セキュアスカイ・テクノロジー(SST)は2026年1月6日、脆弱性診断サービス「Webアプリケーション診断サービス」に、GraphQL APIとWebSocketを診断するオプションを追加した。これらを利用するミドルウェアの設定不備などを診断できる。加えて、診断中に脆弱性を検出次第随時レポートを提出するなど、速報の提出基準を変更し、潜在的なリスクを早期に把握できるようにした。
セキュアスカイ・テクノロジー(SST)の「Webアプリケーション診断サービス」は、Webアプリケーションが抱えるセキュリティ上の問題点を攻撃者の視点で診断し、潜在的な脆弱性を検出するサービスである。ユーザーに対策の実施を促すことで、セキュリティ事故の発生を防ぐ(図1)。
図1:Webアプリケーション診断サービスの概要(出典:セキュアスカイ・テクノロジー) オンプレミス環境などにある診断対象サーバーを、SSTがインターネットを介してリモートで診断する。診断ツールによる自動診断だけでなく、権限周りを含む認証/承認系の脆弱性など、ツールによる検出が難しい脆弱性についてはSSTのエンジニアが手動で診断する(表1)。要望に応じてオンサイト診断を有料で請け負う。
診断時に検出した脆弱性について、診断速報を提出する。診断終了後には診断報告書を作成し提出する。また、オプションで診断報告会を実施する。これらを基にして、ユーザー側でWebアプリケーションを改修する。改修実施後は、危険度が一定以上の脆弱性を対象に無料(1案件1回のみ)で再診断を実施する。
今回、GraphQL APIとWebSocketを診断するオプションを追加した。(1)「GraphQLオプションサービス」により、GraphQLに特化した診断項目(ミドルウェアの設定不備など)が診断可能になる。(2)「WebSocketオプションサービス」により、これまで標準では対応していなかったWebSocket通信が診断可能になる。
加えて、Webアプリケーション診断サービスにおいて診断中に検出した脆弱性に対する速報の提出基準を変更し、潜在的なリスクをより早期に把握できるようにした。速報提出のタイミングは、従来の「診断完了日の翌営業日」から「診断中に脆弱性を検出次第、随時提出」に早めた。速報対象については、従来の「危険度High」から「Medium/High」に広げた。
| 脆弱性区分 | 主な脆弱性 | 診断手法 |
|---|---|---|
| 認証 | パスワードポリシー | ツール診断+手動診断 |
| 不適切な認証 | ツール診断+手動診断 | |
| 脆弱なパスワードリマインダ | ツール診断+手動診断 | |
| 承認 | セッションの推測 | ツール診断+手動診断 |
| 不適切な承認 | ツール診断+手動診断 | |
| セッションの固定 | ツール診断+手動診断 | |
| CSRF(Cross Site Request Forgery) | ツール診断+手動診断 | |
| クライアント側での攻撃 | クロスサイトスクリプティング | ツール診断 |
| コンテンツの詐称 | ツール診断 | |
| コマンドの実行 | バッファオーバーフロー | ツール診断 |
| 書式文字列攻撃 | ツール診断 | |
| LDAPインジェクション | ツール診断 | |
| OSコマンドインジェクション | ツール診断 | |
| SQLインジェクション | ツール診断 | |
| SSIインジェクション | ツール診断 | |
| XPathインジェクション | ツール診断 | |
| SSTI(Server Side Template Injection) | ツール診断 | |
| RFI(Remote File Inclusion) | ツール診断 | |
| 情報公開 | ディレクトリインデクシング | ツール診断 |
| ソース記載による情報漏えい | ツール診断 | |
| 推測可能なリソース位置 | ツール診断 | |
| ロジックを狙った攻撃 | 機能の悪用 | ツール診断+手動診断 |
| パス・トラバーサル | ツール診断 | |
| リダイレクタ | ツール診断 | |
| 不適切なプロセスの検証 | ツール診断+手動診断 | |
| XML外部実体参照(XXE) | ツール診断 | |
| SSRF(Server Side Request Forgery) | ツール診断 |
- 業務システム 2027年4月強制適用へ待ったなし、施行迫る「新リース会計基準」対応の勘所【IT Leaders特別編集版】
- 生成AI/AIエージェント 成否のカギは「データ基盤」に─生成AI時代のデータマネジメント【IT Leaders特別編集号】
- フィジカルAI AI/ロボット─Society 5.0に向けた社会実装が広がる【DIGITAL X/IT Leaders特別編集号】
- メールセキュリティ 導入のみならず運用時の“ポリシー上げ”が肝心[DMARC導入&運用の極意]【IT Leaders特別編集号】
- ゼロトラスト戦略 ランサムウェア、AI詐欺…最新脅威に抗するデジタル免疫力を![前提のゼロトラスト、不断のサイバーハイジーン]【IT Leaders特別編集号】
-
VDIの導入コストを抑制! コストコンシャスなエンタープライズクラスの仮想デスクトップ「Parallels RAS」とは
-
AI時代の“基幹インフラ”へ──NEC・NOT A HOTEL・DeNAが語るZoomを核にしたコミュニケーション変革とAI活用法
-
加速するZoomの進化、エージェント型AIでコミュニケーションの全領域を変革─「Zoom主催リアルイベント Zoomtopia On the Road Japan」レポート
-
14年ぶりに到来したチャンスをどう活かす?企業価値向上とセキュリティ強化・運用効率化をもたらす自社だけの“ドメイン”とは
-
-
-
-
生成AIからAgentic AIへ―HCLSoftware CRO Rajiv Shesh氏に聞く、企業価値創造の課題に応える「X-D-Oフレームワーク」
-
-
-
「プラグアンドゲイン・アプローチ」がプロセス変革のゲームチェンジャー。業務プロセスの持続的な改善を後押しする「SAP Signavio」
-
BPMとプロセスマイニングで継続的なプロセス改善を行う仕組みを構築、NTTデータ イントラマートがすすめる変革のアプローチ
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-



