So-net blog:ある nakagami の日記:くさい臭いは元から絶たなきゃだめ
タイムインターメディアの改ざんを元に、書かれています。
セキュリティ監査って何やるんだろう
基本的に、ポートスキャン+攻撃コードもどきを送信して、そのレスポンスをみて
それが、本当に対応済みであるかの確認ですね。
よくあるのが、パッチ当ててあったけど、再起動してなかったとか
それも、確認できますよね。
まぁ、定期的に脆弱性検査を行うことで、緊張感などを管理者に与えたりしますね。
あとは、設定もみてくれますよ>Apacheとかメールサーバーとか。
あやしい設定が無いかどうかとか・・・
Garbage Script on Goo BLOGさんが、追記してくれていますw
ありがとうございます。
http://blog.goo.ne.jp/t_iwano/e/d3189d3a00f041ba416c9a799a89df22
そうですね、ISMSなどのマネージメント的な立場も必要ですね。
全体を網羅することが必要ってことですね<ISMS的立場。
私自信もそうだったのですが、設定自体、Portスキャンとうでみていたのですが
Nmapってデフォルトポートしかスキャンしてくれなかったり、nessusもWellKnownポートしかみてくれなかったりです。