社内の資料やベンダーの提案書、金融庁関連の文書で「TLPT」と「レッドチーム演習」という言葉が並んで出てきて、この2つは結局どう違うのか、それとも同じものなのかが分からずに引っかかっていませんか。似た文脈で使われるため、どちらを検討すればよいのか判断に迷いやすい用語です。
結論から示すと、両者は対立する別物ではなく、包含関係にあります。TLPT(脅威ベースのペネトレーションテスト)は脅威情報をもとに実際の攻撃者の手口を再現し、組織の検知・対応力までを評価する「演習の枠組み」です。レッドチームは、その枠組みの中で攻撃役を担うチーム、およびその攻撃活動を指します。
この記事ではまず、両者の関係を対比表で整理します。続いて、脆弱性診断・ペネトレーションテスト・パープルチーミングまで含めた使い分けと、金融庁ガイドライン・G7・FISCでの位置づけ(義務か、対応が望ましい事項か)を解説します。
そのうえで、費用と期間の目安、自社が始めるべき手法の選び方、実際に依頼できるサービスまでを整理します。読み終えるころには、自社が検討すべき手法と、どこに相談すればよいかを判断できる状態になります。
目次
一括ダウンロードする
TLPTとレッドチーム演習の違いとは?包含関係で理解する
まず、2つの言葉の関係を整理します。TLPTとレッドチーム演習は、しばしば同じ意味で語られますが、指している範囲が異なります。
この枠組みと役割の関係を図にすると、次のとおりです。

この関係は、金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和6年10月4日)の記述からも読み取れます。同ガイドラインは、レッドチームをTLPTの構成要素として次のように位置づけています。
自組織のシステム環境を熟知する内部人材によるペネトレーションテスト(レッドチーム(TLPT における攻撃側の担当者)によるテストを含む)を実施すること。
出典:金融分野におけるサイバーセキュリティに関するガイドライン(令和6年10月4日)|金融庁
「レッドチーム(TLPTにおける攻撃側の担当者)」という表現のとおり、レッドチームはTLPTを構成する攻撃側の役割です。両者は競合する別々のサービスではなく、枠組み(TLPT)と、その中の役割・活動(レッドチーム)という入れ子の関係にあると理解すると混乱を避けられます。
その前提で、両者を観点別に対比すると次のとおりです。
| 観点 | 位置づけ | 起点 | 主な目的 | 評価対象 | チーム体制 | 制度上の枠組み | 向く組織 |
|---|---|---|---|---|---|---|---|
| TLPT | 脅威情報起点で検知・対応力まで評価する演習の枠組み | 脅威インテリジェンス(実在の攻撃者の脅威情報)に基づく | サイバーインシデントに対する組織のレジリエンス能力の評価と気づき | システムに加え、SOC・CSIRTなどの人・プロセスを含む組織全体 | レッド(攻撃)・ブルー(防御)・ホワイト(統制)の3チーム | 金融庁ガイドライン・G7基礎的要素・CBEST・TIBER-EU など | 金融機関など、脅威情報に基づく体系的な評価と規制対応が求められる組織 |
| レッドチーム演習 | TLPTの中で攻撃役が担う疑似攻撃の活動。単独の攻撃演習として語られることもある | 設定したゴール(機密情報の取得・システム掌握など)の達成を目指す | 設定ゴールへの到達可否を通じた防御体制の実戦的な検証 | 同じく組織全体(技術・人・物理の複数経路) | 攻撃側のレッドチームが主役。防御側・統制役と組み合わせて実施 | 特定の標準枠組みに紐づくとは限らない(TLPTの枠組みで実施すれば制度に沿う) | すでに検知・対応体制を持ち、実戦的に有効性を試したい組織 |
※上表は各手法の一般的な傾向を整理したものです。実際の対応範囲や実施形態は依頼先により異なるため、各社の情報をご確認ください。
TLPTとは(脅威ベースのペネトレーションテストという枠組み)
TLPTは「Threat-Led Penetration Test(脅威ベースのペネトレーションテスト)」の略で、脅威情報をもとに作成したシナリオに沿って、実際の攻撃者と同じ水準の手口で疑似攻撃を行い、組織の検知・対応・復旧の能力を評価する手法です。金融庁は「平成29事務年度 金融行政方針」の脚注で、TLPTを次のように説明しています。
例えば、金融機関(外部ベンダー等の利用を含む)による脅威ベースのペネトレーションテスト(テスト対象企業ごとに脅威の分析を行い、個別にカスタマイズしたシナリオに基づく実践的な侵入テスト)。
出典:平成29事務年度 金融行政方針(脚注14)|金融庁
「対象企業ごとに脅威を分析し、個別にカスタマイズしたシナリオを組む」点が、あらかじめ範囲を決めて弱点を洗い出す通常の診断との大きな違いです。TLPTの目的について、G7(主要7か国)が2018年に公表した「脅威ベースのペネトレーションテストに関するG7の基礎的要素」は、レジリエンス能力の評価にあると述べています。
TLPT の目的は、現実世界をまねたサイバーインシデントに対する、金融機関のレジリエンス能力を評価し、気付きを与えることにある。
出典:脅威ベースのペネトレーションテストに関するG7の基礎的要素(仮訳)|金融庁
攻撃シナリオの作成・疑似攻撃の実施・評価と報告までの一連の流れで進むのが一般的で、その詳しい実施手順は用語の整理という本記事の趣旨から離れるため、ここでは概要にとどめます。
出典・参考資料(2件)
- 出典:平成29事務年度 金融行政方針|金融庁
- 出典:脅威ベースのペネトレーションテストに関するG7の基礎的要素(仮訳)|金融庁
レッドチーム演習とは(TLPTの中で攻撃役を担う活動)
レッドチームは、実際の攻撃者になりきって疑似攻撃を仕掛ける攻撃側のチームです。防御側のブルーチームがその攻撃を検知・対応できるかを試すことで、組織の守りが実戦で機能するかを確かめます。攻撃の手口は技術的な侵入だけにとどまらず、フィッシングなどの人を狙う経路や、オフィスへの物理的な侵入まで組み合わせることがあります。
「レッドチーム演習」という言い方は、TLPTという枠組みを離れて、攻撃側の活動そのものを指して使われる場合もあります。ただし前掲の金融庁ガイドラインが「レッドチーム(TLPTにおける攻撃側の担当者)」と定義しているとおり、脅威情報に基づく体系的な演習として実施するなら、レッドチームはTLPTの構成要素として位置づくのが基本です。両者が同義のように語られるのは、この重なりがあるためです。
レッド・ブルー・ホワイトの3チーム体制と抜き打ちの是非
TLPTは、役割の異なる3つのチームで進めます。攻撃を担うレッドチーム、防御・検知・対応を担う組織側のブルーチーム、そして演習全体を管理・統制するホワイトチームです。金融庁が海外の取り組みを整理した報告書では、ホワイトチームについて次のように説明しています。
テストを効果的、安全に実施するため、対象機関には高度な専門知識を有する少人数(3~4 名)のホワイトチームが設置され、当チームがテストを全行程にわたって管理する。
出典:諸外国の「脅威ベースのペネトレーションテスト(TLPT)」に関する報告書|金融庁
実戦に近づけるため、防御側への予告なしに実施する形が基本とされます。金融庁ガイドラインも、望ましい対応の一つとして無予告での実施を挙げています。
テストは、本番環境を利用し、防御側の担当者(ブルーチーム)に予告することなく、実施すること。
出典:金融分野におけるサイバーセキュリティに関するガイドライン(令和6年10月4日)|金融庁
一方で、抜き打ちの実施が常に最善とは限らないという実務上の見方もあります。防御側が適切に動けるかを確かめる目的なら、あらかじめ防御シナリオを整理し、机上で対応を確認したうえで実施する進め方も現場では選ばれています。無予告はあくまで「望ましい事項」として挙げられているもので、自社の目的や成熟度に応じて設計を調整する余地があります。
出典・参考資料(2件)
脆弱性診断・ペネトレーションテスト・TLPT・レッドチーム演習・パープルチーミングの使い分け
ここからは、TLPT・レッドチーム演習と混同されやすい手法を並べて、使い分けを整理します。セキュリティの評価手法は、目的と踏み込む深さによって選び分けられます。下の表で、それぞれが「何を・どこまで調べるか」を対比してみてください。
| 手法 | 脆弱性診断 | ペネトレーションテスト | TLPT | レッドチーム演習 | パープルチーミング |
|---|---|---|---|---|---|
| 主な目的 | システムに既知の弱点がないかを網羅的に洗い出す | 設定した目標に実際に到達できるかを検証する | 脅威情報に基づき、検知・対応力まで含めて評価する | 設定ゴールへの到達可否で防御体制を実戦検証する | 攻撃側と防御側が連携し、検知・対応を改善する |
| 調べ方 | ツール中心(一部手動)で対象を診断 | 専門家が手動で疑似攻撃 | 脅威分析→シナリオ→疑似攻撃→評価 | 技術・人・物理の複数経路で疑似攻撃 | レッドとブルーが情報を共有しながら実施 |
| 対象範囲 | 指定したシステム・機器 | 事前に定義した範囲 | システム+SOC・CSIRTを含む組織全体 | 組織全体(範囲を絞らない) | 検知・対応プロセス |
| 攻撃者視点 | 低 | 中 | 高 | 高 | 高(防御と連携) |
※上表は各手法の一般的な傾向を整理したものです。個別のサービスにおける実際の対応範囲は各社情報をご確認ください。
大まかには、まず脆弱性診断で弱点の有無を把握し、次にペネトレーションテストで実際に侵入できるかを確かめ、さらに検知・対応の体制まで試したい段階でTLPT(およびその中のレッドチーム演習)に進む、という流れで理解すると整理しやすくなります。

パープルチーミングは、攻撃側と防御側が対立して終わるのではなく、両者が手の内を共有しながら検知・対応を改善していく進め方で、TLPTの後段に組み込まれることもあります。
TLPTほど大掛かりでなく、まずはペネトレーションテストで自社の目的に足りるという場合は、依頼先の選び方や料金の目安を整理した次の記事が参考になります。
ペネトレーションテストサービスおすすめ17選を徹底比較|診断シナリオ・料金・認定資格から選ぶ発注先の見極め方
自社のWebアプリケーションや社内ネットワークが「実際の攻撃で本当に突破されないか」を、経営層・監査部門に説明する材料が不足していると感じていませんか。脆弱性診断だけでは検知できない複数脆弱性の組み合わせや、侵入後の横展開・権限昇格までを検…
金融庁ガイドライン・手引書・G7・FISCにみる制度上の位置づけ
ここからは、TLPTが制度上どう位置づけられているか、特に「義務なのか、対応が望ましい事項なのか」を整理します。自社が対象になるかを判断する材料として確認してください。
ここで扱う制度は、主に金融機関を対象としたものです。金融以外の一般企業にTLPTを直接義務づける国内の規制は現時点で見当たりませんが、実際の攻撃に備える有効な評価手法として、業種を問わず任意で採用されています。
まず押さえておきたいのは、金融庁ガイドラインにおいてTLPTは「基本的な対応事項(満たすべき事項)」ではなく「対応が望ましい事項」に置かれている、という点です。ガイドラインは各項目を2つに分ける構成で、TLPTは次のように後者に整理されています。
【対応が望ましい事項】
出典:金融分野におけるサイバーセキュリティに関するガイドライン(令和6年10月4日)|金融庁
b. 定期的に脅威ベースのペネトレーションテスト(TLPT)を実施すること。
このように、TLPTはガイドライン上で一律に義務づけられているわけではなく、対応が望ましい事項として推奨される位置づけです。ただし同ガイドラインは、実施する場合に脅威インテリジェンスを踏まえること、防御側(ブルーチーム)の対応能力を評価すること、判明した課題を経営陣に報告して改善につなげることなど、留意点をあわせて示しています。
「やるかやらないか」だけでなく「やるなら何を満たすか」まで押さえておくことが大切です。
この推進の流れは、2018年10月に改訂された金融庁「金融分野におけるサイバーセキュリティ強化に向けた取組方針」にさかのぼります。同方針は、当局が金融機関に対して活用を「促す」という表現を用いています。
海外大手金融機関のベストプラクティスや国際的な動向を踏まえ、「脅威ベースのペネトレーションテスト」等の高度な評価手法の活用を促すことにより、対応能力の一層の高度化を図る。
出典:金融分野におけるサイバーセキュリティ強化に向けた取組方針(平成30年10月)|金融庁
こうした国内の動きは、国際的な流れと歩調を合わせたものです。前述のとおりG7は2018年にTLPTの基礎的要素をまとめ、脅威情報に基づく評価をサイバーレジリエンス向上の手段として位置づけました。金融庁の方針も、この国際的な合意を踏まえたものです。
実務の手引きとしては、金融情報システムセンター(FISC)が「金融機関等におけるTLPT実施にあたっての手引書」を整備しています。この手引書は、対象を特定の規模・業態に限定していない点が特徴です。
なお、サイバーレジリエンスを高めることは、規模や業態に依存する課題でないことから、手引書においては、対象とする金融機関等を限定しておりません。
出典:金融機関等におけるTLPT実施にあたっての手引書|金融情報システムセンター(FISC)
FISCはこのほか、金融機関におけるペネトレーションテスト・TLPTの取組状況を整理した調査研究レポートも公表しており、両手法をどう実務に取り込むかの論点や留意点を示しています。金融機関であれば、自社の規模や業態にかかわらず、これらの手引き・レポートが検討の出発点になります。
海外に目を向けると、英国では2014年からイングランド銀行がCBESTという枠組みを運用しています。政府や民間の脅威情報に基づいて実在の攻撃者の手口を再現し、業務プロセスまで含めた防御力を評価する、金融機関向けのTLPTの枠組みです。欧州でも欧州中央銀行(ECB)が各国の中央銀行と共同でTIBER-EUを策定しました。
TIBER-EUの正式名称は「Threat Intelligence-based Ethical Red-teaming(脅威インテリジェンスに基づく倫理的レッドチーミング)」で、枠組みの名称自体にレッドチーミングが含まれている点も、TLPTとレッドチームの重なりを示しています。
出典・参考資料(6件)
- 出典:金融分野におけるサイバーセキュリティに関するガイドライン(令和6年10月4日)|金融庁
- 出典:金融分野におけるサイバーセキュリティ強化に向けた取組方針(平成30年10月)|金融庁
- 出典:金融機関等におけるTLPT実施にあたっての手引書|FISC
- 参考資料:金融機関におけるペネトレーションテスト及びTLPTの取組状況|FISC
- 参考資料:CBEST Threat Intelligence-Led Assessments|Bank of England
- 参考資料:What is TIBER-EU?|European Central Bank
TLPT・レッドチーム演習の費用と実施期間の目安
ここでは、予算取りや社内の稟議に向けて、費用と期間のおおまかな目安を整理します。TLPT・レッドチーム演習は、対象範囲・シナリオの数・チーム構成によって金額が大きく変わるため、定価があるサービスではありません。実費は必ず各社への見積もり依頼で確認してください。
そのうえで費用は、数百万円から、規模やシナリオ次第で1,000万円を超える例もあり、実施期間は数か月から半年程度に及ぶことが少なくありません。範囲を絞った入門的なプランなら数百万円台から、フルスコープでは1,000万円を超える、という幅で捉えると予算の当たりが付けやすくなります。
期間の配分は、準備段階の環境ヒアリングやシナリオ作成に1〜2か月、疑似攻撃の実施に数週間、その後の振り返りと改善検討にさらに1か月程度、といったものが目安です。一部の事業者は公表価格を、そのほかは個別見積もりで案内しているため、実額は後掲の比較表と各社への問い合わせで確認してください。
通常の脆弱性診断やペネトレーションテストと比べて高額になりやすいのは、脅威情報の分析からシナリオ設計、複数経路での疑似攻撃、検知・対応の評価までを専門家が長期間かけて行うためです。予算やスケジュールの制約が大きい場合は、脅威シナリオの策定と防御側の評価に絞った入門的なプランを用意している事業者もあるため、フルスコープでの実施が難しい段階では、範囲を絞った形から始める選択肢も検討できます。
自社はどの手法から始めるべきか(選び方の軸)
ここからは、TLPT・レッドチーム演習・ペネトレーションテスト・脆弱性診断のどれから着手すべきかを判断する軸を整理します。次の3つの観点で、自社の状況に当てはめて考えてみてください。
検知・対応の体制がすでにあるか
TLPT・レッドチーム演習は、防御側(セキュリティ監視やインシデント対応を担うSOC・CSIRT)が疑似攻撃を検知・対応できるかを試す演習です。したがって、検知や対応の体制がまだ整っていない段階で実施しても、評価の前提が揃わず効果が限られます。まずは脆弱性診断で弱点を把握し、対応体制を整えてから、その有効性を試す段階でTLPT・レッドチーム演習に進むのが自然な順序です。
まず手前の脆弱性診断から着手すべきか迷う場合は、診断方法の種類・費用相場・自社に合うサービスの選び方を整理した次の記事が判断の出発点になります。
規制対応が求められる業種か
金融機関のように、金融庁ガイドラインやFISCの手引書でTLPTが検討対象として示されている業種では、制度上の位置づけ(対応が望ましい事項)を踏まえた計画づくりが判断の軸になります。脅威情報に基づく体系的な評価が求められるため、レッドチーム単独の演習よりも、TLPTの枠組みに沿って実施するほうが説明責任を果たしやすくなります。
評価したいのは「弱点」か「守りが機能するか」か
目的が「どこに弱点があるか」を洗い出すことなら脆弱性診断やペネトレーションテストが向きます。一方、「実際に攻撃を受けたときに、検知・対応の仕組みが機能するか」を確かめたいなら、TLPT・レッドチーム演習が適しています。自社が今どちらの問いに答えたいのかを整理すると、着手すべき手法が見えてきます。
一括ダウンロードする
TLPT・レッドチーム演習の依頼先と選択肢
手法の違いと選び方を押さえたら、次は実際にどこへ依頼できるかです。TLPT・レッドチーム演習は、脅威分析からシナリオ設計、疑似攻撃、評価までを担う専門の事業者に委託して実施するのが一般的です。ここでは、TLPTやレッドチーム演習を提供している主なサービスを紹介します。対応している手法や得意分野は事業者ごとに異なるため、自社の目的に合うかどうかを見極める材料としてご覧ください。
まずは、ご紹介するサービスを一覧で比較します。レッドチーム演習を主に提供し、TLPTとしての対応可否は要確認の事業者も含みます。
| 比較項目 | セキュリティ診断/TLPT(ラック) | レッドチームオペレーション(NRIセキュア) | レッドチーム演習(GMOイエラエ) | TLPT/レッドチーム演習(MBSD) | INTELLILINK 脅威ベースペネトレーションテスト(NTTデータ先端技術) | レッドチーム演習/TLPT(PwC) |
|---|---|---|---|---|---|---|
| 提供会社 | 株式会社ラック | NRIセキュアテクノロジーズ株式会社 | GMOサイバーセキュリティ byイエラエ株式会社 | 三井物産セキュアディレクション株式会社 | 株式会社NTTデータ先端技術 | PwC Japanグループ |
| レッドチーム演習 | ● | ● | ● | ● | ● | ● |
| TLPT | ● | △公式ページに明記なし・要確認 | △公式ページに明記なし・要確認 | ● | ● | ● |
| 対象範囲 | システム+人・組織・プロセス (診断からTLPTまで一貫提供) | SOC・CSIRTを持つ組織の 検知・対応力(ブルーチーム評価) | 組織全体(ネットワーク・オフィス・漏洩情報) Web・フィッシング・無線AP・物理侵入の複数経路 | システム+SOC・CSIRT等の 運用体制を含む組織全体 | システム環境+組織の インシデント対応能力(サイバーレジリエンス) | CSIRT・SOCの対応体制/運用ポリシー 導入製品の有効性/ログ保全 |
| 料金の目安 | TLPT 1,000万円程度〜 (2026年7月時点・個別見積もり) | 1,200万円〜 (税別・2026年8月時点・シナリオにより変動) | 要問い合わせ(公式非公開) | 要問い合わせ(公式非公開) | 要問い合わせ(公式非公開) | 要問い合わせ(公式非公開) |
| 特徴 | JSOC連携の総合体制 1995年からの診断実績 手動主体の診断 | CSIRT組成済み企業向け 標準約6か月 環境ヒアリングからシナリオ設計 | ゴール設定型の疑似攻撃 検知回避・経路変更・永続化まで評価 経産省の情報セキュリティサービス基準適合 | 脅威インテリジェンス起点のシナリオ設計 4役割を柔軟に組合せ 入門版TLPT Essential Plan(2025年6月開始) | 2019年11月提供開始 レッド・ブルー・ホワイトの3チーム体制 ホワイトチーム体制構築支援まで対応 | FISC手引書にオブザーバー参画・金融庁委託でTLPT諸外国調査 TIBER-EU準拠 パープルチーム演習まで設計 |
| 詳細情報 | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | 公式サイト | 公式サイト |
各サービスの詳細
ここからは、各サービスの特徴を個別に紹介します。
1. 脆弱性診断・セキュリティ診断サービス/TLPT(株式会社ラック)

株式会社ラックは、脆弱性診断から各種ペネトレーションテスト、TLPTまでを総合的に提供するセキュリティベンダーです。1995年から診断サービスを手がけ、セキュリティ監視センター「JSOC」を中核に、診断・監視・緊急対応・コンサルティングを組み合わせられる体制を持ちます。
診断はツールに頼りきらず、熟練エンジニアが攻撃者視点で手を動かす手動主体のスタイルが特徴です。TLPT(脅威ベースのペネトレーションテスト)では、レッドチームとブルーチームによる実戦型の攻防を通じて、人・組織・プロセスまで含めた包括的な評価を行います。診断で見つかった課題を、監視やインシデント対応の運用にそのままつなげられる点が特徴です。
2. レッドチームオペレーションサービス(NRIセキュアテクノロジーズ株式会社)

NRIセキュアテクノロジーズが提供する「レッドチームオペレーションサービス」は、攻撃者の視点でセキュリティ態勢の有効性を検証するサービスです。対応ルールや手順を整備し、CSIRTを組成している企業を主な対象としており、すでに体制を持つ組織が「実際の攻撃に対して本当に機能するか」を確かめる用途に向いています。
公式サイトでは、実施目的の設定から環境ヒアリング、攻撃シナリオ作成、疑似攻撃、対応の振り返り、改善検討までの標準プロセスが示されており、期間は約6か月が目安とされています。料金は1,200万円(税別)からで、攻撃シナリオによって変動します。対象範囲の絞り込みやSOC・CSIRTのトレーニングを目的とした形など、目的に応じて実施形態を変えられる柔軟さも示されています。
ただし、TLPT(脅威ベースのペネトレーションテスト)としての対応可否は公式サービスページに明記がないため、金融庁ガイドラインに沿った実施を求める場合は、依頼時に対応範囲を確認することをおすすめします。
3. レッドチーム演習(GMOサイバーセキュリティ byイエラエ株式会社)

GMOサイバーセキュリティ byイエラエの「レッドチーム演習」は、ネットワークやオフィス、公開情報までを含む組織全体を対象範囲とし、事前に定めたゴールへの到達を目指して疑似攻撃を仕掛ける演習です。「機密情報の取得」「業務システムの掌握」といった具体的なゴールに対し、Web攻撃・フィッシング・無線AP・物理的侵入・漏洩情報の悪用といった複数の経路を組み合わせて検証します。
防御側による検知を前提に、検知された場合は別経路への切り替えや侵入の維持まで行い、実戦に近い形で検知・対応力を評価する点が特徴です。経済産業省の情報セキュリティサービス基準に適合したサービスとして登録されています。すでに脆弱性診断やペネトレーションテストを実施済みで、SOC・CSIRTの実践的な訓練に踏み込みたい組織に向いています。
4. TLPT/レッドチーム演習(三井物産セキュアディレクション株式会社)

三井物産セキュアディレクション(MBSD)のTLPTは、対象組織の脅威を分析してシナリオを作成し、実際の攻撃者と同様の手法に対して組織が検知・対応できるかを評価するサービスです。脅威情報の提供、攻撃を担うレッドチーム、評価対象となる防御側のブルーチーム、演習を統制するホワイトチームという4つの役割を、組織の状況に応じて組み合わせて提供します。
本格的なTLPTはハードルが高いという声に応え、2025年6月には脅威シナリオの策定と防御側の評価に絞った入門的なプランも用意されました。段階的に取り組みたい組織にとって、着手しやすい選択肢が揃っている点が特徴です。脆弱性の発見でも実績があり、攻撃側の技術力を背景にシナリオを設計します。
5. INTELLILINK 脅威ベースペネトレーションテストサービス(株式会社NTTデータ先端技術)

株式会社NTTデータ先端技術の「INTELLILINK 脅威ベースペネトレーションテストサービス」は、その名のとおりTLPTを正面から掲げたサービスです。金融庁が2018年の取組方針でTLPTの活用を促し、FISCが2019年に実施手引書を発刊したことを背景に、2019年11月から提供されています。
実施にあたっては、攻撃を担うレッドチーム、防御側のブルーチーム、両者を統括するホワイトチームを編成し、脅威分析・環境ヒアリング・攻撃シナリオ作成・疑似攻撃・総合評価という流れで進めます。ホワイトチームの体制構築まで支援メニューに含めており、単に疑似攻撃を実施するだけでなく、組織としてTLPTを運用する立ち上げから伴走できる点が特徴です。
金融機関に限らず、サイバーレジリエンスの強化を検討する企業を対象としています。
6. レッドチーム演習/TLPT(PwC Japanグループ)

PwC Japanグループは、レッドチーム演習とTLPTを、金融規制への深い関与を背景に提供しています。専門家が攻撃者役となり、サイバーキルチェーンの各段階に沿って標的型攻撃を実行し、CSIRT・SOCの対応体制や導入製品の有効性、ログの保全状況までを確認します。
制度面では、FISCの「金融機関等におけるTLPT実施にあたっての手引書」(2019年9月)にオブザーバーとして参画したこと、金融庁の委託で諸外国のTLPT手法を調査した実績が公式に示されています。EUで進むTLPTの義務化(DORA)についても、関係者の役割や実施プロセスまで踏み込んだ解説を公開しており、欧州のTIBER-EUに準拠したサービス提供を掲げています。
攻撃側・防御側に加え、両者が連携するパープルチーム演習まで設計に含める点も特徴です。
ここで取り上げた事業者に加えて、レッドチーム演習を提供する会社を、攻撃手法の対応範囲や脅威分析の得意分野といった軸でより広く比較したい場合は、次の記事が参考になります。
レッドチーム演習サービス比較10選|TLPT対応・ペネトレとの違いで選ぶ
脆弱性診断やペネトレーションテストは実施しているものの、実際にサイバー攻撃を受けたときに自社が検知・対応できるのか、組織全体としての防御力に不安を感じていないでしょうか。レッドチーム演習は、実際の攻撃者になりきったチームが技術・人・物理を横…
まとめ
TLPTとレッドチーム演習は、対立する別物ではなく包含関係にあります。TLPTは脅威情報をもとに検知・対応力まで評価する演習の枠組みであり、レッドチームはその中で攻撃役を担う存在です。金融庁ガイドラインが「レッドチーム(TLPTにおける攻撃側の担当者)」と定義しているとおり、両者は枠組みと役割という関係で捉えると混乱を避けられます。
制度上、TLPTは金融庁ガイドラインで「対応が望ましい事項」に位置づけられており、一律の義務ではありません。ただしFISCの手引書は対象を限定しておらず、金融機関であれば規模や業態にかかわらず検討の出発点になります。手前の脆弱性診断・ペネトレーションテストとの違いを踏まえ、自社の体制・規制対応の要否・評価したい対象に照らして、どの手法から着手するかを見極めることが第一歩です。
実際の依頼先を比較検討する際は、対応手法や費用を各社に確認しながら進めてください。
一括ダウンロードする
よくある質問(FAQ)
Q. TLPTとは何ですか?
A. TLPT(脅威ベースのペネトレーションテスト)とは、脅威情報をもとに実際の攻撃者の手口を再現し、組織の検知・対応・復旧の能力(サイバーレジリエンス)まで評価する演習の枠組みです。あらかじめ範囲を決めて弱点を洗い出す通常の診断と異なり、対象組織ごとに脅威を分析して個別のシナリオを組み、実戦に近い形で守りが機能するかを確かめます。
金融庁は「テスト対象企業ごとに脅威の分析を行い、個別にカスタマイズしたシナリオに基づく実践的な侵入テスト」と説明しています。
Q. TLPTとレッドチーム演習は同じものですか?
A. TLPTとレッドチーム演習は対立する別物ではなく、包含関係にあります。TLPTが脅威情報に基づいて検知・対応力までを評価する演習の枠組みであるのに対し、レッドチームはその枠組みの中で攻撃役を担うチーム(およびその攻撃活動)を指します。金融庁ガイドラインも「レッドチーム(TLPTにおける攻撃側の担当者)」と定義しており、枠組みと役割の関係として捉えると混乱を避けられます。
「レッドチーム演習」という言葉が単独の攻撃演習を指して使われる場面もあるため、両者が同義のように語られることがあります。
Q. TLPTと通常のペネトレーションテストは何が違いますか?
A. 最大の違いは、TLPTが脅威情報をもとに対象組織ごとの攻撃シナリオを組み、システムだけでなくSOC・CSIRTなどの検知・対応体制まで評価する点です。通常のペネトレーションテストは、あらかじめ定めた範囲で「設定した目標に到達できるか」を検証するのが中心です。TLPTはその前段の脅威分析と、防御側が実戦で機能するかの評価までを含むため、対象範囲が広く、費用・期間も大きくなる傾向があります。
Q. TLPTは金融機関の義務ですか?
A. TLPTは、金融庁ガイドライン上で一律に義務づけられているわけではなく、「対応が望ましい事項」として推奨される位置づけです。「金融分野におけるサイバーセキュリティに関するガイドライン」(令和6年10月4日)は、定期的なTLPTの実施を望ましい対応の一つに挙げています。
ただし実施する場合は、脅威インテリジェンスを踏まえること、防御側(ブルーチーム)の対応能力を評価すること、判明した課題を経営陣に報告して改善につなげることなどの留意点もあわせて示されており、「やるなら何を満たすか」まで確認しておくことが大切です。
Q. 自社はTLPTの対象になりますか?
A. 金融情報システムセンター(FISC)の「金融機関等におけるTLPT実施にあたっての手引書」は、対象とする金融機関等を規模や業態で限定していません。サイバーレジリエンスを高めることは規模や業態に依存する課題ではない、という考え方によるものです。そのため金融機関であれば、規模の大小にかかわらず、これらの手引き・レポートが検討の出発点になります。
ただし効果は検知・対応の体制がある程度整っていることに左右されるため、体制が未成熟な段階では脆弱性診断など手前の手法から始めるのが現実的です。
Q. TLPT・レッドチーム演習の費用と実施期間の目安はどのくらいですか?
A. 費用は数百万円から、規模やシナリオ次第で1,000万円を超える例もあり、実施期間は数か月から半年程度に及ぶのが一般的です。対象範囲・シナリオ数・チーム構成によって金額が大きく変わるため定価はなく、実費は各社の見積もりで確認する必要があります。
通常の脆弱性診断やペネトレーションテストより高額になりやすいのは、脅威分析からシナリオ設計、複数経路での疑似攻撃、検知・対応の評価までを専門家が長期間かけて行うためです。フルスコープでの実施が難しい場合は、脅威シナリオの策定と防御側の評価に絞った入門的なプランから始める選択肢もあります。
Q. TLPTはどのくらいの頻度で実施すべきですか?
A. 金融庁ガイドラインは「定期的に」実施することを望ましい対応として挙げており、一般には年1回程度を目安とするベンダーが多く見られます。ただし一律の基準で決めるものではなく、最新の脅威動向やシステムの変更・刷新、組織体制の変化などを踏まえて、自社のリスク状況や成熟度に応じて適切なタイミングを判断することが求められます。
Q. CBESTとは何ですか?
A. CBESTとは、イングランド銀行(英国中央銀行)とCREST(The Council of Registered Ethical Security Testers)が共同で開発した、金融機関向けのTLPTの枠組みです。
政府機関や民間の情報源から収集した脅威インテリジェンスに基づいて実在の攻撃者の手法を再現し、システムだけでなく業務プロセスを含めた防御能力を評価することを目的としています。英国では2014年から運用されており、欧州のTIBER-EUなどと並ぶ、金融分野におけるTLPTの代表的な制度枠組みの一つです。
脆弱性診断・セキュリティ診断サービスの料金・資料を一括チェック
MCB FinTechカタログでは、TLPT・レッドチーム演習を含む脆弱性診断・セキュリティ診断サービスの最新資料を無料で一括請求できます。対応手法や費用を比べながら、自社に合う依頼先を検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















