脆弱性診断 サンプルレポート
Sample Assessment Report
脆弱性診断の成果物は PDF の報告書としてお届けします。
このページでは報告書の構成と読み方を解説し、実際の記載内容は架空の企業を想定して作成したサンプル PDF でご確認いただけます。
サンプル PDF に記載の企業名・システム名・ドメイン・IP アドレス・担当者名・数値はすべて架空のものです。実在の企業・システムとは関係ありません。実際の報告書はお客様の環境と診断範囲に応じて内容が変わります。
納品する報告書の構成
Deliverables報告書は読み手ごとに 4 冊に分けてお届けします。
それぞれのサンプルをダウンロードできます。
総合サマリー報告書
PDF / 10p対象読者: 経営層・情報システム責任者
別紙: 診断対象・評価基準・用語集
PDF / 5p対象読者: 報告書を読むすべての方
ネットワーク診断報告書
PDF / 13p対象読者: インフラ・ネットワーク担当者
ホスト・機器ごとの所見を確認し、ネットワーク・サーバー側の対策を実施する
- 診断範囲と手法(対象ホスト・セグメント)
- 所見ごとの詳細(CVSS・CWE・再現手順・推奨対策)
- ホスト別サマリ
- 診断の限界事項と今後の推奨事項
Web アプリケーション診断報告書
PDF / 14p対象読者: アプリケーション開発者・開発委託先
所見ごとの再現手順と修正方法を確認し、開発側で修正に着手する
- 診断範囲と手法(チェックリスト・フェーズ)
- 所見ごとの詳細(CVSS・CWE・再現手順・推奨対策)
- 複合所見の評価
- 検出されなかった脆弱性カテゴリ
総合サマリー報告書の読み方
How to Read the Summary最初にお読みいただく総合サマリーは、次の章で構成されています。
総合評価
何が書いてあるか
診断全体の深刻度を 5 段階で示し、最も重大な所見と、その理由を文章で説明します。
どう使うか
経営層はここだけ読めば「今すぐ動くべきか」が分かります。報告会でも最初に確認する項目です。
検出脆弱性の統計
何が書いてあるか
ネットワーク診断とWebアプリケーション診断それぞれの所見数を、深刻度別に集計した表です。
どう使うか
対策の規模感を掴む材料になります。件数の多さより、緊急・高の有無に注目してください。
クロス診断分析(複合リスク)
何が書いてあるか
単独では中程度の所見でも、組み合わさると高いリスクになるものを横断的に分析します。
どう使うか
個別の所見一覧だけでは見落とす「本当に危ない組み合わせ」を把握できます。セキュアDXの報告書の特徴です。
推奨対応の全体優先度
何が書いてあるか
すべての所見を「いつまでに対応するか」で 4 段階に整理した表です。
どう使うか
対応計画をそのまま起こせる形にしています。深刻度が低くても期限のあるもの(証明書の有効期限など)は優先度を上げています。
対策ロードマップ
何が書いてあるか
優先度と技術的な依存関係を踏まえ、2 週間・1 ヶ月・3 ヶ月・継続の 4 フェーズで対策を並べます。
どう使うか
開発・運用計画に合わせて時期を調整する際の土台にしてください。
良好な点(ポジティブ所見)
何が書いてあるか
実際に攻撃を試みて防がれたことを確認した項目を記載します。
どう使うか
「できていること」を社内や取引先に説明する材料になります。ただし将来にわたる安全性の保証ではありません。
免責事項
何が書いてあるか
診断の範囲・手法・時点による限界と、報告書の取り扱いをまとめています。
どう使うか
「記載のない脆弱性が存在しない」ことの保証ではない点を、社内共有の際にご確認ください。
所見ページの見方
Anatomy of a Finding個別報告書では、検出した脆弱性 1 件ごとに次の項目を同じ形式で記載します。
実際の記載例はサンプル PDF の 3 章をご覧ください。
所見 ID・所見名
NW-001 / WebAP-001 のような通し番号。総合サマリーの優先度表や別冊間の参照はこの ID で行います。
深刻度
緊急・高・中・低・情報の 5 段階。CVSS v3.1 の基本値に基づき、対象システムでの実際の影響を踏まえて診断員が判定します。
CVSS スコア・ベクトル
深刻度の根拠となる数値と、攻撃元・条件・影響を表す文字列。判定根拠を第三者が検証できるようにしています。
CWE / OWASP
脆弱性の種類を示す国際的な分類。開発者が対策方法を調べる際の手がかりになります。
検出箇所
IP アドレスとポート、URL や API のパスなど、どこで確認したかを特定できる情報。
概要
何が起きているかを、技術者以外にも分かる言葉で説明します。判定根拠が必要な場合はここに添えます。
再現手順
使用したコマンドや操作と、その結果。修正後に貴社側で解消を確認する際にも使えます。
想定リスク
悪用された場合に何が起きるかを、事業への影響の観点で記載します。
推奨対策
優先順位を付けた具体的な対処。設定変更で済むものと設計変更が必要なものを分けて示します。
参考情報
CWE や IPA、OWASP など公開ガイドラインへのリンク。
深刻度と優先度の考え方
Severity & Priority「深刻度」は起こったときの影響の大きさ、「優先度」はいつまでに対応するかの目安です。
報告書ではこの 2 つを分けて示します。
深刻度(CVSS v3.1 に基づく 5 段階)
- 緊急
Critical 9.0 - 10.0
悪用が容易かつ影響が極めて大きい。直ちに対応が必要
- 高
High 7.0 - 8.9
悪用された場合の影響が大きい。速やかな対応が必要
- 中
Medium 4.0 - 6.9
条件により悪用される可能性がある。計画的な対応を推奨
- 低
Low 0.1 - 3.9
影響は限定的。状況に応じて対応を検討
- 情報
Info ---
直接の脆弱性ではないが、留意すべき情報・推奨事項
優先度(対応時期の目安)
- 優先度 1
即時対応
緊急の所見や、放置すると被害が直結するもの
- 優先度 2
1 ヶ月以内
高・中の所見のうち、複合リスクや期限のあるもの
- 優先度 3
3 ヶ月以内
計画的に対応すべき設定・構成の不備
- 優先度 4
次回改修時
低・情報の所見。改修や更改のタイミングで対応
優先度は深刻度に加えて、対応期限の有無、他の所見との複合リスク、対策の依存関係を勘案して決めます。深刻度が低くても期限が迫っているものは優先度を上げます。
セキュアDXの報告書の特徴
経営層と技術者の両方が読める
総合サマリーはリスクの大きさと対応の全体像を専門用語を避けて説明し、個別報告書は開発・運用担当者がそのまま修正に着手できる粒度で記載します。
単独の診断では見えない複合リスクを評価
ネットワーク診断とWebアプリケーション診断の結果を横断して分析し、組み合わさると高リスクになる所見を「複合所見」として別途評価します。
報告会から再診断まで伴走
報告会では経営層向けと技術者向けに分けて説明します。修正のご支援や、修正後に解消を確認する再診断も承ります。