脆弱性診断ツールとは、企業におけるWebサービスなどに対して攻撃シミュレーションを行い、安全性を診断できるツールの総称です。
自社で利用しているアプリケーションやシステムのセキュリティ対策状況は把握できているでしょうか?もしこれらのWebアプリケーションに何らかの情報セキュリティ上の欠陥、いわゆる「脆弱性」が存在し、それに対する十分な対策が為されていないとしたら危険です。
脆弱性診断ツールとは
脆弱性診断ツールとは、サイバー攻撃を受けやすいWebシステムに対してスキャンや模擬攻撃などを行い、そのシステムにセキュリティ上の欠陥がないかを診断することのできるサービスです。
脆弱性診断ツールが想定している損害とは
これまでは、自社のWebシステムの脆弱性に関しては、開発プロジェクトのチーム内で対処したり、社内の情報セキュリティ部門が調査したり、セキュリティ製品を購入したりなど、自社で安全性の確保を完結させるというのが定石でした。
しかし最近では、セキュリティ人材の不足や時代とともに進化するシステムの複雑化により、セキュリティ対策を社内で完結させることがおよそ困難になってきているといえます。サイバー攻撃により発生する損害として想定されるものには以下のようなものがあります。これらの被害を未然に防ぐために、脆弱性診断ツールの需要が高まっているといえます。
- 顧客情報の漏洩
- 顧客の遺失利益に対する補填・賠償
- 自社ECサイトの停止による売上機会の損失
- ブランドイメージの棄損
なぜ脆弱性診断ツールが必要なのか?
脆弱性診断ツールを利用するメリットとしては後程詳しく説明しますが、大きく分けて3つ「サイト改ざん・情報漏洩・なりすましなどの危険性をあらかじめ排除できる」「セキュリティ対策の一元化により無駄なコストをかけずに効率的に対策ができる」「セキュリティ向上による顧客からの信頼獲得」などがあります。
よって脆弱性診断ツールの導入を検討する際には、以下の事象が導入目的として想定されます。
- 現在提供している既存のWebサービスのセキュリティレベルを調べたい
- 新たに開発したアプリケーションの脆弱性を確認したい
- サービスの拡張に伴ってセキュリティレベルを上げたい
ここまでで脆弱性診断ツールの必要性について理解していただけたのではないでしょうか。中には、実際に導入を考えている方や、もう少し詳しくサービスの概要を知りたいと思っている人もいるかと思います。今回はそれぞれに合った脆弱性診断ツールを利用できるように、サービスの特徴やポイントについて詳しく解説します。
脆弱性診断ツールの診断項目
脆弱性診断には大きく分けて「Webアプリケーション診断」と「プラットフォーム診断」の2種類があります。それぞれの特徴と具体的な診断項目について以下にて紹介します。
Webアプリケーション診断
Webアプリケーション診断は、インターネットブラウザ上で利用する「Webアプリケーション」を診断対象とする機能です。単に「アプリケーション診断」という場合はスマホアプリなども含まれます。主な診断項目として以下の7項目があります。
- クロスサイトスクリプティング(XSS)
- クロスサイトリクエストフォージェリ(CSRF)
- SQLインジェクション
- OSコマンドインジェクション
- ディレクトリトラバーサル
- 強制ブラウジング
- 認証機能・アクセス制御の不備
クロスサイトスクリプティング(XSS)
Webアプリケーションを介して、訪問者の個人情報などを盗むなどの不正なスクリプトが実行されないかを検査。
クロスサイトリクエストフォージェリ(CSRF)
Webサイト上に不正な書き込みを行うことでDoS攻撃(サーバやネットワークに大量のアクセスやデータを送信し、過剰な負荷をかけたり脆弱性をついたりなどしてサービスを妨害すること)などがなされる危険性がないかを検査。
SQLインジェクション
Webアプリケーションのデータベースを不正に操作される危険性がないように確認。
OSコマンドインジェクション
Webサイト側が想定していない命令文を強制的に実行させられないかの検査。
ディレクトリトラバーサル
アクセス権限を与えていないようなフォルダやファイルを不正に閲覧されることがないかの検査。
強制ブラウジング
公開するつもりのないディレクトリやファイルに対して不正にアクセスされないかを検査。
認証機能・アクセス制御の不備
適切なログインを行わずに、ログイン後のコンテンツにアクセスされることがないかの検査。
プラットフォーム診断
プットホーム診断は、サーバやOS、ネットワーク機器、ミドルウェアを診断対象とする機能です。これらの機器の設定に問題ないかやポートが不必要に開いていないかなど様々な項目を精査していきます。
そしてこのプラットフォーム診断には「リモート診断」「オンサイト診断」の2つの手法が存在します。リモート診断は主に、インターネット経由でネットワーク外部から診断するといった手法です。続いてオンサイト診断は、内部ネットワークから直接的に検査して、システム上の脆弱性や欠陥を発見します。
そして一般的には、これら2つの診断方法を併用することで、脆弱性診断の精度をより高めることができるとされています。主な診断項目としては以下の5項目が挙げられます。
- ホスト情報収集
- 脆弱性検査
- アカウント検査
- サービス設定検査
- ポートスキャン
ホスト情報収集
動作しているOSやアプリケーションのバナー情報を取得し、プロダクトバージョンなどに欠損がないかを検査。
脆弱性検査
OSやソフトウェアが持っている脆弱性の検査。
アカウント検査
推測可能なアカウントやパスワードが汎用サービスで利用されていないかを検査。
サービス設定検査
不要なディレクトリの公開、サーバの設定に不備がないかなどの検査。
ポートスキャン
サーバやネットワーク機器が利用しているTCP(「Transmission Control Protocol」1対1の信頼性の高い通信を行うためのプロトコル)やUDP(「User Datagram Protocol」データ到達の確認を行わずにデータ送信を行うプロトコル)の検査。
脆弱性診断ツールの無料版・有料版のサービスの違い
この点は皆さんが最も気になっている点の一つではないかと思います。脆弱性診断ツールには無料で利用できるものと、費用が発生するものとがあります。
ここでは特に皆さんが気になっている無料版の脆弱性診断ツールについて、果たして皆さんの想定している利用形態に適したものなのか、問題点や利用シーンなどから判断していただければと思います。
無料版脆弱性診断ツール利用時の注意点とは?
脆弱性診断を行うには相応の費用が発生するため、無料のツールを利用しコストをかけずに、社内のセキュリティ対策を行えることは無料版の大きなメリットとして挙げられます。しかし、近年ではシステムの高度化が進んでいるため、無料版では専門的な知識を有している人でないと万全なセキュリティ対策を行えない可能性があります。
また、無料版の診断ツールを利用する上での注意点として、「ツール利用後に有料の商品の購入を求められる」といったケースが存在します。具体的には、無料と謳って偽の脆弱性診断を行い、診断を行うと実際はシステム上に問題はなくとも「脆弱性が検出されました。非常に危険な状態です!」などと表示し、高額なセキュリティ製品の購入へ誘導するといったものです。
このように無料版の中には、欺罔行為を行い、金銭を騙し取ろうとするものも少なからず存在するので、その点に関しては慎重に製品選択を行う必要があります。その他の詳しい事例についてはこちらの記事をご参照ください。
以下はIPA(情報処理推進機構)が公表している偽セキュリティソフトの一覧です。
下記のソフトは危険ですのでインストールしないようにしてください。
- AVASoft Professional Antivirus
- System Repair
- System Progressive Protection
- Live Security Platinum
- Smart Fortress
- RegClean Pro
無料版・有料版のシーン別活用法
ここまでで無料版脆弱性診断ツールの中には、ユーザーを不用意にあおり、欺罔行為を行って高額の製品を購入させるといった悪質なものも少なからず存在することを説明しました。しかし、すべてが上記のような悪質なものばかりではなく、実績があり利用者も多数存在しているフリーツールも存在します。
そこで本項目では、無料版・有料版のそれぞれに適した利用シーンを解説しますので、皆さんの想定している利用シーンに適したものはどちらなのか参考にしてみてください。
「無料版」活用シーン
無料版の脆弱性診断ツールの活用シーンとしては、
1.取り扱っている個人情報が比較的少ない場合や、
2.すでにローンチされたサービスで新しく追加した機能のみを診断するなど診断範囲が狭い場合など、
があげられます。
「有料版」活用シーン
有料版の脆弱性診断ツールの活用シーンとしては、
1.取り扱っている個人情報が比較的多い場合や、
2.重要度の高い大規模なサービスのローンチ前のセキュリティ診断時など
は、精度が高くセキュリティ面でも信頼度の高い有料版の脆弱性診断ツールの利用をお勧めいたします。
また有料版製品では、無料版に対してサポート体制が厚く専門的な知識を有していなくても包括的にセキュリティ対策を行えます。そのためコストをかけてでも確実にセキュリティ対策を行いたい人や初心者の人にも有料の脆弱性診断ツールの導入をおすすめします。
以上のように、診断にかけるサービスの規模や取り扱っている情報の量などによって使い分けていただくことで、より効果的な脆弱性診断が期待できます。
無料版 | 有料版 | |
---|---|---|
メリット | ・初期費用やランニングコストが不要で手軽に利用できる。 ・有料版導入前の試験的導入として利用できる。 |
・セキュリティの専門家とコミュニケーションをとることができる。 ・脆弱性を発見した後の、セキュリティ対策までサポートが受けられる。 ・専門的な知識を有していなくても、包括的にセキュリティ対策が行える。 |
デメリット | ・専門的な知識がないと、万全な診断が行えない。 ・診断の全工程において自己の責任で行う必要がある。 ・有料版購入の勧誘をされる場合がある。 |
・各種費用が発生する。 |
脆弱性診断ツールの導入メリット3つ
脆弱性診断ツールの導入によって期待される導入効果3つについてここでは紹介します。
- 自社で簡単にセキュリティ対策が行える
- コスト削減が見込める
- 顧客からの信頼を高める
1.自社で簡単にセキュリティ対策が行える
最近では様々なセキュリティ対策を行っている企業が大半であると考えられますが、それでも自社のWebアプリケーションのどの部分に欠陥があるのかを特定することは困難といえます。
その点において、脆弱性診断ツールの導入で脆弱性を発見できれば、その対策案について素早く対策を講じることができるため、社内で必要十分なセキュリティ対策を行うことができます。
2.コスト削減が見込める
自社の提供するコンテンツのセキュリティ対策について、様々な方法からセキュリティ体制を整えることは確かに一つの策ではあります。しかし、このように様々なツールを導入することでコストもその分かさんでいきます。
この点において、脆弱性診断ツールを導入し脆弱性を発見することができれば、複数のツールやセキュリティ対策が不要となり、コスト削減につながります。
3.顧客からの信頼を高める
脆弱性診断ツールを導入することで、自社のコンテンツについて第三者的視点から検査を受けることができ、社内では把握できていなかったセキュリティ上の欠陥を発見することができます。
そして、このような万全のセキュリティ対策を行っていることは、顧客に対しても安心感を与えることにつながり、顧客の信頼の獲得やブランドイメージの向上につながります。
無料で利用できる脆弱性診断ツール3選
数ある脆弱性診断ツールの中から、無料で利用できるツールを3つ紹介します。状況や目的に合わせて適切なツールを選択するようにしましょう。
- OWASP ZAP
- Nessus Essentials
- Open VAS
1.OWASP ZAP
世界基準で利用されているオープンソースのWebアプリケーション脆弱性診断ツールです。誰でも使いやすいグラフィカルインターフェイスを備えており、簡単に脆弱性を洗い出すことができます。脆弱性診断練習用サイト「OWASP Juice Shop」では、意図的に発生させた脆弱性に対して診断を行うことができ、脆弱性診断の理解を深めることが可能です。
2.Nessus Essentials
世界中で3万以上の企業がダウンロードしているNessusの脆弱性診断ツールです。非商用として個人で利用する場合、無料で利用することができます。サイバー・セキュリティのキャリアを始めた学生や専門家向けにデザインされており、脆弱性診断を容易にマスターすることができる製品です。精度が高く、問題を正確かつ迅速に対処することができます。
3.OpenVAS
日々情報が更新され続けているオープンソースの脆弱性診断ツールです。45000件以上の診断項目にならって定期的に診断が行われるので、新たな脆弱性に対しても有効な診断を行うことができます。ユーザビリティに優れているので簡単な操作で診断を行い、診断結果に対して脆弱性対策をレポート出力できるので、対策の検討を容易に行うことが可能です。
脆弱性診断ツールおすすめ23製品比較表
製品名や製品ロゴをクリックすると、製品ページで詳細を確認することができます。
製品名 | 製品ロゴ | クラウド診断 | デスクトップアプリ診断 | Webアプリ診断 | プラットフォーム診断 | グラスボックス診断 | 報告書形式 | 対応言語 | 対応プロトコル |
---|---|---|---|---|---|---|---|---|---|
Web Doctor |
![]() |
○ | - | ○ | - | - | PDF HTML |
英語 | HTTP HTTPS |
Securify Scan |
![]() |
○ | - | ○ | - | ○ | PDF CSV XML JSON |
英語 | HTTP HTTPS |
AEGIS-EW(イージスEW) |
![]() |
○ | ○ | ○ | ○ | ○ | PDF HTML |
英語 | TCP UDP ICMP HTTP HTTPS FTP SSH SMTP SNMP DNS |
OWASP ZAP |
![]() |
- | ○ | ○ | - | ○ | HTML | 英語 | HTTP HTTPS |
ABURIDA |
![]() |
○ | - | ○ | - | - | PDF HTML |
日本語 | HTTP HTTPS |
脆弱性診断サービス(株式会社セキュアスカイ・テクノロジー) |
![]() |
○ | - | ○ | ○ | ○ | PDF HTML |
日本語 | HTTP HTTPS |
Vex |
![]() |
- | ○ | - | - | - | PDF HTML |
英語 | HTTP HTTPS |
ReCoVAS |
![]() |
- | ○ | - | - | - | PDF HTML |
日本語 | HTTP HTTPS |
セキュリティ診断サービス(株式会社日立ソリューションズ・クリエイト) |
![]() |
○ | ○ | ○ | - | - | 日本語 | HTTP HTTPS |
|
バックドア検証サービス |
![]() |
- | - | - | ○ | ○ | 日本語 | HTTP HTTPS |
|
セキュリティ診断サービス(株式会社アルファネット) |
![]() |
○ | - | ○ | - | - | PDF HTML |
日本語 | HTTP HTTPS |
Nessus |
![]() |
- | ○ | - | - | - | PDF HTML |
英語 | HTTP HTTPS SMTP FTP SSH Telnet SNMP SMB RDP IMAP |
Burp Suite |
![]() |
- | ○ | ○ | - | ○ | HTML XML JSON |
英語 | HTTP HTTPS |
WEBセキュリティ診断くん |
![]() |
- | ○ | ○ | - | - | PDF HTML |
日本語 | HTTP HTTPS |
セキュリティ脆弱性診断サービス(株式会社セキュアイノベーション) |
![]() |
○ | ○ | ○ | - | ○ | PDF HTML |
日本語 | HTTP HTTPS |
SCT SECURE クラウドスキャン |
![]() |
○ | - | ○ | - | - | PDF CSV XML JSON |
日本語 | HTTP HTTPS |
Webアプリケーション診断(GMOサイバーセキュリティ byイエラエ株式会社) |
![]() |
○ | - | ○ | ○ | ○ | 日本語 | HTTP HTTPS |
|
脆弱性診断(株式会社レイ・イージス・ジャパン) |
![]() |
○ | - | ○ | - | ○ | PDF HTML |
日本語 | HTTP HTTPS |
Webアプリケーション診断(三井物産セキュアディレクション株式会社) |
![]() |
- | - | ○ | - | ○ | PDF HTML |
日本語 | HTTP HTTPS |
komabato |
![]() |
- | - | ○ | - | ○ | PDF HTML |
日本語 | HTTP HTTPS |
Vuls |
![]() |
- | - | ○ | - | ○ | JSON | 英語 | HTTP HTTPS FTP SSH Telnet SMTP LDAP RDP Redis MongoDB ElasticSearch PostgreSQL MySQL Oracle MSSQL |
OpenVAS |
![]() |
○ | - | - | ○ | - | PDF HTML |
英語 | HTTP HTTPS FTP SSH Telnet SMTP LDAP NFS SNMP SMB RDP PostgreSQL MySQL Oracle MSSQL |
NRI SECURE |
![]() |
○ | ○ | ○ | - | ○ | PDF HTML |
英語 | HTTP HTTPS |
脆弱性診断ツール比較23選
製品のおすすめポイント
- 経済産業省が定めた、情報セキュリティサービス台帳の認可サービス
- 豊富な診断実績に加え、ツールによる自動診断で低コスト
- お問い合わせから診断まで丁寧なフローでサポート
製品のおすすめポイント
- 最新のセキュリティ知見で診断機能をアップデート
- DevSecOpsへの取り組みをサポート
- シンプルで直感的な操作が可能なインターフェースと、詳細なレポート
製品のおすすめポイント
- サブドメインも自動で検出可能、脆弱性診断へ活用
- サーバの安全度を数値化し、脆弱性リスクを軽減
- 忘れられ、放置されたサーバを検知し、把握可能
- ペンテストにより、システムを深くまで検証
- 分かりやすい料金体制と低価格な導入コストを
製品のおすすめポイント
- 世界トップクラスの評価を得ているサービス
- 品質とスピード、コスト重視を備えたサービス
- サイバーセキュリティのリーディングカンパニーならではのサポート
製品のおすすめポイント
- 豊富な経験と実績から培った柔軟な体制へ
- NECグループならではの最初から最後までの手厚いサポート
- 安心安全の高品質なサービスづくりの確立を図る
製品のおすすめポイント
- 幅広いセキュリティ診断方法とプランでニーズに合わせる
- 実績と技術力から培ったセキュリティ診断サービス
- プロダクト開発者寄りの支援体制が整っています
製品のおすすめポイント
- お客様のニーズに合わせた診断方法の柔軟なカスタマイズ
- NTT西日本グループWEBサイトのセキュリティーで培った実績
- 最初から最後まできめ細かく手厚いサポート体制
製品のおすすめポイント
- 専門的な知識不要!誰でも始められるセキュリティ診断
- 診断作業のほとんどを自動化し、効率化を促進
- 分かりやすいレポートでスムーズなセキュリティ対策に
製品のおすすめポイント
- ユーザに優しいGUIで簡単に診断ができる手軽さが魅力
- 世界基準でありつつ、ドメスティックな情報交換も可能
- 練習用のWebアプリケーションで理解を深められる
製品のおすすめポイント
- 最新攻撃に対応したツールと、手作業によるハイブリッドな診断
- セキュリティ品質を確保するための盤石な体制
- 高い技術と、診断後のサポートで顧客に寄り添う
製品のおすすめポイント
- 自社開発の診断ツールを活用した「Webアプリケーション診断」
- リモート診断もオンサイト診断も可能な「プラットホーム診断」
- 実際の攻撃を想定した「ペネトレーションテスト」
製品のおすすめポイント
- 多くのセキュリティ専門技術者が認める、脆弱性検出率
- シナリオ作成からレポートまで、実績で磨き上げられた充実のフロー
- 国産ゆえの、導入後も見据えた充実のサポート
製品のおすすめポイント
- 自動診断ツールと専門スタッフの手動診断を組み合わせる
- 診断実施から報告まで、シンプルなフローで問題が把握できる
- 優秀なセキュリティのスペシャリストによる診断
製品のおすすめポイント
- 高度な知識を持つホワイトハッカーによる診断
- 高度なセキュリティ診断ツールによる網羅的な診断が可能
- サービス構成は、ネットワーク型診断サービスと、Webアプリケーション診断サービス
製品のおすすめポイント
- IoT機器のバックドア検証サービスとして特化
- ハッカーの目線で検証し、対策込みのレポートを提出
- あらゆるセキュリティの脅威に対応する富士ソフトのサービス
製品のおすすめポイント
- 情報セキュリティサービス基準に適合した安心の体制
- 手作業による細部に渡る診断で精度高く検出する
- トリアージして対策を記載した、分かりやすい診断報告書
製品のおすすめポイント
- 精度の高さに定評があり、多くの組織で導入されている
- テンプレートの用意や自動評価など効率化を助ける仕組み
- カバレッジの範囲が広く、日々更新されていく脅威にも対応
製品のおすすめポイント
- 世界中の16,000を超える組織で信頼されているテクノロジー
- エンジニアに有用な、セキュリティと開発の統合
- Webセキュリティアカデミーでトレーニングが可能
製品のおすすめポイント
- 初心者にも分かりやすいデザインと、簡単な登録
- 150項目以上の検査項目でリスクをあぶり出す
- 対象Webサイトや人の負担を減らす、毎日のサイト診断を実施
製品のおすすめポイント
- 経済産業省の「情報セキュリティサービス基準」登録事業
- 最新トレンドを組み込む、Webアプリケーション診断
- SOCのノウハウを活かしたプラットフォーム診断
製品のおすすめポイント
- ASV資格を持つ診断エンジンを採用しているので、信頼性が高い
- ポータル画面のダッシュボードで脆弱性を管理
- 毎日の診断で、最新の脆弱性情報に基づいた検査が可能
製品のおすすめポイント
- 最新の脆弱性から、一般的な脆弱性まで幅広く診断
- 経験豊かなセキュリティ診断員が診断する屈強な体制
- 詳細な診断報告レポートに、緊急対応の体制も充実
製品のおすすめポイント
- 高速で網羅性の高い「AIリモート脆弱性診断」
- 状況に合わせ「AIクイック・ツール診断」「モバイルアプリケーション診断」の選択も
- 豊富な提供実績と、専任のホワイトハッカーの存在による信頼性
製品のおすすめポイント
- 200以上の脆弱性発見実績を持つ、高い診断力
- 優秀なプロフェッショナルが集うホワイトハッカー集団
- 事前準備段階から周到な、サービス提供フロー
製品のおすすめポイント
- アジャイル開発に最適なスキャン方式で、ブラウザで簡単操作
- リスクの対処を見据えたトータル管理と、チームのセキュリティ力を高める情報共有
- 多数のWebアプリケーションも横断でまとめて管理
製品のおすすめポイント
- 自社状況に合わせた効率的な脆弱性診断が行える
- コンテナの脆弱性診断や日本語への対応が可能
- 検出した脆弱性を、自動でチケット化し管理できるFutureVulsプラン
製品のおすすめポイント
- 自動かつ定期的にセキュリティ診断を行える
- オープンソースなので、コミュニティに情報が集まりやすい
- レポーティング機能やユーザビリティに優れる
脆弱性診断ツールの3つの種類とその選び方
ここでは脆弱性診断ツールの種類と選び方について詳細に説明します。まず初めに脆弱性診断ツールの種類ですが提供形態という点で大きく3つに分けられます。
- 脆弱性診断サービス
- クラウド型脆弱性診断ツール
- ソフトウェア型脆弱性診断ツール
1.脆弱性診断サービス
これは経験豊富なセキュリティ専門の技術者に依頼して、脆弱性を検査してもらうタイプです。ツールによる自動診断と技術者による手動診断を組み合わせて診断を行うため、多少時間を要しますが高精度の脆弱性診断が期待できます。サービス内容によっては検査に加え、今後の具体的な対策案をアドバイスしてくれるものもあります。
コストと時間はかかりますが、個人情報を多く取り扱うECサイトやSNS、または大規模なサービスのリリース前などのタイミングに利用することがおすすめです。
2.クラウド型脆弱性診断ツール
まずはWeb上から手軽に診断ができるクラウドタイプです。利用手順はシンプルで、クラウドサービス上でアカウントを作成し、脆弱性を診断したいWebサービスのリンクやサーバ情報を登録して詳細さ検査対象を選択するだけです。診断結果などはレポートとして表示されるので、それらを参照して脆弱性が検出された箇所を自分で修正します。
クラウド型の脆弱性診断ツールはWebブラウザ上で気軽にかつ安価(無料)で利用できるため、開発者などが自身で診断を行える点が魅力です。
3.ソフトウェア型脆弱性診断ツール
次に個々のコンソールにインストールして脆弱性診断を行うソフトウェア型脆弱性診断ツールです。基本的に誰でも使えるオープンソースなのでサポートなどはありません。自社にセキュリティエンジニアが在籍しているような環境で、コストをなるべくかけずに内製化などを考えている方におすすめです。
脆弱性診断ツールの比較ポイント
ここまでの説明で大体の種類、特性、導入メリットなどが理解していただけたかと思います。ここではそれらの情報をもとに製品を選んでいくときの要点をお伝えしていきます。
- 診断範囲
- 診断精度
- 診断実績
- サポート体制
- 価格
- 導入時期
診断範囲
サービスやツールにより、Webアプリケーション・プラットフォームなど診断可能な範囲は異なります。先ほど診断項目の部分で説明しましたが、自社が「どのような脆弱性を調べたいのか」「検査したい内容を診断項目がカバーしているか」などを十分に検討したうえで製品選定を行いましょう。
診断精度
診断項目・範囲は同じであっても、どの精度で診断を行ってくれるかは製品によってそれぞれ異なります。例えば自動診断ツールと、専門家が手動にて様々なリスクを個別具体的に想定して行う脆弱性診断とでは、診断結果への信頼性は大きく異なります。セキュリティ対策をする際に「特にこの項目をしっかりと検査しておきたい」といった要望がある場合は、その診断項目を一番精査してくれるサービスを選択するとよいでしょう。
診断実績
診断範囲や診断の精度でも製品が絞り切れない場合は、その製品が持つ診断実績をもとに選定を行いましょう。導入事例を参考にすることで、その製品がどのような事象の診断に強いのかなどが傾向として読み取れる場合があります。導入事例やサンプルの報告書などを参考に、自社が提供するサービスの領域により近いものを取り扱う製品を選びましょう。
サポート体制
脆弱性診断を行う上で最も重要なのは脆弱性を見つけ出すことではなく、その診断結果をもとに危険性を回避する為の対策をいち早く講じることです。
社内にセキュリティの専門家がいる場合はコストを抑えて自動診断を行えるクラウド型・ソフトウェア型、社内に対応できるものが居ない場合は診断結果について技術者からのフィードバックやサポートをしっかりと受けられる脆弱性診断サービスを選択するなど、自社の環境に合わせた製品選定を行いましょう。
サポートが不安なら情シス業務の外注も!
情シス・ヘルプデスクのアウトソーシング専門【トータルITヘルパー】
価格
料金体系は製品によって異なります。中にはWebアプリケーション、スマホアプリ、サーバなど診断項目ごとに料金が発生するものや、脆弱性診断として包括的に診断を行えるものもあります。
導入時期
専門の技術者を伴った大規模な脆弱性診断は主に、システムやサービスの開発後の総合テストの一環で行われることがほとんどです。しかし中には、開発プロセスの中に組み込んで開発者自身が必要に応じて任意のタイミングで利用できるツールもあります。「改修などにより追加された箇所のだけ診断したい」「脆弱性診断と開発を同時に行いたい」などの場合には、ツールなどの利用もおすすめです。
必要な診断項目を明確にし、最適な脆弱性診断ツール選びを
Webアプリケーションなどの脆弱性をいち早く発見し、リスクの回避につなげる脆弱性診断ツールについてその概要から比較・選定の方法まで解説しましたがいかがだったでしょうか。今回紹介したポイントを参考にしていただき、自社に必要な機能や性能を満たした、最適な脆弱性診断ツールを見つけていただければと思います。