脆弱性診断の種類は5つ|診断対象と手法の違いをわかりやすく解説
2026年9月25日

目次
もっと見る
見積もりや提案書を見ると、「Webアプリケーション診断」「プラットフォーム診断」「ツール診断」「手動診断」など、複数の脆弱性診断の種類が並んでいて、自社がどれを受けるべきか判断に迷っていないでしょうか。特にIT資産の棚卸しが十分にできていない場合、診断の対象範囲そのものを決めるところでつまずきがちです。本記事では、脆弱性診断の種類を「診断対象」と「診断手法」という2つの軸で整理し、自社が受けるべき種類の判断基準や、複数の種類を組み合わせる際の優先順位の考え方まで、実務的な視点で解説します。
1. 脆弱性診断の種類は?診断対象と診断手法の2軸で整理
⑴診断対象と診断手法
脆弱性診断の種類が分かりにくい最大の理由は、「診断対象(何を診断するか)」と「診断手法(どう診断するか)」という異なる2つの軸が、見積もりや提案書の中で混在して並んでいるためです。
「診断対象」は、Webアプリケーション、サーバー、クラウド環境など、診断のターゲットとなるシステムやサービスの種類を指します。一方「診断手法」は、ツール(自動化されたスキャンソフト)を使うか、専門家が手作業で検証するかという、診断の進め方の違いです。この2軸を分けて理解すると、提案書に並ぶ診断名がどちらの軸の話なのかが整理でき、自社に必要な種類を判断しやすくなります。
⑵全体像の一覧表
診断対象別の5つの種類と、それぞれで用いられる代表的な手法の関係を一覧にまとめました。
| 診断対象 | 概要 | 代表的な手法 |
|---|---|---|
| Webアプリケーション診断 | 自社サイトや業務システムなどWebアプリの脆弱性を診断 | ツール診断+手動診断(ハイブリッドが主流) |
| プラットフォーム診断 | サーバー・ネットワーク機器・ミドルウェアの設定や既知の脆弱性を診断 | 主にツール診断、重要箇所は手動診断を併用 |
| クラウド設定診断 | AWSやAzureなどクラウド環境の設定不備を診断 | 専用ツール診断+設定レビュー(手動確認) |
| スマートフォンアプリ診断 | iOS/Androidアプリ本体や通信の脆弱性を診断 | ツール診断+手動診断 |
| ソースコード診断 | プログラムのソースコードを解析し脆弱性の原因箇所を特定 | 静的解析ツール+手動レビュー |
2. 【診断対象別】脆弱性診断の5つの種類
⑴Webアプリケーション診断
自社サイトや会員向けシステム、業務アプリなど、ブラウザを通じて利用するWebアプリケーションを対象に、SQLインジェクションやクロスサイトスクリプティングといった脆弱性を検出する診断です。個人情報や決済情報を扱うシステムでは特に優先度が高くなります。Webアプリケーション診断の詳しい診断項目や進め方は、別記事[Webアプリケーション脆弱性診断とは?]をご覧ください。
⑵プラットフォーム診断(ネットワーク・サーバー・ミドルウェア)
サーバーやネットワーク機器、OS、ミドルウェア(サーバー上でOSとアプリケーションの間を仲介するソフトウェアの総称。例:Webサーバーソフトやデータベース管理システムなど)を対象に、不要なポートの開放や既知の脆弱性、設定不備を診断します。インターネットに公開されているサーバーがある場合、まず検討されることが多い種類です。
⑶クラウド設定診断
AWSやAzure、Google Cloudなどクラウドサービスの設定不備を診断するものです。ストレージの公開設定ミスやアクセス権限の過剰付与など、クラウド特有のリスクを洗い出します。オンプレミス(自社設備でシステムを運用する形態)からクラウドへ移行した企業ほど、見落としやすい領域です。
⑷スマートフォンアプリ診断
自社で開発・提供するiOS/Androidアプリを対象に、アプリ内に保存されたデータの取り扱いや通信の暗号化、逆コンパイル(アプリを解析して元のコードに近い形に戻すこと)耐性などを診断します。会員向けアプリや決済機能を持つアプリで求められることが多い種類です。
⑸ソースコード診断
プログラムのソースコード自体を解析し、脆弱性が生まれている原因箇所をコードレベルで特定する診断です。外部からの動作確認だけでは見つけにくい問題の根本原因を把握できるため、開発段階での品質担保や、重要システムの厳格な検証に用いられます。
3. 【診断手法別】ツール診断と手動診断の違い
⑴ツール診断(自動診断)
あらかじめ用意されたスキャンツールを使い、既知の脆弱性パターンを機械的に検出する手法です。広範囲を短期間・比較的低コストで満遍なくチェックできるところが特徴で、定期的に実施する診断として活用されることが多いです。
⑵手動診断
セキュリティ専門家が実際にシステムを操作しながら、ツールでは検出しにくい問題を人の判断で検証する手法です。時間とコストはツール診断より大きくなる傾向がありますが、より深い検証が可能になります。
⑶両者を組み合わせるハイブリッド診断
ツール診断で広範囲を効率的にスキャンしつつ、重要な箇所やツールでは判断が難しい部分を手動診断で補う組み合わせ方法です。多くの診断サービスでは、対象や予算に応じてこの2つの手法を組み合わせる形が採られています。
4. 自社が受けるべき種類はどれ?診断対象の洗い出し方
⑴自社のIT資産を棚卸しする
診断対象を決める前に、まず自社が保有・利用しているシステムやサービスをリスト化することが出発点になります。具体的には、次のようなステップで進めます。
- 自社が運用しているWebサイト・システム・アプリを洗い出す
- クラウドサービス(AWS、Azure、SaaS等)の利用状況を確認する
- 各システムの管理者・運用担当者を明確にする
- インターネットに公開されているか、社内限定かを区分する
この棚卸しが不十分なままだと、診断すべき対象が見積もりから漏れてしまうことがあります。
⑵公開/非公開で優先度を分ける
棚卸しができたら、インターネットに公開されているシステム(社外の第三者がアクセスできるもの)を優先的に診断対象とするのが基本的な考え方です。外部からの攻撃リスクが高い部分から手当てすることで、限られた予算を効果的に配分できます。
⑶扱う情報の重要度で判断する
公開・非公開に関わらず、個人情報や決済情報、機密性の高い業務データを扱うシステムは優先度を上げて検討します。情報漏えいが発生した場合の影響範囲が大きいシステムほど、診断の緊急性も高くなる傾向があります。
⑷ISO27001・Pマークの運用で対象になりやすい範囲
ISO27001やプライバシーマークの認証・運用においては、個人情報を扱うWebアプリケーションや、それらを支えるサーバー・ネットワーク環境(プラットフォーム診断の対象)が審査上着目されやすい範囲です。認証取得・維持を目的とする場合は、この2つの種類を軸に対象範囲を検討するとよいでしょう。
5. 複数の種類はどう組み合わせる?優先順位の考え方
⑴最初に受けるべき種類の考え方
予算や体制に制約がある場合、「公開されているか」「重要情報を扱っているか」の2軸で優先順位を決めるのが実務的な進め方です。両方に該当するシステム(例:個人情報を扱う公開Webアプリ)から着手し、段階的に対象を広げていく方法が多くの企業で採られています。
⑵段階的に対象を広げる進め方
初回は最優先のシステムのみを対象にツール診断で全体感を把握し、次年度以降にプラットフォーム診断やクラウド設定診断を追加するなど、複数年で対象を広げていくアプローチも現実的です。すべてを一度に網羅しようとせず、リスクの高い部分から着実に進める考え方が有効です。
⑶診断対象から漏れやすい箇所
棚卸しの際、特に見落とされがちな対象として、開発中・テスト中のステージング環境、子会社やグループ会社が管理しているシステム、退職者が構築して引き継ぎが不十分なサーバーなどが挙げられます。これらは「誰も担当者を把握していない」状態になりやすいため、棚卸しの段階で意識的に確認することが重要です。
6. よくある質問(FAQ)
⑴種類によって費用は変わるか
はい、診断対象の規模や手法(ツール診断か手動診断か)によって費用の目安は変わる傾向があります。一般的に、手動診断の比重が大きいほど費用は高くなる傾向にあります。
⑵すべての種類を受ける必要があるか
必ずしもすべての種類を一度に受ける必要はありません。自社の公開度や扱う情報の重要度に応じて、優先度の高い対象から選んで受けることが現実的な進め方です。
⑶ペネトレーションテストは脆弱性診断の種類のひとつなのか
いいえ、ペネトレーションテストは脆弱性診断とは目的が異なる別の手法であり、脆弱性診断の一種ではありません。詳しい違いは、別記事[脆弱性診断とペネトレーションテストの違い|目的別の選び方も解説]をご覧ください。
⑷診断を受けても対象外になる範囲はあるか
はい、あります。脆弱性診断は主に技術的な脆弱性を対象とするため、従業員の人的ミスやソーシャルエンジニアリング(心理的な隙や信頼関係を悪用してだます攻撃手法)といった、技術診断の範囲外にある脅威まではカバーしきれません。こうした領域については、従業員教育や運用ルールの整備など、別のセキュリティ対策と組み合わせて対応する必要があります。
7. まとめ
脆弱性診断の種類は、「診断対象」と「診断手法」という2つの軸で整理すると全体像が把握しやすくなります。自社のIT資産を棚卸しし、公開度や情報の重要度から優先順位をつけたうえで、段階的に対象を広げていくことが、無理のない進め方です。
ISO・Pマーク(プライバシーマーク)の認証・更新も安心
認証率100% ✕ 運用の手間を180時間カット!
信頼の「認証パートナー」が無料相談を受付中!
一目でわかる
認証パートナーのサービス紹介資料
10,000社以上の支援実績に裏付けされた、
当社サービスの概要を紹介しております。
資料の内容
- ・当社の『サポート費用・内容』
- ・取得までの『スケジュール』
- ・コンサル会社を選ぶ際の『ポイント』
- ・認証パートナーと『他社との違い』
- ・お客様のお声
情報システム認証パートナー
サービスのご案内
認証パートナーの専門コンサルタントが御社の一員となって事務局業務をサポートします。
お客様の作業は審査機関との窓口役だけ。知識がなくても大丈夫、我々にお任せください。
-
Pマーク
個人情報保護マネジメントシステム
高い保護レベルの個人情報保護マネジメントシステムを確立し、運用していることを示します。
認証パートナーなら、個人情報漏えい防止の観点も踏まえたサポートを実現します。Pマークの認証ページへ -
ISO9001
品質マネジメントシステム
品質マネジメントシステムは一貫した製品・サービスを提供し、顧客満足を向上させるための規格です。
認証パートナーなら、負担が増える形だけのISOではなく、より現場の実態に沿ったISOを実現します。ISO9001の認証ページへ -
ISMS・ISO27001
情報セキュリティマネジメントシステム
情報セキュリティマネジメントシステムは企業・組織の情報を守る規格です(ISMSとISO27001は同義)。
認証パートナーなら、情報セキュリティリスクへの対応計画、緊急時の対応計画踏まえPDCAサイクル回せるような仕組み作りを実現します。ISMS/ISO27001の認証ページへ -
ISO14001
環境マネジメントシステム
環境マネジメントシステムは環境を保護し、変化する環境状態に対応するための組織の枠組みを示します。
認証パートナーなら、課題になりがちな環境法令の対応についても一緒にサポート致します。ISO14001の認証ページへ -
ISO27017など各種対応規格
ISO27017やISO22000など各種規格もお得に 新規取得や運用・更新ができます。ご気軽にお見積りください。
ISO27017など各種対応規格ページへ -
複数規格の同時取得
ISOやプライバシーマークを同時に認証取得すると費用や工数を抑えることができます。安心してご相談ください
複数規格の同時取得ページへ
- © 2022 Three A Consulting Co., Ltd.









