ranryu Secure Solution

スマートフォンアプリ脆弱性診断サービス

Smartphone Application Vulnerability assessment Service

iOS・Androidアプリを対象に、
静的解析・動的解析と
セキュリティ技術者による手動診断を実施します。
OWASP Mobile Top 10を基準に、
アプリ内部やAPI通信のリスクを可視化し、
改善提案・再診断まで支援します。

iOS・Androidアプリを対象に、
静的解析・動的解析とセキュリティ技術者による手動診断を実施します。
OWASP Mobile Top 10を基準に、アプリ内部やAPI通信のリスクを可視化し、
改善提案・再診断まで支援します。

HOMEkeyboard_arrow_right

スマートフォンアプリ脆弱性診断サービス

株式会社ranryuの「スマートフォンアプリ脆弱性診断サービス」は、
経済産業省(METI)の定める「情報セキュリティサービス基準」への適合を認められ、
独立行政法人情報処理推進機構(IPA)が公開する、
「情報セキュリティサービス基準適合サービスリスト」へ登録されています。

株式会社ranryuの
「スマートフォンアプリ脆弱性診断サービス」は、
経済産業省(METI)の定める
「情報セキュリティサービス基準」への適合を認められ、
独立行政法人情報処理推進機構(IPA)が公開する、
「情報セキュリティサービス基準適合サービスリスト」へ
登録されています。

サービスイメージ

弊社の診断員が、攻撃者と同じ視点のシナリオでスマートフォンアプリの脆弱性を診断します。

企業にとって価値ある情報資産は、攻撃者などにとっても価値があり、様々な脅威にさらされるリスクがあります。
スマートフォンアプリ脆弱性診断は、高度なセキュリティ技術と手法で脅威に対しての対策状況を評価し、
開発者が認識していない脆弱性を発見することを目指します。

弊社の診断員が、攻撃者と同じ視点のシナリオで
スマートフォンアプリの脆弱性を診断をします。

企業にとって価値ある情報資産は、攻撃者などにとっても価値があり、
様々な脅威にさらされるリスクがあります。
スマートフォンアプリ脆弱性診断は、高度なセキュリティ技術と手法で
脅威に対しての対策状況を評価し、
開発者が認識していない脆弱性を発見することを目指します。

稼働中のWeb APIを停止せずに、
診断を行います。
診断はインターネット経由で外部から
実施します。

SCROLL→

また、スマートフォンアプリ脆弱性診断では、主に静的・動的な診断を実施します。

そのため、API脆弱性診断サービスとセットで診断いただくことを推奨しています。

適合している外部基準

国際標準となる外部セキュリティ評価基準を基に診断項目に基づいて診断することで
ムラや抜け漏れのない高品質な診断サービスを提供します。

OWASP:Mobile Top 10

OWASP(Open Web Application Security Project)は、セキュアなアプリケーションの開発・購入・運用を推進するために作られた、オープンなコミュニティです。世界各国のセキュリティ専門家が参加し、先進的な研究な啓蒙活動を行なっており、世界的なセキュリティ基準として参考にされています。

OWASP Mobile Top 10は、スマートフォンアプリケーション向けの脆弱性ガイドラインで、業界標準に沿ったセキュリティ診断を提供します。

NIST SP 800-115

NIST SP 800-115(National Institute of Standards and Technology Special Publication 800-115)は、米国国立標準技術研究所(NIST)が発行しているガイドラインで、技術的なセキュリティ評価やテスト、検査に関する手法を提供しています。このドキュメントは、組織の情報システムにおけるセキュリティ評価を行う際のベストプラクティスを示しています。

NISTのセキュリティ診断手法に基づき、脆弱性の特定からリスク評価まで、包括的なセキュリティ診断を行います。

診断フロー

診断実施タイミングでの結果のため、定期的な診断や改修後の再診断をおすすめします。
診断後は、システムへのセキュリティ対策も弊社で対応可能です。
「セキュリティに関する相談役」としてお客様をサポートいたします。

基本項目

01

調査

02

ツール診断

03

手動診断

04

分析

05

レポート

06

改修

07

再診断

08

運用

09

定期診断

※改修、運用については個別案件としてご相談に対応させていただきます。

実施範囲

スマートフォンアプリ脆弱性診断サービスでは、
アプリのコードや動作を徹底的に分析し、
ユーザーデータや機密情報がどのように
保護されているかを確認します。

特に、API通信やデータ保存の不備、
セッション管理の脆弱性に重点を置き、
アプリのセキュリティリスクを可視化します。

この診断は、業界標準である
OWASP Mobile Top 10に基づき、
静的解析や動的解析を組み合わせた
アプローチで行います。

手動診断も取り入れ、
ツールだけでは検出できない複雑な脆弱性も
見逃しません。

SCROLL→

スマートフォンアプリ脆弱性診断サービスでは、
アプリのコードや動作を徹底的に分析し、
ユーザーデータや機密情報がどのように保護されているかを確認します。

特に、API通信やデータ保存の不備、セッション管理の脆弱性に重点を置き、
アプリのセキュリティリスクを可視化します。
この診断は、業界標準であるOWASP Mobile Top 10に基づき、
静的解析や動的解析を組み合わせたアプローチで行います。

手動診断も取り入れ、ツールだけでは検出できない複雑な脆弱性も見逃しません。

スマートフォンアプリ脆弱性診断サービスでは、アプリのコードや動作を徹底的に分析し、
ユーザーデータや機密情報がどのように保護されているかを確認します。

特に、API通信やデータ保存の不備、セッション管理の脆弱性に重点を置き、
アプリのセキュリティリスクを可視化します。
この診断は、業界標準であるOWASP Mobile Top 10に基づき、
静的解析や動的解析を組み合わせたアプローチで行います。

手動診断も取り入れ、ツールだけでは検出できない複雑な脆弱性も見逃しません。

スマートフォンアプリには、アプリ本体に起因する問題と、
通信先のAPIやサーバーに起因する問題があります。

アプリ本体は、静的解析・動的解析・手動診断を組み合わせて確認します。
API側の認証・認可や入力値検証なども確認したい場合は、
API脆弱性診断とのセット実施をおすすめします。

プラン

お客様のニーズに合わせた、3つのプランをご用意しています。

静的解析を中心に、
簡易的な脆弱性診断を提供

クイックツール
スキャンプラン

クイックツール
スキャンプラン

診断方法としてはツールがメインとなりますが、低価格帯で、セキュリティリスクの基礎的な問題を素早く検出できるため、初めてセキュリティ診断を依頼する企業向けに最適です。

診断方法としてはツールがメインとなりますが、低価格帯で、セキュリティリスクの基礎的な問題を素早く検出できるため、初めてセキュリティ診断を依頼する企業向けに最適です。

クイック
スキャンプラン

人気No.1

静的解析+動的解析による
標準的な診断を実施

スタンダード
スキャンプラン

スタンダード
スキャンプラン

クイックツールスキャンプランの診断項目に加えて、
より重点的に動的解析を行います。

OWASP Mobile Top 10などの業界標準に基づいた
診断項目となっており、最も標準的な診断内容となっております。

クイックツールスキャンプランの診断項目に加えて、より重点的に動的解析を行います。

OWASP Mobile Top 10などの業界標準に基づいた診断項目となっており、最も標準的な診断内容となっております。

アプリのセキュリティを
一括カバー

アドバンス
スキャンプラン

アドバンス
スキャンプラン

スタンダードスキャンプランの診断項目に対してより深く診断をしつつ、より多くの脆弱性に対して診断を実施します。

また診断結果を踏まえた改善事項のご提案も実施するため、更なるセキュリティレベルの底上げを行うことが可能です。

スタンダードスキャンプランの診断項目に対してより深く診断をしつつ、より多くの脆弱性に対して診断を実施します。

また診断結果を踏まえた改善事項のご提案も実施するため、更なるセキュリティレベルの底上げを行うことが可能です。

プラン詳細

サービス内容

SCROLL→

※ 1:一部準拠も含めます。
※ 2:リモートにより実施させていただくことを前提とします。
※ 3:基本営業時間10:00〜18:00での対応となります。

診断項目

SCROLL→

オプションプラン詳細

診断結果解説、時間外指定または時間外対応

提出した診断結果報告書の解説をオンラインにて実施することも可能です。
また、オプション追加にてお急ぎの場合の特急対応や、通常対応時間外での実施も可能です。

SCROLL→

(※)サイトの構成や環境によって実施可否を
   判断させていただきます。
   環境によっては、実施できない場合もございますので、
   ご留意ください。

※1:オンラインにて、診断結果解説の報告会を一回開催いたします。(報告会では、診断結果報告書をもとに説明を実施します)
   クイックツールスキャンプランは実施の対象外となります。
※2:お客様より診断完了時期の指定や診断期間の短縮など、診断期間を指定される場合、対応可否判断のうえ、通常価格に対して割増料金が発生します。

定期診断パッケージ

年間2回以上の診断をご希望されるお客様向けに、
全プランを対象として、1回あたりの診断料がお安くなる
 "お得な定期診断パッケージ" 
もご用意しています。

年間での実施回数のみ固定となり、
診断内容の組み合わせは、お客様のご意向を踏まえ決定いたします。

年間2回以上の診断をご希望されるお客様向けに、全プランを対象として、1回あたりの診断料がお安くなる "お得な定期診断パッケージ" もご用意しています。

年間での実施回数のみ固定となり、診断内容の組み合わせは、お客様のご意向を踏まえ決定いたします。

check_circle

半年診断の場合

年間2回の組み合わせは自由です。組み合わせ例は、以下イラストの通りです。
組み合わせた内容に応じて、割引が適用されます。

※ベース診断:対象範囲を全て診断します。年間での実施可能回数は最大2回までとなります。
※ 再診断:ベース診断の結果、重要な部分だけ再診断として診断します。

(※)サイトの構成や環境によって実施可否を
   判断させていただきます。
   環境によっては、実施できない場合もございますので、
   ご留意ください。

実施イメージ

定期診断パッケージにおける、スケジュールイメージは以下の通りです。
年2回〜4回まで、診断頻度を柔軟に選択可能。

継続的な診断と改善サイクルを通じて、セキュリティリスクの早期発見と対応を可能にします。

SCROLL→

割引率

全プラン、定期診断パッケージでのお申し込みに限り、通常診断料に割引を実施しております。

SCROLL→

※ 割引率について:診断料のみが割引対象となります。診断結果報告会などのオプションについては割引はありません。

特別オプション

定期診断パッケージをお申し込みいただいた企業様限定で、以下のオプションを提供しております。

継続的なセキュリティ対策を
ご希望の企業におすすめ

監視・脆弱性管理サービス
「&WATCH」

監視・脆弱性管理サービス
「&WATCH」

「&WATCH」は、継続的なシステム監視と脆弱性管理を目的としたセキュリティ保守サービスです。

専用の監視・診断ツールを用いて、インフラおよびソフトウェアの両面からリスクを可視化・管理。

障害や脆弱性への対応時間を削減し、セキュリティ運用の効率化と安定稼働を実現します。

「&WATCH」は、継続的なシステム監視と脆弱性管理を目的としたセキュリティ保守サービスです。

専用の監視・診断ツールを用いて、インフラおよびソフトウェアの両面からリスクを可視化・管理。

障害や脆弱性への対応時間を削減し、セキュリティ運用の効率化と安定稼働を実現します。

クイック
スキャンプラン

定価から10%割引でご提供

社内に担当者や
相談窓口がいない場合におすすめ

メール
サポート

メール
サポート

チケット制で、お申し込みの診断プランに関係なく、メールでのサポートを実施します。

年間12回、24回と頻度に合わせた2つのプランをご用意。

診断対象についてや、診断後の結果についてなどお気軽にご相談ください。

チケット制で、お申し込みの診断プランに関係なく、メールでのサポートを実施します。

年間12回、24回と頻度に合わせた2つのプランをご用意。

診断対象についてや、診断後の結果についてなどお気軽にご相談ください。

クイック
スキャンプラン

診断結果報告書

OWASPやIPAなどの第三者機関の評価指標を参考に診断結果を評価・報告します。
診断結果と併せて改善提案についても、提言を行います。

SCROLL→

料金

詳細なお見積もりについてはお気軽にお問い合わせください。
オプション選択についてお悩みの方も、お気軽にご相談ください。

mail_outline

アプリ情報から
診断範囲・概算見積もりを
相談する

アプリ情報から診断範囲・概算見積もりを相談する

keyboard_arrow_right

サービス提供フロー

診断からアフターサポートまでワンストップで提供しています。

01

診断前事前準備

診断対象と実施日時を決定します

・対象アプリのパッケージファイル、ソースコードのご提供
・操作マニュアルのご提供
・診断可能日時とご担当者様情報のご提供

・Web API一覧、仕様書のご提供
・診断用アカウントのご提供
・診断日時とご担当者様情報の
 ご提供

description

提出ドキュメント

申込書/ヒアリングシート

02

診断

リモート診断を実施します

・診断の開始/終了を担当者様にご連絡
・重大な脆弱性が発見された場合、緊急報告を実施

・診断の開始/終了を担当者様に
 ご連絡
・重大な脆弱性が発見された場合、
 緊急報告を実施

03

報告

診断結果を報告します

・診断終了後、2営業日程度で報告書を提出
・オプションで専門技術者による診断報告会を開催することも可能

・診断終了後、2営業日程度で
 報告書を提出
・オプションで専門技術者による
 診断報告会を開催することも可能

description

提出ドキュメント

診断結果報告書

add_box

オプション

診断結果解説

04

アフターサポート

必要に応じてアフターサポートを行います

・報告書記載内容についてのQAを受け付け
(スタンダードスキャンプラン以上)
・再診断の実施

・報告書記載内容についての
 QAを受け付け
(スタンダードスキャンプラン以上)
・再診断の実施

description

提出ドキュメント

再診断報告書

add_box

オプション

再診断

よくあるご質問

OTHER SERVICE