脆弱性診断の種類と費用、見積もりで確認すべき項目
公開日 2026-10-08 | セキュット編集部
- 脆弱性診断は、システムの弱点(脆弱性)を専門家が調べるサービスです。経済産業省の基準では、Webアプリケーション、プラットフォーム、スマホ・タブレットアプリの3種類に分けられています。
- 費用は対象の数、診断の方法、報告書や再診断の有無で大きく変わります。公的機関による相場データは見当たらないため、条件をそろえて複数社から見積もりを取るのが確実です。
- 発注先を選ぶときは、IPAが公開している「情報セキュリティサービス基準適合サービスリスト」が参考になります。
脆弱性診断とは何か
脆弱性(ぜいじゃくせい)とは、プログラムの不具合や設定の誤りなど、攻撃者に悪用されるおそれのあるセキュリティ上の弱点のことです。脆弱性診断は、その弱点を専門家が探して報告するサービスです。
なぜ必要なのでしょうか。IPA(独立行政法人情報処理推進機構)が2026年3月に公表した「ASM診断および事例集作成業務」報告書では、中小企業126社のインターネットに公開されたサーバーや機器を調べたところ、全社で何らかの脆弱性が見つかりました。ASM(Attack Surface Management)とは、インターネットから見える情報をもとに、侵入口になり得る箇所を把握する手法です。自社では問題がないと思っていても、外から見ると弱点が残っていることは珍しくありません。
IPAの「安全なウェブサイトの運用管理に向けての20ヶ条」も、外部の組織によるサーバーやネットワーク機器、ウェブアプリケーションへの脆弱性診断やセキュリティ監査は対策漏れを洗い出すのに効果的であり、公開後も定期的に続けることが重要だとしています。
脆弱性診断の主な種類
経済産業省の「情報セキュリティサービス基準」(第4.1版)は、脆弱性診断サービスを次の3種類に分けています。あわせて、関連するサービスも整理します。
| 種類 | 何を調べるか | 向いている場面 |
|---|---|---|
| Webアプリケーション脆弱性診断 | 自社サイトの問い合わせフォーム、会員ページ、ECサイトなどのプログラム | 個人情報やカード情報を扱うサイトを運営している |
| プラットフォーム脆弱性診断 | サーバーやネットワーク機器のOS、ミドルウェア、設定、開いている通信ポート | VPN機器や公開サーバーを使っている |
| スマートフォン/タブレット端末アプリケーション脆弱性診断 | 自社で提供しているスマホアプリ | 顧客向けアプリを提供している |
| ペネトレーションテスト(侵入試験) | 攻撃者と同じ手法で、セキュリティ機能を回避して目的を達成できるかを試験する | 基本的な診断を終え、より実践的に守りを確かめたい |
| 機器検証 | IoT機器と、それを操作・管理するアプリケーションからなるシステム | ネットワークにつながる製品を開発している |
ペネトレーションテストは、同基準では脆弱性診断の定義を満たすサービスのうち、実際の攻撃と同様の手法で試験するものと位置づけられています。初めて診断を受ける中小企業は、外部に公開しているWebサイトやVPN機器などから始めると、優先度の高い弱点を見つけやすくなります。
費用を左右する要素
脆弱性診断の費用について、経済産業省やIPAなどの公的機関が相場を公表した資料は確認できませんでした。そのため本記事では金額の目安は掲載せず、見積額を左右する主な要素を紹介します。
- 対象の規模:Webアプリケーションなら画面数や機能の数、プラットフォームなら診断するIPアドレスやサーバーの台数で見積もられることが多くあります。
- 診断の方法:診断ツールによる自動診断が中心か、専門家が手作業で確認する範囲が広いかで、かかる工数が変わります。
- 診断の深さ:脆弱性の有無を調べるだけか、ペネトレーションテストのように侵入できるかまで試すか。
- 実施条件:本番環境か検証環境か、夜間・休日の実施が必要か。
- 報告と事後対応:報告書の詳しさ、報告会の有無、修正後の再診断が料金に含まれるか。
同じ「Webサイト診断」でも、対象範囲や方法が違えば金額は大きく変わります。複数社に見積もりを依頼するときは、対象範囲と診断方法の条件をそろえて比較することが大切です。
見積もりで確認すべき項目
見積書や提案書を受け取ったら、次の項目を確認しましょう。
| 確認項目 | 確認するポイント |
|---|---|
| 対象範囲 | 診断するURL、画面、IPアドレス、機器が明記されているか。対象外の範囲は何か |
| 診断方法 | ツール診断と手動診断の割合。ログインが必要なページも含むか |
| 診断項目 | どの基準や項目に沿って調べるか(例:IPA「安全なウェブサイトの作り方」別冊「ウェブ健康診断仕様」など) |
| 実施日時・環境 | 本番環境で実施する場合の影響、作業時間帯、緊急時の中止連絡の方法 |
| 担当者の体制 | 技術責任者の経験・資格、報告書を担当者以外がレビューする体制があるか |
| 報告書の内容 | 見つかった脆弱性ごとに、深刻度、想定されるリスク、具体的な改善策が書かれるか |
| 再診断 | 修正後の再診断が含まれるか、回数や期限はあるか |
| 情報の取扱い | 診断で得た情報の管理方法、秘密保持契約、データの消去方法 |
| 事前の手続き | 利用しているクラウドサービスやレンタルサーバーの規約上、診断に事前の連絡や申請が必要か |
報告書で使われる深刻度には、CVSS(共通脆弱性評価システム)という国際的な評価指標が使われることがあります。IPAが日本語の解説を公開しているので、報告書を読む前に目を通しておくと理解しやすくなります。
発注先選びに使える公的なリスト
専門知識がないと、診断サービスの品質を見極めるのは簡単ではありません。経済産業省は「情報セキュリティサービス基準」で、診断サービスに求める技術要件と品質管理要件を定めています。たとえば、資格や実績などの要件を満たす技術責任者がいること、担当者以外が報告書をレビューすること、顧客情報を保護する手続きを設けて監査していることなどです。
審査登録機関の審査でこの基準に適合すると認められたサービスは、IPAの「情報セキュリティサービス基準適合サービスリスト」に掲載されます。脆弱性診断サービスとペネトレーションテストサービスのリストは、2026年9月18日付で更新されています。ただしIPAは、掲載が事業者やサービスの保証を意味するものではないと明記しています。リストは候補を絞り込む目安として使い、最終的には見積もりの中身で判断しましょう。
取引先から診断の実施を求められている場合は、取引先からのセキュリティ要請への対応もあわせてご覧ください。SCS評価制度の★4では評価機関による技術検証も行われるため、SCS評価制度の解説記事一覧も参考になります。
診断を受けた後にやること
診断は受けて終わりではなく、見つかった脆弱性を直して初めて意味があります。
- 報告書の深刻度が高いものから、修正の担当者と期限を決める
- 自社で直せない部分は、サイトの制作会社や機器の保守業者に修正を依頼する
- 修正後に再診断を受け、直っていることを確認する
- サイトの改修や機器の入れ替えのたびに、診断の要否を検討する
公開サーバーやWebサイトの設定は、クラウドサービス上で運用していることも多いはずです。設定の見直しはクラウドサービスのセキュリティ対策で解説しています。診断サービスの比較は脆弱性診断の解説記事一覧にまとめています。
次にやること
- インターネットに公開しているWebサイト、サーバー、VPN機器などを一覧にした
- 診断の対象と優先順位を決めた
- IPAの「情報セキュリティサービス基準適合サービスリスト」で候補を探した
- 対象範囲と診断方法の条件をそろえて、複数社に見積もりを依頼した
- 見積もりで、報告書の内容、再診断の有無、情報の取扱いを確認した
- 利用しているクラウドやレンタルサーバーの規約で、診断の事前手続きを確認した
- 診断後の修正担当者と期限を決めた
診断の範囲や発注先選びに迷ったら、セキュットの相談窓口にご相談ください。
参考資料
- 経済産業省「情報セキュリティサービス審査登録制度」 https://www.meti.go.jp/policy/netsecurity/shinsatouroku/touroku.html
- 経済産業省「情報セキュリティサービス基準 第4.1版」 https://www.meti.go.jp/policy/netsecurity/shinsatouroku/zyouhoukizyun4_1.pdf
- IPA「情報セキュリティサービス基準適合サービスリスト」 https://www.ipa.go.jp/security/service_list.html
- IPA「『ASM診断および事例集作成業務』報告書について」 https://www.ipa.go.jp/security/reports/sme/asm-jirei.html
- IPA「安全なウェブサイトの運用管理に向けての20ヶ条」 https://www.ipa.go.jp/security/vuln/websecurity/sitecheck.html
- IPA「安全なウェブサイトの作り方」 https://www.ipa.go.jp/security/vuln/websecurity/about.html
- IPA「共通脆弱性評価システムCVSS v3概説」 https://www.ipa.go.jp/security/vuln/scap/cvssv3.html
- IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html