脆弱性診断とは
脆弱性診断は、Webサイトやシステムにある脆弱性(セキュリティ上の弱点)を、攻撃者に悪用される前に洗い出し、深刻度とともに報告する検査です。ツールによる自動診断と、専門家による手動の診断があります。
脆弱性診断が必要な理由
脆弱性は、開発時の作り込みの不備、設定の誤り、ソフトウェアの更新漏れから生まれ、公開後も新しく見つかります。診断をしていないECサイトで、入力値の処理の不備が残っていると、顧客情報が外部へ流出する可能性があります。個人情報の漏えいは、個人情報保護法に基づく報告や、本人への通知が必要になる場合があります。
診断は、新規の公開時と、大きな機能追加や構成変更のたびに行うのが基本です。
脆弱性診断の種類と手法
| 種類 | 対象 | 見る内容 |
|---|---|---|
| Webアプリケーション診断 | サイトやWebアプリ本体 | 入力値の処理、認証、セッション管理、アクセス制御など |
| プラットフォーム診断 | OS、ミドルウェア、ネットワーク機器 | 開いているポート、ソフトウェアの版、設定の不備 |
| 手法 | 特徴 |
|---|---|
| ツール診断 | 短時間で広く確認できる。画面の流れに依存する不備は見つけにくい |
| 手動診断 | 専門家が、業務ロジックの不備なども確認する。時間と費用がかかる |
メール認証(SPF、DMARC)など、ドメインの設定も診断の対象にできます。診断の考え方は、IPAの「安全なウェブサイトの作り方」や、OWASPのWeb Security Testing Guideが参考になります。
脆弱性診断の進め方と事前の確認
- 対象と範囲(URL、環境、除外するもの)を決める。
- 診断を実施する。
- 報告書で、深刻度、再現の手順、対策を確認する。
- 修正し、再診断で直ったことを確かめる。
依頼の前に、更新漏れは自分で確認できます。WordPressの場合は、WP-CLIで更新の対象を一覧できます。
wp core check-update
wp plugin list --update=available
wp theme list --update=available
URLを入力するだけの診断ツールを、依頼前の確認に使うこともできます。Webサイト セキュリティチェッカーは、その一例です。
脆弱性診断を依頼するときの決めごと
- 診断を行う環境(本番か、検証環境か)。
- 診断する期間と、時間帯。
- 診断元のIPアドレスの許可(WAFなどで遮断しないため)。
- 報告書の形式と、報告の期限。
- 修正後の再診断を含めるか。
よくある間違いと注意点
- 診断の結果が「問題なし」でも、安全が保証されたわけではありません。診断は、その時点で見つかった範囲の結果です。
- 本番環境へのツール診断は、フォームの送信で問い合わせのデータが入る、負荷がかかるなどの影響があります。可能なら検証環境で行います。
- 報告を受けて終わりにせず、修正と再診断までを1つの工程として計画します。
- 診断は、許可を得た自社の対象にだけ行います。他社のサイトへ無断で行ってはいけません。
Webサイト セキュリティチェッカーで確認する
Webサイト セキュリティチェッカーは、外から見える範囲に限って、設定の不備、更新漏れ、公開されてはいけないファイルを、攻撃を行わずに診断します。専門家の診断の代わりではなく、その前の第一歩に使えます。
関連用語
- ペネトレーションテスト
- CVE
- WAF
- XSS(クロスサイトスクリプティング)
関連する用語
サイトの設定を無料で確認する
サイトのURLを入力するだけで、脆弱性診断 などの設定状況を診断できます。Webサイト セキュリティチェッカー「Security Checker X」は、登録なしで使えます。









