脆弱性診断
(ぜいじゃくせいしんだん/Vulnerability Assessment)
- 起点・背景(海外)
- 2008年
- 更新
- 2026-09-24
一言でいうと
あらかじめ決めた範囲のシステムに潜む脆弱性を体系的に検出し、危険度を評価する作業です。
開発元と登場年
脆弱性診断には単一の提唱者はいません。技術的な進め方を整理した文書として、米国国立標準技術研究所(NIST)が2008年9月に発行したSP 800-115「Technical Guide to Information Security Testing and Assessment」があり、脆弱性スキャンとペネトレーションテストを別の技法として扱っています。
国内では、経済産業省の「情報セキュリティサービス基準」が脆弱性診断サービスをひとつのサービス区分として定め、基準に適合したサービスの一覧を情報処理推進機構(IPA)が公開しています。同じ一覧では、ペネトレーションテスト(侵入試験)サービスは脆弱性診断サービスのオプションとして扱われ、該当する欄に星印で示されています。
何を解決するために生まれたか
システムは、実装の誤り、設定の不備、利用しているソフトウェアの既知の欠陥によって、攻撃の入口を抱えます。これらの多くは通常の機能テストでは見つかりません。機能テストは仕様どおりに動くかを確かめる作業で、想定外の入力や操作で何が起きるかを確かめる作業ではないためです。
脆弱性診断では、攻撃者が使う手口を範囲内で網羅的に試し、見つかった弱点を危険度で分類して報告します。修正の優先順位を決める材料を作ることが目的です。
どこで使われているか
Webアプリケーション、スマートフォンアプリ、サーバーやネットワーク機器、クラウドの設定が主な対象です。新しいサービスの公開前、大きな機能追加の後、定期的な点検として実施されます。
実施の形は、専門の事業者に依頼する外部の診断と、社内のセキュリティ担当が行う内製の診断に分かれます。ツールによる自動の検査と、担当者が手作業で行う検査を組み合わせる形が一般的です。
人材市場の実情
診断を専門に行う事業者の診断員と、事業会社で診断の計画と修正の管理を担う担当者では、求められる経験が異なります。前者は検査の手口と報告の品質、後者は優先順位の判断と開発チームとの調整が中心になります。
Webアプリケーションの診断経験者は一定数いますが、クラウドの設定やスマートフォンアプリまで扱える人材は限られます。
混同されやすい技術との違い
| 用語 | 指すもの | 脆弱性診断との違い |
|---|---|---|
| ペネトレーションテスト | 目的を決め、実際に侵入できるかを試す試験 | 侵入の成否を実証する。脆弱性診断は範囲内の弱点を網羅的に洗い出す |
| 脆弱性スキャン | ツールで既知の弱点を自動で検出すること | 診断の手段のひとつ |
| セキュリティ監査 | 規程や管理の状態が基準を満たすかを確かめる作業 | 管理の状態が対象。診断は技術的な弱点が対象 |
| コードレビュー | ソースコードを読んで問題を指摘する作業 | 品質全般が対象。診断は攻撃の入口に絞る |
採用担当の見極めポイント
- 診断を自分で実施した経験か、外部の事業者に依頼して結果を管理した経験かを分けて聞いてください。どちらを求めるかで、候補者の母集団が異なります
- 手作業の検査をどこまで担ったかを確認してください。ツールを実行するだけでは、ツールが検出できない論理的な欠陥を拾えません
- 見つかった脆弱性を開発チームに修正してもらうまでの進め方を聞いてください。危険度の説明と修正期限の調整に、事業会社で求められる力が表れます