システム脆弱性診断

見えない弱点を、
対策できる課題に。

Web・業務システムから、サーバー・ネットワークまで。
診断の結果を、具体的な改善につなげます。

初回相談は無料。診断・改修は個別にお見積もりします。

Web・業務システム/API
機能・アクセス権限・データの扱い
サーバー/ネットワーク
公開範囲・更新状況・接続設定

相談のきっかけ

そのシステム、
いまの状態を説明できますか。

01

公開・リリースの前に

新しいシステムの公開前に、ログインや権限、外部からアクセスできる範囲を確認したい。

02

運用中のシステムを見直す

機能追加や構成変更を重ねてきた。現在の設定や更新状況に、見落としがないか確かめたい。

03

取引先への説明に

診断結果と対応状況を整理し、取引先の確認や社内のセキュリティ審査に備えたい。

診断対象

アプリケーションから、
その土台となる基盤まで。

Webの機能とインフラの構成。
それぞれのリスクを確認し、システム全体の対策につなげます。片方だけの診断もご相談いただけます。

01

Web・業務システム/API

利用者ごとの権限やデータの扱いを、実際の機能と操作に沿って確認します。

  • Webサービス
  • 社内システム
  • 会員・管理画面
  • API
ログインとアクセス権限
本人確認の仕組み、他の利用者の情報や管理機能へのアクセス制御。
入力とデータの取り扱い
入力値の検証、ファイルの受け渡し、不要な情報の露出。
セッションと通信
ログイン状態の管理、通信の保護、エラー時の情報の扱い。
02

サーバー/ネットワーク

外部・内部からの接続範囲と、機器・ソフトウェアの状態を確認します。

  • サーバー
  • ネットワーク機器
  • 公開IP
  • クラウド基盤
公開範囲と接続経路
公開されているサービス、管理用の接続先、通信を許可する範囲。
OS・ソフトウェアの状態
OSやミドルウェアのバージョン、既知の脆弱性、更新の状況。
設定と暗号化
機器・サービスの設定、管理権限、通信の暗号化の状態。

確認項目と方法は対象に応じて決定します。クラウドサービスは提供元の診断ルールも確認し、許諾のある範囲で実施します。

報告内容

次に何を直すか。
判断できる報告を。

技術担当者には確認内容と対策案を。
責任者には業務への影響と優先順位を。
判断と実行に必要な情報を整理して共有します。

開発体制・品質管理

診断報告書の構成

納品項目は事前に合意します
  1. 01
    対象と診断条件

    対象・方法・実施時点・除外範囲・未確認項目

  2. 02
    確認した問題と根拠

    問題の内容、確認方法、証跡、影響を受ける範囲

  3. 03
    深刻度と対応の優先順位

    技術的な評価と、業務・公開範囲を踏まえた着手順

  4. 04
    具体的な対策案

    修正・設定変更の方針、暫定対処、再確認する項目

結果の説明と、開発・運用担当者との対応方針の整理まで。

進め方

範囲を決めて、確認して、
改善へ進める。

業務への影響と双方の役割を整理してから着手。
報告後の改修・再診断も、必要な範囲を決めて進めます。

  1. 01

    対象と実施条件を決める

    システム構成、診断の目的、対象URL・IP・機能を整理。対象の管理者の許諾、実施時間、除外項目、中止・連絡の条件を合意します。

  2. 02

    診断と結果の確認

    合意した範囲で、ツールによる検査と必要な手動確認を実施。検出内容を確認し、検証できた点と未確認の点を分けて整理します。

  3. 03

    報告と対策の優先順位

    確認した問題、想定される影響、対応案を報告します。技術的な深刻度に加え、公開範囲や業務への影響を踏まえて着手順を相談します。

  4. 04

    改修と再確認へ

    担当する範囲と完了条件を決め、修正や設定変更を進めます。改修支援・再診断は別途範囲と費用を合意し、対象の指摘が解消したかを確認します。

稼働中の業務への配慮

検証環境の利用、診断時間帯、負荷の上限、監視・連絡体制を確認します。重大な問題を確認した場合の速報方法も事前に決めます。

費用と体制

診断する範囲も、
その後の対応も、明確に。

対象に合わせた個別見積もり

Web・APIの機能数や権限の種類、サーバー・ネットワークの機器数や構成を確認します。実施方法・報告内容・希望時期を整理して費用と期間をご案内します。

  • 初回相談:無料
  • 診断・結果報告:対象に応じてお見積もり
  • 改修支援・再診断:別途範囲と費用を合意

窓口と役割を整理して進行

SHINJIDAIがご相談窓口となり、診断範囲の整理と対応方針の調整を担当。専門性の高い診断は専門会社との連携も含め、実施体制と役割を事前にご案内します。

  • 既存の開発・運用会社との調整
  • 専門会社と連携する範囲の提示
  • NDA・情報の受け渡し方法の合意

IT環境全体の見直しもお考えなら

セキュリティ整備・伴走端末・アカウント・バックアップなど、組織の運用と対策を整理します。

よくあるご質問

ご相談の前に。

他社が開発したシステムでも相談できますか?

ご相談いただけます。システムの管理権限、構成、開発・運用会社との役割を確認し、診断できる範囲をご案内します。修正は既存の開発会社が担当する進め方も可能です。

サーバーや社内ネットワークだけの診断も可能ですか?

ご相談いただけます。対象となる機器・IP、外部からの診断か内部からの診断か、認証情報を用いた確認が必要かを整理します。接続方法や実施体制は構成に応じてご提案します。

稼働中の本番環境を診断できますか?

業務への影響を確認したうえで判断します。検証環境の利用を含めて方法を検討し、本番で実施する場合は時間帯、負荷、監視、連絡先、中止条件を事前に決めます。破壊的な試験や高負荷の試験を無断で行うことはありません。

費用と期間はどのように決まりますか?

Web・APIでは機能や画面、権限の種類、サーバー・ネットワークでは機器・IPの数や構成が主な確認事項です。診断方法、報告内容、実施条件を整理して個別にお見積もりします。初回相談は無料、診断・改修・再診断は有料です。

診断とペネトレーションテストは同じですか?

このサービスは、合意した対象の脆弱性を確認し、対策につなげる診断です。侵入後の横展開などを含む攻撃シナリオの検証は目的と方法が異なるため、必要な場合は専門会社との連携も含めて別途ご相談します。

診断すれば、すべての脆弱性が分かりますか?

診断は、合意した対象・方法・実施時点で確認できる範囲の評価です。すべての脆弱性の発見や、将来の安全性を保証するものではありません。報告には診断範囲と、確認できなかった項目も記載します。

報告後の修正も依頼できますか?

ご相談いただけます。ソースコードや設定を変更できる権限、既存の開発・運用会社との役割を確認し、当社の支援範囲を決めます。診断と改修・再診断の費用は分けてご案内します。

問い合わせの段階で何を伝えればよいですか?

システムの用途、Web・サーバー・ネットワークなどの対象、相談のきっかけ、希望時期を分かる範囲でお知らせください。パスワードや本番データはフォームに記載せず、担当者と受け渡し方法を決めてから共有します。NDAにも対応します。

初回相談・お見積もり

どこまで診断するか、
一緒に整理しましょう。

システムの用途と、気になっていることをお聞かせください。
必要な診断範囲と進め方をご案内します。

まずは無料で相談する

初回相談は無料です。
診断・改修・再診断は個別にお見積もりします。

情報の取り扱い・セキュリティ方針
THE FUTURE OF JAPAN.
THE FUTURE
OF JAPAN.