この記事で分かること
- 簡易チェックと、脆弱性診断、ペネトレーションテストの違い
- 簡易チェックで確認できること、確認できないこと
- 専門業者に診断を依頼すべき場面
- 依頼する前に、準備しておくこと
要点は三つです。簡易チェックは、設定の不備や更新漏れを、短時間で見つけるものです。脆弱性診断は、アプリケーションの作りの問題まで調べるものです。そして、両者は代わりにはならず、順番に使うと効果的です。
三つの違い
| 比べる点 | 簡易チェック(無料ツール) | 脆弱性診断 | ペネトレーションテスト |
|---|---|---|---|
| 目的 | 設定の不備、更新漏れ、公開されてはいけないファイルを、手軽に見つける | アプリケーションやサーバーの脆弱性を、網羅的に洗い出す | 実際の攻撃を想定して、侵入できるかを確かめる |
| 方法 | 公開された情報を、受動的に確認する(攻撃の試行は行わない) | ツールと、専門家の手作業で、入力値の細工などの検査を行う | 攻撃者の手法を再現し、複数の弱点を組み合わせて試す |
| 対象の範囲 | ログイン前の、公開されている範囲 | ログイン後の画面、入力フォーム、APIまで | システム全体や、組織の環境を含めることがある |
| 時間 | 数十秒から数分 | 数日から数週間 | 数週間以上 |
| 結果 | 画面にすぐ表示される | 報告書と、再検査の手順 | 報告書と、対策の提案 |
| 費用 | 無料のものがある | 対象の規模で変わる(見積もりが必要) | 対象の規模と範囲で変わる(見積もりが必要) |
簡易チェックで分かること
- HTTPSの設定と、証明書の期限や構成
- セキュリティヘッダー(HSTS、CSPなど)の有無
- .git や .env、バックアップなどの、公開されているファイル
- Webサーバー、PHP、WordPress、JavaScriptライブラリの版と、既知の脆弱性や配布の終了
- SPFやDMARCなど、メール認証の設定
簡易チェックでは分からないこと
- 入力フォームやAPIへの、SQLインジェクションやXSSなどの脆弱性
- ログイン後の画面で起きる、権限の不備や、他人の情報が見えてしまう問題
- 業務の流れの、設計上の問題(購入や申請の手順の抜け道など)
- 管理画面の内側や、サーバー内部の設定
簡易チェックで「指摘が少ない」ことは、サイト全体が安全であることを意味しません。見られる範囲が限られているためです。
専門業者の診断が必要な場面
- 会員登録、ログイン、決済、個人情報の取り扱いがあるサイトやサービスを運営している
- 取引先や業界の基準、官公庁との契約などで、診断の実施と報告書の提出が求められている
- 新しいサービスの公開前、または、大きな改修を行った
- 簡易チェックで、重大度の高い指摘が見つかり、全体の状態を確認したい
- 過去に、不正アクセスや情報の流出が起きた
簡易チェックを使う意味
専門業者の診断は、費用と時間がかかります。診断の前に、簡易チェックで、設定の不備や更新漏れを直しておくと、診断で見つかる指摘の数を減らせ、本来調べるべき深い部分に集中できます。公開後も、設定の変更やソフトウェアの更新のたびに、簡易チェックで確認する使い方ができます。
依頼前に準備すること
- 対象を決める: 診断したいドメイン、URL、機能の範囲を整理します。
- 環境を決める: 本番環境か、検証環境か。本番で行う場合は、影響が出ない時間帯を決めます。
- アカウントを用意する: ログイン後の画面を診断する場合は、権限の異なる複数のテスト用アカウントを用意します。
- 関係者に知らせる: サーバーの運用会社や、CDN、WAFの提供元に、診断の実施を伝える必要がある場合があります。
- 報告書の使い道を決める: 自社の改善のためか、取引先への提出のためかで、報告書の形式が変わります。
まずは、Webサイト セキュリティチェッカー「Security Checker X」で、現在のサイトの状態を確認してみてください。URLを入力するだけで、登録なしで診断できます。結果をもとに、専門業者への依頼の要否を判断する材料にもなります。
よくある質問
無料のチェックだけで、セキュリティ対策は十分ですか?
十分とは言えません。無料のチェックは、公開されている範囲の、設定や更新の状況を確認するものです。ログイン後の機能や、入力値の処理の不備までは調べられません。守るべき情報の重要性に応じて、専門業者の診断をご検討ください。
脆弱性診断とペネトレーションテストは、どちらを選べばよいですか?
まずは、脆弱性診断で、弱点を網羅的に洗い出すのが一般的です。診断で見つかった弱点を直したうえで、実際の攻撃を想定した確認を行いたい場合に、ペネトレーションテストを検討します。
診断の頻度は、どのくらいが目安ですか?
公開前、大きな改修のあと、そして、定期的な実施(年に1回程度)が一般的な目安です。取引先や業界の基準で、頻度が定められている場合は、それに従います。簡易チェックは、設定を変えたり、ソフトウェアを更新したりするたびに行えます。
他人のサイトを、簡易チェックにかけてもよいですか?
管理者の許可がないサイトの診断は、お控えください。診断の通信は、相手のサーバーに負荷をかけ、不正アクセスの試みと誤解されるおそれがあります。ご自身で管理しているサイトに限ってご利用ください。
関連記事
- Webサイトのセキュリティチェック項目30選|確認方法つき一覧表
- .gitや.envが公開されていないか確認する方法と、見つかった時の対処
- WordPressの脆弱性を確認する方法|本体・プラグインの更新と対処の手順
関連する用語
サイトの設定を無料で確認する
この記事の内容を、自分のサイトで確かめたい時は、Webサイト セキュリティチェッカー「Security Checker X」をお使いください。URLを入力するだけで、登録なしで診断できます。










コメント