脆弱性診断・セキュリティ診断——攻撃者に見つかる前に、見つける

公開しているWebサイトやアプリ、その裏で動くサーバー。攻撃者は、そのどこかに空いた小さな穴を、日夜さがしています。厄介なのは、穴の存在に、運用している側がなかなか気づけないことです。動いているように見えても、内側は無防備——そんな状態は、決して珍しくありません。

個人情報の流出、サイトの改ざん、サービスの停止。ひとたび事故が起きれば、失うのはデータだけではありません。積み上げてきた信用も、復旧にかかる時間も、まとめて奪われます。しかも被害の多くは、事前に見つけてさえいれば防げたものです。

脆弱性診断は、攻撃者に先回りして、その穴を洗い出す取り組みです。悪用される前に、どこが危ないかを突き止め、塞ぎ方まで示します。何事もなく動いている今こそ、点検の好機です。

攻撃者より先に弱点を見つける
  1. sec scan --before-attackers
  2. [1/4] 調査 診る範囲を確かめる ✓
  3. [2/4] 診断実施 穴を洗い出す ✓
  4. [3/4] 弱点を発見 どこが危ないか特定 ✓
  5. [4/4] 対策を提示 塞ぎ方まで示す ✓
  6. ✓ リスク低減・情報漏洩防止・信頼確保・継続的な安全
診断対象ごとに最適な手法を選ぶ
  1. pentest plan --by-target
  2. # 診断対象
  3. - Webアプリ フォームやログイン画面 ✓
  4. - ネットワーク ネットワーク機器 ✓
  5. - クラウド設定 クラウドの設定 ✓
  6. - サーバー サーバーの設定 ✓
  7. # 重点の観点
  8. → 脆弱性 対象ごとの弱点 ✓
  9. → 不正侵入 攻め込めるかを見る ✓
  10. → 設定ミス 危うい設定を探す ✓
  11. → 情報漏洩 情報が漏れないか見る ✓
  12. # 診断手法
  13. → 脆弱性診断 弱点を漏れなく洗い出す ✓
  14. → ペネトレ試験 実際に攻め込んで試す ✓
  15. → 設定監査 設定を基準と照らす ✓
  16. → 定期診断 間をあけて診直す ✓
  17. ✓ 必要な深さに応じて、手法を選び分けます

何を、どこまで診るか——診断の種類と選び方

ひとくちに診断といっても、対象はさまざまです。入力フォームやログイン画面を持つWebアプリケーション、サーバーやネットワーク機器、そしてクラウドの設定。それぞれに固有の弱点があり、見るべき勘どころも変わります。御社の環境に合わせて、どこをどこまで診るかを設計します。

診断とよく混同されるのが、ペネトレーションテストです。脆弱性診断が、弱点を漏れなく洗い出す「健康診断」だとすれば、ペネトレーションテストは、実際に攻め込んで目的を達せるか試す「実戦訓練」。目的が違うので、必要な深さに応じて選び分けます。

ツールによる自動スキャンは、広く速く網羅できるのが強みです。ただ、機械だけでは拾えない穴もあります。そこで、技術者の手による診断を組み合わせ、OWASPなどの基準に沿って深く調べます。近ごろは、生成AIを組み込んだアプリならではの弱点も、診断の対象に加わってきました。

脆弱性診断・セキュリティ診断でやること——主な内容

Webアプリケーション診断

フォームやログインなど、Webアプリの弱点を調べます。個人情報を扱う画面ほど、念入りに。

ネットワーク・プラットフォーム診断

サーバーやネットワーク機器の設定を点検します。外から侵入される隙がないかを確かめる工程です。

クラウド環境診断

クラウドの設定に潜む、危うい穴を洗い出します。公開範囲や権限の行き過ぎも、見逃しません。

スマートフォンアプリ診断

iOS・Androidアプリに固有の弱点を調べます。端末に残る情報の扱いまで、目を配る診断です。

ペネトレーションテスト

実際に攻撃者の手口で、攻め込めるかを試します。「本当に守れるのか」を、実戦で確かめる方法です。

手動診断による深掘り

ツールでは拾えない穴を、技術者の目で探します。自動スキャン任せにしない、その一手間が要です。

OWASP基準での網羅

世界標準のOWASPを物差しに、抜けなく診ます。独自の勘だけに頼らない裏づけです。

報告書・改善提案

見つかった弱点を、危険度の順に整理して報告します。直し方まで添えた、そのまま動ける報告書に。

再診断

対策した後、本当に塞がったかを確かめます。直して終わり、にしないための総仕上げです。

脆弱性診断の範囲
  1. vuln audit --scope full
  2. → Webアプリ診断 サイトの弱点を検査 ✓
  3. → ネットワーク診断 通信経路を点検 ✓
  4. → クラウド診断 設定の不備を確認 ✓
  5. → スマホアプリ診断 アプリの安全性を検証 ✓
  6. → ソースコード診断 コードの欠陥を発見 ✓
  7. → ペネトレーション 疑似攻撃で検証 ✓
  8. → 報告書 結果を分かりやすく提示 ✓
  9. → 改善提案 具体的な対策を助言 ✓
  10. ✓ 対策のあと、塞がったかまで確かめます

MODEL CASE 費用のモデルケース

SaaS事業者 Webアプリケーション1本の脆弱性診断
価格の目安: 数十万円
中小企業 コーポレートサイトの脆弱性診断
価格の目安: 数十万円
スタートアップ リリース前のWebアプリケーション診断
価格の目安: 数十万円
EC事業者 複数のWebアプリとサーバを対象にした診断と再診断
価格の目安: 100万〜300万円
金融機関 複数システムの定期診断と改修後の再診断
価格の目安: 100万〜300万円

実在の案件ではなく、よくあるご依頼をもとにした想定例です。価格は当社の目安で、範囲や要件により変わります。領域ごとの目安は費用の考え方をご覧ください。

FAQ よくある質問
Q 脆弱性診断とは何ですか?何を調べてもらえますか?
A 脆弱性診断は、攻撃者に先回りして、Webサイトやアプリ、サーバーなどに潜む弱点(セキュリティ上の穴)を洗い出す取り組みです。悪用される前にどこが危ないかを突き止め、塞ぎ方まで示します。動いているように見えても内側は無防備という状態は珍しくありません。事故が起きる前の、何事もなく動いている今こそ点検の好機です。
Q 脆弱性診断の費用はいくらですか?
A 一般的な相場では、小規模なWebアプリケーション診断で数十万円程度、画面数や機能が多いシステムやサーバー・クラウドまで含めると100万〜300万円程度が目安です。診断の対象範囲、画面や機能の数、自動スキャンか手動診断か、ペネトレーションテストの有無によって費用は変動します。御社の環境に合わせて対象を設計します。
Q 脆弱性診断にはどのくらいの期間がかかりますか?
A 一般的には、小規模なWebアプリケーション診断で1〜2週間、対象範囲が広いシステムやサーバー・クラウドを含む診断で3〜6週間程度が目安です。対象の洗い出し、診断の実施、報告書の作成という流れで進めます。画面や機能の数、手動診断による深掘りの範囲によって期間は変動するため、まず対象を絞って診断することもできます。
Q 脆弱性診断とペネトレーションテストの違いは何ですか?
A 脆弱性診断は、弱点を漏れなく洗い出す「健康診断」にあたり、ペネトレーションテストは、実際に攻め込んで目的を達せるか試す「実戦訓練」にあたります。前者は網羅性、後者は特定の目的が達成可能かの実証に重きを置きます。目的が違うため、必要な深さに応じて選び分けます。まず脆弱性診断で全体を把握するのが一般的です。
Q ツールによる自動スキャンと技術者による手動診断はどう違いますか?
A 自動スキャンは、広く速く網羅できるのが強みで、既知の弱点を効率よく洗い出せます。一方、機械だけでは拾えない、ロジックの穴や複雑な条件で起きる弱点もあります。そこを技術者の手による診断で深く調べます。両者を組み合わせ、OWASPなどの基準に沿って診ることで、自動スキャン任せにしない、抜けの少ない診断になります。
Q Webアプリケーション・サーバー・クラウドなど、どこまで診断できますか?
A Webアプリケーション、サーバーやネットワーク機器、クラウドの設定、iOS・Androidのスマートフォンアプリまで幅広く対応できます。それぞれに固有の弱点があり、見るべき勘どころも変わります。入力フォームやログイン画面を持つWebアプリ、公開範囲や権限が行き過ぎていないかのクラウド設定など、御社の環境に合わせてどこまで診るかを設計します。
Q 診断はOWASPなどの基準に沿って行われますか?
A はい、OWASPなどの世界標準を物差しに、抜けなく診断します。独自の勘だけに頼らず、国際的に認知された基準に沿うことで、見るべき項目を網羅し、診断の裏づけを確かなものにします。近ごろは、生成AIを組み込んだアプリならではの弱点も診断の対象に加わっています。基準に沿った診断で、対策の優先順位も判断しやすくなります。
Q 診断後は報告書や改善提案をもらえますか?
A はい、お渡しします。見つかった弱点を危険度の高い順に整理し、直し方まで添えた、そのまま対応に動ける報告書を提供します。どこが危ないかを指摘するだけでなく、何から手をつければ効くのかがわかる形にまとめます。専門知識がなくても優先順位を判断できるよう、改善提案までセットで報告します。
Q 対策した後に、本当に脆弱性が塞がったか確認してもらえますか?(再診断)
A はい、対応します。報告書をもとに対策を実施した後、その弱点が本当に塞がったかを確かめる再診断を行います。直したつもりでも対策が不十分なことや、別の問題が残ることもあるため、この総仕上げが欠かせません。「直して終わり」にせず、確かに塞がったことを確認するまでが一連の診断だと考えて進めます。
Q 生成AIを組み込んだアプリ特有の脆弱性も診断できますか?
A はい、対応できます。生成AIを組み込んだアプリには、不正な指示でAIを誤動作させるプロンプトインジェクションなど、従来のアプリにはなかった固有の弱点があります。こうした生成AIならではのリスクも診断の対象に加え、OWASPなどの基準とあわせて調べます。新しい技術を使うアプリほど、公開前の点検が重要になります。
Q 脆弱性診断では、SQLインジェクションやクロスサイトスクリプティングなど、具体的にどんな弱点を見つけられますか?
A SQLインジェクション、クロスサイトスクリプティング(XSS)、認証やセッション管理の不備、アクセス権限の設定ミス、古いソフトウェアの既知の弱点など、幅広い脆弱性を洗い出します。OWASPが公開する代表的な脅威を物差しに、Webアプリやサーバーに潜む穴を網羅的に調べます。
Q 見つかった脆弱性の修正・改修まで頼めますか?
A はい、対応できます。報告書で弱点と危険度、直し方を示すだけでなく、実際の修正・改修まで支援できます。開発を伴う対策や設定の見直しにも対応し、直したつもりで終わらせません。対策後には、本当に塞がったかを確かめる再診断まで行い、確実に穴を閉じるところまで進めます。
Q 脆弱性診断はどのように進みますか?事前に準備しておくことはありますか?
A まず診断対象や範囲を洗い出し、対象のURLやアカウント、環境情報を共有いただいた上で診断を実施し、報告書にまとめる流れです。準備としては、診断する画面やアカウント、テスト用データの用意をお願いすることがあります。範囲を絞れば負担も抑えられるため、事前にすり合わせて進めます。
Q 診断中はサービスを止める必要がありますか?本番環境への影響はありますか?
A 多くの場合、サービスを止めずに診断できます。ただし負荷のかかる項目もあるため、本番環境では時間帯を調整したり、影響を避けたい場合はテスト環境で実施したりします。業務への影響を抑える進め方を事前に相談して決めるため、稼働中のシステムでも安全に診断を受けられます。
Q 自社でツールを使って診断するのと、専門会社に依頼するのは何が違いますか?
A 自動ツールでの自己診断は手軽ですが、既知の弱点しか拾えず、ロジックの穴や複雑な条件で起きる脆弱性は見逃しやすいのが弱点です。専門会社の診断は、技術者の手による深掘りとOWASPなどの基準に沿った網羅で、精度と裏づけが高まります。重要なシステムほど専門的な診断が有効です。
Q 小規模なサイトや、1画面だけなど範囲を絞った脆弱性診断も受けられますか?
A はい、対応できます。全体を一度に診るだけでなく、ログイン画面や決済画面など、重要な一部に絞った診断も可能です。範囲を絞れば費用と期間を抑えられるため、まず優先度の高い箇所から始められます。小規模なWebサイトでも、環境に合わせて診断の対象を設計します。
Q ISMSやPマーク、取引先からの要求など、認証やコンプライアンス目的の診断にも使えますか?
A はい、対応できます。ISMS(ISO/IEC 27001)やプライバシーマークの取得・維持、取引先や顧客から求められるセキュリティ要件への対応として、脆弱性診断を実施できます。第三者による診断結果や報告書は、対策を実施している根拠として提示できます。目的に合わせて診断範囲を設計します。
Q 脆弱性診断は、どのタイミングや頻度で受けるのがよいですか?
A 新しいシステムやサイトの公開前、大きな改修を加えた後は、受けておきたいタイミングです。加えて、新たな脅威は次々に現れるため、年1回など定期的な診断も有効です。攻撃の手口も使う技術も変わり続けるため、一度きりで終わらせず、節目ごとに点検を重ねることをおすすめします。
Q 毎年の定期診断や、継続的にセキュリティを見てもらう契約はできますか?
A はい、対応できます。年1回などの定期診断や、改修のたびに診る形など、継続的な契約も可能です。費用は対象範囲や頻度によって幅がありますが、範囲を絞った定期診断なら負担を抑えて続けられます。単発の診断だけでなく、長く安全を保つための継続的な関わり方も選べます。
Q リモートで脆弱性診断してもらえますか?対象環境やIPアドレスの準備は必要ですか?
A はい、多くの診断はリモートで実施できます。診断対象のURLやアクセス情報を共有いただければ、遠隔から診断を進められます。環境によっては、診断元のIPアドレスを許可いただくなどの準備をお願いすることがあります。対象の構成に合わせて、必要な準備を事前にご案内します。

ご発注は請負・準委任・労働者派遣・ラボ型のいずれにも対応しています。
費用の考え方 | 開発の流れ | 契約形態の選び方 | 対応技術 | 対応パッケージ・ツール

開発会社・SIer の方はこちらのご案内もご覧ください。

OTHER SERVICE その他のWebシステム開発サービス一覧

TECH BLOG テックブログ