脆弱性診断・ペネトレーションテスト
Vulnerability Assessment & Penetration Testing (VAPT)
合意したシステムとサービスで脆弱性を探し、実際に悪用できるか、業務にどう影響するかを確認します。
脆弱性診断(VA)は対象全体を広く調べて脆弱性や設定の問題を見つけ、ペネトレーションテスト(PT)は攻撃者のように弱点をつなげて、実際にどこまで侵入できるかを確かめます。見つかった問題は専門家が直接確認します。
このシステムの脆弱性は、実際に悪用されうるのか? 確認済み
発見事項と実際の影響、証跡、改善の方向を整理します。
こんな状況に適しています
- 診断する対象が明確なとき
特定の製品・サービス・システムを決めており、その脆弱性と実際の影響を確認したい場合です。
- リリースや大きな変更の前後に確認したいとき
新しいサービスや大きな変更を公開する前後に、セキュリティの状態を確認したい場合です。
- 外部から独立した診断結果を求められたとき
顧客・パートナーのセキュリティチェックリスト、入札、認証審査の準備などで、第三者による技術的な診断結果が必要な場合です。診断結果は認証審査や法的判断に代わるものではありません。
- 対策したことの根拠が必要なとき
監査で指摘された脆弱性や、事故のあとに補強した部分が直っているかを、合意した範囲で同じ方法により改めて確かめたい場合です。
診断とペネトレーションテストの違い
二つは目的と深さが異なります。両方を合わせて行うのが基本で、必要に応じてペネトレーションテストだけをご依頼いただくこともできます。
| 項目 | 脆弱性診断(VA) | ペネトレーションテスト(PT) |
|---|---|---|
| 確認すること | 対象全体から、既知の種類の脆弱性と設定の問題を幅広く見つけます。 | 見つかった弱点を攻撃者のようにつなげ、実際にどこまで侵入できるかを確かめます。 |
| 方法 | 診断基準とツール・AIエージェントで広く調べ、専門家が結果を直接確認して誤検知を取り除きます。 | 専門家が対象の構造と業務の流れを理解したうえで、複数の弱点をつないだ攻撃経路を、統制された条件で直接検証します。 |
| 得られる結果 | 脆弱性の一覧と危険度、対処方法 | 攻撃経路と実際の業務への影響、再現可能な証跡 |
| こんなとき | 定期的な診断、リリース前の基本確認、広い範囲を一度に調べたいとき | 重要なサービス、外部に独立した検証結果を示す必要があるとき、診断結果の実際のリスクを確かめたいとき |
何を診断するか
対象ごとに、その対象に関わる広い領域をあわせて診断します。設定や構成から機器・ソフトウェアそのものまで扱います。ここにない対象も、ご相談の中で一緒に決めます。
Web・API・モバイル
- 対象
- お客様が使うWebサービスとモバイルアプリ、その背後のAPIと管理画面、連携する外部サービスまでを一つのサービスとして見ます。
- 診断できる領域
- ログイン・セッション・アカウント管理
- ユーザーごとの権限とデータアクセス
- 入力の処理とサーバー側の脆弱性
- 注文・決済などの業務ロジック
- モバイルアプリの保存・通信・コード保護
- 管理画面と内部API
- ファイルの処理と外部連携
- サーバー・フレームワークの設定
認証・権限(AD・LDAP・SSO)
- 対象
- 社内のアカウントと権限を管理するディレクトリ、SSO・認証サーバー、権限がやり取りされるシステム全般です。
- 診断できる領域
- AD・LDAPの構成とポリシー
- SSO・フェデレーションの設定
- 権限昇格の経路
- サービスアカウントと委任の設定
- 認証サーバーと多要素認証
- 入社・異動・退職に伴うアカウント管理
- 決済・承認の流れの権限構造
サーバー・ネットワーク・クラウド
- 対象
- オンプレミスのサーバーとネットワーク、AWS・GCP・Azureなどのクラウド、コンテナ・Kubernetesの運用環境です。
- 診断できる領域
- 外部に公開されたサービスと管理画面
- サーバー・OS・ミドルウェアの脆弱性
- ネットワークの構成と分離
- クラウドの権限(IAM)と設定
- ストレージ・鍵・シークレットの管理
- コンテナ・Kubernetes
- ログ・監視の設定
AIエージェント
- 対象
- メール・予定・社内システム・外部ツールを使って業務を処理するAIエージェントと、その実行環境です。
- 診断できる領域
- ツール・API権限の範囲
- 人の承認が必要な操作の境界
- 外部からの入力(文書・Web・メール)が動作に与える影響
- エージェントを通じたデータの持ち出し
- 実行環境と分離
- 操作の記録と追跡
- 連携システムの認証
LLMサービス
- 対象
- チャットボット・検索拡張型の回答(RAG)・要約のように言語モデルを使うサービスと、モデル・データ・連携の構成です。
- 診断できる領域
- プロンプトインジェクション(直接・間接)
- 機微情報・システム指示文の露出
- 検索対象となる文書の権限
- 出力の処理と連携システムへの影響
- 安全ポリシーが意図どおりに機能しているか
- 利用量・コストの濫用
- モデル・データのサプライチェーン
OT・制御システム
- 対象
- 工場・プラント・ビルの制御ネットワークと、PLC・HMI・SCADAなどの制御機器、そして業務ネットワークとつながる区間です。
- 診断できる領域
- 制御ネットワークと業務ネットワークの境界・分離
- 遠隔アクセスの経路
- HMI・SCADA・エンジニアリングワークステーション
- 産業用の通信プロトコル
- PLCなどの制御機器とファームウェアそのものの脆弱性(未知のゼロデイ脆弱性を含む)
- 機器の管理アカウントと設定
稼働中の設備に影響しないよう、試験の環境と方法を先に決めます。
IoT・組み込み・ファームウェア
- 対象
- 店舗・家庭・産業現場のネット接続機器とファームウェア、それを管理するアプリとクラウドです。
- 診断できる領域
- ファームウェア解析
- ハードウェアインターフェース
- 機器・アプリ・クラウド間の通信
- 管理画面と初期アカウント
- アップデートの過程の完全性
- 機器そのものの脆弱性(未知の脆弱性を含む)
- 機器を管理するモバイルアプリ
GPU・HPC
- 対象
- モデルの学習・推論に使うGPUクラスタとHPC環境、スケジューラーと共有ストレージです。
- 診断できる領域
- ジョブスケジューラーと管理インターフェース
- ユーザー・チーム間の分離
- 共有ストレージと学習データの権限
- モデルファイルへのアクセス
- ドライバー・ランタイムなどのソフトウェアスタック
- ノード間のネットワーク
- 推論サービスのAPI
領域は例で、実際の範囲はご相談の中で合意します。
どの情報から始めるか
診断担当者が対象についてどれだけ知って始めるかによって、見えるものとかかる手間が変わります。目的に合わせて一緒に決めます。
ブラックボックス
事前情報なしで、外部の攻撃者と同じ条件から始めます。外から見える姿をそのまま確かめられますが、内側まで調べるのは難しくなります。
グレーボックス
テストアカウントと基本的な構成情報をもとに、ログイン後の機能まで確かめます。実際の攻撃条件と診断範囲のバランスが取りやすい方法です。
ホワイトボックス
ソースコード、設計、設定情報まで受け取り、内側から確かめます。外からは見えない問題まで見つけられます。
ログイン前後ログイン前(誰でもアクセスできる部分)とログイン後(アカウントの権限ごとの機能)に分けて範囲を決めます。管理者と一般ユーザーのように権限の異なるアカウントをあわせてご用意いただくと、権限検証の問題をより確かめやすくなります。
進め方
目標・範囲・条件の合意
対象と目標、提供いただく情報のレベル(ブラック・グレー・ホワイトボックス)、ログイン前後の診断範囲、許可・禁止行為と中止条件を書面で決めます。
準備
合意したレベルのテスト用アカウントと環境情報を準備し、対象の構造を把握します。
診断・検証
ツールとAIエージェントで広く調べ、専門家が直接分析して実際の悪用可能性を安全に確認します。
結果の報告・説明
セキュリティ状態の要約と発見事項、実際の影響、証跡、改善の方向を、意思決定者と技術担当者にご説明します。
対策後の再確認
合意した場合、対策の結果を同じ方法で再確認します。
ご準備いただくもの診断対象と範囲、権限ごとのテストアカウント、診断期間中のご連絡窓口、本番環境であれば診断できる時間帯。
安全に進めるためにサービスに影響しうる試験は事前に合意した場合にのみ行い、異常の兆候があれば合意した中断基準に従って止め、ご担当者にお知らせします。診断中に扱うデータと証跡の保管・廃棄の方法も事前に決めます。