サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

不正利用・金融トラブルを未然に防ぎたい

脆弱性・セキュリティ診断サービス
の関連情報


関連サービス資料を
無料で一括ダウンロード

セキュリティ診断とは?種類・手法から何がわかるか・選び方・進め方まで解説

セキュリティ診断とは?のサムネイル画像
脆弱性・セキュリティ診断サービス比較表(2026年版)のプレビュー

主要19サービスの料金・機能を無料で一覧比較

脆弱性・セキュリティ診断サービス比較表(2026年版)

取引先からセキュリティ対策の状況を尋ねられたり、自社サービスのリリースを前に不安を覚えたりして、「セキュリティ診断」という言葉をあらためて調べ始めた担当者は少なくありません。名前は聞くものの、具体的に何をするのか、自社には何が必要なのかが分かりにくい分野です。

セキュリティ診断とは、自社のWebサイト・システム・ネットワークに潜む弱点(脆弱性)を、攻撃を受ける前に洗い出して評価する検査です。人の体を調べる健康診断のように、問題が起きる前に弱いところを見つけて優先順位をつけるための取り組みと考えると、全体像をつかみやすくなります。

本記事では、セキュリティ診断の定義と種類・手法から、診断で何がわかるのか、脆弱性診断とペネトレーションテストの違い、費用の考え方、選び方・進め方、よくある失敗までを整理します。読み終えたときに、自社に必要な診断の種類と、依頼先の当たりをつけられる状態を目指します。

脆弱性・セキュリティ診断サービスの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

セキュリティ診断とは

セキュリティ診断とは、Webアプリケーションやサーバー、ネットワーク機器などに脆弱性がないかを調べ、見つかった弱点の深刻度とリスクを評価する検査です。攻撃者に悪用される前に自社の弱いところを把握し、どこから対策すべきかを判断するために行います。実務では「脆弱性診断」とほぼ同じ意味で使われ、公的機関や標準の文書では「脆弱性診断」という呼び方が中心です。

ここでいう脆弱性とは、攻撃に悪用され得るシステムの弱点のことです。独立行政法人情報処理推進機構(IPA)は、届出を受けた脆弱性関連情報をもとに、影響度の大きい脆弱性を取り上げた資料「安全なウェブサイトの作り方」を公開しています。こうした公的資料でも、脆弱性は「攻撃の糸口になる実装上・設定上の弱点」として整理されています。

セキュリティ診断が「健康診断」にたとえられるのは、比喩として分かりやすいからだけではありません。IPAは、Webサイトの脆弱性を絞り込んで点検する仕様を「ウェブ健康診断仕様」と名づけて公開しており、公的機関自身が診断を健康診断になぞらえています。

「ウェブ健康診断仕様」には、危険度の高い脆弱性など13の診断項目について、検出パターンと、それに対応した脆弱性有無の判定基準が記載されています。

出典:安全なウェブサイトの作り方・ウェブ健康診断仕様|独立行政法人情報処理推進機構(IPA)

このように、セキュリティ診断は自社のシステムを定期的に点検し、弱点を見つけて手当てするための「健康診断」にあたります。次章から、その種類と手法、何がわかるのかを順に見ていきます。

セキュリティ診断の種類(何を対象に調べるか)

セキュリティ診断は、何を対象に調べるかによっていくつかの種類に分かれます。守りたい対象が自社のWebサービスなのか、社内のネットワークなのか、クラウドの設定なのかによって、選ぶべき診断が変わります。まずは代表的な種類と、それぞれが何を調べるのかを一覧で整理します。

← 横にスクロールできます →
診断の種類Webアプリケーション診断プラットフォーム診断(ネットワーク診断)クラウド設定診断スマートフォンアプリ診断ソースコード診断ペネトレーションテストASM(攻撃対象領域管理)
主な対象自社のWebサイト・Webサービス・APIサーバー・ネットワーク機器・OS・ミドルウェアクラウド(IaaS・SaaS)の設定自社が提供するモバイルアプリアプリケーションのソースコードシステム全体外部に公開された自社の資産全体
何を調べるかSQLインジェクションやクロスサイト・スクリプティングなど、アプリの実装上の脆弱性古いバージョンや既知の脆弱性、不要なポート、設定の不備公開範囲・アクセス権限・初期設定のままの項目などの設定ミスアプリ内のデータ保存・通信・認証の弱点コードに潜む脆弱性(リリース前の段階で検出)攻撃者の視点で実際に侵入を試み、侵入可否と影響範囲を検証把握できていない公開資産や弱点を継続的に洗い出す

※上記は一般的な区分の例です。診断名やカバー範囲は提供各社により異なります。

多くの企業がまず検討するのは、WebサービスやAPIを公開しているならWebアプリケーション診断、社内のサーバー・ネットワーク機器を守りたいならプラットフォーム診断の2つです。レンタルサーバーやクラウドで小さなWebサイトだけを運用している場合は、まずWebアプリケーション診断から考えると分かりやすくなります。

残りの診断は、必要に応じて加えます。クラウドを多用するならクラウド設定診断、モバイルアプリを提供するならスマホアプリ診断、リリース前にコードを点検したいならソースコード診断、把握しきれていない公開資産を継続的に洗い出したいならASM(攻撃対象領域管理)、という使い分けです。

取引先からセキュリティ対応を求められた場合は、まず相手が求めている対象(自社サイトか社内システムか)を確認すると、必要な診断を絞り込めます。ペネトレーションテストは単独の診断というより、見つかった弱点が実際に悪用できるかを検証する一段深い位置づけで、その違いは後の章で詳しく整理します。

セキュリティ診断の方法(ツール診断と手動診断)

診断の種類とは別に、診断を「どう進めるか」という手法の軸があります。大きく分けると、専用ツールで自動的に調べるツール診断と、専門の技術者が手作業で調べる手動診断の2つです。多くのサービスは、この2つを組み合わせて提供しています。

ツール診断は、既知の脆弱性のパターンに照らして短時間で広く調べられるのが利点です。費用を抑えやすく、定期的な点検にも向きます。一方で、検出結果の中には実際には問題のない「誤検知」が含まれることがあり、結果の解釈には人の判断が必要です。米国国立標準技術研究所(NIST)の技術ガイドでも、脆弱性スキャンは結果の解釈に相応の人手を要し、自動ツールは誤検知が出やすいと整理されています。

手動診断は、ツールでは見つけにくいアプリ固有のロジックの欠陥や、複数の弱点を組み合わせた問題まで、専門家が確かめられるのが強みです。その分、費用と期間はツール診断より大きくなります。重要なシステムではツールで広く調べたうえで、要所を手動で深く確かめるハイブリッドの進め方が選ばれることが多くあります。

出典・参考資料(1件)

セキュリティ診断で何がわかるのか(なぜ必要なのか)

セキュリティ診断を受けると、自社のシステムに具体的にどんな弱点があり、それがどれくらい危険なのかがわかります。ここでは、診断で見つかる弱点の例、結果の深刻度の読み方、そして診断を受けることで何を防げるのかを順に整理します。

診断でわかること(見つかる弱点の例)

Webアプリケーションの診断では、SQLインジェクションやクロスサイト・スクリプティングといった弱点が見つかります。SQLインジェクションは入力値を悪用してデータベースを不正に操作する攻撃、クロスサイト・スクリプティングは利用者のブラウザで不正なスクリプトを実行させる攻撃です。IPAの「安全なウェブサイトの作り方」は、こうした代表的な脆弱性を11種類取り上げています。

サーバーやネットワーク機器の診断では、古いバージョンのまま使われているソフトウェアの既知の脆弱性や、初期設定のまま残っている管理者アカウント、不要なまま開いているポート、権限設定の不備などが見つかります。ソフトウェアの既知の脆弱性には、製品ごとに共通の識別番号(CVE)が割り当てられており、多くの診断ツールがこの識別子を手がかりに弱点を検出します。

共通脆弱性識別子CVE(Common Vulnerabilities and Exposures)は、個別製品中の脆弱性を対象として、米国政府の支援を受けた非営利団体のMITRE社が採番している識別子です。脆弱性検査ツールや脆弱性対策情報提供サービスの多くがCVEを利用しています。

出典:共通脆弱性識別子CVE概説|独立行政法人情報処理推進機構(IPA)

こうした弱点は、実際の診断の現場で頻繁に見つかります。株式会社SYNCHROの北口氏は、複合機やネットワーク機器で見つかる弱点について次のように話します。

北口氏
株式会社SYNCHRO 取締役CMO
北口氏
独自インタビューより

工場出荷時の初期パスワードのまま使われているお客様がほとんどでして、大手メーカーの初期IDパスワードはインターネットで検索すればすぐ出てきてしまいます。そのままにしておくと、万が一ウイルスが内部に入り込んだ際に、簡単に遠隔操作で乗っ取られてしまうリスクがあります。それから、ネットワーク機器やサーバーの管理者権限の問題もあります。一般ユーザー権限と管理者権限を分けて使うことはご存じの通りですが、実際に管理者権限でログインを試してみると、簡単に入れてしまうケースもあります。

結果の読み方(CVSSによる深刻度の評価)

診断では弱点の一覧だけでなく、それぞれがどれくらい危険かという深刻度が示されます。深刻度の評価には、国際的な非営利団体FIRSTが策定・公開する共通脆弱性評価システム(CVSS)という標準がよく使われます。CVSSは脆弱性の特性を点数化し、対応の優先順位づけに役立てる仕組みです。

CVSSのスコアは0.0から10.0までの数値で表され、数値に応じて「なし(0.0)/低(0.1〜3.9)/中(4.0〜6.9)/高(7.0〜8.9)/緊急(9.0〜10.0)」という質的な区分に対応づけられます。すべての弱点を一度に直すのが難しい場合でも、この深刻度を手がかりに、緊急・高から優先して対策を進められます。

CVSSによる脆弱性の深刻度5段階を示した図解。スコア0.0〜10.0に対応し、なし(0.0)、低(0.1〜3.9)、中(4.0〜6.9)、高(7.0〜8.9)、緊急(9.0〜10.0)の5区分で、緊急・高から優先して対策することを示す。
出典・参考資料(1件)

診断を受けるメリット・防げること

弱点と深刻度が具体的にわかることで、やみくもに製品を導入するのではなく、自社に必要な対策を根拠をもって選べるようになります。結果として、情報漏えいやサービス停止といった被害を未然に防ぎ、被害が起きてから対応するよりも費用を抑えられる可能性が高まります。

診断結果は、取引先や顧客に対して「自社は弱点を定期的に点検し、対策している」と示す材料にもなります。社内での予算確保や、取引先からのセキュリティ要求への回答の根拠として、診断の報告書が役立つ場面は少なくありません。セキュリティ診断は、守りを固めるだけでなく、対外的な信頼を支える取り組みでもあります。

脆弱性診断とペネトレーションテストの違い

診断の種類を調べると、脆弱性診断とペネトレーションテストが並んで出てきて、違いが分かりにくいという声をよく聞きます。この2つは目的と深さが異なります。

脆弱性診断とペネトレーションテストの違いを2列で比較した図解。脆弱性診断は弱点を網羅的に洗い出して一覧と深刻度を把握する検査、ペネトレーションテストは攻撃者の手口で実際に侵入を試み侵入可否を検証する検査であることを示す。

脆弱性診断は、システムに存在する弱点を網羅的に洗い出し、その一覧と深刻度を把握することを目的とします。いわば「どこに弱いところがあるか」を漏れなく点検する検査です。

一方のペネトレーションテストは、攻撃者が使う手口をまねて実際に侵入を試み、特定の目的(重要データへの到達など)が達成できてしまうかを検証します。NISTの技術ガイド(SP 800-115)も、ペネトレーションテストを攻撃者と同じ手法で実際に攻撃を仕掛けるものと定義しています。多くの場合は複数の脆弱性を組み合わせて、単独の弱点よりも深いアクセスを得られるかどうかを確かめます。

弱点の一覧を得たい段階では脆弱性診断、その弱点が実際にどこまで悪用され得るかを確かめたい段階ではペネトレーションテスト、という使い分けになります。

出典・参考資料(1件)

どちらを依頼すべきか、目的・費用・選び方まで踏み込んで比べたい場合は、以下の記事で両者を詳しく整理しています。

セキュリティ診断の費用の考え方

セキュリティ診断の費用は、一律の相場で語りにくい分野です。診断の種類(Webアプリ・ネットワークなど)、診断する対象の範囲や画面数・機器数、ツール中心か手動中心かといった条件で、金額が大きく変わるためです。見積もりは、これらの条件を伝えたうえで取るのが前提になります。

費用を考えるときは、金額の大小だけでなく、何が含まれるかを合わせて確認すると判断しやすくなります。たとえば、ツールによる自動診断だけなのか、専門家による手動検証まで含むのか、対策後の再診断や報告会が料金に含まれるのか、といった点です。同じ「診断費用」でも、含まれる作業の範囲が違えば単純には比べられません。

金額の目安としては、ツール中心の診断は比較的抑えやすく、専門家による手動診断や診断対象が広い案件ほど高くなる傾向があります。たとえば料金を公開しているサービスの例では、ソースコードのAI診断が15万円程度から、ソースコード診断と動的診断に対応する上位プランが150万円程度で、ペネトレーションテストはさらに別メニューとして設定されています。

社内ネットワークを継続的に診断するタイプでは、端末台数に応じた月額制(1台あたり月1,000円台〜)という料金の形もあります。

ただし、これらはあくまで一例です。Webアプリ1サイトの診断か、大規模なネットワーク全体の診断かによって費用は大きく変わります。具体的な金額は各サービスの公式情報で確認し、自社の対象範囲に当てはめて見積もりを取ることをおすすめします。

診断方法(手動・ツール自動)別の費用相場の目安や、主要な脆弱性診断サービスを費用・診断範囲・選び方で横並びに比べた一覧は、以下の比較記事に整理しています。おおよその予算感をつかんでから見積もりを取りたい場合の参考にしてください。

セキュリティ診断の選び方

自社に合う診断サービスを選ぶときは、価格だけで決めず、次のような観点を合わせて確認すると失敗しにくくなります。

  • 守りたい対象に合っているか:自社が守りたいのがWebサービスなのか、社内ネットワークなのか、クラウドなのかを決め、その対象を診断できるメニューがあるかを確認しましょう。対象が曖昧なまま依頼すると、必要な範囲が診断されないことがあります。
  • 手動診断の有無と診断の深さ:ツールによる自動診断だけか、専門家による手動検証まで行うかで、検出できる弱点の深さが変わります。重要なシステムほど、手動検証の有無を確認する価値があります。
  • 報告書の分かりやすさ:弱点の一覧だけでなく、深刻度の評価や具体的な対策方法まで書かれた報告書かどうかを確認しましょう。報告書は、社内説明や対策の根拠として使う重要な成果物です。
  • 診断後のアフターケア:対策についての相談や、修正後の再診断に対応しているかを確認しましょう。診断を受けて終わりにせず、対策までつなげられるかどうかに関わります。

専任のセキュリティ担当者がいない場合は、弱点の指摘だけでなく、対策の進め方まで伴走してくれるサービスかどうかも重要な判断軸になります。自社で対応できる体制があるか、外部の支援がどこまで必要かを踏まえて選ぶと、導入後に無理が生じにくくなります。

セキュリティ診断の進め方(ステップ)

セキュリティ診断は、おおむね次の流れで進みます。最初に決めるのは、何のために診断するのか(取引先要求への対応・リリース前の点検など)という目的と、守りたい対象です。続いて、その対象のどこまでを診断するか、範囲を具体的に定めます。

範囲が固まったら、目的に合う診断の種類と手法を選んで見積もりを依頼し、依頼先が決まればスケジュールを調整して診断が実施されます。診断後は報告書を受け取り、示された深刻度を手がかりに緊急・高の弱点から優先して対策を進めます。修正後は、必要に応じて再診断で効果を確かめます。

セキュリティ診断でよくある失敗・注意点

セキュリティ診断は、受けること自体が目的になってしまうと効果が薄れます。実務で起きやすいつまずきを、あらかじめ押さえておきましょう。

診断を受けて終わりにしない(結果を対策につなげ、定期的に見直す)

最も多いのが、診断を受けただけで安心してしまい、報告された弱点の対策が進まないケースです。診断は弱点を明らかにする検査であり、対策を実施して初めて意味を持ちます。報告書の深刻度を手がかりに、優先順位をつけて対策まで進めることが欠かせません。

また、診断は一度受ければ終わりではありません。新しい脆弱性は日々見つかり、システムの変更によって新たな弱点が生まれることもあります。IPA自身も、絞り込んだ点検で脆弱性が見つからなかった場合でも、それが安全の証明にはならないと注意を促しています。

ただし、「ウェブ健康診断仕様」の診断は、検査パターンを絞り込んだ診断ですので、脆弱性が検出されなかった場合でも、安全宣言には繋がりません。診断の結果を確認した後は、より詳細な診断を受けたり、「安全なウェブサイトの作り方」を参考に対策を実装することなどを推奨します。

出典:安全なウェブサイトの作り方・ウェブ健康診断仕様|独立行政法人情報処理推進機構(IPA)

システムに大きな変更があったときや、少なくとも定期的に診断を受け直すことで、弱点を早い段階で見つけられます。一度きりではなく、継続して受けることに意味があります。

診断範囲を正しく理解して契約する

もう一つ多いのが、診断範囲を正しく理解しないまま契約してしまうケースです。「セキュリティ診断を受けた」という事実だけが残り、実際には守りたかった部分が診断対象に含まれていなかった、ということが起こり得ます。

契約前に、どの対象(Webサービス・サーバー・ネットワークなど)の、どの範囲までを診断するのか、ツール診断と手動診断のどちらを含むのかを、見積書や提案書で具体的に確認しておくことが大切です。範囲と手法が明確になっていれば、診断後に「期待していた点検がされていなかった」という食い違いを防げます。

セキュリティ診断を依頼できるサービス

ここまでの内容を踏まえ、実際に診断を依頼できるサービスを紹介します。自社の守りたい対象や、対策まで伴走してほしいかどうかに合わせて、依頼先を検討する際の参考にしてください。まずは主なサービスの特徴を比較表で整理します。

← 横にスクロールできます →
サービス名CoWorker 脆弱性診断サービスKATABAMI サイバーセキュリティ対策パッケージ
提供形態脆弱性診断の専業サービス
(AI自動解析+専門家レビュー)
予防・復旧・補償を束ねた統合パッケージ
(脆弱性診断を含む/診断専業ではない)
診断の対象Webアプリケーション・API・ソースコードサーバー・ネットワーク機器・複合機・PCなど社内ネットワーク
診断方式(ツール/手動)AIによる自動解析と専門家レビューのハイブリッド
ソースコード診断・動的診断はプラン制、ペネトレーションテストは別メニュー
ネットワーク内部からリモートで診断
月次(年12回)の定期診断
対策後の支援・再診断上位プランに再診断が付帯
(Standard 1回/Professional 2回)
原則毎月の相談会で対策まで伴走
対策の実装は原則ユーザー主体(希望時は別料金で委託可)
料金の目安ソースコードAI診断 15万円〜
上位プラン 150万円(プラン制・料金公開)
1台あたり月額 1,250円〜
(端末台数・診断頻度で変動/初期費用は要問い合わせ)
詳細情報公式資料を見るオンライン相談を予約

1. CoWorker 脆弱性診断サービス(CoWorker株式会社)

CoWorker 脆弱性診断サービスのウェブサイト

CoWorker 脆弱性診断サービスは、CoWorker株式会社が自社開発のセキュリティAI「Red Agent」による自動解析と、社内の専門家によるレビューを組み合わせて提供する脆弱性診断です。AIがソースコードや稼働中のWebアプリケーション・APIを解析し、専門家が最終確認とレポート作成を担う二段構えで診断を進めます。

診断メニューは、目的に応じて選べます。ソースコードをAIが解析する「ソースコードAI診断」と、稼働中のWebアプリケーション・APIを対象とする動的脆弱性診断が中心です。さらに、攻撃を想定して侵入可否と影響範囲を確かめる実践攻撃シミュレーション診断(ペネトレーションテスト)も用意されています。

料金はソースコードAI診断単体の15万円から、上位プランの150万円まで公開されており、上位プランには再診断が付帯します。診断開始から最短3営業日でPDF形式の報告書が納品される点を訴求しています。

自動解析で広く調べつつ専門家が確認する進め方のため、予算と目的に応じてプランを選びたい企業や、短い納期で診断結果を得たい企業に向いています。(料金・プラン内容は2026年9月時点の公式情報にもとづきます。最新の内容は公式資料でご確認ください。)

2. KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

KATABAMI サイバーセキュリティ対策パッケージのウェブサイト

KATABAMI サイバーセキュリティ対策パッケージは、株式会社SYNCHROが「予防・復旧・補償」の3本柱で提供する、診断を含む統合型のサービスです。予防にあたる脆弱性診断(KATABAMI VDP)に加え、ランサムウェア対策のバックアップ、サイバー保険の自動付帯までを一つのパッケージにまとめている点が、診断専業のサービスとの違いです。

脆弱性診断の部分は、独自のネットワーク技術を使ってネットワークの内部からリモートで診断する方式をとります。サーバーやネットワーク機器のほか、見落とされがちな複合機なども含めて点検し、初期パスワードのまま使われている機器や、管理者権限の設定不備といった弱点を洗い出します。

診断して終わりではなく、原則毎月の相談会を通じて、対策の進め方まで伴走する運用が特徴です。料金は1台あたり月額1,250円からで、診断する端末台数と頻度に応じて決まります。

専任のセキュリティ担当者を置きにくい企業が、診断から対策の伴走、被害に備えたバックアップや補償までをまとめて整えたい場合に適した選択肢です。(料金・サービス内容は2026年9月時点の公式情報にもとづきます。導入の相談はミーティング予約から可能です。)

まとめ

セキュリティ診断とは、自社のWebサイト・システム・ネットワークの弱点(脆弱性)を、攻撃を受ける前に洗い出して評価する検査です。実務では脆弱性診断とほぼ同じ意味で使われ、Webアプリケーション診断・プラットフォーム診断・クラウド設定診断などの種類と、ツール診断・手動診断という手法の組み合わせで行われます。

診断では弱点とその深刻度(CVSSによる評価)がわかり、どこから対策すべきかを根拠をもって判断できるようになります。

サービスを選ぶときは、守りたい対象に合っているか、手動診断や対策の伴走まで含むか、報告書が分かりやすいかを確認すると失敗しにくくなります。診断は受けて終わりにせず、結果を対策につなげ、定期的に見直すことが大切です。自社に必要な診断の種類が見えてきたら、依頼先の資料を取り寄せて、範囲と費用を具体的に比べることから始めてみてください。

よくある質問(FAQ)

Q. セキュリティ診断とは何ですか?

A. セキュリティ診断とは、Webサイト・システム・ネットワークに潜む脆弱性(弱点)を、攻撃を受ける前に洗い出して深刻度を評価する検査です。実務では「脆弱性診断」とほぼ同じ意味で使われます。見つかった弱点に優先順位をつけ、どこから対策すべきかを判断するために行う、システムの健康診断のような取り組みです。

Q. セキュリティ診断と脆弱性診断は何が違いますか?

A. セキュリティ診断と脆弱性診断は、実務上ほぼ同じ意味で使われており、明確な線引きはありません。公的機関や標準の文書では「脆弱性診断」という呼び方が中心で、本記事でも両者を同義として扱っています。なお、攻撃者の視点で実際に侵入できるかを検証する「ペネトレーションテスト」は、弱点を網羅的に洗い出す脆弱性診断とは目的・深さが異なる別物です。

Q. セキュリティ診断はどのくらいの頻度で受けるべきですか?

A. セキュリティ診断は、年1回程度を目安に、システムやネットワークに大きな変更があったタイミングでも受けるのが望ましいとされています。新しい脆弱性は日々見つかり、構成の変更によって新たな弱点が生まれることもあるため、一度受けて終わりにせず、健康診断と同じく継続して受けることに意味があります。

Q. 情シス担当がいない中小企業でもセキュリティ診断を受けられますか?

A. 専任のセキュリティ担当者や情報システム部門がなくても、セキュリティ診断は受けられます。弱点の指摘だけでなく、対策の進め方や必要な対策機器・ツールの選定まで相談・伴走してくれるサービスを選べば、自社にノウハウがなくても診断から対策まで進められます。情シスが手薄な場合は、診断後のアフターケアの手厚さを選定の判断軸にすると安心です。

Q. セキュリティ診断の費用はどのくらいかかりますか?

A. セキュリティ診断の費用は、診断の種類・対象の範囲・ツール中心か手動中心かによって大きく変わるため、一律の相場では語れません。たとえばソースコードの自動診断のみなら十数万円程度から、端末台数に応じた月額制など、料金の形はサービスによってさまざまです。自社の診断対象と範囲を伝えたうえで、複数のサービスから見積もりを取って比べるのが確実です。

Q. 自社はどの種類のセキュリティ診断を受けるべきですか?

A. 受けるべきセキュリティ診断は、守りたい対象によって決まります。WebサービスやAPIを公開しているならWebアプリケーション診断、社内のサーバーやネットワーク機器を守りたいならプラットフォーム(ネットワーク)診断、クラウドの設定が不安ならクラウド設定診断が出発点になります。

まず「何を守りたいか」を決めてから、その対象を診断できるメニューを持つサービスを選ぶと、必要な範囲を過不足なく診断できます。

Q. 無料でセキュリティ診断はできますか?

A. 簡易な自己点検であれば、公的機関が公開する無料の資料やツールを使って一部を自分で確認できます。たとえばIPA(情報処理推進機構)は、Webサイトの代表的な脆弱性を点検するための「ウェブ健康診断仕様」や「安全なウェブサイトの作り方」を無償で公開しています。

ただし、これらは検査パターンを絞り込んだ簡易な点検であり、脆弱性が見つからなくても安全の証明にはなりません。本格的に弱点を洗い出すには、専門のサービスによる診断が必要です。

出典・参考資料(1件)

セキュリティ診断サービスの料金・資料を一括チェック

MCB FinTechカタログでは、脆弱性診断・セキュリティ診断サービスの最新資料を無料で一括請求できます。診断の対象範囲・手法・料金や、対策までの支援内容を、まとめて比較できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

脆弱性・セキュリティ診断サービス
おすすめの診断サービス