ranryu Secure Solution

Webアプリケーション脆弱性診断

Webアプリケーション
脆弱性診断

ANSEMB(アンセム) by ranryu

専門家がいなくても、守れる。

実際に再現できた脆弱性、
攻撃者がたどる筋道、推定被害額まで。
専門家でなくても読める報告書で、
何から直せばいいかが分かります。

専門家がいなくても、守れる。

実際に再現できた脆弱性、攻撃者がたどる筋道、
事故が起きた場合の推定被害額まで。
専門家でなくても読める報告書で、何から直せばいいかが分かります。

HOMEkeyboard_arrow_right

Webアプリケーション脆弱性診断

株式会社ranryuの「Webアプリケーション脆弱性診断」は、自社開発の診断の仕組み ANSEMB(アンセム)で提供しています。
経済産業省の定める「情報セキュリティサービス基準」に適合し、
IPAの「情報セキュリティサービス基準適合サービスリスト」に登録されています(登録番号 021-0017-20)。
情報処理安全確保支援士(登録セキスペ)在籍/ISO/IEC 27001:2022 認証取得

株式会社ranryuの
「Webアプリケーション脆弱性診断」は、
自社開発の診断の仕組み
ANSEMB(アンセム)で提供しています。

経済産業省の定める
「情報セキュリティサービス基準」に適合し、
IPAの「情報セキュリティサービス基準適合
サービスリスト」に登録されています。
(登録番号 021-0017-20)

情報処理安全確保支援士(登録セキスペ)在籍
ISO/IEC 27001:2022 認証取得

ANSEMB(アンセム)とは

ANSEMB(アンセム)は、ranryuが自社で開発したセキュリティ診断の仕組みです。
名前は「Answer for Security Management Box」の略で、セキュリティの答えを1つの箱にまとめる、という意味を込めています。

AIが脆弱性を見つけ、実際に再現して確かめ、セキュリティエンジニアが確認する。
いま、Webアプリケーション脆弱性診断を ANSEMB で提供しています。
今後、ほかの診断も ANSEMB で1か所にまとめていきます。

診断はインターネット経由で外から行います。対象のサーバーへのソフトのインストールや設定変更は不要です。

ANSEMB(アンセム)は、ranryuが自社で開発したセキュリティ診断の仕組みです。

AIが脆弱性を見つけ、実際に再現して確かめ、セキュリティエンジニアが確認する。

いま、Webアプリケーション脆弱性診断をANSEMB で提供しています。
今後、ほかの診断も ANSEMB で1か所にまとめていきます。

診断はインターネット経由で行い、ソフトのインストール等は不要です。

SCROLL→

こんなお悩みはありませんか

  • 報告書に検出が並んでいるが、どれが本当に危ないのか判断できない

  • 「危険度:高」と言われても、対策予算の必要性を経営層に説明できない

  • 見積もりのたびに画面数やリクエスト数を数えることになり、金額が決まるまで時間がかかる

ANSEMB の Webアプリケーション脆弱性診断は、この3つを解決するために設計しました。

ANSEMBの3つの特長

報告書の中身と見積もりの仕組みを、
発注する側の目線で作り直しました。

01

実際に再現して
確かめる

実際に
再現して
確かめる

疑わしい検出は、ブラウザを自動で操作する再現テストで実際に確かめます。再現できたものには「✅ Verified(実証済み)」を付けて報告するため、誤検知の確認に時間を取られません。

02

専門家でなくても
読める報告書

専門家でなくても
読める報告書

・攻撃シナリオ(Attack Story™):複数の脆弱性が連鎖したときに、攻撃者が何をできるかを筋書きで示します。
・推定被害額(Financial Risk Score™):事前ヒアリングで伺う事業情報と診断で確認した脆弱性から、事故が1件起きた場合の被害額を「低位/基準/高位」の幅で示します。
※推定被害額は Assess・Verify プランで、算定に必要な情報が揃う場合に掲載します。実際の損害額を保証・予測するものではありません。

03

画面数で変わらない
定額制

画面数で
変わらない
定額制

画面数やリクエスト数を数えて料金を積み上げることはしません。ログインの種類、権限の数、決済や個人情報の有無など、対象の複雑さから規模(S/M/L/XL)を判定し、規模ごとの標準価格でお見積もりします。
見積もり時に決めた範囲であれば、診断後の追加料金はありません(範囲が変わった場合は改めてお見積もりします)。

診断の仕組み

4つの段階で診断し、最後は必ず人が確認します。
AIは下書きと一次処理を担当し、報告書に載せる内容はセキュリティエンジニアが確認してから納品します。

4つの段階

01

自動スキャン

02

自動テスト

03

再現・AI分析

04

専門家の確認

※1〜3は診断エンジンとAIが担当し、4でセキュリティエンジニア(ホワイトハッカー)が報告内容を最終確認します。

プラン

診断で得たい成果から選べる3つのプランと、年間契約をご用意しています。迷われた場合は Assess をおすすめします。
納期は、対象URL・認証情報など診断に必要な情報がすべて揃った日から数えます。

何が危ないかを知る

納期の目安 約5営業日

スキャン

Scan

3つの診断エンジンによる自動スキャンで、外から見つかる脆弱性を洗い出します。ログイン後の画面の巡回や、React・Vueなどで作られたサイトにも対応。結果は危険度順の検出一覧でお届けします。

3つの診断エンジンによる自動スキャンで、外から見つかる脆弱性を洗い出します。ログイン後の画面の巡回や、React・Vueなどで作られたサイトにも対応。結果は危険度順の検出一覧でお届けします。

Scan
スキャン

直し方と損失まで分かる

おすすめ

納期の目安 約15営業日

アセスメント

Assess

Scanの内容に加えて、アクセス制御・業務の流れの不正・データ保護などを自動テストで診断。実証済みマーク、攻撃シナリオ、推定被害額(条件を満たす場合)、具体的な修正手順、納品後30日間のQAが付きます。

Scanの内容に加えて、アクセス制御・業務の流れの不正・データ保護などを自動テストで診断。実証済みマーク、攻撃シナリオ、推定被害額(条件を満たす場合)、具体的な修正手順、納品後30日間のQAが付きます。

Assess
アセスメント

直ったことを確かめる

初回 約15営業日+再診断 約5営業日

ベリファイ

Verify

Assessの内容に加えて、改修後の再診断1回と改善検証報告書をお届けします。権限の異なる2つのアカウントでの認可テスト、修正手順のコード例も含みます。監査・取引先への提出に。

Assessの内容に加えて、改修後の再診断1回と改善検証報告書をお届けします。権限の異なる2つのアカウントでの認可テスト、修正手順のコード例も含みます。監査・取引先への提出に。

続けて守る年間契約

診断頻度 年1回〜四半期ごと

WAA Care
年間契約

WAA Care
年間契約

定期診断・再診断・改善状況の記録をまとめた年間契約です。Basic(年1回)/Standard(半期ごと)/Premium(四半期ごと・経営向けリスク説明会付き)から選べます。

定期診断・再診断・改善状況の記録をまとめた年間契約です。Basic(年1回)/Standard(半期ごと)/Premium(四半期ごと・経営向けリスク説明会付き)から選べます。

報告書の構成

Assess・Verifyの報告書は、経営層向けのサマリーから技術的な詳細まで、次の10章で構成しています。

  • 01

    診断概要

  • 02

    総合結果(A〜Eの総合評価)

  • 03

    経営層向けサマリー(攻撃シナリオ・推定被害額)

  • 04

    確認された脆弱性(実証済みマーク・再現手順・対策)

  • 05

    改善アクションプラン(優先度・難易度・推奨期限)

  • 06

    AIによる総評

  • 07

    追加調査の候補

  • 08

    診断項目一覧

  • 09

    コンプライアンス適合状況(ご希望時)

  • 10

    用語集

危険度は4段階で示します。

  • 高

    侵入・データ漏えい・サービス停止に直結する脆弱性

  • 中

    条件次第で高リスクとなる脆弱性や情報の露出

  • 低

    直接の被害には至らないが改善が望ましい項目

  • Info

    注意事項・推奨設定の提言

料金について

料金は、対象の複雑さ(S/M/L/XL)で決まる定額制です。
対象の概要(URL・ログインの有無・権限の種類・決済や個人情報の有無)をお知らせいただければ、規模と概算をご案内します。見積もり時に決めた範囲であれば、診断後の追加料金はありません。

mail_outline

対象の概要を送って概算を相談する

対象の概要を送って
概算を相談する

keyboard_arrow_right

ご依頼から納品までの流れ

お問い合わせから納品後のサポートまで、次の流れで進めます。納期は、診断に必要な情報がすべて揃った日から数えます。

01

診断前事前準備

診断対象と実施日時を決定します

・画面遷移図などのサイト情報のご提供
・診断用アカウントのご提供
・診断日時とご担当者様情報のご提供

・画面遷移図などのサイト情報の
 ご提供
・診断用アカウントのご提供
・診断日時とご担当者様情報の
 ご提供

description

提出ドキュメント

申込書/ヒアリングシート

02

診断

リモート診断を実施します

・診断の開始/終了を担当者様にご連絡
・重大な脆弱性が発見された場合、緊急報告を実施

・診断の開始/終了を担当者様に
 ご連絡
・重大な脆弱性が発見された場合、
 緊急報告を実施

03

報告

診断結果を報告します

・診断終了後、2営業日程度で報告書を提出
・オプションで専門技術者による診断報告会を開催することも可能

・診断終了後、2営業日程度で
 報告書を提出
・オプションで専門技術者による
 診断報告会を開催することも可能

description

提出ドキュメント

診断結果報告書

add_box

オプション

診断結果解説

04

アフターサポート

必要に応じてアフターサポートを行います

・納品後30日間、報告書に関するご質問にお答えします
(Assess・Verify)
・改修後の再診断(Verifyは1回を含みます)

・納品後30日間、報告書に
 関するご質問にお答えします
(Assess・Verify)
・改修後の再診断(Verifyは1回を含みます)

description

提出ドキュメント

再診断報告書

add_box

オプション

再診断

よくあるご質問

OTHER SERVICE