
倫理的ハッキングとは何か、そしてどのように機能するのか
倫理的ハッキングは、攻撃者より先に脆弱性を見つけるために、認可された攻撃的テストを使用します。6つのフェーズからなる方法論、認定資格、ベストプラクティスを学びましょう。

主なポイント
- 倫理的ハッキングは、認可されたセキュリティテストです。セキュリティ専門家は、悪意のある攻撃者に悪用される前に脆弱性を特定するため、現実世界の攻撃をシミュレートします。
- 目的は、セキュリティ上の弱点を見つけて検証することです。倫理的ハッカーは、防御を評価するために、偵察、脆弱性スキャン、ペネトレーションテスト、制御された悪用などの手法を使用します。
- 倫理的ハッカーは、サイバーセキュリティ防御の強化に役立ちます。彼らの発見事項は、組織が脆弱性の優先順位を付け、セキュリティ制御を改善し、潜在的な攻撃経路を減らすのに役立ちます。
- 法的な認可は不可欠です。倫理的ハッキングは、未承認のアクセスや法的問題を避けるため、定義されたスコープ内で明示的な許可を得て実施しなければなりません。
倫理的ハッキングとは何か?
倫理的ハッキングは、実際の攻撃者より先に悪用可能な脆弱性を見つけるために、認可された攻撃的テストを使用します。あなたの組織の境界は常に調査されています。問題は、悪用可能なギャップを最初に見つける人物が、あなたのために働くのか、それともあなたに敵対するのかということです。倫理的ハッキングは、その発見をまず認可された手に委ねます。
ホワイトハットハッキングとも呼ばれるこの実践は、悪意のある攻撃者が使用するのと同じ戦術、技術、手順(TTP)を活用しますが、明示的な認可、定義されたスコープ、そして修復のために発見事項を報告するという明確な任務の下で行われます。Open Worldwide Application Security Project(OWASP)のWeb Security Testing Guide(WSTG)は、これを「テスターが攻撃者のように振る舞い、脆弱性を見つけて悪用しようと試みる」実践と定義し、これを直接 ペネトレーションテストと同一視しています。 NIST SP 800-115 は、ペネトレーションテストを「評価者が現実世界の攻撃を模倣し、アプリケーション、システム、またはネットワークのセキュリティ機能を回避する方法を特定しようとするセキュリティテスト」と位置付けています。
あなたの倫理的ハッキングプログラムと犯罪的ハッキングの違いは、ひとつの言葉に集約されます。それは、認可です。CISA National Initiative for Cybersecurity Careers and Studies (NICCS) glossary は、レッドチームを、企業のサイバーセキュリティ態勢に対して潜在的な敵対者の攻撃または悪用能力をエミュレートするために「認可され、組織された」グループと定義しています。
ハッカーの種類
すべてのハッカーが同じ意図を共有しているわけではありません。セキュリティ業界では、動機と認可に基づいて分類しています。
- ホワイトハットハッカー は、明示的な許可を得てシステムをテストする認可済みのセキュリティ専門家です。彼らは定義された交戦規則に従い、修復のためにすべての発見事項を組織に報告し、常に法的境界内で活動します。倫理的ハッキングはホワイトハットハッキングです。
- ブラックハットハッカー は、認可なく悪意を持って活動します。彼らは、金銭的利益、悪用、スパイ活動、または妨害のために脆弱性を利用し、その活動は米国のComputer Fraud and Abuse Act(CFAA)のような法律の下で犯罪となります。
- グレーハットハッカー は、その中間に位置します。彼らは明示的な許可なしに脆弱性を見つけることがありますが、通常はそれを悪用するのではなく開示します。意図にかかわらず、その活動は法的にグレーゾーンにあり、組織はコンプライアンス目的でグレーハットの発見事項に依存することはできません。
実務では、他のバリエーションも見られます。バグバウンティプログラムに参加するセキュリティ研究者は、プログラムの認可条件の下でホワイトハットとして活動します。スクリプトキディは、深い技術的理解なしに既製のツールを使用し、しばしばシステムやネットワークに意図しない損害を与えます。
このスペクトラムを理解することで、倫理的ハッキングがどこに位置するのかが明確になります。常に認可され、常にスコープが定義され、常にテスト対象の組織に奉仕する形で実施されます。
倫理的ハッキングとサイバーセキュリティの関係
あなたの倫理的ハッキングプログラムは、 offensive security と防御の検証が交差する地点にあります。NIST SP 800-115 は、ペネトレーションテストが3つの機能を果たすと位置付けています。すなわち、セキュリティ制御が要件を満たしていることの検証、悪用可能な弱点の特定、そしてプロアクティブなネットワーク防御の強化です。
このプロアクティブな姿勢が重要なのは、攻撃者がますます既知の欠陥を通じて侵入してくるためです。Verizon's 2026 Data Breach Investigations Report (DBIR) では、侵害の31%が悪用された脆弱性から始まっており、盗まれた認証情報を抜いて最も一般的な侵入経路となった一方で、完全なパッチ適用までの中央値は43日に延びていることが判明しました。倫理的ハッキングプログラムは、その期間を可視化します。そして、それを閉じるための証拠を提供します。
SANS Instituteの Ethical Hacking Maturity Model では、組織が脆弱性スキャン、ペネトレーションテスト、レッドチーミング、パープルチーミングを通じて進化していく様子が説明されています。各評価タイプはそれぞれ異なる価値を提供し、組織は成熟しても以前の手法を捨てることはありません。代わりに、異なるリスク次元をカバーするために評価を重ねていきます。
この成熟度の進展は、継続的な検証ループを生み出します。あなたの攻撃的テストは、SentinelOne Singularity™ Platform を含む防御ツールが、現実的な条件下で実際の攻撃手法を本当に阻止できるかどうかを示します。
倫理的ハッキングの仕組み
専門的なエンゲージメントは、NIST SP 800-115、 Penetration Testing Execution Standard (PTES)、および OWASP WSTG v4.2 によって規定される6つのフェーズにわたって展開されます。
フェーズ1:事前エンゲージメントとスコーピング
エンゲージメントのスコープでは、なぜそのテストが必要なのか、システムが侵害された場合にチームがどのように進めるべきか、そしてどのデバイスが結果に影響を与える可能性があるかを扱う必要があります。PTES は、これらを事前エンゲージメントの最低要件として規定しています。 NIST SP 800-115 には、目標、スコープ、チームの役割、制約、タイムライン、成果物を網羅したプロジェクト管理計画が必要です。調整要件はリスクに応じて拡大します。一般に、ペネトレーションテストを受ける重要システムでは、重要でないシステムのテストよりも多くの調整が必要です。
フェーズ2: 偵察
対象について可能な限り多くの情報を収集します。PTESではこれをIntelligence Gatheringと呼び、「対象への侵入時に活用するため、対象に対して偵察を実施し、可能な限り多くの情報を収集すること」としています。
フェーズ3: スキャンと脆弱性分析
ポートスキャンを通じてアクティブなサービスを特定し、脆弱性スキャナーで既知の弱点にフラグを付けます。PTESでは、テストの進行に伴って攻撃ツリーを作成することが規定されています。
フェーズ4: 悪用
確認済みの脆弱性を悪用してアクセスの取得を試みます。NIST SP 800-115では、これを「新たな情報が見つかるたびに発見フェーズにループバックする」攻撃フェーズと説明しています。
フェーズ5: ポストエクスプロイテーション
侵害した各マシンの価値を判断し、後で利用できるように制御を維持します。 PTES post-exploitation では、これを「侵害したマシンの価値を判断し、後で利用するためにそのマシンの制御を維持すること」と定義しています。ガバナンス上のガードレールも適用されます。「ポストエクスプロイテーションの手法が合意済みのRules of Engagementと異なる場合は、Rules of Engagementに従わなければならない。」
フェーズ6: レポート作成
ステークホルダーにとって理解しやすい形で、プロセス全体を文書化します。PTESでは、レポート作成は「顧客にとって理解しやすい形でプロセス全体を記録し、顧客に最大の価値を提供する」としています。検出事項はCommon Vulnerability Scoring System (CVSS) を使用してスコア化されます。これはFIRST.Orgが管理しており、優先順位付けのための重大度スコアを生成します。
各フェーズは次のフェーズにつながります。それぞれの比重は、エンゲージメントの種類によって異なります。
倫理的ハッキングの種類
倫理的ハッキングは、いくつかの異なる分野にまたがります。それぞれが、防御について異なる問いに答えます。
- ペネトレーションテスト は、最も正式に標準化された分野です。テスターは定義されたスコープ内で作業し、特定の脆弱性を特定して悪用します。
- レッドチーミング は、より広範で目標志向のアプローチを取ります。 red team は、組織全体に対して潜在的な敵対者をエミュレートします。ネットワークエクスプロイト、ソーシャルエンジニアリング、物理侵入を組み合わせ、防御統制を回避しながら目的を達成します。
- バグバウンティプログラム は、独立した研究者が脆弱性を発見することを認可します。バウンティハンターは自分で対象を選び、体系的な網羅性よりも高報酬の検出事項を優先する場合があります。
- パープルチーミング は、攻撃側と防御側のチームをリアルタイムで連携させます。レッドチームが攻撃手法を実行する一方で、ブルーチームは自らの能力を検証し、調整します。
これらの分野の実務者は通常、自身のスキルと方法論に関する知識を証明する正式な資格を保有しています。
主要な専門資格
業界で認知された複数の資格が、倫理的ハッキングのスキルを証明しており、雇用主、規制フレームワーク、政府のテスト制度によって期待または要求されることがよくあります。
資格 | 認定機関 | 形式 | 差別化要因 |
CEH (Certified Ethical Hacker) | EC-Council | 試験、実技版は任意 | NICE Frameworkの役割に対応。倫理的ハッキングプロセス全体にAIを統合 |
OSCP (Offensive Security Certified Professional) | OffSec | レポート要件付きの実技試験 | 完全なハンズオン形式。多肢選択問題なし |
GPEN (GIAC Penetration Tester) | GIAC/SANS | 現実的なラボ環境でのCyberLiveハンズオン形式 | ANAB認定、DoD認知 |
CREST certifications | CREST | PractitionerからCertified Red Team Managerまでの段階的パス | 英国政府の CBEST、CHECK、GBEST、および EU TIBER-EU スキームで承認済み |
CREST 認定パスウェイは、Practitioner Security Analyst (CPSA) から Registered Penetration Tester (CRT)、Certified Tester for Infrastructure or Application (CCT INF/CCT APP)、さらに Certified Red Team Specialist および Manager レベルへと進みます。
認定資格は実務者を証明します。ツールはそのスキルを実務で発揮させます。
一般的な倫理的ハッキングツール
倫理的ハッカー は、エンゲージメントの各フェーズを実行するために専用ソフトウェアに依存しています。以下のツールは、ペネトレーションテスト、レッドチーミング、脆弱性評価全体で使用される中核的なツールキットを表しています。これらのツールに精通していることは、あらゆる倫理的ハッキングの専門家にとって基本的な期待事項です。
ツール | カテゴリ | 主な用途 |
Nmap | ネットワークスキャン | 対象ネットワーク全体でホスト、開いているポート、実行中のサービスを検出します |
Metasploit | エクスプロイトフレームワーク | 特定された脆弱性に対するエクスプロイトコードを開発し、実行します |
Burp Suite | Web アプリケーションテスト | HTTP トラフィックを傍受および変更して、Web アプリケーションの欠陥を見つけます |
Wireshark | ネットワーク分析 | 不審なトラフィックパターンについてネットワークパケットをキャプチャして調査します |
John the Ripper | パスワードクラッキング | ハッシュ化された認証情報の解読を試みることで、パスワード強度をテストします |
Kali Linux | オペレーティングシステム | 数百ものセキュリティツールが事前搭載された、専用設計の Linux ディストリビューション |
単一のツールであらゆるテストシナリオを網羅できるわけではありません。効果的な倫理的ハッキングでは、自動スキャンと手動テスト、そして創造的な問題解決を組み合わせます。どのツールを選択し、どのように連携させるかという実務者の判断によって、そのエンゲージメントが基本的な問題しか見つけられないのか、あるいは実際の攻撃者が悪用する複雑な攻撃経路を明らかにできるのかが決まります。
組織は、エンゲージメントの種類に合わせてツールを選定する必要があります。Web アプリケーション評価ではプロキシベースのインターセプターが重視され、インフラストラクチャテストではネットワークスキャナーとエクスプロイトフレームワークに依存し、レッドチーム運用ではソーシャルエンジニアリングツールキットやカスタムのコマンドアンドコントロールフレームワークを組み込む場合があります。これらのツールの多くはオープンソースであるか、無料のコミュニティ版を提供しています。そのため、プロのテスターだけでなく、社内プログラムを構築する組織でも利用可能です。
適切な方法論とツールが整っていれば、倫理的ハッキングプログラムは組織に具体的な価値をもたらします。
倫理的ハッキングの主な利点
適切に実行された倫理的ハッキングプログラムは、脆弱性の発見、防御の検証、規制遵守、リスク低減という 4 つの領域で価値をもたらします。
攻撃者より先に脆弱性を発見できます。 倫理的ハッカーは実際の攻撃者が用いるのと同じ手法を使用しますが、それを悪用する代わりに発見事項を報告します。
現実的な条件下で防御コントロールを検証できます。 倫理的ハッカーは脆弱性を連鎖させ、エンドポイント保護が実際の攻撃シーケンスを阻止できるかをテストし、スキャンだけでは見つけられないギャップを明らかにします。
文書化された証拠によって規制要件を満たせます。 いくつかの主要なフレームワークでは、ペネトレーションテストを義務付けているか、期待しています:
- Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 のRequirement 11.4 では、少なくとも 12 か月ごと、および重要なインフラストラクチャまたはアプリケーションの変更後にペネトレーションテストを義務付けています。
- EU の Digital Operational Resilience Act (DORA) では、金融機関に対して threat-led penetration testing を要求しています。
- まだ最終決定されていない HIPAA Security Rule の改定案では、定期的なペネトレーションテストが要求される予定です。
- SOC 2 Trust Services Criteria CC4.1 および CC7.1 は、明示的なペンテスト義務がなくても、監査実務を通じて事実上の期待を生み出しています。
積極的な投資を通じてリスクを低減できます。 倫理的ハッキングは、悪用可能な弱点が実際の侵害に発展する前にそれを明らかにし、チームに具体的な修復の優先順位を提示します。
その価値は現実的であり、限界もまた現実的です。
倫理的ハッキングの課題と限界
5つの制約には注意を払う価値があります。どれもテストをやめる理由にはならず、それぞれがより良い実践を示しています。
一時点のテストには有効性の問題がある
ISACAのジャーナル分析では、根本的な弱点として次の点が指摘されています: "好ましい結果を示すためにスコープを制限することは、ペネトレーションテストの外的妥当性を脅かす。" お客様の環境は絶えず変化しています。クラウドネイティブなインフラは一時的であり、エンゲージメント開始時に存在していたシステムが、レポート到着時には同じ形で存在していない可能性があります。そのギャップこそが継続的な検証の必要性を示しています。
法的な曖昧さが継続的なリスクを生む
CFAAは無許可アクセスを犯罪としていますが、"without authorization" が何を意味するのかを明確に定義していません。A 法的分析 では、CFAAにおける認可のこのギャップを検討しています。善意のセキュリティ研究は起訴されないとする2022年のDOJガイダンスは、法定の保護ではなく、検察裁量を反映したものです。これは撤回または再解釈される可能性があります。書面化され、署名されたRules of Engagementが最も強力な保護策です。
スキル不足は構造的な制約である
サイバーセキュリティのスキルギャップに直面している組織は、高品質なテストプログラムを維持することがより難しく、外部の専門家や自律型ツールへの依存を強める必要がある場合があります。
AIとクラウドネイティブ環境は既存の方法論を上回る速度で進化している
AIシステムは、従来のセキュリティテストの分類の外側で失敗します。 OWASP AI testing guide には、敵対的操作、 prompt injection、モデル汚染、運用上の結果を伴うハルシネーション、過剰なAIエージェンシーが記載されています。これらのシステムのテストには、サイバーセキュリティと機械学習の両方に関する複合的な専門知識が必要であり、そのようなハイブリッドな能力は現在、規模をもって利用可能ではありません。
スクリプト化されたツールは人間の判断を置き換えられない
スクリプト化されたペネトレーションテストツールは、事前定義されたパターンに依存し、既知の弱点を効率的にスキャンしますが、 zero-day vulnerabilities や、創造的思考を必要とする複雑な攻撃チェーンを見逃します。既知の弱点の洗い出しはツールに任せてください。文脈依存の作業には人間のテスターを充ててください。
これらの制約のすべてには、運用上の答えがあります。
倫理的ハッキングのベストプラクティス
これらの実践により、エンゲージメントの安全性、再現性、法的防御可能性が維持されます。
- テスト開始前にRules of Engagement (ROE) を文書化してください。 ISACA は、ROEが合意済みの対象、明示的な境界、必要な許可、および予期しない停止や金銭的損失に対する法的責任の配分を扱わなければならないと規定しています。ROEはクライアント企業とテストチームの双方が署名し、安全に保管され、あらゆる演習を開始する前に確立されていなければなりません。 DeMarco Law framework は、医学の原則 primum non nocere ("first, do no harm") を適用しています: 脆弱性を実証するために必要な範囲を超えて、ユーザーまたはシステムが追加のリスクにさらされてはなりません。
- 再現性とガバナンスのために確立されたフレームワークを使用してください。 SANSは、次のようなフレームワークを使用することが MITRE ATT&CK やPTESについて、"組織が再現可能でプロフェッショナルな提供を行っていることを、経営陣、利害関係者、顧客、およびクライアントに示す" と述べています。
- 継続的な検証へ移行してください。 年次テストでは、評価の間に長い空白が生じます。セキュリティテストを継続的インテグレーションおよび継続的デリバリー (CI/CD) パイプラインに統合してください。OWASPは、開発者にとって最も抵抗の少ない経路が、同時に最も安全な経路でもあるような技術的保護策を作成することを推奨しています。
- 倫理的に social engineering テストのスコープを定義してください。 ソーシャルエンジニアリングのシナリオは、プロセス、認識、および人間の行動における脆弱性を明らかにするものであるべきです。電子メールベースのフィッシングによるレッドチームテストには、ペイロードの一部として悪意のあるソフトウェアを決して含めてはなりません。テストは、脆弱性を実証するために必要な範囲を超えて、ユーザーを追加のリスクにさらしてはなりません。
- 産業用制御システムおよび運用技術 (ICS/OT) 環境は、カテゴリとして異なるものとして扱ってください。 OT環境は、サイバーセキュリティ上の影響を超えて、物理的安全性への影響を伴います。
分野や方法論に関係なく、あらゆる倫理的ハッキングエンゲージメントの成果物は、防御ツールが対応する必要のある一連の検出結果です。
SentinelOneで倫理的ハッキングの検出結果を検証する
倫理的ハッキングは、防御がどこで破られるかを示します。SentinelOneの Singularity™ Platform は、実際の攻撃で試される前に修正が有効であることをチームが証明する手段を提供します。
検証ループは次のように機能します: ペンテスターが攻撃手法を実行します。Singularity Platformは自律的に応答します。結果を期待される成果と比較し、それに応じて調整します。このプラットフォームは、 Cobalt Strike のビーコン、認証情報ダンピング、および ラテラルムーブメント の手法をシミュレートされた侵入テスト中に使用します。2024 MITRE ATT&CK® Evaluations: Enterpriseにおいて、SentinelOne は検出遅延ゼロで100%の検出率を達成し、評価対象となったすべてのベンダーの中央値と比べてアラート数を88%削減しました。
公式パートナーシップを通じて Keysight および SafeBreach と連携し、攻撃を安全にシミュレートして、プラットフォームが正しく導入されていることを継続的に検証できます。クラウド環境では、Singularity Cloud Native Security は、Singularity Cloud Security の一部として、Offensive Security Engine を適用し、攻撃者と同じ方法でクラウドの露出をテストします。Verified Exploit Paths は、どれが実際に悪用可能かを示すため、チームは最も重大なセキュリティ上の弱点から優先的に修正できます。
Purple AI™ は、ペネトレーションテストの検出結果の調査を加速します。エージェント型AIセキュリティアナリストとして、自然言語クエリをエンドポイント検出と対応(EDR)、ID、ネットワークログ全体にわたる詳細な検索に変換します。Agentic Investigations は、フォレンジック推論を調査ワークフローに組み込みます。かつて数時間または数日かかっていた調査が、今では数分で完了します。Purple AI は、IDC Business Value study によると、脅威特定を63%高速化し、修復を55%高速化します。
このプラットフォームは、ペネトレーションテスターが標的とするあらゆる領域をカバーします。エンドポイント(Windows、Linux、macOS)、クラウドワークロード(VM、コンテナ、Kubernetes)、IDシステム(Active Directory および Entra ID 向けのSingularity Identity)、さらにネットワークについては、不正デバイスおよびIoT制御向けの Singularity Network Discovery を備えています。また、詳細な調査とリアルタイムデータ分析のための Singularity AI SIEM の機能にも拡張されます。
SentinelOne のデモを予約する ことで、実際の攻撃手法に対してプラットフォームがどのようにセキュリティ体制を検証するかをご確認ください。

AIを活用したサイバーセキュリティの実現
リアルタイムの検知、マシンスピードのレスポンス、デジタル環境全体の可視化により、セキュリティ態勢を強化します。
結論
倫理的ハッキングは、実際の攻撃者より先に悪用可能な脆弱性を見つけるために、認可され、範囲が定義された攻撃的テストを使用します。これは、構造化されたフレームワーク(NIST SP 800-115、PTES、OWASP)に従い、PCI DSS v4.0.1 から DORA に至る規制要件を満たし、測定可能な運用上の価値を提供します。
一時点の評価に伴う制約、スキル不足、AI主導の攻撃手法により、継続的な検証が求められています。その規律を Singularity Platform の自律型防御と組み合わせることで、すべてのペネトレーションテストの検出結果が検証済みの修正になります。ギャップを最初に見つけるのはあなたです。最初にそれを塞ぐのもあなたです。
よくある質問
倫理的ハッキングとは、専門家が悪意のある攻撃者と同じ戦術、手法、手順を使用しながら、明示的な許可と定義された範囲のもとで実施する認可済みの攻撃的セキュリティテストです。
目的は、実際の攻撃者より先に悪用可能な脆弱性を見つけることです。検出結果は文書化され、修復のために組織へ報告されます。OWASP はこれをペネトレーションテストと同義としていますが、より広い分野にはレッドチーミング、バグバウンティ、パープルチーミングも含まれます。
ペネトレーションテストは、倫理的ハッキングの中で最も正式に標準化されたサブセットです。OWASP は両者を直接同一視し、ペネトレーションテストを「ブラックボックステストまたは倫理的ハッキング」と呼んでいます。
実務上、倫理的ハッキングは、ペネトレーションテスト、レッドチーミング、バグバウンティへの参加、パープルチーミングを含む、より広い分野です。ペネトレーションテストは定義された範囲内の特定の脆弱性に焦点を当てますが、より広い分野では目標指向型や共同型の演習も対象となります。
規制上の最低要件は業界によって異なります。 PCI DSS v4.0.1 では、少なくとも12か月ごとに1回のペネトレーションテストに加え、重大な変更後のテストが求められます。DORA は EU の金融機関に対して脅威主導型ペネトレーションテストを義務付けており、提案中の HIPAA 更新では年次テストが求められる予定です。
これらは最低要件として捉えてください。年1回のテストでは、評価の合間に新たな脆弱性が検出されない長い空白期間が生じるため、継続的な検証が運用上の目標となります。
認定資格は法的必須要件ではありませんが、運用上は期待されています。主要な4つの資格は、CEH、OSCP、GPEN、CREST 認定です。どれを選ぶかは状況によって異なります。一部のフレームワークや規制スキームでは、業界で認められた標準に基づく、認定されたテスターや文書化された方法論が好まれる、または要求されます。
採用担当者にとって、認定資格は実践的な能力、再現可能なテスト規律、構造化されたエンゲージメントプロセスへの習熟度を検証するのに役立ちます。
AI はエンゲージメントの両側を再形成しています。ISACA は、機械学習と強化学習が、これまで人間のみのチームでは達成できなかった速度と規模で、現在いくつかのレッドチームおよびブルーチーム機能を推進していると指摘しています。
OWASP の AI Testing Guide と Large Language Model (LLM) Applications 向け Top 10 では、プロンプトインジェクションやモデルポイズニングを含む新たなテストカテゴリを定義しており、これにはセキュリティと機械学習の両方の専門知識が必要です。
米国連邦法上の主なリスクは CFAA に由来します。CFAA は「認可なし」の意味を明確に定義しないまま、認可されていないアクセスを犯罪化しています。テスト開始前に双方が署名した書面による Rules of Engagement が、主要な法的保護となります。
善意のセキュリティ研究に関する 2022 年の DOJ ガイダンスは、法定免責ではなく、起訴裁量を反映したものです。国境を越えるエンゲージメントでは、各国でサイバー犯罪法が異なるため、さらに法的複雑性が増します。



