SSQ.AISSQ.AI

脆弱性診断・ペネトレーションテスト

Vulnerability Assessment & Penetration Testing (VAPT)

合意したシステムとサービスで脆弱性を探し、実際に悪用できるか、業務にどう影響するかを確認します。

脆弱性診断(VA)は対象全体を広く調べて脆弱性や設定の問題を見つけ、ペネトレーションテスト(PT)は攻撃者のように弱点をつなげて、実際にどこまで侵入できるかを確かめます。見つかった問題は専門家が直接確認します。

このシステムの脆弱性は、実際に悪用されうるのか? 確認済み

発見事項と実際の影響、証跡、改善の方向を整理します。

WEB Web・アプリ API APIサーバー INTERNAL 内部システム DATA 顧客データ 外部 権限検証の欠落 過剰な権限 業務への影響 診断:対象全体で確認した脆弱性 ペネトレーションテスト:実際につながった経路
診断は対象全体で脆弱性を広く見つけて確かめ、ペネトレーションテストはそれらの弱点が実際につながる経路を最後までたどり、業務への影響を確かめます。

こんな状況に適しています

  • 診断する対象が明確なとき

    特定の製品・サービス・システムを決めており、その脆弱性と実際の影響を確認したい場合です。

  • リリースや大きな変更の前後に確認したいとき

    新しいサービスや大きな変更を公開する前後に、セキュリティの状態を確認したい場合です。

  • 外部から独立した診断結果を求められたとき

    顧客・パートナーのセキュリティチェックリスト、入札、認証審査の準備などで、第三者による技術的な診断結果が必要な場合です。診断結果は認証審査や法的判断に代わるものではありません。

  • 対策したことの根拠が必要なとき

    監査で指摘された脆弱性や、事故のあとに補強した部分が直っているかを、合意した範囲で同じ方法により改めて確かめたい場合です。

診断とペネトレーションテストの違い

二つは目的と深さが異なります。両方を合わせて行うのが基本で、必要に応じてペネトレーションテストだけをご依頼いただくこともできます。

項目脆弱性診断(VA)ペネトレーションテスト(PT)
確認すること対象全体から、既知の種類の脆弱性と設定の問題を幅広く見つけます。見つかった弱点を攻撃者のようにつなげ、実際にどこまで侵入できるかを確かめます。
方法診断基準とツール・AIエージェントで広く調べ、専門家が結果を直接確認して誤検知を取り除きます。専門家が対象の構造と業務の流れを理解したうえで、複数の弱点をつないだ攻撃経路を、統制された条件で直接検証します。
得られる結果脆弱性の一覧と危険度、対処方法攻撃経路と実際の業務への影響、再現可能な証跡
こんなとき定期的な診断、リリース前の基本確認、広い範囲を一度に調べたいとき重要なサービス、外部に独立した検証結果を示す必要があるとき、診断結果の実際のリスクを確かめたいとき

何を診断するか

対象ごとに、その対象に関わる広い領域をあわせて診断します。設定や構成から機器・ソフトウェアそのものまで扱います。ここにない対象も、ご相談の中で一緒に決めます。

WEB

Web・API・モバイル

対象
お客様が使うWebサービスとモバイルアプリ、その背後のAPIと管理画面、連携する外部サービスまでを一つのサービスとして見ます。
診断できる領域
  • ログイン・セッション・アカウント管理
  • ユーザーごとの権限とデータアクセス
  • 入力の処理とサーバー側の脆弱性
  • 注文・決済などの業務ロジック
  • モバイルアプリの保存・通信・コード保護
  • 管理画面と内部API
  • ファイルの処理と外部連携
  • サーバー・フレームワークの設定
AUTH

認証・権限(AD・LDAP・SSO)

対象
社内のアカウントと権限を管理するディレクトリ、SSO・認証サーバー、権限がやり取りされるシステム全般です。
診断できる領域
  • AD・LDAPの構成とポリシー
  • SSO・フェデレーションの設定
  • 権限昇格の経路
  • サービスアカウントと委任の設定
  • 認証サーバーと多要素認証
  • 入社・異動・退職に伴うアカウント管理
  • 決済・承認の流れの権限構造
CLOUD

サーバー・ネットワーク・クラウド

対象
オンプレミスのサーバーとネットワーク、AWS・GCP・Azureなどのクラウド、コンテナ・Kubernetesの運用環境です。
診断できる領域
  • 外部に公開されたサービスと管理画面
  • サーバー・OS・ミドルウェアの脆弱性
  • ネットワークの構成と分離
  • クラウドの権限(IAM)と設定
  • ストレージ・鍵・シークレットの管理
  • コンテナ・Kubernetes
  • ログ・監視の設定
AGENT

AIエージェント

対象
メール・予定・社内システム・外部ツールを使って業務を処理するAIエージェントと、その実行環境です。
診断できる領域
  • ツール・API権限の範囲
  • 人の承認が必要な操作の境界
  • 外部からの入力(文書・Web・メール)が動作に与える影響
  • エージェントを通じたデータの持ち出し
  • 実行環境と分離
  • 操作の記録と追跡
  • 連携システムの認証
LLM

LLMサービス

対象
チャットボット・検索拡張型の回答(RAG)・要約のように言語モデルを使うサービスと、モデル・データ・連携の構成です。
診断できる領域
  • プロンプトインジェクション(直接・間接)
  • 機微情報・システム指示文の露出
  • 検索対象となる文書の権限
  • 出力の処理と連携システムへの影響
  • 安全ポリシーが意図どおりに機能しているか
  • 利用量・コストの濫用
  • モデル・データのサプライチェーン
OT

OT・制御システム

対象
工場・プラント・ビルの制御ネットワークと、PLC・HMI・SCADAなどの制御機器、そして業務ネットワークとつながる区間です。
診断できる領域
  • 制御ネットワークと業務ネットワークの境界・分離
  • 遠隔アクセスの経路
  • HMI・SCADA・エンジニアリングワークステーション
  • 産業用の通信プロトコル
  • PLCなどの制御機器とファームウェアそのものの脆弱性(未知のゼロデイ脆弱性を含む)
  • 機器の管理アカウントと設定

稼働中の設備に影響しないよう、試験の環境と方法を先に決めます。

IOT

IoT・組み込み・ファームウェア

対象
店舗・家庭・産業現場のネット接続機器とファームウェア、それを管理するアプリとクラウドです。
診断できる領域
  • ファームウェア解析
  • ハードウェアインターフェース
  • 機器・アプリ・クラウド間の通信
  • 管理画面と初期アカウント
  • アップデートの過程の完全性
  • 機器そのものの脆弱性(未知の脆弱性を含む)
  • 機器を管理するモバイルアプリ
GPU

GPU・HPC

対象
モデルの学習・推論に使うGPUクラスタとHPC環境、スケジューラーと共有ストレージです。
診断できる領域
  • ジョブスケジューラーと管理インターフェース
  • ユーザー・チーム間の分離
  • 共有ストレージと学習データの権限
  • モデルファイルへのアクセス
  • ドライバー・ランタイムなどのソフトウェアスタック
  • ノード間のネットワーク
  • 推論サービスのAPI

領域は例で、実際の範囲はご相談の中で合意します。

どの情報から始めるか

診断担当者が対象についてどれだけ知って始めるかによって、見えるものとかかる手間が変わります。目的に合わせて一緒に決めます。

BLACK BOX 事前情報なし GREY BOX アカウント・基本構成 WHITE BOX コード・設計・設定 外部の攻撃者の視点 ログインしたユーザーの視点 構造を知る内部の視点
同じ対象でも、始めるときに知っている情報によって見える範囲が変わります。
BLACK BOX

ブラックボックス

事前情報なしで、外部の攻撃者と同じ条件から始めます。外から見える姿をそのまま確かめられますが、内側まで調べるのは難しくなります。

GREY BOX

グレーボックス

テストアカウントと基本的な構成情報をもとに、ログイン後の機能まで確かめます。実際の攻撃条件と診断範囲のバランスが取りやすい方法です。

WHITE BOX

ホワイトボックス

ソースコード、設計、設定情報まで受け取り、内側から確かめます。外からは見えない問題まで見つけられます。

ログイン前後ログイン前(誰でもアクセスできる部分)とログイン後(アカウントの権限ごとの機能)に分けて範囲を決めます。管理者と一般ユーザーのように権限の異なるアカウントをあわせてご用意いただくと、権限検証の問題をより確かめやすくなります。

進め方

  1. 目標・範囲・条件の合意

    対象と目標、提供いただく情報のレベル(ブラック・グレー・ホワイトボックス)、ログイン前後の診断範囲、許可・禁止行為と中止条件を書面で決めます。

  2. 準備

    合意したレベルのテスト用アカウントと環境情報を準備し、対象の構造を把握します。

  3. 診断・検証

    ツールとAIエージェントで広く調べ、専門家が直接分析して実際の悪用可能性を安全に確認します。

  4. 結果の報告・説明

    セキュリティ状態の要約と発見事項、実際の影響、証跡、改善の方向を、意思決定者と技術担当者にご説明します。

  5. 対策後の再確認

    合意した場合、対策の結果を同じ方法で再確認します。

ご準備いただくもの診断対象と範囲、権限ごとのテストアカウント、診断期間中のご連絡窓口、本番環境であれば診断できる時間帯。

安全に進めるためにサービスに影響しうる試験は事前に合意した場合にのみ行い、異常の兆候があれば合意した中断基準に従って止め、ご担当者にお知らせします。診断中に扱うデータと証跡の保管・廃棄の方法も事前に決めます。