— SECURITY / Webアプリ脆弱性診断

その画面、本当に見えていい人だけが見ていますか。
個人情報を扱うWebシステムの脆弱性を、専門家の基準で診断します

「認証は通っているのに、他人のデータが見える」「入力欄からデータベースが操作できる」—— 公開後に見つかると信用問題になる穴を、リリース前・運用中に洗い出します。 報告書は CVSS・OWASP・ISO/IEC 27001 に沿った体裁で、そのままISMSの記録にも使えます。

1つでも当てはまれば、診断をおすすめします

01

個人情報・決済を扱っている

会員情報・購入履歴・問い合わせ内容など、漏れると信用に直結するデータを持っている。公開前に一度、外から確かめておきたい。

02

取引先・監査で「診断結果」を求められた

大手との取引やISMS(ISO 27001)の運用で、第三者の観点での脆弱性診断の記録を出す必要がある。

03

他社が作ったシステムを引き継いだ

中身が分からないまま運用している。どこにリスクがあるのか、優先度をつけて把握したい。移行・引き継ぎと合わせてのご依頼も可能です。

"なんとなく安全" では、報告書になりません

公開された国際的な基準に沿って診断項目を設計し、見つかった問題は共通の指標で深刻度をつけます。 だから、社内でも取引先でも、そのまま通る資料になります。

診断の観点

  • OWASP Top 10(代表的な10種の脆弱性を網羅)
  • OWASP ASVS(認証・セッション・アクセス制御・入力検証)
  • SQLインジェクション・アクセス制御不備(IDOR)・認証の甘さ など

報告書の作法

  • CVSS v3.1 でスコア化し、深刻度の順に並べる
  • 指摘ごとに再現手順・影響・推奨対策を明記
  • ISO/IEC 27001 A.8.8 の脆弱性管理記録として保管できる

※ 本サービスは「Webアプリケーション脆弱性診断」です。攻撃シナリオを用いた本格的なペネトレーションテストは、範囲を合意のうえ個別にお見積りします。

お渡しするのは、こういう報告書です

体裁と粒度を確かめてください(内容・URL・企業名はすべて架空)。専門の担当者が読んでも通る作りにしています。

無料・登録不要

脆弱性診断報告書(サンプル) PDF・全7ページ

  • 深刻度別のサマリと総合所見(何から直すべきか)
  • 指摘ごとの CVSSベクタ・OWASP分類・再現手順・推奨対策
  • 是正計画と再診断(是正後に対象箇所を無償で再確認)
サンプル報告書を見る(PDF)

指摘を一覧で管理する Excelの指摘管理表サンプル もあわせてご覧いただけます。

合意した範囲で、壊さずに調べます

STEP 1 範囲の合意
対象のURL・画面・環境(本番/ステージング)と、診断してよい範囲を書面で合意します。合意した範囲の外は触りません。
STEP 2 診断
手動診断を主として、ツールによる自動スキャンを補助的に併用します。データを壊さない非破壊的な手法で実施します。
STEP 3 報告
上記サンプルの体裁で報告書をお出しします。深刻度の高いものから、何を・いつまでに直すべきかを提示します。
STEP 4 是正と再診断
是正のご依頼も承ります。是正後、対象箇所に限定した再診断(1回)を行い、確定版の報告書に仕上げます。

費用の目安は、¥50万〜です。

画面数・機能の複雑さ・認証の有無で変わります。まず範囲をうかがい、確定額をお出しします。お見積りは無料です。

内容費用の目安期間
Webアプリ脆弱性診断(1システム)¥50万〜3〜6週間
是正後の再診断(対象箇所)1回 無償
ペネトレーションテスト(シナリオ型)個別見積り要相談
診断後の是正・改修¥1万〜規模による

いずれも税別です。小規模なサイトや単機能のAPIは、範囲を絞って費用を抑えることもできます。

気になった時点で、構いません

対象のURLと、扱っているデータ(会員情報・決済など)だけ分かればお見積りできます。
この時点では費用は発生しません。

送信中…