お客様について
法人向けにECサイトを運営し、会員企業からの受注を担っているお客様です。ECサイトの開発・運用は外部の開発会社と共同で行い、本社にはファイアウォールやDNS・メールサーバー、ロードバランサなど複数の外部公開資産を保有しています。
お客様の課題
ECサイトは開設から数年が経過していましたが、第三者による脆弱性診断を一度も実施していませんでした。取引先から「セキュリティ対策の実施状況」を問われる機会が増え、また同業他社での個人情報漏洩事故の報道を受けて、経営層から「自社のサイトとネットワークは大丈夫なのか」を客観的に確認したいとの要望が出ていました。
一方で、社内にセキュリティの専門人材はおらず、「どこまで診断すればよいのか」「Webサイトとネットワークのどちらを優先すべきか」「結果をどう読めばよいのか」がわからない状態でした。
診断内容
診断範囲の設計
ヒアリングを通じて、個人情報と受注を扱うECサイト(Webアプリケーション診断)と、本社の外部公開資産(ネットワーク診断)の2つを対象に設定しました。Webアプリケーション診断はステージング環境に対するブラックボックス診断、ネットワーク診断はIPアドレス一覧と機器用途をご提供いただいたうえでのグレーボックス診断とし、業務時間外に実施しました。
Webアプリケーション診断
OWASP Top 10 を基準に、自動スキャンと診断員による手動検査を組み合わせて実施しました。手動検査では、ツールでは検出しにくい認証・認可の不備や、複数の弱点が組み合わさることで成立する攻撃を重点的に確認しました。
ネットワーク診断
外部公開資産に対してポートスキャンと脆弱性スキャンを行い、TLS設定、SSL証明書、メール送信ドメイン認証(SPF/DKIM/DMARC)などを手動で検証しました。
クロス診断分析と報告
2つの診断の結果を横断して分析し、単独では中程度の所見でも組み合わさると高いリスクになるものを「複合所見」として評価しました。報告書は経営層向けの総合サマリーと、技術担当者向けの個別報告書に分けて納品し、報告会で読み合わせを行いました。
主な検出内容と対応
- ロードバランサ配下でサポート終了済みのソフトウェアが稼働し、旧サービスの移行案内ページが残存している状態を検出。最優先で旧サービスを停止し、基盤の更新計画を策定
- 商品検索APIにSQLインジェクションを検出。即時にプレースホルダ化とDB権限の最小化を実施し、再診断で解消を確認
- ログイン試行回数の制限がなく、多要素認証も未実装で、ログインIDがURLから取得できる状態が重なっていたため、パスワードリスト型攻撃への防御が不十分と評価。レート制限の実装から段階的に対応
- APIレスポンスに営業担当者の連絡先が含まれる点と、メール送信ドメイン認証の不備が組み合わさり、取引先を狙ったなりすましメールが成立しうる複合リスクを指摘。両方を同時に対策
- JWTの署名検証や価格改ざん防止、ファイアウォールの外部遮断など、適切に実装されている点も「良好な点」として報告
この診断のポイント
- Webアプリケーションとネットワークを同時に診断し、片方だけでは見えない複合リスクを評価した
- 「深刻度」と「いつまでに対応するか(優先度)」を分けて示し、対応計画をそのまま起こせる報告書にした
- 経営層向けと技術担当者向けに報告書を分け、報告会でそれぞれに合わせて説明した
- 修正後の再診断まで一貫して支援し、「直したつもり」で終わらせなかった
同じような課題をお持ちの方へ
「取引先からセキュリティ対策の状況を聞かれた」「一度も診断をしていないので不安」——こうしたご相談は、業種を問わず増えています。セキュアDXでは、お客様のシステム構成とご予算に合わせた診断範囲を無料相談からご提案しています。実際に納品する報告書の構成は、サービスページのサンプルレポートでご覧いただけます。まずはお気軽にお問い合わせください。