TrustBrain

自社でも自己診断ができる様に無償ツール OWASP ZAP を利用した脆弱性診断の実施 と 診断結果に伴う対策計画策定を支援。

背景

事業所向けのWebサービスを展開する中、大口見込顧客から導入条件として脆弱性診断結果の提示が求められた。

Developmentai

当時の社内の現状は次の通りで、脆弱性診断の対応ができる状態ではなかった

  1. 開発部門も含めて脆弱性診断そのものを経験したメンバが不在
  2. 脆弱性診断の見積りを取得したところ、機能が多いためかペネトレーションテストを含めないアプリケーション診断だけでも500万円を超え、その予算確保が不可
  3. 開発部門ではリリーススケジュールが非常にタイトだたため、脆弱性診断の時間を取ることが難しい

支援を依頼した理由

ホワイトハッカーで著名な大手メーカー系ベンダー出身であり、Webアプリに対する脆弱性診断を受査および実施それぞれの経験を持つ専門家に依頼。

サイバーセキュリティ
  • プラットフォーム、アプリケーションそれぞれに対する脆弱性診断を単に実施するだけでなく、中長期の対策計画までを策定した。
    1. プラットフォーム診断結果により、DBは現行のままでも問題がないことを確認し、言語のバージョンアップについて長期計画として立案。
    2. アプリケーション診断結果により、発生リスクや影響を鑑みて直ぐに対策が必要なもの/中長期に対策を行うべきもの、アプリケーションで対策を行うもの/インフラで対策をおこなうもの/ミドルウェアで対策を行うものを整理し、対策計画を設定

成果

Webサービスに対して、OWASP ZAPによる脆弱性診断を実施し、診断結果と今後の対応計画について 大口見込顧客 に提示が出来、受注に至った。

  1. 脆弱性診断は対策前後と定期的に何度も実施する必要があることから、無償ツール であるOWASP ZAP 利用の提案があった。
  2. OWASP ZAP による「アプリケーション診断」だけではなく、インフラにも検知見があり「プラットフォーム診断」の対応も依頼も可能だった。
  3. IPAの安全なウェブサイトの作り方を事例にOWASP ZAP で による脆弱性診断で検知できることと検知できないことの説明が分かりやすく、大口見込顧客への説明がスムーズに行えると判断した
  4. 認証が必要なWebサービスでもOWASP ZAPで脆弱性診断が可能だった。
  5. セキュリティに対する保証証明ではないものの、OWASP ZAP 脆弱性診断結果を第3者機関としての発行を依頼できた。

今後の展望

  • 対策計画を確実に推進するとともに、設定を引き継いだOWASP ZAPを活用して、メジャーリリース毎にタイミングで脆弱性診断を組み入れていく。
  • プラットフォーム診断において、性能に関しても言語のバージョンアップによって、かなり向上できるとアドバイスを頂いたので、言語のバージョンアップも確実に行っていく。

ご相談・お問い合わせ

吹き出しの中に描かれた、電話と会話をイメージしたアイコン画像

076-218-5106

さらに詳しく

月~金 10:00~17:00 受付

2営業日以内に一次回答いたします

関連事例

CONTROL, SECURITY, COMPLIANCE, CREDIBILITY, PRIVACY, CHECK LIST

クラウドサービスレベルチェックリスト 回答支援

さらに詳しく
セキュリティ

活用しやすい情報セキュリティ関連規程策定 支援

さらに詳しく

関連ブログ

サイバーセキュリティ

無料 セキュリティ脆弱性診断ツール OWASP ZAP のインストール手順

さらに詳しく
サイバーセキュリティ

無料 セキュリティ脆弱性診断ツール OWASP ZAP による設定方法

さらに詳しく
サイバーセキュリティ

無料 セキュリティ脆弱性診断ツール OWASP ZAP による診断方法

さらに詳しく

関連サービス

OWASP ZAP

Webアプリケーション 脆弱性診断

さらに詳しく
情報収集や問題解決を支援をイメージした拡大鏡と疑問符。

情報セキュリティ対策等 よろず相談

さらに詳しく