支援実績10,000社以上!
0120-068-268
お電話受付:平日9:30〜18:30
お電話

脆弱性診断の種類は5つ|診断対象と手法の違いをわかりやすく解説

2026年9月25日

脆弱性診断の種類は5つ|診断対象と手法の違いをわかりやすく解説

見積もりや提案書を見ると、「Webアプリケーション診断」「プラットフォーム診断」「ツール診断」「手動診断」など、複数の脆弱性診断の種類が並んでいて、自社がどれを受けるべきか判断に迷っていないでしょうか。特にIT資産の棚卸しが十分にできていない場合、診断の対象範囲そのものを決めるところでつまずきがちです。本記事では、脆弱性診断の種類を「診断対象」と「診断手法」という2つの軸で整理し、自社が受けるべき種類の判断基準や、複数の種類を組み合わせる際の優先順位の考え方まで、実務的な視点で解説します。

1. 脆弱性診断の種類は?診断対象と診断手法の2軸で整理

⑴診断対象と診断手法

脆弱性診断の種類が分かりにくい最大の理由は、「診断対象(何を診断するか)」と「診断手法(どう診断するか)」という異なる2つの軸が、見積もりや提案書の中で混在して並んでいるためです。
「診断対象」は、Webアプリケーション、サーバー、クラウド環境など、診断のターゲットとなるシステムやサービスの種類を指します。一方「診断手法」は、ツール(自動化されたスキャンソフト)を使うか、専門家が手作業で検証するかという、診断の進め方の違いです。この2軸を分けて理解すると、提案書に並ぶ診断名がどちらの軸の話なのかが整理でき、自社に必要な種類を判断しやすくなります。

⑵全体像の一覧表

診断対象別の5つの種類と、それぞれで用いられる代表的な手法の関係を一覧にまとめました。

診断対象概要代表的な手法
Webアプリケーション診断自社サイトや業務システムなどWebアプリの脆弱性を診断ツール診断+手動診断(ハイブリッドが主流)
プラットフォーム診断サーバー・ネットワーク機器・ミドルウェアの設定や既知の脆弱性を診断主にツール診断、重要箇所は手動診断を併用
クラウド設定診断AWSやAzureなどクラウド環境の設定不備を診断専用ツール診断+設定レビュー(手動確認)
スマートフォンアプリ診断iOS/Androidアプリ本体や通信の脆弱性を診断ツール診断+手動診断
ソースコード診断プログラムのソースコードを解析し脆弱性の原因箇所を特定静的解析ツール+手動レビュー

2. 【診断対象別】脆弱性診断の5つの種類

⑴Webアプリケーション診断

自社サイトや会員向けシステム、業務アプリなど、ブラウザを通じて利用するWebアプリケーションを対象に、SQLインジェクションやクロスサイトスクリプティングといった脆弱性を検出する診断です。個人情報や決済情報を扱うシステムでは特に優先度が高くなります。Webアプリケーション診断の詳しい診断項目や進め方は、別記事[Webアプリケーション脆弱性診断とは?]をご覧ください。

⑵プラットフォーム診断(ネットワーク・サーバー・ミドルウェア)

サーバーやネットワーク機器、OS、ミドルウェア(サーバー上でOSとアプリケーションの間を仲介するソフトウェアの総称。例:Webサーバーソフトやデータベース管理システムなど)を対象に、不要なポートの開放や既知の脆弱性、設定不備を診断します。インターネットに公開されているサーバーがある場合、まず検討されることが多い種類です。

⑶クラウド設定診断

AWSやAzure、Google Cloudなどクラウドサービスの設定不備を診断するものです。ストレージの公開設定ミスやアクセス権限の過剰付与など、クラウド特有のリスクを洗い出します。オンプレミス(自社設備でシステムを運用する形態)からクラウドへ移行した企業ほど、見落としやすい領域です。

⑷スマートフォンアプリ診断

自社で開発・提供するiOS/Androidアプリを対象に、アプリ内に保存されたデータの取り扱いや通信の暗号化、逆コンパイル(アプリを解析して元のコードに近い形に戻すこと)耐性などを診断します。会員向けアプリや決済機能を持つアプリで求められることが多い種類です。

⑸ソースコード診断

プログラムのソースコード自体を解析し、脆弱性が生まれている原因箇所をコードレベルで特定する診断です。外部からの動作確認だけでは見つけにくい問題の根本原因を把握できるため、開発段階での品質担保や、重要システムの厳格な検証に用いられます。

3. 【診断手法別】ツール診断と手動診断の違い

⑴ツール診断(自動診断)

あらかじめ用意されたスキャンツールを使い、既知の脆弱性パターンを機械的に検出する手法です。広範囲を短期間・比較的低コストで満遍なくチェックできるところが特徴で、定期的に実施する診断として活用されることが多いです。

⑵手動診断

セキュリティ専門家が実際にシステムを操作しながら、ツールでは検出しにくい問題を人の判断で検証する手法です。時間とコストはツール診断より大きくなる傾向がありますが、より深い検証が可能になります。

⑶両者を組み合わせるハイブリッド診断

ツール診断で広範囲を効率的にスキャンしつつ、重要な箇所やツールでは判断が難しい部分を手動診断で補う組み合わせ方法です。多くの診断サービスでは、対象や予算に応じてこの2つの手法を組み合わせる形が採られています。

4. 自社が受けるべき種類はどれ?診断対象の洗い出し方

⑴自社のIT資産を棚卸しする

診断対象を決める前に、まず自社が保有・利用しているシステムやサービスをリスト化することが出発点になります。具体的には、次のようなステップで進めます。

  1. 自社が運用しているWebサイト・システム・アプリを洗い出す
  2. クラウドサービス(AWS、Azure、SaaS等)の利用状況を確認する
  3. 各システムの管理者・運用担当者を明確にする
  4. インターネットに公開されているか、社内限定かを区分する

この棚卸しが不十分なままだと、診断すべき対象が見積もりから漏れてしまうことがあります。

⑵公開/非公開で優先度を分ける

棚卸しができたら、インターネットに公開されているシステム(社外の第三者がアクセスできるもの)を優先的に診断対象とするのが基本的な考え方です。外部からの攻撃リスクが高い部分から手当てすることで、限られた予算を効果的に配分できます。

⑶扱う情報の重要度で判断する

公開・非公開に関わらず、個人情報や決済情報、機密性の高い業務データを扱うシステムは優先度を上げて検討します。情報漏えいが発生した場合の影響範囲が大きいシステムほど、診断の緊急性も高くなる傾向があります。

⑷ISO27001・Pマークの運用で対象になりやすい範囲

ISO27001やプライバシーマークの認証・運用においては、個人情報を扱うWebアプリケーションや、それらを支えるサーバー・ネットワーク環境(プラットフォーム診断の対象)が審査上着目されやすい範囲です。認証取得・維持を目的とする場合は、この2つの種類を軸に対象範囲を検討するとよいでしょう。

5. 複数の種類はどう組み合わせる?優先順位の考え方

⑴最初に受けるべき種類の考え方

予算や体制に制約がある場合、「公開されているか」「重要情報を扱っているか」の2軸で優先順位を決めるのが実務的な進め方です。両方に該当するシステム(例:個人情報を扱う公開Webアプリ)から着手し、段階的に対象を広げていく方法が多くの企業で採られています。

⑵段階的に対象を広げる進め方

初回は最優先のシステムのみを対象にツール診断で全体感を把握し、次年度以降にプラットフォーム診断やクラウド設定診断を追加するなど、複数年で対象を広げていくアプローチも現実的です。すべてを一度に網羅しようとせず、リスクの高い部分から着実に進める考え方が有効です。

⑶診断対象から漏れやすい箇所

棚卸しの際、特に見落とされがちな対象として、開発中・テスト中のステージング環境、子会社やグループ会社が管理しているシステム、退職者が構築して引き継ぎが不十分なサーバーなどが挙げられます。これらは「誰も担当者を把握していない」状態になりやすいため、棚卸しの段階で意識的に確認することが重要です。

6. よくある質問(FAQ)

⑴種類によって費用は変わるか

はい、診断対象の規模や手法(ツール診断か手動診断か)によって費用の目安は変わる傾向があります。一般的に、手動診断の比重が大きいほど費用は高くなる傾向にあります。

⑵すべての種類を受ける必要があるか

必ずしもすべての種類を一度に受ける必要はありません。自社の公開度や扱う情報の重要度に応じて、優先度の高い対象から選んで受けることが現実的な進め方です。

⑶ペネトレーションテストは脆弱性診断の種類のひとつなのか

いいえ、ペネトレーションテストは脆弱性診断とは目的が異なる別の手法であり、脆弱性診断の一種ではありません。詳しい違いは、別記事[脆弱性診断とペネトレーションテストの違い|目的別の選び方も解説]をご覧ください。

⑷診断を受けても対象外になる範囲はあるか

はい、あります。脆弱性診断は主に技術的な脆弱性を対象とするため、従業員の人的ミスやソーシャルエンジニアリング(心理的な隙や信頼関係を悪用してだます攻撃手法)といった、技術診断の範囲外にある脅威まではカバーしきれません。こうした領域については、従業員教育や運用ルールの整備など、別のセキュリティ対策と組み合わせて対応する必要があります。

7. まとめ

脆弱性診断の種類は、「診断対象」と「診断手法」という2つの軸で整理すると全体像が把握しやすくなります。自社のIT資産を棚卸しし、公開度や情報の重要度から優先順位をつけたうえで、段階的に対象を広げていくことが、無理のない進め方です。

\ まずは話を聞いてみたい、という方へ /
\ 自社に合わせた具体的な費用が知りたい方へ /

ISO・Pマーク(プライバシーマーク)の認証・更新も安心

認証率100% ✕ 運用の手間を180時間カット!

信頼の「認証パートナー」が無料相談を受付中!

一目でわかる
認証パートナーのサービス紹介資料

10,000社以上の支援実績に裏付けされた、
当社サービスの概要を紹介しております。

資料の内容

  • ・当社の『サポート費用・内容』
  • ・取得までの『スケジュール』
  • ・コンサル会社を選ぶ際の『ポイント』
  • ・認証パートナーと『他社との違い』
  • ・お客様のお声

情報システム認証パートナー
サービスのご案内認証パートナーロゴ

認証パートナーロゴ

認証パートナーの専門コンサルタントが御社の一員となって事務局業務をサポートします。
お客様の作業は審査機関との窓口役だけ。知識がなくても大丈夫、我々にお任せください。