加してください。

ステップ6: 任意のステップを設定する

残りのステップはすべて任意です。設定することも、Continue をクリックしてスキップすることもできます。

Test Credentials

定義済みのテスト認証情報を選択するか、新しく追加して動的分析のカバレッジを高めます。認証情報は Test Credentials メニューから管理することもできます。

Test Credentials

Test Credentials をクリックすると、サポートされている認証タイプが表示されます。

Test Credentials Options

  • Login & Password: ユーザー名とパスワードの組み合わせで認証します。
  • Custom Credentials: テスト中にセマンティックに照合されるキーと値のペアです。
  • 2FA SMS、2FA Email、2FA TOTP、2FA Manual: 二要素認証への対応です。認証済みスキャンの2FAを参照してください。
  • Basic Authentication: HTTP Basic認証方式です。
  • Script: 複雑な認証フロー向けのカスタムPuppeteerスクリプトです。
  • Certificate: 相互TLS用のTLS/SSLクライアント証明書です。
  • HTTP Headers: 認証用のカスタムヘッダーで、APIでよく使用されます。

SBOM Files

依存関係の検出範囲を広げるため、SBOMファイルまたはロックファイルをアップロードします。サポートされている形式は画面上に一覧表示され、SPDX、CycloneDX、および一般的なロックファイルに対応しています。完全な一覧はSBOMまたはLockfileを使用したスキャンを参照してください。

SBOM Files

Prompts

スキャンの動作を導くための指示を追加します。効果的なプロンプトの書き方については、AI Pentestプロンプトガイドを参照してください。

Prompts

Advanced Settings

スキャン対象URLをホワイトリスト化する正規表現を、1行に1つずつ追加します。

Advanced Settings

Custom Checks

スキャンを拡張するカスタムスキャンエージェントを追加します。

Custom Checks

カスタムスキャンエージェントはデフォルトでは有効になっていません。この機能の利用をご希望の場合は、Ostorlabのサポートチームにお問い合わせください。

ステップ7: スキャンを送信する

Submit をクリックしてスキャンを開始します。スキャンが完了すると、すべてのアセットの検出結果が単一のレポートにまとめて表示され、それぞれに深刻度、影響を受けるアセット、修正のガイダンスが付記されます。


よくある質問

マルチアセットスキャンにはいくつのアセットを含められますか。

1回のスキャンに含められるモバイルアプリケーションは最大1つです。Webアプリケーション、ネットワーク範囲、コードリポジトリ、アーカイブ、ファイルは数に制限なく追加できます。

すべてのアセットが同じスキャン設定を共有しますか。

はい。スキャンプロファイル、AIプロバイダー、エフォート、テスト認証情報、プロンプト、カスタムチェックはスキャンごとに一度設定し、そのスキャンに含まれるすべてのアセットに適用されます。

Ostorlabにリポジトリへのアクセス権を付与する必要がありますか。

いいえ。必要に応じてGitプロバイダーを接続することもできますが、Repository Archive アセットを追加して .zip、.tar.gz、.tgz、.7z のアーカイブをアップロードすれば、アクセス権を付与せずにコードをスキャンできます。

複数のアセットを個別にではなく、まとめてスキャンする理由は何ですか。

最近のアプリケーションは、モバイルクライアント、Webバックエンド、インフラストラクチャ、ソースコードにまたがっています。これらをまとめてスキャンすることで、アセット間で脆弱性を連鎖させ、関連する検出結果を1つのレポートにまとめられます。マルチアセットスキャンプロファイルを参照してください。