Skip to main content

Webアプリケーション脆弱性診断

SQLインジェクション・クロスサイトスクリプティングといった、Webアプリケーションに存在する設計上や実装上の欠陥や弱点(脆弱性)を精緻かつ網羅的に探索しリスクを評価します。
ディーゴでは診断項目としてOWASP ASVS(V5.0 Lv1)、OWASP Web Security Testing Guide をカバーし、OWASP Top Ten(2017)の視点を取り入れた国際的な基準に則った診断項目を設定しています。 検出した個々の脆弱性は全て詳細に解析した上で国際基準 CVSS(V3.1)によるリスク評価を行ない、分かりやすい再現手順と対策案とをあわせて診断結果の報告をいたします。
また、リスクが高いと考えられる脆弱性については報告書の完成を待たずに一早くお伝えいたします。(速報)


Webアプリケーション脆弱性診断の特長

国際基準に合わせた診断項目

診断項目は、実質的なWebアプリケーションの国際基準となっている、OWASP ASVSのLV1を網羅し、同じくOWASPが提案しているセキュリティテストガイドである、OWASP Web Security Testing Guideのテスト項目を網羅して実施しています。診断仕様にあげているOWASP Top Tenは網羅性を持ったリストではありませんが、最も危険な脆弱性として提示されているリストとなりますので、Top Tenについては、より深堀した項目をテストしています。

高い基準のセキュリティエンジニアが診断しています

弊社では、社内規定により一定の技術基準を満たしているシニアセキュリティエンジニアを認定し、どの診断プロジェクトにおいても、シニアセキュリティエンジニアが診断内容・結果についてチェック・レビューを行うルールを設けています。弊社セキュリティエンジニアはセキュリティコミュニティでの講演活動などサイバーセキュリティの意識喚起・技術向上の社会貢献活動を積極的に行っています。

開発技術も取り入れた診断

弊社のサイバーセキュリティ技術は、IT開発技術の上に構築しています。開発者・設計者の目線からも診断対象を確認しており、診断対象固有のビジネスロジックに関わる脆弱性も深く診断しています。


WEBアプリケーション脆弱性診断仕様

本脆弱性診断の診断仕様は以下となります。

診断項目

本脆弱性診断の診断項目は以下リストのチェック項目を網羅します。

  • OWASP ASVS(V5.0 LV1)
  • OWASP Web Security Testing Guide(V4.2)
  • OWASP Top Ten(2017)

診断ツール

本脆弱性診断の自動診断は以下ツールを用いて行います。

  • Burp Suite Professional

手動診断

診断ツールによる自動診断でカバーされない項目・別途手動診断を行うべき項目については、手動診断にて診断を行います。


診断実施の流れ

ご依頼から診断・結果のご報告までの流れをご案内いたします。

ご依頼

●規模・大まかなご予算などお伝えいただきご相談いただきます。

事前ヒアリング

●診断対象や条件、禁則事項やアカウント情報などを所定のヒアリングシートにご記載いただきます。
●診断対象の規模を推定するためにアクセスを行います(事前調査)。

お見積りご提案

●事前ヒアリングの内容からお見積りを差し上げます。

ご発注

●お見積り内容に問題がなければご発注をいただきます。
※以降キャンセルされる場合には、進行度合いに応じて費用をいただきます。

診断の詳細設計と実施計画

●診断の詳細設計と実施計画をお伝えします。
●診断開始終了のご連絡や追加情報の提供依頼等が発生いたしますので連絡先の設定をお願いいたします。

事前確認

●診断期間前に、診断対象が診断可能な状態であるか確認します(事前確認)。

診断の実施

●診断期間開始とともに診断を実施いたします。
●特にリスクが高いと考えられる脆弱性を発見した場合には、速報として全ての診断工程の終了を待たずにお知らせいたします(原則翌営業日中)

報告書の提出

●診断期間終了後、速やかに報告書の提出を行います。 ●報告書の提出をもって納品・案件終了となります。以降はアフターサポート期間となります。

報告会(オプション)

●事前・事後にお客様よりご希望いただくことにより、別途、報告会の実施が可能です。
●報告会では診断員から関係各位へ直接ご報告するだけでなく、関係各位と診断員との間で直接ディスカッションを実施できます。 これにより報告内容への理解が深まり、その後の運用や改修をより確実なものにしていただけます。

アフターサポート

お問い合わせ期間

●診断の規模にあわせたお問い合わせ期間の間、実施しました診断・診断結果報告書についてお問い合わせいただけます。