
CyberArk セキュリティ監査
CyberArk Privileged Access Management (PAM) プラットフォーム向けの包括的な PowerShell ベースのセキュリティ評価ツールです。攻撃的セキュリティ専門家、レッドチーム、ペネトレーションテスター向けに設計されています。
このツールは、ネットワーク経由で CyberArk サーバーに対してリモート実行するように設計されています。CyberArk サーバー自体で実行する必要はありません。すべてのチェックは、PVWA API、ポートスキャン、Web テストを使用してネットワーク経由で実行されます。
このツールは、CIS ベンチマーク準拠、ベンダーのベストプラクティス、ブラックボックステスト、ネットワークセキュリティ分析、CVE 固有の脆弱性チェック(2025 年 CVE を含む)、マシン ID セキュリティ、シークレット管理、ゼロスタンディング特権(ZSP)評価、アイデンティティガバナンス、および拡張セキュリティチェックを含むセキュリティチェックを実行します。
| 機能 | 説明 |
|---|---|
| リモート監査 | すべてのチェックはネットワーク経由でリモート実行 - CyberArk サーバーへのインストールは不要 |
| OPSEC モード | 設定可能な遅延、ジッター、検出フットプリントの低減によるステルススキャン |
| プロキシサポート | Burp Suite、ZAP、その他のインターセプトプロキシを経由してすべてのトラフィックをルーティング |
| タイミング攻撃 | 応答タイミング分析によるユーザー列挙およびブラインドインジェクションの検出 |
| JWT セキュリティ | none アルゴリズムバイパス、キー混乱、弱い署名アルゴリズムのテスト |
| WebSocket テスト | リアルタイムエンドポイントの発見とクロスサイト WebSocket ハイジャックのテスト |
| WAF 回避 | エンコーディングバイパス、HTTP パラメータ汚染、リクエストスマグリングのテスト |
| User-Agent ローテーション | ランダム化またはカスタム User-Agent 文字列によるフィンガープリンティングの回避 |
| 並列実行 | より高速なスキャンのためのオプションの並列実行 |
| クワイエットモード | 自動化およびスクリプティングのためのコンソール出力の低減 |
| 資格情報セキュリティ | 使用後のメモリクリーンアップによる安全な処理 |
| 包括的なレポート | HTML ダッシュボード、7 つの CSV ファイル、プログラム使用のための構造化 JSON |
| PoC エビデンス | ペネトレーションテストのための HTML レポートに含まれるリクエスト/レスポンスの概念実証 |
| 選択的実行 | 特定のチェックカテゴリ(portscan、CVE、blackbox、authenticated、network)のみを実行 |
| 誤検知低減 | SPA キャッチオールの誤検知を排除するためのベースラインフィンガープリンティング |
| ID 認証テスト | StartAuthentication/ForgotUsername の情報開示と列挙チェック |
| 要件 | 最小 | 推奨 |
|---|---|---|
| PowerShell | 7.0 | 7.x (最新) |
| .NET Framework | 4.5 | 4.8+ |
| オペレーティングシステム | Windows 10/Server 2016 | Windows 11/Server 2022 |
| メモリ | 2 GB 使用可能 | 4 GB 使用可能 |
| 監査フェーズ | 必要なアクセス権限 |
|---|---|
| フェーズ 1 (認証なし) | PVWA へのネットワークアクセス (HTTPS/443) |
| フェーズ 2 (認証あり) | Vault Admin または Auditor ロールを持つ CyberArk API 資格情報 |
このスクリプトは完全に自己完結型であり、ネイティブの PowerShell および .NET Framework 機能のみを使用します。追加のツールやモジュールをインストールする必要はありません。
このスクリプトは以下を活用します:
System.Net.Sockets.TcpClient、System.Net.Security.SslStreamInvoke-WebRequest、Invoke-RestMethodSystem.Security.Cryptography.X509CertificatesPowerShell を開いて実行:```powershell $PSVersionTable.PSVersion
メジャーバージョンが **7 以上**であることを確認してください。そうでない場合は、[PowerShell 7.x をダウンロード](https://github.com/PowerShell/PowerShell/releases)してください。
> **注:** このスクリプトには PowerShell 7.0 以降が必要です。Windows PowerShell 5.1 はサポートされていません。
### ステップ 2: スクリプトのダウンロード
**オプション A: リポジトリをクローンする(推奨)**```powershell
git clone https://github.com/Logisek/HuntCyberArk.git
cd HuntCyberArk
オプションB: 直接ダウンロード```powershell
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
### ステップ3: 実行ポリシーの設定(必要に応じて)
スクリプト実行エラーが発生した場合は、一時的にスクリプトの実行を許可してください:```powershell
# Check current policy
Get-ExecutionPolicy
# Set for current session only (recommended)
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
# Or unblock the downloaded script
Unblock-File -Path .\CyberArk-Security-Audit.ps1
適切な TLS テストを行うには、PowerShell セッションが TLS 1.2+ をサポートしていることを確認してください:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
### ステップ5: 接続のテスト
PVWAサーバーに到達できることを確認してください。```powershell
# Test basic connectivity
Test-NetConnection -ComputerName pvwa.domain.com -Port 443
# Test HTTPS endpoint
Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10
PowerShell 7 はパフォーマンスの向上と、より優れた TLS サポートを提供します:```powershell
winget install Microsoft.PowerShell
## 監査フェーズと認証要件
監査は2つのフェーズで実行され、それぞれ異なる認証要件があります。
### フェーズ1: 認証不要のチェック(資格情報不要)
資格情報なしで実行できる外部/ブラックボックステスト:
- ネットワークセキュリティ(ポートスキャン、ボールトポートの露出)
- TLS/SSL構成と証明書分析
- ブラックボックスWebセキュリティ(露出したエンドポイント、情報漏洩)
- PVWAのセキュリティヘッダーとクッキーセキュリティ
- CVE固有の脆弱性テスト(2025年のCVEを含む)
- APIセキュリティテスト(認証不要のエンドポイント)
- コンポーネントバージョン検出
- タイミング攻撃検出
- JWT/OAuth2セキュリティテスト
- WebSocketエンドポイントの検出
- WAF回避テスト
- CyberArk Identity/Privilege Cloud認証エンドポイントテスト(StartAuthentication、ForgotUsername)
**使用ケース**: ペネトレーションテスト、外部セキュリティ評価、クイック偵察
### フェーズ2: 認証が必要なチェック(CyberArk API資格情報が必要)
CyberArk REST APIアクセスを必要とする詳細な構成監査:
- セーフの構成と権限
- アカウントと資格情報管理設定
- プラットフォーム構成
- ユーザーアカウントとボールト権限
- 認証方法の設定
- コンポーネントの健全性状態
- マスターポリシー、PSM、CPM、PTAの構成
- マシンIDセキュリティ(サービスアカウント、AppID)
- シークレット管理(CP/CCP構成)
- ゼロスタンディング特権(JITアクセス評価)
- IDガバナンス(孤立したID、権限のドリフト)
- クラウドセキュリティ(AWS/Azure/GCP統合)
- ディザスタリカバリ(DR Vault、HAクラスタの健全性)
- コンプライアンスマッピング(NIST、SOC 2、PCI-DSS)
- Secrets Hub統合(クラウドネイティブシークレット同期)
- リモートアクセス / Aleroセキュリティ
- Kubernetesシークレットセキュリティ
- DevSecOpsパイプラインセキュリティ
- Privilege Cloud / SaaS固有のチェック
- CyberArk Identity / Idaptive統合
- カスタムプラグインセキュリティ
- バックアップセキュリティ
- HSM統合
- PTA高度な検出
- サードパーティ統合(SIEM、ITSM、SOAR)
- 運用衛生メトリクス
- 攻撃経路シミュレーション
- サプライチェーン整合性
- ネットワークセグメンテーション
**必要な権限**: Vault AdminまたはAuditorロール推奨
## 機能
### セキュリティチェックカテゴリ