リスクを見つける

サイバー攻撃を防ぐ最大の対策は、自社のシステムの脆弱性をなくすことです。しかし、より複雑化・高度化する情報技術を、完璧な状態に保つことは困難です。

GSXは1997年からペネトレーションテストをはじめとした脆弱性診断を提供、豊富な実績とノウハウを蓄積しています。また、セキュリティ人材教育を行い、常に最新のサイバーリスクもキャッチアップしています。
豊富な経験と高度なセキュリティ技術を持った専門家が、診断ツールと手動オペレーションを併用し、サイバー攻撃の起因となるセキュリティの欠陥を発見します。発見した欠陥(脆弱性)について、技術的かつ人的教育の点から最適な各種ソリューションをご提案します。

サイバー攻撃を防ぐ最大の対策は、自社のシステムの脆弱性をなくすことです。しかし、より複雑化・高度化する情報技術を、完璧な状態に保つことは困難です。

GSXは1997年からペネトレーションテストをはじめとした脆弱性診断を提供、豊富な実績とノウハウを蓄積しています。また、セキュリティ人材教育を行い、常に最新のサイバーリスクもキャッチアップしています。
豊富な経験と高度なセキュリティ技術を持った専門家が、診断ツールと手動オペレーションを併用し、サイバー攻撃の起因となるセキュリティの欠陥を発見します。発見した欠陥(脆弱性)について、技術的かつ人的教育の点から最適な各種ソリューションをご提案します。

脆弱性診断の概要


脆弱性診断とは、 Webアプリケーション診断、IoT診断、クラウドセキュリティ診断、プラットフォーム診断など、さまざまな診断手法のことを指します。設計書に対し診断を行うこともできます。診断を通じてWebアプリケーションやサーバー、ネットワーク機器などの診断対象に対し、サイバー攻撃者が悪用する可能性のあるセキュリティ上の弱点(脆弱性)がないかを洗い出します。

診断ツールや手動調査により、システムの設計ミスや設定の不備、ソフトウェアの欠陥などを発見します。これにより、情報漏洩や不正アクセス、システムダウンといったセキュリティインシデントを未然に防ぎ、企業のセキュリティレベルを向上させることが目的です。いわばシステムの健康診断と言えます。

GSXの脆弱性診断サービスの特長


GSXでは、システム規模や種類を問わず、長年にわたる豊富な診断実績とセキュリティ人材育成で培ったノウハウを活かし、多岐にわたる脆弱性診断サービスを提供しています。

ツール診断サービスだけではなく、高度な専門性を持つ「ホワイトハッカー」による診断など、ツールだけでは見落としがちな複雑な脆弱性や、業務ロジックに潜む問題などの発見が可能なサービスも提供しています。

診断対象もWebアプリケーションやプラットフォーム、IoT、クラウドシステムなど幅広く、お客様のニーズに合わせた柔軟なプランを提供しています。

さらに、診断結果を具体的で分かりやすい報告書にまとめ、コンサルタントが説明を行うなど、診断後の対策まで一貫してサポートすることで、お客様のセキュリティレベルを継続的に向上させる包括的なパートナーとして高い評価を得ています。

サービス一覧


お問い合わせはこちら

お問い合わせ

セキュリティに関するどのようなご支援をご希望ですか?
ご質問・ご相談・お見積りなど、お気軽にお問い合わせください。

脆弱性診断についてよくある質問


■脆弱性診断の必要性とは?

サイバー攻撃の手法は日々巧妙化しており、企業は常に重大なセキュリティリスクに晒されています。脆弱性診断は、そのような脅威から企業を守るための不可欠な対策です。システムの脆弱性(セキュリティ上の弱点)を事前に発見し、修正することで、情報漏洩や不正アクセス、Webサイト改ざんなどのサイバー攻撃による被害を未然に抑止することができます。また、これにより事業継続性を確保し、顧客や取引先からの信頼を維持することにつながります。脆弱性診断は、サイバー攻撃からの防御力を高めるための「予防接種」のような役割を果たします。

■脆弱性診断の種類は?

脆弱性診断は診断対象によって種類が分類されます。主には以下のような種類があります。

・Webアプリケーション診断:
 WebサイトやECサイト、Webサービスなどのアプリケーション層に存在する脆弱性を検出します。SQLインジェクションやクロスサイトスクリプティング(XSS)といった、Web特有のセキュリティ上の弱点を洗い出します。
・プラットフォーム診断
 サーバーOS、ミドルウェア、ネットワーク機器などのインフラ基盤の脆弱性を診断します。設定不備や不要なサービスの稼働、パッチ未適用など、インフラ層への不正侵入リスクを評価します。
・スマホアプリ診断:
 iOSやAndroidのスマートフォンアプリケーション自体を対象とした診断です。アプリ内のデータ保存方法や、サーバーとの通信時の脆弱性などをチェックします。
・クラウドセキュリティ診断
 AWS、Azure、GCPなどクラウドサービスの設定を診断することで、設定不備を突かれた攻撃にる被害を抑止します。

■脆弱性診断の実施方法は?

脆弱性診断の実施方法には、主に「ツール診断」と「手動診断」の2つのアプローチがあります。

・ツール診断:
 診断ツールを使用して、自動的に脆弱性を検出します。広範囲を短時間で診断できるため、効率的で低コストですが、ツールのパターンにない複雑な脆弱性や、業務ロジックに潜む問題を見落とす可能性があります。
・手動診断:
 専門のセキュリティエンジニアが、手動でシステムの詳細な挙動を分析し、脆弱性を探します。ツールの見落としがちな複雑な脆弱性や、システムの設計に起因する問題を発見できるのが大きなメリットです。手動診断はペネトレーションテストとは異なり、手動診断が脆弱性の特定に重点を置くのに対し、ペネトレーションテストは特定の攻撃シナリオに基づいて実際に侵入を試み、ビジネスへの影響を評価する点が異なります。

■脆弱性診断の費用と期間はどれくらい?

費用と期間は、診断の対象範囲、システム規模、診断方法(ツールか手動か)によって大きく変動します。そのため、対象範囲の特定、優先順位付けが重要になります。

・費用:
 一般的なWebアプリケーション診断であれば、小規模なサイトで数十万円から、大規模なシステムになると数百万円以上かかるケースもあります。診断ツールを活用した簡易的な診断は比較的安価に、専門家による手動診断はツール診断と比較すると高価になる傾向があります。
・期間:
 診断内容によりますが、数日から数週間程度が目安です。診断完了後には、脆弱性の詳細や修正方法を記載した報告書が提出され、報告会が開催されることが一般的です。

正確な費用と期間を知るには、診断するベンダーにシステムの状況を伝え、個別に見積もりを依頼することが最も確実です。

■脆弱性診断サービスを選ぶ際のポイントは?

脆弱性診断サービスを選定する際には、以下のポイントを考慮すると良いでしょう。

・実績と信頼性:
 診断ベンダーの実績(診断件数、取引企業など)を確認します。また、専門家が所属しているか、どのようなセキュリティ資格を保有しているかも重要な判断基準となります。
・診断範囲と項目:
 自社のシステムに合わせて、診断範囲を柔軟に設定できるかを確認します。提供される診断項目が、最新の脅威(OWASP Top 10など)に対応しているかどうかも重要です。
・報告書の質:
 診断結果だけでなく、脆弱性の深刻度や具体的な修正方法が、開発者でも理解しやすい形で提供されるかを確認します。
・サポート体制:
 診断後の再診断や、修正に関する相談など、アフターフォローの有無も重要なポイントです。
・事業や業務への理解:
 システムは事業や業務と密接に関連しており、事業や業務への理解を基に、システムを診断できるベンダーを見極めることも重要です。