ranryu Secure Solution

Webサイト脆弱性診断サービス

Web Site Vulnerability assessment Service

一般公開されているWebサイトを対象に、
公開設定、CMS、ソフトウェアのバージョン、
情報漏えいなどを確認します。
コーポレートサイトやメディア、
ランディングページ、WordPressサイトなどの
セキュリティリスクを可視化します。

一般公開されているWebサイトを対象に、公開設定、
CMS、ソフトウェアのバージョン、情報漏えいなどを確認します。
コーポレートサイトやメディア、ランディングページ、
WordPressサイトなどのセキュリティリスクを可視化します。

HOMEkeyboard_arrow_right

Webサイト脆弱性診断サービス

株式会社ranryuの「Webサイト脆弱性診断サービス」は、
経済産業省(METI)の定める「情報セキュリティサービス基準」への適合を認められ、
独立行政法人情報処理推進機構(IPA)が公開する、
「情報セキュリティサービス基準適合サービスリスト」へ登録されています。

株式会社ranryuの
「Webサイト脆弱性診断サービス」は、
経済産業省(METI)の定める
「情報セキュリティサービス基準」への適合を認められ、
独立行政法人情報処理推進機構(IPA)が公開する、
「情報セキュリティサービス基準適合サービスリスト」へ
登録されています。

サービスイメージ

外部から公開されているWebサイトにアクセスし、
攻撃者に有益な情報が公開されていないか、既知の脆弱性を含むソフトウェアが使われていないか、
設定上の問題がないかを確認します。

コーポレートサイト、オウンドメディア、ランディングページ、ブログ、CMSなどが主な対象です。
WordPressを利用している場合は、プラグインやテーマを含むWordPress脆弱性診断も追加できます。

外部から公開されているWebサイトに対して、
攻撃者に有責な情報が収集できる状態になっていないか、
悪用可能な状態になっていないか等、多角的な視点で診断を行います。

外部から公開されているWebサイトに対して、攻撃者に有責な情報が収集できる状態になっていないか、悪用可能な状態になっていないか等、多角的な視点で診断を行います。

SCROLL→

Webアプリケーション脆弱性診断との違い

Webサイト脆弱性診断は、一般公開されているページ、
CMS、サーバー設定、ソフトウェアのバージョン、情報漏えいなどを中心に確認します。

ログイン、入力フォーム、会員機能、購入機能、管理画面など、
利用者の操作やデータ処理を伴う機能を詳しく確認したい場合は、
Webアプリケーション脆弱性診断が適しています。

診断で参照する外部基準・ガイドライン

国際標準となる外部セキュリティ評価基準を基に診断項目に基づいて診断することで
ムラや抜け漏れのない高品質な診断サービスを提供します。

OWASP(Open Web Application Security Project)は、セキュアなアプリケーションの開発・購入・運用を推進するために作られた、オープンなコミュニティです。世界各国のセキュリティ専門家が参加し、先進的な研究や啓発活動を行なっており、世界的なセキュリティ基準として参考にされています。

IPA

安全な

ウェブサイトの作り方

「安全なウェブサイトの作り方」は、IPAが届出を受けた脆弱性関連情報を基に、届出件数の多かった脆弱性や攻撃による影響度が大きい脆弱性を取り上げ、Webサイト開発者や運営者が適切なセキュリティを考慮したWebサイトを作成するための資料です。
アプリケーションを開発する上で、基本的なセキュリティ基準とされています。

診断フロー

診断実施タイミングでの結果のため、定期的な診断や改修後の再診断をおすすめします。
必要に応じて、改修や運用支援も可能なため、お気軽にご相談ください。

基本項目

01

調査

02

ツール診断

03

手動診断

04

分析

05

レポート

06

改修

07

再診断

08

運用

09

定期診断

※改修、運用については個別案件としてご相談に対応させていただきます。

診断方法
(ツールおよび手動診断)

STEP 01

done_all

サーバー設定や構成要素、ネットワークの確認

STEP 02

find_in_page

検査リクエストに対して、レスポンスを分析

STEP 03

assignment

取得情報から、専門技術者による追加での手動確認および報告書作成

手順補足

・1パラメータに対して、複数件の検査リクエストを送信します。
 ※パラメータの多いページでは、1ページに対して数万件となる
  ケースもあります。
・検査種別は、診断項目により内容が主なものになります。
・利用するツールは、下記を用いて診断を実施します。
・対象アプリケーションの性質上、ツールの特性を鑑みて選定においては
 適宜行い、最適なツールにより診断します。
  - OWASP ZAP
  - Burp Suite
  - NMAP
  - Nessus   etc...

・1パラメータに対して、複数件の検査リクエストを送信します。
 ※パラメータの多いページでは、1ページに対して数万件となるケースもあります。
・検査種別は、診断項目により内容が主なものになります。
・利用するツールは、下記を用いて診断を実施します。
・対象アプリケーションの性質上、ツールの特性を鑑みて選定においては適宜行い、
 最適なツールにより診断します。
  - OWASP ZAP
  - Burp Suite
  - NMAP
  - Nessus   etc...

・1パラメータに対して、複数件の検査リクエストを
 送信します。
 ※パラメータの多いページでは、1ページに対して
  数万件となるケースもあります。
・検査種別は、診断項目により内容が主なものに
 なります。
・利用するツールは、下記を用いて診断を
 実施します。
・対象アプリケーションの性質上、
 ツールの特性を鑑みて選定においては
 適宜行い、最適なツールにより診断します。
  - OWASP ZAP
  - Burp Suite
  - NMAP
  - Nessus   etc...

・1パラメータに対して、複数件の検査リクエストを送信します。
 ※パラメータの多いページでは、1ページに対して数万件となるケースもあります。
・検査種別は、診断項目により内容が主なものになります。
・利用するツールは、下記を用いて診断を実施します。
・対象アプリケーションの性質上、ツールの特性を鑑みて選定においては適宜行い、
 最適なツールにより診断します。
  - OWASP ZAP
  - Burp Suite
  - NMAP
  - Nessus   etc...

メンテナンス
頻度について

・新たな攻撃手法が出回ったときや、効果的な検出手法が構築される毎に
 更新します。
・特に新しい攻撃手法への対応は、ツールだけに頼らずに手動でも
 確認するため、迅速に対応しています。

・新たな攻撃手法が出回ったときや、
 効果的な検出手法が構築される毎に更新します。
・特に新しい攻撃手法への対応は、
 ツールだけに頼らずに手動でも確認するため、
 迅速に対応しています。

プラン

ベースプランに加え、選べるオプションプランをご用意。
不安なことに応じて、必要なプランを必要な分だけ選択いただけます。

ベースプランに加え、
選べるオプションプランをご用意。
不安なことに応じて、必要なプランを
必要な分だけ選択いただけます。

ベースプラン詳細

サービス内容

外部からの攻撃者目線で、Webサイトの公開している環境について、
攻撃者に有益な情報が収集できる状態になっていないか、多角的に診断します。

SCROLL→

※1:リモートにより実施させていただくことを前提とします。
※2:基本営業時間10:00〜18:00以外での対応について対象となります。

診断項目

SCROLL→

オプションプラン詳細

01

診断項目の追加

診断項目を追加することは、より詳細な脆弱性の検知に有効です。

check_circle

追加できる項目

SCROLL→

(※)サイトの構成や環境によって実施可否を
   判断させていただきます。
   環境によっては、実施できない場合もございますので、
   ご留意ください。

(※)サイトの構成や環境によって実施可否を判断させていただきます。
  環境によっては、実施できない場合もございますので、ご留意ください。

02

WordPress脆弱性診断

広く利用されているCMSであるWordPressに特化して、固有の脆弱性を診断いたします。
診断内容は以下のとおりです。

プラグインやテーマの脆弱性

SQLインジェクション

管理画面の乗っ取り可否

ディレクトリトラバーサル

クロスサイト・リクエスト・フォージェリ

任意ファイルのアップロード

簡易パスワードクラック

03

診断結果解説、時間外指定または時間外対応

03

診断結果解説、
時間外指定または時間外対応

提出した診断結果報告書の解説をオンラインにて実施することも可能です。
また、オプション追加にてお急ぎの場合の特急対応や、通常対応時間外での実施も可能です。

SCROLL→

(※1):オンラインにて、診断結果解説の報告会を一回開催する場合の料金​です。(報告会では、診断結果報告書をもとに説明を実施します)
(※2):お客様より診断完了時期の指定や診断期間の短縮など、診断期間を指定される場合、対応可否判断のうえ、通常価格に対して割増料金が発生します。

定期診断パッケージ

年間2回以上の診断をご希望されるお客様向けに、
全プランを対象として、1回あたりの診断料がお安くなる
 "お得な定期診断パッケージ" 
もご用意しています。

年間での実施回数のみ固定となり、
診断内容の組み合わせは、お客様のご意向を踏まえ決定いたします。

年間2回以上の診断をご希望されるお客様向けに、全プランを対象として、1回あたりの診断料がお安くなる "お得な定期診断パッケージ" もご用意しています。

年間での実施回数のみ固定となり、診断内容の組み合わせは、お客様のご意向を踏まえ決定いたします。

check_circle

半年診断の場合

年間2回の組み合わせは自由です。組み合わせ例は、以下イラストの通りです。
組み合わせた内容に応じて、割引が適用されます。

※ベース診断:対象範囲を全て診断します。年間での実施可能回数は最大2回までとなります。
※ 再診断:ベース診断の結果、重要な部分だけ再診断として診断します。

(※)サイトの構成や環境によって実施可否を
   判断させていただきます。
   環境によっては、実施できない場合もございますので、
   ご留意ください。

実施イメージ

定期診断パッケージにおける、スケジュールイメージは以下の通りです。
年2回〜4回まで、診断頻度を柔軟に選択可能。

継続的な診断と改善サイクルを通じて、セキュリティリスクの早期発見と対応を可能にします。

SCROLL→

割引率

全プラン、定期診断パッケージでのお申し込みに限り、通常診断料に割引を実施しております。

SCROLL→

※ 割引率について:診断料のみが割引対象となります。診断結果報告会などのオプションについては割引はありません。

特別オプション

定期診断パッケージをお申し込みいただいた企業様限定で、以下のオプションを提供しております。

継続的なセキュリティ対策を
ご希望の企業におすすめ

監視・脆弱性管理サービス
「&WATCH」

監視・脆弱性管理サービス
「&WATCH」

「&WATCH」は、継続的なシステム監視と脆弱性管理を目的としたセキュリティ保守サービスです。

専用の監視・診断ツールを用いて、インフラおよびソフトウェアの両面からリスクを可視化・管理。

障害や脆弱性への対応時間を削減し、セキュリティ運用の効率化と安定稼働を実現します。

「&WATCH」は、継続的なシステム監視と脆弱性管理を目的としたセキュリティ保守サービスです。

専用の監視・診断ツールを用いて、インフラおよびソフトウェアの両面からリスクを可視化・管理。

障害や脆弱性への対応時間を削減し、セキュリティ運用の効率化と安定稼働を実現します。

クイック
スキャンプラン

定価から10%割引でご提供

社内に担当者や
相談窓口がいない場合におすすめ

メール
サポート

メール
サポート

チケット制で、お申し込みの診断プランに関係なく、メールでのサポートを実施します。

年間12回、24回と頻度に合わせた2つのプランをご用意。

診断対象についてや、診断後の結果についてなどお気軽にご相談ください。

チケット制で、お申し込みの診断プランに関係なく、メールでのサポートを実施します。

年間12回、24回と頻度に合わせた2つのプランをご用意。

診断対象についてや、診断後の結果についてなどお気軽にご相談ください。

クイック
スキャンプラン

診断結果報告書

OWASPやIPAなどの第三者機関の評価指標を参考に診断結果を評価・報告します。
診断結果と併せて改善提案についても、提言を行います。

SCROLL→

料金

詳細なお見積もりについてはお気軽にお問い合わせください。
オプション選択についてお悩みの方も、お気軽にご相談ください。

mail_outline

診断したいサイトURLから概算見積もりを相談する

診断したいサイトURLから
概算見積もりを相談する

keyboard_arrow_right

サービス提供フロー

診断からアフターサポートまでワンストップで提供しています。

01

診断前事前準備

診断対象と実施日時を決定します

・サイト情報のご提供
・診断可能日時とご担当者様情報のご提供

・画面遷移図などのサイト情報の
 ご提供
・診断用アカウントのご提供
・診断日時とご担当者様情報の
 ご提供

description

提出ドキュメント

申込書/ヒアリングシート

02

診断

リモート診断を実施します

・診断の開始/終了を担当者様にご連絡
・重大な脆弱性が発見された場合、緊急報告を実施

・診断の開始/終了を担当者様に
 ご連絡
・重大な脆弱性が発見された場合、
 緊急報告を実施

03

報告

診断結果を報告します

・診断終了後、2営業日程度で報告書を提出
・オプションで専門技術者による診断報告会を開催することも可能

・診断終了後、2営業日程度で
 報告書を提出
・オプションで専門技術者による
 診断報告会を開催することも可能

description

提出ドキュメント

診断結果報告書

add_box

オプション

診断結果解説

04

アフターサポート

必要に応じてアフターサポートを行います

・報告書記載内容についてのQAを受け付け
・再診断の実施

・報告書記載内容についての
 QAを受け付け
・再診断の実施

description

提出ドキュメント

再診断報告書

add_box

オプション

再診断

よくあるご質問

OTHER SERVICE