// SECURITY HEALTH CHECK

何を検証するかを決める前に、いまどこに立っているかを。

セキュリティ健康診断は、組織とサービスを7つの主要リスク観点から評価し、いま最も重要な兆候を特定して、後続の精密検証の優先順位を計画として整理します。セキュリティ全体をひと目で把握したいときにも、何から手を付けるべきか迷うときにも、最適な出発点です。

// 01 · WHO IT'S FOR

優先順位を定めるための出発点。

検証すべき対象がすでに明確なら、該当するサービスへ直接お進みください。まず優先順位を決めたいなら、ここから始めてください。

01

初めての体系的な点検

包括的なセキュリティ点検を受けたことがない、または前回の点検から時間が経っており、現状を現実的に把握する必要がある場合。

02

重要な節目を前に

リリース、監査、提携、事業拡大を控えており、他者に見つかる前に最もリスクの高いギャップを先に整理したい場合。

03

投資の優先順位を決める

予算と人員が限られており、どのリスクから集中的に検証し費用をかけるべきか、根拠が必要な場合。

対象がすでに明確な場合は、脆弱性診断・ペネトレーションテスト(VAPT)または脅威別特化セキュリティ検証へ直接お進みください。

// 02 · THE APPROACH

広く探索し、選別して集中します。

攻撃者の視点で組織全体を見渡し、セキュリティ専門家の視点でリスクを解釈して、対応の優先順位を提示します。問いは4つ — 攻撃者に何が見えるか、どこが攻撃されやすいか、どの手がかりがつながるか、何をさらに確認する価値があるか。

01

探索

TOOLS + AI AGENTS

自動化ツールとAIエージェントが、資産・サービス・アカウント・データ・運用環境を広く確認します。

02

連結

AI AGENTS

AIエージェントが散らばった手がかりをつなぎ、必要な追加調査を進めます。

03

選別

HUMAN EXPERTS

人間の専門家が結果を確認し、さらに深く確かめる価値のある箇所を見極めます。

04

集中

EXPERTS + AGENTS

選別した箇所に分析と検証を集中し、実際の悪用可能性と影響を判断します。

HOW FINDINGS ARE SORTED

診断で確認した対象と兆候は、まず3つに区分します。

即時悪用の可能性

現在の条件でただちに悪用されうる問題です。対応優先順位の先頭に置かれます。

追加確認の価値

脆弱性はまだ確認されていないものの、さらに確認する価値のある箇所です。後続の精密検証の対象として選別されます。

低い優先順位

現在の確認範囲では明確なリスク兆候が確認されていない領域です。優先順位を下げてよい根拠になります。

一般的に、攻撃者も同じ原理で対象を探します。特別な目的や十分な事前情報がない限り、最初からひとつのシステムだけを長く分析するのではなく、組織全体を広く見渡し、掘り下げる価値の高い箇所を選別して集中します。総合セキュリティ健康診断は、この探索と選別を、事前に合意した範囲と安全な手順の中で実施します。

// 03 · SEVEN RISK PERSPECTIVES

7つの観点で、ひとつの全体像を。

5つの共通観点はすべての組織に適用され、2つの追加観点は内部運用環境を深く確認します。

01

システム侵害リスク

基幹システムが侵害されうる経路と、現在の防御がどこまで持ちこたえるかを確認します。

02

外部露出・攻撃対象領域

忘れられたサービスも含め、外部から何が見え、どこまで到達できるかを確認します。

03

サービスロジック保護

決済、認証、業務フローなどのロジックが、設計されたままの形で悪用されうるかを確認します。

04

フィッシング・なりすまし

ブランドとサービスがフィッシングやなりすましにどの程度さらされ、対応の準備があるかを確認します。

05

個人情報・機微情報

個人情報・機微情報が収集・保管・アクセス・保護される流れ全体を点検します。

06

マルウェア流入・拡散対応力

内部運用環境

マルウェアが内部環境に流入し拡散しうる経路と、その耐性を確認します。

07

ネットワーク分離・情報持ち出し

内部運用環境

ネットワーク分離の統制が実際に維持されているか、データ持ち出し経路がどの程度統制されているかを確認します。

この観点をさらに深く掘り下げるのが各サービスです — システム侵害リスク脆弱性診断・ペネトレーションテストで、残る6つの観点脅威別特化セキュリティ検証で観点ごとに集中検証します。

// 04 · CHECK TIERS

必要な深さで選ぶ、3つのティア。

点検する観点と方式は、3つのティアで同一です。異なるのは投入する時間と深さです。結果は常に、優先順位が整理された現状評価と次の検証計画です。

01

Basic

クイック把握

要点を素早く確認し、現状を把握します。小規模組織にも、大きな組織が軽く状態を確かめたいときにも適します。

1〜3日
02

Premium

精密把握

十分な深さで全体を詳しく把握します。規模のある組織や、詳細な状況把握が必要な組織に適します。

1〜2週間
03

Enterprise

徹底総合

最も詳細に、合意した範囲を広く深く分析します。非常に大規模な企業や、最も深い総合分析が必要な組織に適します。

3週間以上
ENVIRONMENT PROFILES

ティアが深さを決め、環境プロファイルが診断の焦点を決めます。ご相談の中で一緒に確認します。

外部サービス提供型

ウェブサービス・API・アプリを外部に提供する組織。外部露出、サービスロジック保護、なりすまし対応の比重を高めて点検します。

最小露出型

外部に公開しているのはウェブサイト程度の組織。アカウント・外部露出・攻撃対象領域、フィッシング・なりすまし対応、機微情報の取り扱いを中心に点検します。

内部ネットワーク中心型

内部網・閉域網が中核の組織。マルウェアの流入・拡散への耐性、ネットワーク分離・持ち出し統制を内部環境で点検します。

正確な範囲・期間・費用は、組織の規模と環境に合わせてご相談のうえ確定します。

// 05 · HOW IT WORKS

申し込みから実行計画まで。

全工程で自動化ツール、AIエージェント、人間の専門家が役割を分担して協働し、最終判断と品質には人が責任を持ちます。

STEP 1

ティア・プロファイル確定

規模に合うティア、環境プロファイル、安全条件

STEP 2

診断の準備

対象情報とアクセス条件を安全に準備

STEP 3

7つの観点で診断

適用する観点を選び、AI分析と専門家の手動診断

STEP 4

優先順位の整理

危険な兆候を優先順位ボードに整理、経営層向け説明を含む

STEP 5

実行計画の引き渡し

何から直すか、次に何を検証するか — 必要に応じて再確認

// 06 · WHAT YOU RECEIVE

意思決定のための成果物。

優先順位は、攻撃可能性、想定被害、業務上の重要度、対応難易度を総合して定めます。匿名化したサンプルレポートは、ご要望に応じて提供します。

01

状態サマリー

7つのリスク観点全体のセキュリティ状態を、経営層の目線で整理したサマリーです。

02

優先順位付きリスク兆候

いま最も重要な兆候を、即時対応・短期改善・追加精密点検・中長期課題に区分し、何から対処すべきかを示します。

03

後続検証計画

さらに確認する価値のある箇所を中心に、次にどの精密検証が必要か、何を後回しにしてよいかを具体的に提言します。

04

意思決定者ブリーフィング

経営層と技術担当者が結果と次のステップを理解できるよう、報告セッションを実施します。

診断のその先へ

診断は、組織全体を広く探索し、集中検証すべき箇所を選別する段階です。VAPTと脅威別特化検証は、選別された箇所を深く掘り下げる集中検証の段階です。診断の結果が、そのまま次の検証の出発点になります。

// 07 · SAMPLE OUTPUT

結果はこう整理されます。

セキュリティ状態の要約 7つ中3つ良好 · 4つ要注意
HIGH 外部露出 — 忘れていた管理ページが外部に露出 即時対応
HIGH サービスロジック — 決済フローを回避できる可能性 追加精密点検
MED 個人情報処理 — アクセスログの保管が不十分 短期改善
LOW フィッシング対応 — 通報・対応チャネルの不在 中長期課題

匿名化した例です。実際の結果は組織の状況により異なり、サンプルレポートはご要望に応じて提供します。

// 08 · FAQ

よくあるご質問。

ペネトレーションテストとは何が違いますか?

ペネトレーションテストが合意した対象を深く掘り下げる集中検証だとすれば、健康診断は組織全体を広く探索し、どこを集中検証すべきかを選別する段階です。診断で選別された箇所は、脆弱性診断・ペネトレーションテストや脅威別特化セキュリティ検証につながります。

コンプライアンス監査や認証ですか?

いいえ。健康診断は形式的な監査や認証ではなく、実際のセキュリティ状態を確認する実践的な診断です。現状を先に可視化するため、監査・認証の準備にも役立ちます。

本番システムに影響はありますか?

安全が最優先です。開始前に目的、許可・禁止事項、中止条件を書面で合意し、リスクの高い検証は明示的な承認がある場合にのみ実施します。

何を準備すればよいですか?

窓口担当者とスコープのご相談があれば開始できます。合意した情報レベルに応じてテストアカウントや環境情報をお願いすることがありますが、メールで認証情報を受け取ることはありません。

最終判断はAIが行うのですか?

いいえ。AIエージェントは収集と分析の幅を広げ、人間の専門家が結果を検証し、最終判断と報告品質に責任を持ちます。

診断の後は何をしますか?

優先順位が整理された計画をお渡しします。自社で改善を進める組織もあれば、精密検証サービスへ進む組織もあります。どちらの場合も、優先順位はお客様のものです。

// 09 · START

明確な全体像から始めましょう。

攻撃者が探すやり方で先に見つけ、組織が動ける対応優先順位に変えてお届けします。組織と環境について簡単にお知らせください。診断を始める前に、ご相談のうえ範囲とオプションを確定します。

最初のメールには、脆弱性の詳細、アカウント情報、パスワード、内部アドレス、個人情報を含めないでください。最初のご連絡の後、機微な資料のための承認済みセキュアチャネルをご案内します。