脆弱性診断は毎年受けているものの、実際に攻撃者が侵入できるのか、侵入されたあとにどこまで被害が広がるのかまでは分からず、不安を感じていませんか。ツールによる脆弱性スキャンは既知の弱点を機械的に洗い出しますが、その弱点を突いて本当に内部まで到達できるかどうかは、擬似的な攻撃を仕掛けてみなければ確かめられません。
それを担うのがペネトレーションテスト(侵入試験)であり、専門の会社へ外部委託するのが一般的です。
もっとも、ペネトレーションテストを手がける会社は、自動診断を軸にしたものから、専門家が手動で侵入を試みるもの、組織全体の検知・対応力まで評価する標的型演習まで幅が広く、費用も数十万円から数千万円まで開きます。自社の目的と予算に合う依頼先は、どのような観点で見極めればよいのでしょうか。
本記事では、ペネトレーションテストを依頼できる主要15社を、診断手法・対応範囲・料金形態・レポート内容・有資格者の観点で横並びに比較します。会社選びで確認したい選定ポイント、費用が決まる仕組み、依頼から報告書受領までの流れまで整理しました。自社に合う依頼先を1社に絞り込むための検討材料としてご活用ください。
また、自社の目的や予算に合った依頼先を最短で見つけられるよう、「30秒で終わる選定診断ツール」をご用意しています。ぜひこちらもご活用ください。
目次
一括ダウンロードする
ペネトレーションテストとは?脆弱性診断との違い
ペネトレーションテストは、攻撃者が実際に使う手法やツールを用いて対象のシステム・ネットワークへ擬似的な攻撃を仕掛け、防御を回避して侵入できるか、侵入後にどこまで被害が広がるかを検証するセキュリティテストです。
米国国立標準技術研究所(NIST)の技術ガイド SP 800-115 も、ペネトレーションテストを「評価者が実世界の攻撃を模倣し、アプリケーション・システム・ネットワークのセキュリティ機能を回避する方法を特定するテスト」と定義しています。
混同されやすいのが脆弱性診断です。脆弱性診断は、プラットフォームやWebアプリケーションに既知の弱点がないかを、主にツールで機械的に洗い出す手法を指します。これに対してペネトレーションテストは、洗い出した弱点を実際に突いて侵入を試み、単一の弱点だけでは分からない「その弱点を組み合わせると管理者権限まで奪えるか」「重要情報を持ち出せるか」を確かめる点に違いがあります。
弱点の一覧が欲しいのか、侵入されうるかという結論が欲しいのかで、選ぶべき手法が変わります。

この関係は国の制度上の位置づけにも表れています。経済産業省は2024年4月、情報セキュリティサービス審査登録制度の「脆弱性診断サービス」に、オプションとして「ペネトレーションテスト(侵入試験)サービス」の区分を追加しました。
既存の「脆弱性診断サービス」の基準を満たすサービスのうち、実際に既知の技術を用いて侵入を試みるテスト方式を提供するサービスを「ペネトレーションテスト(侵入試験)サービス」として、「脆弱性診断サービス」のオプションサービスに追加しました。「ペネトレーションテスト(侵入試験)サービス」に登録されたサービスは、既存の「脆弱性診断サービス」を包含するものとして扱われます。
出典:「情報セキュリティサービス審査登録制度」の対象に「ペネトレーションテスト(侵入試験)サービス」を追加しました|経済産業省
侵入試験は脆弱性診断を包含する、より踏み込んだ検証という関係が、制度の言葉でも示されています。まず既知の弱点を洗い出したいのか、実際に侵入されうるかまで確かめたいのかを整理すると、依頼すべきテストの深さが定まります。
もし自社が求めているのが「既知の弱点を一覧で洗い出すこと」だと分かった場合は、ペネトレーションテストより脆弱性診断が適しています。脆弱性診断そのものの依頼先を、診断方法・費用相場・無料ツールまで含めて比べたい場合は、以下の記事が参考になります。
ペネトレーションテストを外部の会社に依頼するメリット
ここからは、ペネトレーションテストを内製ではなく外部の専門会社へ依頼する意味を整理します。
第一に、攻撃者と同等の知見と手法を持つ専門家に委ねられる点があります。実際の攻撃で使われる手口は日々変化し、社内の担当者がすべてを追い続けるのは容易ではありません。攻撃を専門にする外部のエンジニアが手を動かすことで、自社では気づけない侵入経路が明らかになります。
第二に、第三者による中立的な評価が得られます。自社の設計・運用に関わった担当者が検証すると、前提を無意識に共有してしまい死角が生まれがちです。利害から独立した外部が攻撃側の視点で見ることで、社内の思い込みに縛られない結果が得られます。
第三に、報告書という形で経営層や取引先、監査に対する説明材料が残ります。検出された問題点と再現手順、想定される影響、改善の優先順位が文書化されるため、限られた予算をどこから投じるかの判断や、セキュリティ対策の妥当性を対外的に示す根拠として活用できます。委託には費用がかかりますが、専門知見・中立性・説明責任の3点を同時に確保できることが、外部依頼の主な価値といえます。
タイプ別に見るペネトレーションテスト会社(テストの深さ×予算)
ペネトレーションテストを手がける会社は、テストの深さと予算帯でおおまかに3つのタイプに分かれます。自社がどこまでの検証を求めるかを先に定めると、候補となる会社の範囲が絞り込めます。以下の3タイプを見取り図として押さえてから、比較表と各社の紹介に進んでください。

ツール診断を軸に、手早く低コストで始めたい場合
自動診断ツールを主体にしつつ、必要に応じて手動の侵入検証を組み合わせるハイブリッド型です。比較的短期間で着手しやすく、まず既知の弱点を押さえて侵入可否の当たりを付けたい段階に向きます。
料金はプランを公開して数十万円台から始められる会社もあれば、手動診断の比重が大きく個別見積もりになる会社もあり、幅があります。標的型の作り込んだシナリオまでは扱わないことが多く、初めて侵入検証に取り組む企業の入り口になります。
専門家の手動テストで、実際の侵入可否まで確かめたい場合
経験を積んだエンジニアが、対象システムの構成に合わせてシナリオを組み、手動で侵入を試みるタイプです。外部公開サーバやWebアプリケーション、社内ネットワーク、Active Directory(社内の認証を束ねる仕組み)などを対象に、弱点を組み合わせてどこまで到達できるかを検証します。
中規模から大規模のシステムを持ち、脆弱性診断の先にある「本当に侵入されるのか」という問いに答えを求める企業が中心です。費用は対象範囲に応じて中〜高予算帯になります。
標的型・レッドチーム演習やTLPTまで本格的に実施したい場合
自社が直面する脅威を個別に分析したうえで、実際の攻撃者が使う戦術を再現し、侵入や改ざんの可否だけでなく、検知や対応の速さ・適切さまで評価するタイプです。組織全体の防御力を人・プロセス・技術の観点から試す標的型攻撃演習(レッドチーム演習)や、脅威分析にもとづく脅威ベースのペネトレーションテスト(TLPT)がこれにあたります。
金融機関や重要インフラなど、高い水準の備えを求められる大企業向けで、予算規模も最も大きくなります。
金融庁の委託調査も、従来のペネトレーションテストが外部に面したシステムを対象に静的な弱点の有無を検証するのに対し、脅威ベースのペネトレーションテストは脅威やリスクを個別具体的に分析し、攻撃者の戦術を再現して侵入・検知・対応の可否まで検証する「より実戦的なテスト」だと整理しています。テストの深さは、この段階を追って上がっていきます。
この最も深い層である標的型・レッドチーム演習やTLPTに絞って依頼先を比べたい場合は、これらの演習に対応するサービスを横並びに整理した以下の記事が参考になります。
自社がどのタイプに当てはまるか迷う場合は、テストの目的・予算・検証したい対象の3つに答えるだけで候補を絞り込める診断ツールを、以下に用意しています。
一括ダウンロードする
【比較表】ペネトレーションテスト会社を横並びで比較
ここからは、自社の課題や要件に合わせて客観的に比較・選定できるよう、主要なペネトレーションテスト会社15社を、診断手法・対応範囲・料金形態・再診断や改善支援の有無・レポート内容・有資格者や制度適合の観点で横並びに整理します。行はテストの深さ別(浅い順)に並べており、掲載順は各社の優劣を示すものではありません。
| サービス名 | CoWorker 脆弱性診断サービス | SQAT(BBSec) | NECセキュリティ | TISI | FindRisk(GSX) | サイバーディフェンス研究所 | キヤノンITソリューションズ | LANSCOPE(マルウェア耐性診断) | Cyber NEXT(CEC) | GMO Flatt Security | NRIセキュアテクノロジーズ | ラック | 三井物産セキュアディレクション(MBSD) | GMOサイバーセキュリティ byイエラエ | NTTセキュリティ・ジャパン |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 診断手法 | AI自動解析+専門家レビュー (ハイブリッド) | ハイブリッド (手動+独自自動診断) | 専門家による手動主体 (攻撃目的合意型・OSINT併用) | 専門家による手動 (脅威シナリオ別パッケージ) | 専門家による手動 (シナリオA/B/C体系) | 手動主体 (横展開=ドミノエフェクト検証) | 専門家による手動 (起点×ゴールのオーダーメイド型) | 専門家による手動 (マルウェア感染起点シナリオ) | 自動スキャン+手動のハイブリッド (ライト版/シナリオ版) | 専門家による手動 (ホワイトボックス=ソースコード読解主体) | 専門家による手動主体 (ハイブリッド) | 専門家による手動主体 (ハイブリッド) | 脅威ベースの標的型 (TLPT・レッドチーム演習) | ホワイトハッカーによる手動主体 (+ツール型ASM) | 専門家による手動主体のハイブリッド (セルフ診断も選択可) |
| 対応範囲 | ソースコード・Web/API 実践攻撃シミュレーション(ペネトレーションテスト) | Web・API・NW・スマホ・IoT・クラウド・ソースコード・ペネトレーションテスト | NW・システム全般 リモート/オンサイト対応 | 外部・内部・Active Directory マルウェア・ソーシャルエンジニアリング | 外部NW・内部AD・レッドチーム評価 (顧客開発Webアプリは範囲外) | NW・制御システム(ICS)・IoT・Web・レッドチーム演習 | 外部・内部起点 認証突破〜管理者権限奪取・機密窃取 | 端末感染〜Active Directory ドメイン管理者奪取・情報持ち出し | 外部(リモート)・内部(オンサイト) ライト3IP/シナリオ1IP | 社内NW・プロダクト 外部/内部・BB/WBを個別設計 | Web・プラットフォーム・API・クラウド・IoT/OT ペネトレーションテスト・レッドチーム | Web・プラットフォーム・クラウド・IoT ペネトレーションテスト・TLPT(金融向け) | 指定システム+SOC・CSIRT 運用体制を含む組織全体 | 社内NW・Web・IoT・AI・物理ペネトレーション レッドチーム演習 | Webアプリ・プラットフォーム・IoT/OT RedTeam/TLPT対応 |
| 料金形態・費用目安 | プラン制(公開) 15万〜150万円 | 要お問い合わせ (個別見積り) | 要お問い合わせ (個別見積り) | 最短シナリオ70万円〜 (以降要お問い合わせ) | 要お問い合わせ | 要お問い合わせ (個別見積り) | 300万円〜(税別) (参考価格) | 200万円〜 (参考価格) | ライト版100万円〜 シナリオ版170万円〜 | 最低500万円〜 (応相談) | ペネトレーションテスト800万円〜 レッドチーム1,200万円〜(税別) | 要お問い合わせ (メニュー別の個別見積もり) | 要お問い合わせ (公式非公開) | 手動診断は個別見積り ネットde診断ASMは月額4万円〜 | 要お問い合わせ (公式非公開) |
| 再診断・改善支援 | ●上位プランに再診断付帯 | ●診断後3か月まで再診断 | △報告書提出後2週間のQ&A対応 | △改修アドバイスを提供 | △報告会で改善提案(要望時) | △診断中の速報提供 | △再現手順・改善策・優先度を報告 | △報告会を実施 | ●診断後3か月以内の無料再診断 | △コード単位の改修指示を提示 | ●対策アドバイス・実施後の状況確認 | ●報告会・再診断・内製化支援 | △改善策・To-Beギャップ分析を提言 | △報告会(オプション)・ASM支援 | △対策提案(再診断は要確認) |
| レポート内容 | PDF報告書 最短3営業日で納品 | 推奨対策付き報告書 全脆弱性診断にサイバー保険付帯 | 報告書(推奨策付き) 提出後2週間はQ&A対応 | 結果解説+改修アドバイス | 報告書+報告会(デブリーフィング) | エグゼクティブサマリ+脅威シナリオの2部構成 | NIST SP800-115・PTES準拠 再現手順・改善策・優先度付き | Good/Weak視覚化レポート+報告会 | 報告書+QAサポート 報告会はオプション | 侵入経路・脆弱性+ コード単位の改修指示 | 問題点+具体的な対策アドバイス | 報告書+報告会 JSOC監視・緊急対応と連携可 | 攻撃手順・脆弱性・改善策 To-Be(あるべき姿)提言 | 脆弱性の詳細解説+対策方法 | 診断結果+対策提案 |
| 有資格者・制度適合 | 公表なし | PCI DSS QSA認定 (会社として保有) | 経産省基準適合(IPA公表リスト登録) 登録番号018-0011-60 | 経産省基準適合(IPA公表リスト登録) PCI DSS QSA/ASV認定(会社として) | 診断員全員がCEH保有 経産省基準適合(IPA公表リスト登録) | OSCP・OSCE・CRTO等を保有 経産省基準適合(IPA公表リスト登録・018-0006-60) | 国際的なペンテスター認定資格を保有 (具体名は非公開) | 国家資格保有者が在籍 (具体名は非公開) | 経産省基準適合(IPA公表リスト登録) ライト版はPCI DSS v4.0準拠 | 経産省基準適合(IPA公表リスト登録) 登録番号019-0045-20 | CISSP・OSCP・OSEP・GIAC保有 SANS専門トレーニング修了者が実施 | 公表なし | 保有資格数は非公表 (JVN脆弱性報告で一定期間1位の実績) | 多数のホワイトハッカーが在籍 OSCP取得コースを自社提供 | ISMS認証取得(22127-ISMS-001) (有資格者数は非公表) |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
※上記は各社が公開する情報にもとづく一般的な傾向です。実際の診断手法・対応範囲・料金・提供形態は、対象や時期により異なります。詳細は各社の最新情報をご確認ください。
主要なペネトレーションテスト会社の特徴
比較表で全体像を押さえたうえで、各社の診断手法・対応範囲・強み・料金形態を、テストの深さ別に個別に紹介します。
ツール診断を軸に手早く始められる会社
まず、自動診断を主体に、着手しやすいタイプの会社を紹介します。
1. CoWorker 脆弱性診断サービス(CoWorker株式会社)

自社開発のセキュリティAI「Red Agent」による自動解析と、社内のセキュリティ専門家によるレビュー・レポート作成を組み合わせた脆弱性診断サービスです。運営はシステム開発・セキュリティを手がけるCoWorker株式会社で、AIが弱点を洗い出し、専門家が最終確認する二段構えの体制を採っています。
診断メニューは、ソースコードや設計書をAIが解析するプランから、稼働中のWebアプリケーション・APIを対象にした動的脆弱性診断、各種診断結果をもとに実際の攻撃を想定して侵入可否と影響範囲まで確かめる実践攻撃シミュレーション診断(ペネトレーションテスト)まで、目的に応じて段階的に選べます。
料金はプラン制で公開されており、ソースコードのAI診断が15万円、動的診断やペネトレーションテストを含む上位のProfessionalプランが150万円です。個別見積もりが基本の手動テスト専業各社と異なり、着手前に費用の目安を把握でき、最短3営業日でのレポート受領を見込める点が特徴です。
2. SQAT(株式会社ブロードバンドセキュリティ)

SQAT(エスキュート)は、2000年創業のセキュリティ専業企業である株式会社ブロードバンドセキュリティが提供する脆弱性診断ブランドです。手動診断と独自開発の自動診断を組み合わせ、攻撃を受ける前にリスクを発見して防御すべき問題を特定する診断方式を採ります。
診断対象はWebアプリケーション・API・ネットワーク・スマホアプリ・IoT・クラウド設定・ソースコードからペネトレーションテストまで幅広く、外部視点(ブラックボックス)と内部視点(ホワイトボックス)を組み合わせるハイブリッド診断「SQAT GlassBox」も用意しています。
クレジットカード業界のセキュリティ基準であるPCI DSSの準拠支援まで対応できる点も、決済まわりのシステムを持つ企業には選択肢になります。
料金は診断対象や規模に応じた個別見積りで、いずれも要お問い合わせです。診断終了後3か月までは再診断に対応し、脆弱性診断のすべてにサイバー保険が付帯します。
専門家の手動テストに強みを持つ会社
次に、経験を積んだエンジニアが手動でシナリオを組み、侵入可否を確かめるタイプの会社を紹介します。
3. NECセキュリティ ペネトレーションテスト(NECセキュリティ株式会社)

旧インフォセックを中核に2023年に発足した、NECグループのセキュリティ専業子会社が手がけるサービスです。テスト項目の網羅性を重視する一般的な脆弱性診断とは異なり、攻撃の目的・対象範囲・終了条件を事前に顧客と合意したうえで、定めた期間内にその目的を達成できるかに絞って耐性を評価します。
公開情報調査(OSINT)と手動での疑似攻撃を組み合わせ、複数の脆弱性を連鎖させた攻撃シナリオを実行します。インターネット経由のリモート診断と、オフィスやデータセンターへ訪問するオンサイト診断の両方に対応し、報告書の提出後2週間はQ&A対応期間を設けています。料金は公開されておらず、対象範囲に応じた個別見積もりとなります。
情報セキュリティサービス基準の適合サービスリストに、ペネトレーションテストとして登録されています(登録番号018-0011-60)。第三者機関による適合性の確認を受けた依頼先を求める場合の選択肢になります。
4. TISI ペネトレーションテストサービス(TISI株式会社)

想定する脅威をシナリオ別にパッケージ化して提供する点が特徴のサービスです。TISインテックグループの中核であるTISI株式会社(旧TIS株式会社)が、脆弱性診断サービスの一メニューとして、ホワイトハッカーによる実践的な侵入テストを手がけています。
シナリオは外部からの脅威(ASMハッキング、外部公開機器への侵入)、内部からの脅威(社内重要資産やActive Directoryへの侵入)、従業員を狙った脅威(マルウェア感染、ソーシャルエンジニアリング)に整理され、想定リスクに応じてテスト範囲を選べます。最短シナリオは70万円からで、合意後およそ2週間でレポート提出まで対応します。
脆弱性診断サービス全体では金融・公共・製造・流通など900社以上の導入実績を掲げ、会社として経済産業省の情報セキュリティサービス基準の登録と、PCI DSSのQSA・ASV認定を保有しています。カード業界の規格対応も見据えた依頼先を探す企業に向いています。
5. FindRisk ペネトレーションテスト(グローバルセキュリティエキスパート株式会社)

東証グロース上場のグローバルセキュリティエキスパート株式会社が、セキュリティ診断ブランド「FindRisk」の一つとして提供するサービスです。想定シナリオを3種類に体系化し、外部ネットワークからの攻撃(シナリオA)、内部のActive Directoryへの攻撃(シナリオB)、社内PC感染を起点にデータ持ち出しまで検証するレッドチーム評価(シナリオC)から、確かめたい攻撃経路を選んで依頼できます。
OSINTからポートスキャン、権限昇格、内部横展開、データ持ち出しの試行までの工程を実施し、診断エンジニアは全員がCEH(認定ホワイトハッカー)資格を保有します。ただし顧客が開発したWebアプリケーション固有の脆弱性はテスト範囲外で、その検査には別メニューのWebアプリケーション診断が必要です。
情報セキュリティサービス基準の適合サービスリストに登録されており、結果は報告会(デブリーフィング)で説明し、要望に応じて改善提案を提供します。料金は公開されておらず、個別の問い合わせが前提です。
6. ネットワークペネトレーションテスト(株式会社サイバーディフェンス研究所)

2008年に伊藤忠商事の社内セキュリティ研究組織から分社化した、手動主体のペネトレーションテストとレッドチーム演習を専門とする会社です。自動化ツールに依存せず、経験を積んだエンジニアが手作業で侵入を試み、横展開(ドミノエフェクト)まで検証することを差別化点とします。
担当エンジニアはOSCPやOSCE、CRTOといった攻撃技術系の高度資格を保有し、ネットワーク診断のほか制御システム(ICS)や組み込み機器・IoT、Webアプリケーション、レッドチーム演習まで対応します。報告書は経営層向けのエグゼクティブサマリと、技術者向けに詳細な脆弱性分析と対策を記した脅威シナリオの2部構成で、診断中の速報提供もあります。
ネットワークペネトレーションテストは情報セキュリティサービス基準の適合サービスリストに登録済みです(登録番号018-0006-60)。料金は対象の仕様・規模をヒアリングしたうえでの個別見積もりで、手動主体で工数が変わるため定価は公開されていません。
7. ペネトレーションテストサービス(キヤノンITソリューションズ株式会社)

攻撃の起点とゴールを組み合わせて、固定メニューではないオーダーメイド型のシナリオを設計するのが特徴です。外部・内部いずれかの起点と、認証突破・管理者権限の奪取・機密ファイルの窃取といったゴールを掛け合わせ、既知の弱点にとどまらない複合的な攻撃経路を熟練エンジニアが手動で検証します。
キヤノンマーケティングジャパングループに属する、1982年設立の総合ITソリューション企業が2023年11月から提供しています。
報告書はNIST SP 800-115とPTES(Penetration Testing Execution Standard)という国際標準に準拠し、再現手順・改善策・優先度をあわせて示します。第三者への説明責任が求められる金融・公共インフラ分野でも使いやすい構成です。参考価格は300万円から(税別)で、対象範囲を確認したうえで個別に見積もられます。
8. LANSCOPE ペネトレーションテスト(マルウェア耐性診断)(エムオーテックス株式会社)

社内の端末がマルウェアに感染した状況を起点に、そこからどこまで被害が広がるかを確かめる「マルウェア耐性診断」として提供されるサービスです。ドメイン管理者の権限奪取や重要情報の持ち出しが実際に行えるかを、ペンテスタが実機を操作して手動で再現します。LANSCOPEブランドでIT資産管理・セキュリティ製品を展開するエムオーテックス(MOTEX)が手がけています。
情報収集から端末探索、認証情報の窃取、感染拡大、外部送信まで、実際の攻撃者がたどる一連の流れを模擬します。参考価格は200万円からで、企業環境やシナリオに応じて変動します。診断後は報告会を実施し、経営層向けにGood/Weakポイントを視覚化したレポートを提供します。
脆弱性診断を含むプロフェッショナルサービス全体では12,000件以上の提供実績を掲げ(2024年時点)、最低でも年1回の定期的なテスト実施を推奨しています。2024年9月からはペネトレーションテストとフォレンジック調査をパッケージ化した提供も始めています。
9. Cyber NEXT ペネトレーションテスト(株式会社シーイーシー)

目的の異なる2つのプランを用意している点が使い分けの目安になります。東証プライム上場の株式会社シーイーシーが、トータルセキュリティブランド「Cyber NEXT」の脆弱性診断サービス群の一つとして提供しています。脆弱性ベースで攻撃を試すライト版(対象3IPまで、PCI DSS v4.0準拠対応)と、侵入から管理者権限の奪取までを個別設計するシナリオ版(対象1IPまで)に分かれます。
料金はライト版が100万円から、シナリオ版が170万円からで、外部公開インフラを対象とするリモート診断と、内部インフラを対象とするオンサイト診断の2方式に対応します。自動スキャンと手動テストを併用し、約1カ月で診断を実施します。
診断後3カ月以内の無料再診断が明記されているほか、QAサポートやオプションの報告会も用意されています。情報セキュリティサービス基準の適合サービスリストにも登録済みです。
10. GMO Flatt Security ペネトレーションテスト(GMO Flatt Security株式会社)

ソースコードの読解力を軸にした手動診断を強みとするサービスです。ソースコードを参照するホワイトボックス診断で根本原因をコードレベルまで特定し、どのコードのどの部分を変更すべきかという具体的な改修指示まで示す方針を打ち出しています。2017年設立の旧・株式会社Flatt Securityが、2023年にGMOインターネットグループへ入り現社名となりました。
事前ヒアリングをもとに、外部起点/内部起点、ブラックボックス/ホワイトボックスなど複数の形態から最適なテストプランを個別に設計する提案型で、固定パッケージは持ちません。実施期間は1週間から数カ月まで、対象の規模やゴールに応じて変わります。料金は最低500万円からの応相談で、定価は公開されていません。
経済産業省の情報セキュリティサービス基準に登録されています(登録番号019-0045-20)。コードレベルまで踏み込んだ根本対策を求める、開発体制を持つ企業に向いた選択肢です。
標的型・レッドチーム演習やTLPTに対応する会社
最後に、脅威分析にもとづく標的型演習や、組織全体の検知・対応力まで評価するタイプの会社を紹介します。
11. セキュリティ診断・ペネトレーションテスト(NRIセキュアテクノロジーズ株式会社)

野村総合研究所を単一株主とするセキュリティ専業会社が手がける診断サービスで、SANSの専門トレーニング修了者やCISSP・OSCP・OSEP・GIAC保有者が手作業を主体に診断します。Web・プラットフォーム・APIからブロックチェーン・AI・IoT/OTまで、対象範囲が広いことも特徴です。
脆弱性診断にとどまらず、攻撃者視点で侵入を試みるペネトレーションテストや、検知回避まで含めて試すレッドチームオペレーションまで一連で対応します。料金はペネトレーションテストが800万円〜(税別)、レッドチームオペレーションが1,200万円〜(税別)で、シナリオや対象範囲に応じて変動します。
12. 脆弱性診断・セキュリティ診断サービス(株式会社ラック)

株式会社ラックは、セキュリティ監視センター「JSOC」を2000年5月に設置した総合セキュリティベンダーで、脆弱性診断・監視・緊急対応・コンサルティングを組み合わせて提供します。官公庁や金融分野での診断に対応してきた実績があります。
診断は専門家の手作業を主体としたハイブリッド型で、ホワイトハッカーによる疑似攻撃を通じて侵入後の被害範囲まで確かめる情報システムペネトレーションテストに対応します。さらに、レッドチームとブルーチームによる実戦型の攻防演習であるTLPTも提供し、金融機関向けのTLPTにも取り組んでいます。
料金はメニューや対象規模に応じた個別見積もりで、診断結果をJSOCの監視や緊急対応にそのままつなげられる点が、診断専業のベンダーとの違いになります。
13. TLPT/レッドチーム演習(三井物産セキュアディレクション株式会社)

三井物産セキュアディレクション(MBSD)のTLPTは、対象組織の脅威を分析して攻撃シナリオを作り、実際の攻撃者と同様の手法でSOCやCSIRTを含む組織全体の検知・対応力を評価するサービスです。評価対象は指定したシステムだけでなく、運用体制まで含みます。
脅威情報からシナリオを作るThreat Intelligence Provider、攻撃を実行するRed Team、それを検知・防御する評価対象のBlue Team、全体を統制するWhite Teamという4つの役割を、状況に応じて組み合わせます。
2025年6月には、脅威シナリオの策定とブルーチーム評価の2要素に絞った入門プラン「TLPT Essential Plan」の提供を開始しており、本格的なTLPTの前段として段階的に取り組めます。料金は公式サイトに掲載がないため、問い合わせが必要です。
14. 脆弱性診断・ペネトレーションテスト(GMOサイバーセキュリティ byイエラエ株式会社)

国内のホワイトハッカーを多数擁するサイバーセキュリティ専門企業で、GMOインターネットグループの傘下にあります。ペネトレーションテストは手動検査を中心に据え、静的解析ツールでは見つけにくい脅威まで洗い出す方針を掲げています。
ペネトレーションテストは社内ネットワーク・Web・IoTデバイス・AIエージェント・ゲームチート対策に加えてレッドチーム演習まで用意し、建物への侵入を試す物理ペネトレーションにも対応します。Webでは、擬似攻撃で被害リスクを可視化するシナリオ型と、観点を絞らず徹底的に洗い出す調査型を選べます。
手動診断の料金は、画面数やAPI数、攻撃シナリオをもとにした個別見積もりです。
15. セキュリティ診断・評価・調査(エヌ・ティ・ティ・セキュリティ・ジャパン株式会社)

NTTセキュリティホールディングスの100%子会社で、NTTグループのサイバーセキュリティ専業会社にあたります。ISMS認証を取得し、自社開発のWebアプリケーションやサーバー・ネットワーク機器のプラットフォームを対象に、専門のエンジニアが診断します。
診断は複数のツールと専門家の知見を組み合わせたハイブリッド診断のほか、QualysやTenableなどのツール・環境の提供を受けて自社で継続実施するセルフ診断も選べます。攻撃者視点で人・プロセス・テクノロジーの観点から攻撃耐性を評価するRedTeam/TLPTも同カテゴリで提供します。
ドローンやカメラ、工場向け制御システムなどを対象にしたIoTプロダクトセキュリティも扱い、通信解析やペネトレーションテストに対応します。料金は公式サイトに記載がなく、対象範囲や規模に応じた問い合わせが必要です。
失敗しないペネトレーションテスト会社の選び方
ここからは、依頼先を1社に絞り込むときに確認したい観点を整理します。診断手法とテストの深さが自社の目的に合っていることを前提に、次の3点を押さえると判断のぶれが小さくなります。
実績・診断範囲・レポート品質は自社の目的に合っているか
まず、その会社が自社と同じ規模・業種・システム構成での実施実績を持つかを確認することが重要です。金融機関の基幹システムと、EC事業者のWebアプリケーションでは求められる知見が異なるため、公開されている実績や対応業種が自社に近いほど、想定した検証が期待できます。
比較表では診断手法・対応範囲・有資格者・再診断の有無を整理していますが、実績は各社が公開する導入事例や対応業種で確認できます。明示が少ない場合は、見積もりの相談時に自社に近い規模・業種での実施例を尋ねると、比較の精度が上がります。
診断範囲も見落とせません。外部公開サーバやWebアプリケーションだけを対象にするのか、社内ネットワークやActive Directory、クラウド環境、IoT・制御系まで含むのかで、明らかになるリスクが変わります。自社が守りたい資産と、会社が対応できる範囲が噛み合っているかを照らし合わせて判断します。
そして、成果物であるレポートが実務で使える粒度かどうかも重要です。検出した問題点を並べるだけでなく、再現手順・想定される影響・改善の優先順位まで示され、社内の担当者が次の対策に着手できる内容になっているかを、可能であればサンプルで確認しておくと安心です。
有資格者と制度への適合で信頼性を確認できるか
ペネトレーションテストの品質は担当するエンジニアの技量に大きく左右されます。
OSCP(Offensive Security Certified Professional)やCEH(Certified Ethical Hacker)、CISSP(Certified Information Systems Security Professional)といった攻撃・防御の専門資格を持つエンジニアが在籍しているかは、技量を見極める手がかりになります。
金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」も、テストの実施にあたって業者を選ぶ際の留意点を次のように挙げています。
必要な経験及びスキルを持つ業者を選定すること(テスターの資格や経歴の確認等のバックグラウンドチェックを含む)。
出典:金融分野におけるサイバーセキュリティに関するガイドライン 2.2.4|金融庁(2024年10月)
公的な制度への適合も、客観的な確認材料になります。経済産業省が策定した情報セキュリティサービス基準に適合したサービスは、審査登録機関である特定非営利活動法人日本セキュリティ監査協会(JASA)の審査・登録を経て、情報処理推進機構(IPA)が「情報セキュリティサービス基準適合サービスリスト」として公表しています。ペネトレーションテスト(侵入試験)サービスも、このリストの区分の一つです。
会社が「経済産業省基準に適合」「JASA登録」「IPA適合リスト掲載」などと示している場合、これらはいずれもこの同一の制度を指しており、社名でJASAの台帳を検索すれば登録番号や有効期限まで確認できます。
ただし、このリストは適合を保証する格付けではない点には注意が必要です。IPA自身が役割分担を次のように明示しています。
情報セキュリティサービス基準に適合するか否かの審査・判定は、各審査登録機関がその責任において実施します。この審査・判定にIPAは何ら関与しておりません。IPAは、登録台帳からの掲載に際してサービス基準適合性の再確認・検証等を行っておりません。
出典:情報セキュリティサービス基準適合サービスリスト|情報処理推進機構(IPA)
制度への適合は「基準を満たす体制で運営されている」ことの目安として活用し、実際の技量は有資格者の在籍や実績と合わせて総合的に判断するのが現実的です。
診断後の改善支援・再診断まで伴走してくれるか
ペネトレーションテストは、問題点を見つけて終わりではありません。検出された弱点を修正し、修正が正しく効いているかを再度確かめて初めて、リスクが下がります。会社によっては、報告後の改善方針の相談や、修正後の再診断を標準やオプションで提供しています。一定期間内の再診断を無料で含む会社もあり、修正の効果を確かめるまでを一連の流れとして依頼できるかは、実務上の負担を大きく左右します。
単発の検証で終えたいのか、改善まで伴走してほしいのかを社内で先に決めておくと、会社ごとの支援範囲の違いを比べやすくなります。
ペネトレーションテストの費用相場と料金の決まり方
ここからは、費用の目安と、金額が決まる仕組みを整理します。ペネトレーションテストの料金は対象や深さによって幅が大きく、一律の相場を示しにくいのが実情です。
掲載各社が公開している価格(2026年9月時点)から、テストの深さ別の目安をまとめると次のようになります。いずれも公開料金にもとづく目安で、税区分や対象範囲などの条件は各社で異なるため、実際の予算には見積もりで確認した金額を用いることが望まれます。
- ツール診断を含むハイブリッド型:おおむね15万〜150万円(プラン公開)
- 専門家による手動テスト:おおむね70万〜500万円(対象範囲やシナリオ数で変動)
- 標的型・レッドチーム演習・TLPT:800万円以上が目安(レッドチーム演習ではさらに高額になります)
対象範囲が広い大規模案件では、上記の目安からさらに上振れします。個別の金額は上の比較表と各社紹介を参照してください。
金額は、主に次の3つの要素で決まります。1つ目は対象範囲です。Webアプリケーション1つを診るのか、外部公開サーバ・社内ネットワーク・Active Directory・クラウドまで含めるのかで工数が変わります。
2つ目はテストの深さです。ツールによる自動診断が中心か、専門家が手動で攻撃シナリオを作り込むか、脅威分析にもとづく標的型演習まで踏み込むかで、必要な期間と人員が大きく変わります。
3つ目はシステムの規模と複雑さで、対象のサーバ台数や機能の多さ、独自開発の度合いが高いほど費用は上がります。
見積もりを取る際は、この3要素を自社側で整理してから相談すると、会社ごとの前提の違いを揃えて比較でき、想定外の追加費用も避けやすくなります。金融庁のガイドラインでも、リスクの大きさやシステムの重要度を考慮したうえで脆弱性診断とペネトレーションテストを定期的に実施することが求められており、対象の優先順位付けは費用の最適化にも直結します。
対象や規模ごとの費用の目安と、見積もりを正確に取るための進め方をさらに詳しく知りたい場合は、ペネトレーションテストの費用を対象別・規模別に掘り下げた以下の記事もあわせてご覧ください。
ペネトレーションテスト依頼の流れと事前準備
ここからは、問い合わせから報告書を受け取るまでの流れと、依頼前に社内で整えておくことを説明します。
依頼から報告書受領までの流れ
一般的な流れは、問い合わせと要件のすり合わせから始まります。対象システムや目的を伝えて見積もりを受け取り、契約を交わしたうえで、対象範囲・実施期間・攻撃の許容範囲などのルールを取り決めます。
NISTの技術ガイド SP 800-115 も、計画(Planning)・調査(Discovery)・攻撃(Attack)・報告(Reporting)という4段階の方法論を示しており、最初の計画段階でルールを定め、管理者の承認を文書化し、テストの目標を設定することを重視しています。

その後、実際の調査と擬似攻撃が行われ、検出された問題点・再現手順・影響・改善策をまとめた報告書が納品されます。報告後に結果説明の場が設けられたり、改善方針の相談や再診断に進んだりする流れが一般的です。
会社によってはPTES(Penetration Testing Execution Standard)などの業界標準の枠組みに沿って工程を組んでおり、どの標準に準拠しているかも進め方を知る手がかりになります。
依頼前に社内で準備すること
スムーズに進めるには、依頼前の準備が効きます。対象システムの構成や利用している技術、守りたい資産の優先順位を整理しておくと、要件のすり合わせが早く進みます。あわせて、想定する予算とスケジュール、社内の連絡・承認体制、テスト中に障害が起きた場合の連絡先を明確にしておきます。攻撃を伴うテストのため、実施範囲や停止条件を社内の関係部署と事前に合意しておくことも欠かせません。
機密情報を扱うことになるため、秘密保持契約(NDA)の締結も準備の一つです。
見積もり前に確認したいことと、失敗を避けるための注意点
見積もりを依頼する前に、いくつか確認しておくと後の食い違いを防げます。テストの対象範囲と、その範囲で何を検証し何を検証しないのかの線引き、担当エンジニアの経験や資格、報告書に含まれる項目と再診断の有無、想定される期間は、会社ごとに前提が異なります。これらを揃えて聞くと、金額だけでは見えない中身の違いを比べられます。
失敗しやすいのは、範囲や深さをあいまいにしたまま金額だけで選び、期待した検証が受けられないケースです。自社の目的が「既知の弱点を広く洗い出す」ことなのか「実際に侵入されうるかを確かめる」ことなのかを先に固め、その目的に合う手法を提供する会社に絞ってから見積もりを比べると、価格と中身の釣り合った依頼先を選びやすくなります。
まとめ
ペネトレーションテストの依頼先は、まず自社が求めるテストの深さ(ツール診断を軸にした手早い検証か、専門家による手動の侵入検証か、標的型・レッドチーム演習やTLPTまでか)を定めます。そのうえで対応範囲・実績・レポート品質・有資格者や制度への適合・改善支援の有無を照らし合わせて選ぶと、目的と予算に釣り合った1社にたどり着けます。
費用は対象範囲・深さ・システム規模で決まるため、対象を整理してから複数社に見積もりを取り、中身を揃えて比べることが失敗を避ける近道です。
比較表と診断ツールを使えば、自社の状況に合う候補を効率よく絞り込めます。気になる会社が見つかったら、資料を取り寄せて詳細を確認してみてください。
一括ダウンロードする
ペネトレーションテスト会社に関するよくある質問(FAQ)
Q. ペネトレーションテストとは何ですか?
A. ペネトレーションテストとは、攻撃者が実際に使う手法で対象システムに擬似的な攻撃を仕掛け、防御を回避して侵入できるか、侵入後にどこまで被害が広がるかを検証するセキュリティテストです。ツールで弱点を機械的に洗い出す脆弱性診断より一歩踏み込み、洗い出した弱点を実際に突いて「その弱点を組み合わせると管理者権限まで奪えるか」「重要情報を持ち出せるか」までを確かめる点に特徴があります。
専門的な知見と手法が要るため、専門の会社へ外部委託するのが一般的です。
Q. ペネトレーションテストと脆弱性診断は何が違いますか?
A. ペネトレーションテストと脆弱性診断の違いは、脆弱性診断が既知の弱点を主にツールで機械的に洗い出して「弱点の一覧」を得る手法なのに対し、ペネトレーションテストは洗い出した弱点を実際に突いて侵入を試み「本当に侵入されうるか」という結論を得る手法である点です。
経済産業省の情報セキュリティサービス審査登録制度でも、侵入試験サービスは脆弱性診断サービスを包含する、より踏み込んだ検証として位置づけられています。弱点の一覧が欲しいのか、侵入されうるかという結論が欲しいのかで、選ぶべき手法が変わります。
Q. ペネトレーションテストの費用相場はどのくらいですか?
A. ペネトレーションテストの費用は、自動診断を軸にしたハイブリッド型ならプランに応じて数十万円台から、専門家が手動でシナリオを組む標的型や、組織全体を評価するレッドチーム演習・TLPTでは数百万円以上になることが多いです。対象範囲が広い大規模案件ではさらに上振れするため、一律の相場は示しにくく、各社が公開する価格や個別見積もりで確認するのが確実です。
Q. ペネトレーションテストの費用は何で決まりますか?
A. ペネトレーションテストの費用は、主に「対象範囲」「テストの深さ」「システムの規模と複雑さ」の3つの要素で決まります。Webアプリケーション1つを診るのか、外部公開サーバ・社内ネットワーク・Active Directory・クラウドまで含めるのかで工数が変わり、ツールによる自動診断か手動の標的型演習かで必要な期間と人員も大きく変わります。
見積もり前にこの3要素を自社側で整理しておくと、会社ごとの前提を揃えて比較でき、想定外の追加費用も避けやすくなります。
Q. ペネトレーションテスト会社は何を基準に選べばよいですか?
A. ペネトレーションテスト会社は、自社と近い規模・業種での実績、診断範囲が守りたい資産と噛み合っているか、レポートが実務で使える粒度か、有資格者の在籍や制度への適合、改善支援・再診断の有無を軸に比較するのがおすすめです。診断手法とテストの深さが自社の目的に合っていることを前提に、これらを揃えて確認すると、金額だけでは見えない中身の違いを比べられます。
Q. ツール診断・手動テスト・レッドチーム演習のうち、自社に合うタイプはどう見極めればよいですか?
A. 自社に合うタイプは、求めるテストの深さで見極めます。既知の弱点を手早く低コストで押さえたいならツール診断中心の会社、実際に侵入されうるかまで確かめたいなら専門家の手動テストに強い会社、組織全体の検知・対応力まで評価したいなら標的型・レッドチーム演習やTLPTに対応する会社が向きます。テストの深さが上がるほど費用も大きくなるため、目的・予算・対象システムの3点から絞り込むと候補が定まります。
Q. ペネトレーションテスト会社は何社くらい比較すべきですか?
A. ペネトレーションテスト会社は、3社程度を横並びで比較すると、費用感・対象範囲・レポート品質の違いが見えやすくなります。ただし手法やテストの深さが自社の目的に合う会社に候補を絞ってから比べることが前提で、目的の異なる会社を数だけ並べても判断はしづらくなります。
Q. ペネトレーションテストにはどのくらいの期間がかかりますか?
A. ペネトレーションテストの期間は、対象範囲やテストの深さによって変わり、標準的なWebアプリケーションなら1〜2週間程度、対象が広い標的型演習では数週間から数カ月に及ぶこともあります。問い合わせから範囲の確定・契約・実施・報告書の受領までを見込み、診断後の改善や再診断まで見据えてスケジュールに余裕を持たせておくと安心です。
Q. 中小企業でもペネトレーションテスト会社に依頼できますか?
A. 中小企業でもペネトレーションテスト会社に依頼でき、対象範囲を絞れば比較的低コストで始められるケースもあります。まず守りたい資産や検証したい範囲を明確にし、ツール診断を軸にした会社から着手して、必要に応じて段階的に深めていく進め方も選べます。
Q. ペネトレーションテストを依頼する前に社内で準備することはありますか?
A. ペネトレーションテストを依頼する前には、対象システムの構成や利用技術、守りたい資産の優先順位を整理し、予算・スケジュール・社内の連絡や承認体制・障害時の連絡先を明確にしておくとスムーズに進みます。攻撃を伴うテストのため、実施範囲や停止条件を関係部署と事前に合意し、機密情報を扱うことから秘密保持契約(NDA)の締結も準備の一つになります。
Q. ペネトレーションテスト中に実際にデータが流出するリスクはありませんか?
A. ペネトレーションテストは、秘密保持契約(NDA)を結んだうえで、対象範囲・実施期間・攻撃の許容範囲や停止条件を事前に合意して実施するため、無制限に攻撃が行われるわけではありません。計画段階でルールを定め、管理者の承認を文書化してから進めるのが一般的で、テスト中に障害が起きた場合の連絡体制もあらかじめ取り決めておきます。
Q. ペネトレーションテスト会社の有資格者や制度への適合はどう確認できますか?
A. ペネトレーションテスト会社の技量や信頼性は、OSCP・CEH・CISSPといった攻撃・防御の専門資格を持つエンジニアの在籍と、経済産業省の情報セキュリティサービス基準への適合(IPAの適合サービスリスト掲載)で確認できます。適合の審査・登録はJASA(日本セキュリティ監査協会)が担い、社名でJASAの台帳を検索すれば登録番号や有効期限まで確かめられます。
ただしこのリストは適合を保証する格付けではないため、有資格者の在籍や実績と合わせて総合的に判断するのが現実的です。
Q. ペネトレーションテストは診断後の改善支援や再診断まで頼めますか?
A. ペネトレーションテストは、会社によって報告後の改善方針の相談や修正後の再診断を標準またはオプションで提供しており、一定期間内の再診断を無料で含む会社もあります。検出した弱点を修正し、その修正が正しく効いているかを再度確かめて初めてリスクが下がるため、単発の検証で終えたいのか改善まで伴走してほしいのかを社内で先に決めておくと、会社ごとの支援範囲を比べやすくなります。
ペネトレーションテスト会社の資料をまとめてチェック
MCB FinTechカタログでは、ペネトレーションテストや脆弱性診断を手がける各社の最新資料を無料で一括請求できます。診断手法や対応範囲、料金体系をまとめて比べられます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















