Webサイトのセキュリティは、まず現状を知ることから
まずは無料診断でリスクをチェック。必要に応じて詳細分析や運用強化へ
セキュリティ診断の流れ
STEP 1
- STEP 1無料の簡易診断
-
ドメインを入力するだけで、WordPressサイトの基本的なセキュリティ状況をチェックできます。
STEP 2
- STEP 2詳細診断で深い分析
-
OWASP ZAP による自動スキャンと手動点検で、不正アクセスや情報漏えいのリスクを分析。
(IPAの「安全なウェブサイトの作り方」を網羅した診断を行います。)
STEP 3
- STEP 3運用診断でさらに強化
-
WordPress環境やサーバーの設定状況から課題を洗い出し、適切な対策をアドバイス。
3つの特徴
簡単・手軽にリスクチェック
無料診断から段階的に進められ、専門知識がなくても安心です。
専門家がわかりやすく解説
診断結果を分かりやすく解説し、運用のポイントをアドバイスします。
包括的なセキュリティ対策
WordPress だけでなく、共有サーバーも含めた幅広い診断が可能です。
診断手法
多角的なアプローチでリスクを特定
- プラットフォーム診断
(共有サーバー・WordPress環境の基本チェック) - WordPress プラットフォーム診断
(テーマ・プラグインの設定確認) - 脆弱性診断
(OWASP ZAP による自動スキャン+手動点検) - 外部セキュリティ診断
(危険サイト判定チェック、マルウェアスキャン) - ログ解析
(攻撃履歴の調査、被害状況の確認)
詳細診断主要チェック項目
- サーバー環境の安全性
(ドメイン・プロダクト管理、セキュリティ設定 など) - WordPressの基本設定
(ユーザー管理、設定ファイルの適切な構成 など) - 更新管理
(コア・プラグイン・テーマの更新状態 など) - 運用プラグインの適用状況
(認証強化、アクセス制御、バックアップ など) - 脆弱性スキャン
(OWASP ZAPによるスキャン、安全なウェブサイトの作り方の適用状況 など) - マルウェアチェック
(不正ファイルの有無、サイト安全性の確認、ログ解析 など)
診断レポート 例
共有サーバーのセキュリティ診断 抜粋
なりすましメール対策(SPF・DMARC)
📌現状: WordPress管理画面「サイトヘルス」より確認
✅ 評価: SPF設定は問題なし。DMARC未設定のため、不正利用のリスクあり
⚠️ リスク: ドメイン「xx-sample」を使ったスパムメール送信の可能性
💡 アドバイス: DMARCを設定 し、なりすましメール対策を強化
自動バックアップの課題
📌現状:レンタルサーバーのコントロールパネルより確認
✅評価: 自動バックアップ機能はあるが、保存期間が短い・サイト単位の復元が困難
⚠️ リスク:
🔹Webデータの復元が困難(複数サイトまとめて保存)
🔹メール・データベースは個別復元可能
💡 アドバイス: WordPressサイト単位でのバックアップ と 外部ストレージへ定期保存可能なプラグイン(例:UpdraftPlus)の導入を推奨
脆弱性スキャン(OWASP ZAP) 抜粋
SQLインジェクションの検出結果
🔍検知: 2件の警告あり だが、実際のリスクは低い
✅ スキャン項目: MySQL・PostgreSQL・SQLite・MsSQL インジェクションなど
⚠️ 検出内容:お問い合わせフォームのSQLインジェクション
‒ 原因:WordPressの標準機能に対する誤検知
‒ 実際のリスク: 悪用の可能性なし
💡 アドバイス:
🔹今回の検出結果は誤検知のため、特別な対応は不要
🔹今後も定期的なスキャンを推奨
ログ解析 抜粋
不審なアクセスの検出
解析対象日: 2024年12月25日
概要: アイルランドのIPアドレス(xx.xx.xxx.xx)から6分間で600回以上の異常なアクセスを検出
✅攻撃の特徴:
🔹WordPress管理画面(wp-admin.php、wp-login.php)への連続アクセス
🔹 バックドアファイル(shell.php、alfa.phpなど)の探索
🔹 脆弱なプラグイン・テーマを狙ったアクセス
✅被害状況とリスク
✅ 現時点では被害なし(403・404エラーによるブロックを確認)
🔹 しかし、放置すると攻撃が成功する可能性がある
💡アドバイス
🔹定期的なログ監視 を実施し、不審なアクセスが増えていないか確認
🔹テーマ・プラグインを最新の状態に更新 し、脆弱性を狙われないよう対策
これらは診断報告書の一部を抜粋したものです。
実際の診断レポートでは、詳細なログや攻撃手法の分析 も含めた具体的な情報を提供します。
サービス価格 (消費税込)
- 詳細診断:55,000円~
- 運用診断:55,000円~
- セット診断(評価用テストサイト付き):110,000円~
価格の前提条件
1サイトあたりの料金です。
マルチサイトの場合、1サイトごとの料金が適用されます。
ページ数の上限は50ページまでとし、それ以上のページ数が必要な場合は、追加料金が発生します。具体的な金額は、ページ数に応じてお見積もりいたします。
評価用テストサイトについて
セット診断をご依頼の場合、診断期間中に利用できるテスト環境を1サイト分構築します。
テスト環境での設定変更やテスト後、本番サイトへの反映作業は追加料金で対応可能です。
情報セキュリティ対策
サービスメニュー

情報セキュリティ 関連規程策定支援

WordPressサイト

情報セキュリティ研修

情報セキュリティ対策等 よろず相談

情報セキュリティ対策 スタータサービス
関連事例

Webサービス 脆弱性診断 (OWASP ZAPを活用した支援事例)
関連ブログ

無料 セキュリティ脆弱性診断ツール OWASP ZAP のインストール手順

無料 セキュリティ脆弱性診断ツール OWASP ZAP による設定方法

無料 セキュリティ脆弱性診断ツール OWASP ZAP による診断方法