Menu
Close
IssueHunt バグバウンティの資料サムネイル

\ 会員登録なしでOK!詳しい情報が載った資料をプレゼント! /

  • 想定外の脆弱性を発見・対策できるIssueHunt導入メリットが良くわかる40ページ以上の詳細資料
  • 製品セキュリティ内製化のためのソリューションがわかる一覧表付き
  • ホワイトハッカーによるバグバウンティの説明や従来の脆弱性診断との違いまでわかる詳細説明

この製品の資料をダウンロードする

製品の紹介

IssueHunt バグバウンティ

IssueHunt株式会社(2023年4月に、BoostIO株式会社より商号変更)

IssueHuntは、バグバウンティプラットフォームや脆弱性報告受付窓口ツールの提供を通じ、お客様の顧客情報や情報資産をサイバー攻撃の脅威から守ります。既存の対策では検知できなかった、未知の脆弱性を炙り出し、お客様の安心安全な情報サービス提供に寄与します。社内にセキュリティの知見がある方がいない場合や、セキュリティチームが多忙の場合は、サポートチームが運用を代行いたします。お客様ごとに専属マネージャーをアサインし、お客様の開発チーム等と密に連携を取りながら、まるでチームの一員かのように運用を支援させて頂きます。

最終更新日: 2023/06/14
情報更新者: デジタル化の窓口
情報取得元

※この情報はデジタル化の窓口が作成したものであり、製品提供企業及び導入企業が確認したものではございません。(掲載修正・取り下げ依頼はコチラ

  • この導入事例のポイント
    • 学生に事業会社におけるセキュリティの取り組みを周知する機会を提供したい
    • 遠方の学生でも参加できるIssueHunt社主催のオンラインイベントに参加
    • 学生に向けて社会意義のある取り組みを行なっていること自体を認知されるきっかけに
    • イベント参加が交流のきっかけになり、開発チームとセキュリティチームの対話が促進
    • イベント参加を社内で周知していたため、社内全体のセキュリティ意識が向上

    製品を導入することになった背景

    株式会社日本経済新聞社は、セキュリティ人材の不足という社会的課題に対応するため、学生向けバグバウンティイベントへの参加を決定しました。このイベントは、セキュリティに関心を持つ学生に実践的な経験を提供し、セキュリティ人材の育成を目指すものです。また、社内のセキュリティ意識を高め、製品のセキュリティ強化にも貢献することを目的としています。この取り組みは、社会全体のセキュリティ意識の向上にも繋がると考えられ、日本経済新聞社のパーパス「考え、伝える。より自由で豊かな世界のために。」にも沿ったものでした。

    導入前に企業が抱えていた課題

    日本経済新聞社は、セキュリティ人材の不足という課題に直面していました。特に、セキュリティに興味を持つ学生が少ないという状況は、将来的な人材不足を懸念させるものでした。また、社内ではセキュリティ意識の向上が必要であり、日経電子版や日経テレコンなどのデジタルプロダクトのセキュリティ強化が急務でした。これらの課題に対処するため、新たな取り組みが求められていました。

    導入前の課題に対する解決策

    日本経済新聞社は、セキュリティ人材の育成と社内のセキュリティ意識向上を目指し、学生向けバグバウンティイベントへの参加を決定しました。このイベントを通じて、学生に実践的なセキュリティ診断の機会を提供し、セキュリティ人材の裾野を広げることを目指しました。また、社内ではイベント参加に向けての準備として、エンジニアのセキュリティ意識を高めることができ、製品のセキュリティ強化にも寄与しました。

    製品の導入により改善した業務

    バグバウンティイベントへの参加により、日本経済新聞社では複数の面での改善が見られました。まず、学生による脆弱性の発見が促進され、製品のセキュリティが向上しました。また、社内のエンジニアのセキュリティ意識が高まり、自主的なセキュリティ強化が進んだことも大きな成果です。これにより、社内全体のセキュリティ意識が向上し、将来的なセキュリティ文化の構築に貢献しました。さらに、学生向けイベントへの参加は、社会全体のセキュリティ意識の向上にも寄与するという副次的効果も生み出しました。
  • この導入事例のポイント
    • 従来からセキュリティの強化には力を入れていたが、より踏み込んだ対策をしたい
    • 攻撃者と同じ目線でプロダクトを外部の目に晒すバグバウンティに魅力を感じていた
    • 対応の速さ、日本語のサポートがあることから「IssueHunt」を導入
    • コストを抑えたセキュリティ対策と、プロダクトの堅牢化の実現が可能に
    • バグバウンティの実施を通じて、攻撃者側の視点を学ぶこともできる

    製品を導入することになった背景

    株式会社Finatextホールディングスは、金融基幹システムをSaaSとして提供するフィンテック企業です。製品導入の背景には、プロダクトセキュリティの強化という強い意志がありました。従来から脆弱性診断やシフトレフトの実践に力を入れていたものの、攻撃者の視点を取り入れたセキュリティ対策の必要性を感じていました。このため、自社プロダクトを外部の目に晒すバグバウンティの導入を決定しました。この選択は、常に進化するサイバー攻撃に対応し、より堅牢なセキュリティ体制を築くための重要なステップでした。

    導入前に企業が抱えていた課題

    株式会社Finatextホールディングスは、金融基幹システムの提供を行っており、そのセキュリティは極めて重要です。導入前、同社は脆弱性診断やシフトレフトの実践など、一定のセキュリティ対策を行っていましたが、外部からの視点を取り入れたセキュリティ強化の必要性に直面していました。特に、攻撃者の視点を理解し、それに基づいた対策を講じることが課題となっていました。この課題に対処するためには、自社のプロダクトを第三者の目で評価し、脆弱性を発見する新たなアプローチが求められていました。

    導入前の課題に対する解決策

    株式会社Finatextホールディングスが直面していた課題に対する解決策として、バグバウンティの導入が選ばれました。この選択は、攻撃者の視点を取り入れ、自社プロダクトのセキュリティを外部の目で評価することにより、より堅牢なセキュリティ体制を築くためのものでした。バグバウンティは、セキュリティに詳しい担当者がいれば実施可能であり、脆弱性が見つかった場合のみ報酬を支払う成果報酬型のため、コスト効率も良いというメリットがありました。また、脆弱性報告に対応できる人員の確保も重要なポイントでした。

    製品の導入により改善した業務

    バグバウンティの導入により、株式会社Finatextホールディングスは複数の面での業務改善を実現しました。まず、セキュリティ対策の観点から、外部のホワイトハッカーによる評価を通じて、未知の脆弱性を発見し対処することが可能になりました。これにより、セキュリティレベルの向上とともに、攻撃者の視点を学ぶことができ、より効果的なセキュリティ対策を講じることができるようになりました。また、成果報酬型のため、コスト削減も実現しました。これらの改善は、同社のプロダクトの信頼性と顧客満足度の向上に大きく貢献しています。
  • この導入事例のポイント
    • セキュリティ脆弱性の早期発見や迅速な対応を行いたい
    • これまではお問い合わせフォームで報告を受け取っており、社内で割り振る手間があった
    • 報告しやすく脆弱性の情報を迅速に届けられる「Issue Hunt VDP」を導入
    • 報告窓口が見つからないことによる脆弱性の放置や、意図しない脆弱性の公開が解消
    • 窓口を英語で公開・日本語のサポートを受けることで、海外からの報告にも対応可能に

    製品を導入することになった背景

    株式会社ヌーラボは、チームのコラボレーションを促進するサービスを提供しています。しかし、脆弱性報告の受け取り方法に課題がありました。従来はお問い合わせフォームを通じて脆弱性報告を受け付けていましたが、サービスに関するお問い合わせと情報が混在し、社内での対応に手間がかかっていました。この状況を改善するため、脆弱性の早期発見と迅速な対処を目的に、VDP(Vulnerability Disclosure Policy)の導入を決定しました。また、security.txtの策定に伴い、自社のVDPを整備する必要性も感じていたことが背景にあります。

    導入前に企業が抱えていた課題

    株式会社ヌーラボは、BacklogやCacooなどのコラボレーションツールを提供する企業です。これらのサービスは多くの業種で利用されており、セキュリティは非常に重要な要素です。しかし、脆弱性報告の受け取り方法に問題があり、報告がお問い合わせフォームを通じて行われていたため、サービスに関する問い合わせと混在し、効率的な対応が困難でした。また、脆弱性が適切に報告されないことで、セキュリティリスクが放置される可能性もありました。

    導入前の課題に対する解決策

    株式会社ヌーラボは、脆弱性報告の受け取りと対応の効率化を目指し、VDPの導入を決定しました。VDPを導入することで、脆弱性報告の専用窓口を設け、報告者が報告しやすい環境を整えることができました。また、security.txtの策定に伴い、自社のVDPを整備する必要があったため、これを機に導入を進めました。VDPの導入により、脆弱性報告の受け取りと対応が迅速かつ効率的に行えるようになりました。

    製品の導入により改善した業務

    VDPの導入により、株式会社ヌーラボは脆弱性報告の受け取りと対応の効率化を実現しました。専用の報告窓口を設けることで、報告者が脆弱性を容易に報告できるようになり、迅速な対応が可能となりました。これにより、セキュリティリスクの早期発見と対処が可能となり、提供するサービスの安全性が向上しました。また、VDPの導入は、セキュリティ対策の一環としても有効であり、企業の信頼性向上にも寄与しています。
  • この導入事例のポイント
    • 昨今の脆弱性攻撃のトレンドから、脆弱性管理を強化する必要性を感じていた
    • 日本語でのサポートがあり、無償で利用できる“IssueHunt VDP”を導入
    • 組織として対応すべき脆弱性対応をしてもなお残る脆弱性の発見に役立つ
    • 利用開始後すぐに何件も報告があり、ホワイトハッカーの対応も丁寧
    • 導入後の対応フローなどを理解することで準備の段階からセキュリティ対策の強化に

    製品を導入することになった背景

    株式会社エニグモは、ECサイトをビジネスの主軸とし、グローバルにサービスを展開しています。セキュリティは同社の最優先課題であり、最も重要な経営課題の一つと捉えられています。昨今のサイバーセキュリティの重要性を鑑み、セキュリティチームを発足させ、全社的なセキュリティを担保する形で業務を行っています。脆弱性を狙った攻撃が頻繁に行われる現状を踏まえ、VDP(Vulnerability Disclosure Policy)の導入が必要と判断されました。VDPは組織として対応すべき脆弱性対応をしてもなお残る脆弱性を発見できるサービスであり、脆弱性管理の強化を目的として導入されました。

    導入前に企業が抱えていた課題

    株式会社エニグモは、BUYMAサービスをはじめとする複数のECサイトを運営しており、これらのサイトの安全な運用は会社にとって最優先の課題です。しかし、脆弱性を狙った攻撃が増加する中、既存のセキュリティ対策だけでは十分ではないという課題が浮き彫りになりました。特に、委託先のシステムに脆弱性を付いた攻撃により侵入し、自社システムに攻撃が水平展開されるリスクが高まっていました。このような状況下で、脆弱性管理の強化が急務となり、新たな対策の導入が求められていました。

    導入前の課題に対する解決策

    株式会社エニグモは、脆弱性管理を強化するためにVDPを導入することを決定しました。VDPは、組織として対応すべき脆弱性対応をしてもなお残る脆弱性を発見できるサービスであり、最後の砦としての役割を果たします。導入にあたり、既存のセキュリティ対策を補完する立ち位置であることを理解し、事前に対応手順を整備することが重要でした。また、スモールスタートから始め、導入後の対応フローを理解することで、準備の段階からセキュリティ対策の強化に繋がりました。社内状況を踏まえ、必要に応じて運用代行サポートも活用することが可能でした。

    製品の導入により改善した業務

    VDPの導入により、株式会社エニグモは脆弱性管理の強化を実現しました。導入初期には、VDPに関連した攻撃と本物の攻撃を区別する必要がありましたが、社内での監視が機能していることが確認され、攻撃の検知と対応がスムーズに行われるようになりました。また、VDPの運用体制を整備し、報告された脆弱性の対応要否の判断や対応の流れを社内ドキュメントに整理することで、迅速かつ丁寧な対応が可能になりました。脆弱性の報告内容を理解し、適切に対応する人材の確保も行い、脆弱性の深刻度に応じた対応優先度の決定が行えるようになりました。これにより、ECサイトの安全な運用という最優先課題の達成に大きく貢献しました。
  • この導入事例のポイント
    • ユーザーの方が世界中の個人の方々で、且つユーザー数も多く、より一歩踏み込んだセキュリティ対策を検討していた
    • IssueHuntは脆弱性報告があった場合のみ、支払いが発生する成果報酬型モデルであるため、導入の敷居も低かった
    • プロダクトごとの特性を考慮した上で、既存の対策では対策できない、未知の脆弱性を検知できる手段としても有効
    • お客様の重要なデータを保管している場合、情報漏洩対策としてもバグバウンティは有効な手段となる

    製品を導入することになった背景

    株式会社Helpfeelは、Gyazo事業のユーザーが世界中に存在していたため、従来より一歩踏み込んだセキュリティ対策の必要性を感じていました。数年前にバグバウンティを実施した経験があり、Scrapbox事業でもバグバウンティを実施していました。2019年に立ち上げたHelpfeel事業においてもバグバウンティの実施を検討していた際、IssueHuntのプレスリリースを見かけ、これにより導入を決定しました。

    導入前に企業が抱えていた課題

    株式会社Helpfeelは、セキュリティ対策として静的解析や動的解析を実施していましたが、これだけでは十分でないと感じていました。特に、GyazoやScrapboxのユーザーが多く、攻撃を受けた場合の影響が大きいと考えていました。

    導入前の課題に対する解決策

    バグバウンティの導入を考えた理由の一つとして、既存のセキュリティ対策では対応できない新しい攻撃手法や未知の脆弱性に対応するためでした。バグバウンティを通じて、プロダクトごとの特性を考慮した上での脆弱性の調査や報告を受け取ることができると考えました。

    製品の導入により改善した業務

    IssueHuntのバグバウンティを導入したことで、脆弱性報告があった場合のみの支払いという成果報酬型モデルを採用できました。これにより、導入の敷居が低くなりました。また、IssueHuntを使用することで、導入時のサポートや機能の追加リクエスト対応が容易になり、以前使用していた海外のバグバウンティプラットフォームと比較して、コミュニケーションの苦労が軽減されました。
  • この導入事例のポイント
    • ウェブアプリケーションのセキュリティ対策に関して、以前から課題感を抱えていた
    • 脆弱性診断の都度実施はコスト的に非現実的のため、バグバウンティを活用しセキュリティ強化を図ることに
    • 攻撃の糸口となりうる脆弱性と攻撃手段を報告があり、攻撃を受ける前に修正可能となった
    • ウェブアプリケーション脆弱性診断ではスコープ外となるケースでも、バグバウンティでは対応できる
    • 脆弱性診断を定期的に実施しているが、追加の診断にコスト面で悩んでいる場合、バグバウンティは良い選択肢となる

    製品を導入することになった背景

    ビットバンク株式会社は、ウェブアプリケーションのセキュリティ対策に関して、以前から課題感を抱えていました。脆弱性診断は定期的に実施していたものの、それだけでは不十分で、都度の実施はコスト的に非現実的でした。そこで、セキュリティ強化のためにバグバウンティを活用することとなりました。

    導入前に企業が抱えていた課題

    ビットバンク株式会社は、ウェブアプリケーションの脆弱性診断を定期的に実施していましたが、それだけでは現状の脆弱性情報しか得られないという課題がありました。また、機能のリリースや改修が頻繁に行われているため、都度の脆弱性診断はコスト的に困難でした。

    導入前の課題に対する解決策

    ビットバンク株式会社は、セキュリティ対策の一環として、自社でバグ報告窓口を運用していましたが、その存在があまり知られていなかったため、バグバウンティ・プラットフォームへの掲載を決定しました。これにより、多くのホワイトハッカーやバグハンターからの報告を受け取ることができるようになりました。

    製品の導入により改善した業務

    バグバウンティの導入により、攻撃の糸口となる脆弱性や攻撃手段を事前に報告してもらい、攻撃を受ける前に修正することができるようになりました。また、本番環境を対象としたバグバウンティでは、ファイアウォールやCDNなどの設定不備も発見することができるようになりました。これにより、ビットバンク株式会社は、より堅牢なセキュリティ対策を実施することができるようになりました。
  • この導入事例のポイント
    • 外部からバグバウンティの導入を提案されたことがきっかけ
    • 高水準のセキュリティ対策を維持し、取り組み内容を明示することで安全性の訴求にも繋がる
    • 更なるセキュリティ対策の必要性を感じていたため、バグバウンティを実施することに
    • 様々な視点から診断を行うため、インフラ側の設定のミスなど、様々な角度からの報告が寄せられた
    • 顧客情報などを保持していない場合でも、社内に情報が流れている可能性があるため、バグバウンティを実施する価値はある

    製品を導入することになった背景

    Chatwork株式会社では、社内のメンバーからバグバウンティの導入を提案されることがきっかけとなりました。特に「Chatwork」というプロダクトは、機密度の高い情報が行き交うため、セキュリティ対策が必須となっています。そのため、高水準のセキュリティ対策を維持し、お客様に明示することで安全性の訴求にも繋がりました。

    導入前に企業が抱えていた課題

    Chatwork株式会社は、セキュリティ対策の必要性を感じていました。特に「Chatwork」は、仕事に関わるあらゆる情報が行き交うプロダクトであり、機密性の高い情報を保有しています。そのため、セキュリティはコアのコンセプトとして位置づけられており、高い基準を設ける必要がありました。

    導入前の課題に対する解決策

    セキュリティ対策として、Chatwork株式会社はセキュリティに関するページを用意しました。これにより、どのような取り組みを行っているのかをお客様に明示することで、安心してサービスを利用してもらうことを目指しました。また、セキュリティの取り組みは競争力を持つ優位性に繋がるとの認識のもと、積極的な取り組みを進めてきました。

    製品の導入により改善した業務

    バグバウンティの導入後、Chatwork株式会社は様々な視点からの診断を受けることができるようになりました。例えば、AWSを用いたインフラ側の設定のミスやアプリケーションコードの問題など、多角的な報告が寄せられるようになりました。これにより、社内向けのクローズドなサービスに対しても報告を受けることができ、バグの認識や修正が迅速に行われるようになりました。
  • よく比較されている
    「脆弱性診断ツール/サービス」の製品:29件

    29件中 1~4件表示

    脆弱性診断ツール/サービス

    日本RA株式会社のWeb Doctorは、SaaS型の診断用ツールを利用したWebサイトの自動脆弱性診断サービスです。インターネット経由で疑似攻撃を行う形で診断します。Web サーバーへのアプリケーションのインストールや、専用ハードの設置などは一切不要で、簡単なお申し込みだけですぐに始められるのが特長です。診断開始から3~5営業日で診断レポートを提出するので、スピーディに現状を把握することができます。

    製品のおすすめポイント

    • 経済産業省が定めた、情報セキュリティサービス台帳の認可サービス
    • 豊富な診断実績に加え、ツールによる自動診断で低コスト
    • お問い合わせから診断まで丁寧なフローでサポート
    運営企業情報 日本RA株式会社
    ソフト種別 クラウド型ソフト 
    基本的な機能 クロスサイトスクリプティング サーバ設定 SQLインジェクション Webアプリケーション診断 HttpOnly属性が付与されていないCookieの利用 X-Content-Type-Optionsヘッダの未設定 オープンリダイレクタ X-Frame-Optionsヘッダの未設定 アプリケーションエラーの開示 ヘッダインジェクション プラットフォーム診断 デスクトップアプリ診断 
    推奨環境 なし 
    サポート 電話 メール 
    トライアル
    最低利用期間 最低利用期間の制限なし
    よく導入している業種
    よく導入している企業の規模

    株式会社レイ・イージス・ジャパンの脆弱性診断は、ページ数が多くても網羅的なセキュリティ診断を早く・定額制で・全面委託ができる脆弱性診断サービスです。AIを利用したサイバー攻撃が高度化する中、レイ・イージスが独自に開発したAIエンジン搭載の脆弱性探査ツールを活用して、 効率的なツール診断とベテランのホワイトハッカーである診断エンジニアによる手動診断を組み合わせることで 、脆弱性を高速かつ網羅的に診断します。

    製品のおすすめポイント

    • OWASP Web Security Testing Guide 等世界基準に沿った診断
    • 全世界で320名以上の有資格者が 最適なプランをご提案
    • サービスにご納得いただくため 診断後のサポート機能を充実化
    運営企業情報 株式会社レイ・イージス・ジャパン
    ソフト種別 なし 
    基本的な機能 クロスサイトスクリプティング SQLインジェクション Webアプリケーション診断 スマホアプリ(iOS・Android)診断 デスクトップアプリ診断 
    推奨環境 なし 
    サポート メール 
    トライアル
    最低利用期間 最低利用期間の制限なし
    よく導入している業種
    よく導入している企業の規模

    株式会社トインクスのセキュリティ診断サービスは、脆弱性の有無を診断した上で、対策を提案するサービスで、官公庁や金融業界、インフラ業界などから幅広く支持されています。有資格者を含むチームがホワイトハッカーとしてテスト攻撃を行うことで、実際に攻撃を受ける前に脆弱性を見つけることができます。問題が見つかった際には推奨する対策を受けることができるため、自社の環境に適したセキュリティに見直すことが可能となっています。

    製品のおすすめポイント

    • 情報システム(IT)の脆弱性を診断しセキュリティを守る
    • 制御システム(OT)に対してペネトレーションテストを行う
    • 豊富な診断メニューで状況に適した対策を講じる
    運営企業情報 株式会社トインクス(TOiNX)
    ソフト種別 クラウド型ソフト 
    基本的な機能 クラウド診断 Webアプリケーション診断 プラットフォーム診断 デスクトップアプリ診断 
    推奨環境 PCブラウザ 
    サポート メール 
    トライアル
    最低利用期間 最低利用期間の制限なし
    よく導入している業種
    よく導入している企業の規模

    脆弱性診断ツール/サービス

    デジタル・インフォメーション・テクノロジー株式会社の脆弱性診断ツールDIT Securityは、セキュリティ対策が重要ともいえる銀行で国内80%のシェアを誇り、検知、診断、防止といった幅広い方向からのセキュリティー対策を可能にしています。目的に合った機能をカスタマイズして利用することも可能で、導入までのオンライン相談や打ち合わせはもちろん、電話相談やチャットなど、導入後のアフターケアも充実しています。

    製品のおすすめポイント

    • 総合的なセキュリティー対策を行うサービス
    • Webサイトの改ざんを瞬時に検知し復旧させる
    • 予算に合わせてプランをカスタマイズできる
    運営企業情報 デジタル・インフォメーション・テクノロジー株式会社
    ソフト種別 クラウド型ソフト 
    基本的な機能 クラウド診断 スマホアプリ(iOS・Android)診断 Webアプリケーション診断 プラットフォーム診断 デスクトップアプリ診断 
    推奨環境 PCブラウザ 
    サポート 電話 
    トライアル
    最低利用期間 最低利用期間の制限なし
    よく導入している業種
    よく導入している企業の規模

    おすすめ比較一覧から、
    最適な製品をみつける

    カテゴリーから、IT製品の比較検索ができます。
    1504件の製品から、ソフトウェア・ビジネスツール・クラウドサービス・SaaSなどをご紹介します。

    すべてみる