FAQ
よくある質問
Q
脆弱性診断とは何ですか?何を調べてもらえますか?
A
脆弱性診断は、攻撃者に先回りして、Webサイトやアプリ、サーバーなどに潜む弱点(セキュリティ上の穴)を洗い出す取り組みです。悪用される前にどこが危ないかを突き止め、塞ぎ方まで示します。動いているように見えても内側は無防備という状態は珍しくありません。事故が起きる前の、何事もなく動いている今こそ点検の好機です。
Q
脆弱性診断の費用はいくらですか?
A
一般的な相場では、小規模なWebアプリケーション診断で数十万円程度、画面数や機能が多いシステムやサーバー・クラウドまで含めると100万〜300万円程度が目安です。診断の対象範囲、画面や機能の数、自動スキャンか手動診断か、ペネトレーションテストの有無によって費用は変動します。御社の環境に合わせて対象を設計します。
Q
脆弱性診断にはどのくらいの期間がかかりますか?
A
一般的には、小規模なWebアプリケーション診断で1〜2週間、対象範囲が広いシステムやサーバー・クラウドを含む診断で3〜6週間程度が目安です。対象の洗い出し、診断の実施、報告書の作成という流れで進めます。画面や機能の数、手動診断による深掘りの範囲によって期間は変動するため、まず対象を絞って診断することもできます。
Q
脆弱性診断とペネトレーションテストの違いは何ですか?
A
脆弱性診断は、弱点を漏れなく洗い出す「健康診断」にあたり、ペネトレーションテストは、実際に攻め込んで目的を達せるか試す「実戦訓練」にあたります。前者は網羅性、後者は特定の目的が達成可能かの実証に重きを置きます。目的が違うため、必要な深さに応じて選び分けます。まず脆弱性診断で全体を把握するのが一般的です。
Q
ツールによる自動スキャンと技術者による手動診断はどう違いますか?
A
自動スキャンは、広く速く網羅できるのが強みで、既知の弱点を効率よく洗い出せます。一方、機械だけでは拾えない、ロジックの穴や複雑な条件で起きる弱点もあります。そこを技術者の手による診断で深く調べます。両者を組み合わせ、OWASPなどの基準に沿って診ることで、自動スキャン任せにしない、抜けの少ない診断になります。
Q
Webアプリケーション・サーバー・クラウドなど、どこまで診断できますか?
A
Webアプリケーション、サーバーやネットワーク機器、クラウドの設定、iOS・Androidのスマートフォンアプリまで幅広く対応できます。それぞれに固有の弱点があり、見るべき勘どころも変わります。入力フォームやログイン画面を持つWebアプリ、公開範囲や権限が行き過ぎていないかのクラウド設定など、御社の環境に合わせてどこまで診るかを設計します。
Q
診断はOWASPなどの基準に沿って行われますか?
A
はい、OWASPなどの世界標準を物差しに、抜けなく診断します。独自の勘だけに頼らず、国際的に認知された基準に沿うことで、見るべき項目を網羅し、診断の裏づけを確かなものにします。近ごろは、生成AIを組み込んだアプリならではの弱点も診断の対象に加わっています。基準に沿った診断で、対策の優先順位も判断しやすくなります。
Q
診断後は報告書や改善提案をもらえますか?
A
はい、お渡しします。見つかった弱点を危険度の高い順に整理し、直し方まで添えた、そのまま対応に動ける報告書を提供します。どこが危ないかを指摘するだけでなく、何から手をつければ効くのかがわかる形にまとめます。専門知識がなくても優先順位を判断できるよう、改善提案までセットで報告します。
Q
対策した後に、本当に脆弱性が塞がったか確認してもらえますか?(再診断)
A
はい、対応します。報告書をもとに対策を実施した後、その弱点が本当に塞がったかを確かめる再診断を行います。直したつもりでも対策が不十分なことや、別の問題が残ることもあるため、この総仕上げが欠かせません。「直して終わり」にせず、確かに塞がったことを確認するまでが一連の診断だと考えて進めます。
Q
生成AIを組み込んだアプリ特有の脆弱性も診断できますか?
A
はい、対応できます。生成AIを組み込んだアプリには、不正な指示でAIを誤動作させるプロンプトインジェクションなど、従来のアプリにはなかった固有の弱点があります。こうした生成AIならではのリスクも診断の対象に加え、OWASPなどの基準とあわせて調べます。新しい技術を使うアプリほど、公開前の点検が重要になります。
Q
脆弱性診断では、SQLインジェクションやクロスサイトスクリプティングなど、具体的にどんな弱点を見つけられますか?
A
SQLインジェクション、クロスサイトスクリプティング(XSS)、認証やセッション管理の不備、アクセス権限の設定ミス、古いソフトウェアの既知の弱点など、幅広い脆弱性を洗い出します。OWASPが公開する代表的な脅威を物差しに、Webアプリやサーバーに潜む穴を網羅的に調べます。
Q
見つかった脆弱性の修正・改修まで頼めますか?
A
はい、対応できます。報告書で弱点と危険度、直し方を示すだけでなく、実際の修正・改修まで支援できます。開発を伴う対策や設定の見直しにも対応し、直したつもりで終わらせません。対策後には、本当に塞がったかを確かめる再診断まで行い、確実に穴を閉じるところまで進めます。
Q
脆弱性診断はどのように進みますか?事前に準備しておくことはありますか?
A
まず診断対象や範囲を洗い出し、対象のURLやアカウント、環境情報を共有いただいた上で診断を実施し、報告書にまとめる流れです。準備としては、診断する画面やアカウント、テスト用データの用意をお願いすることがあります。範囲を絞れば負担も抑えられるため、事前にすり合わせて進めます。
Q
診断中はサービスを止める必要がありますか?本番環境への影響はありますか?
A
多くの場合、サービスを止めずに診断できます。ただし負荷のかかる項目もあるため、本番環境では時間帯を調整したり、影響を避けたい場合はテスト環境で実施したりします。業務への影響を抑える進め方を事前に相談して決めるため、稼働中のシステムでも安全に診断を受けられます。
Q
自社でツールを使って診断するのと、専門会社に依頼するのは何が違いますか?
A
自動ツールでの自己診断は手軽ですが、既知の弱点しか拾えず、ロジックの穴や複雑な条件で起きる脆弱性は見逃しやすいのが弱点です。専門会社の診断は、技術者の手による深掘りとOWASPなどの基準に沿った網羅で、精度と裏づけが高まります。重要なシステムほど専門的な診断が有効です。
Q
小規模なサイトや、1画面だけなど範囲を絞った脆弱性診断も受けられますか?
A
はい、対応できます。全体を一度に診るだけでなく、ログイン画面や決済画面など、重要な一部に絞った診断も可能です。範囲を絞れば費用と期間を抑えられるため、まず優先度の高い箇所から始められます。小規模なWebサイトでも、環境に合わせて診断の対象を設計します。
Q
ISMSやPマーク、取引先からの要求など、認証やコンプライアンス目的の診断にも使えますか?
A
はい、対応できます。ISMS(ISO/IEC 27001)やプライバシーマークの取得・維持、取引先や顧客から求められるセキュリティ要件への対応として、脆弱性診断を実施できます。第三者による診断結果や報告書は、対策を実施している根拠として提示できます。目的に合わせて診断範囲を設計します。
Q
脆弱性診断は、どのタイミングや頻度で受けるのがよいですか?
A
新しいシステムやサイトの公開前、大きな改修を加えた後は、受けておきたいタイミングです。加えて、新たな脅威は次々に現れるため、年1回など定期的な診断も有効です。攻撃の手口も使う技術も変わり続けるため、一度きりで終わらせず、節目ごとに点検を重ねることをおすすめします。
Q
毎年の定期診断や、継続的にセキュリティを見てもらう契約はできますか?
A
はい、対応できます。年1回などの定期診断や、改修のたびに診る形など、継続的な契約も可能です。費用は対象範囲や頻度によって幅がありますが、範囲を絞った定期診断なら負担を抑えて続けられます。単発の診断だけでなく、長く安全を保つための継続的な関わり方も選べます。
Q
リモートで脆弱性診断してもらえますか?対象環境やIPアドレスの準備は必要ですか?
A
はい、多くの診断はリモートで実施できます。診断対象のURLやアクセス情報を共有いただければ、遠隔から診断を進められます。環境によっては、診断元のIPアドレスを許可いただくなどの準備をお願いすることがあります。対象の構成に合わせて、必要な準備を事前にご案内します。