公開前・運用中のWEBを、セキュリティ診断。
AIでつくったサイトも、引き継いだシステムも。動くことに加えて、ログイン・権限・情報の扱いを確かめたい。公開前・運用中の不安を、確認する範囲と改善の優先順位へ整理します。
公開前に確かめたい
AIや外部の開発者がつくったWEBを、事業で使い始める前に確認したい。
運用中の不安を整理したい
以前から使っているシステムの設定や更新状況を、改めて見直したい。
顧客情報を扱う機能がある
会員・注文・取引先ごとの情報を、適切な人だけが扱えるか確かめたい。
問題を見つけ、直す順番を決める。
ゴール:確認できたことと、先に改善すべきことが分かる。
新しいサイトを公開する。別の会社が開発したシステムを引き継ぐ。会員や注文が増え、扱う情報も増えてきた。そんなとき、画面の動作に加えて、情報の見せ方や操作できる範囲、公開設定も確かめることが大切です。
対象のシステムと気になる機能を伺い、診断方法・確認範囲・実施体制をご提案します。確認結果は、事業への影響と修正の優先順位が分かる形に整理し、必要な改修と再確認へつなげます。
例えば、こんなところを確認します。
ログインと利用状態
認証、ログアウト、セッション管理など、利用者を識別する仕組みを確認します。
権限とデータへのアクセス
会員・担当者・取引先ごとに、見られる情報と操作できる範囲が適切かを確認します。
フォームや入力の扱い
入力値やファイルの受け取り方などを確認。SQLインジェクションやクロスサイト・スクリプティング等への対策を、対象機能に応じて検討します。
情報の公開範囲
個人情報、設定ファイル、APIキーなど、公開すべきでない情報の扱いと、エラー表示などを確認します。
設定とソフトウェアの更新
通信の保護、公開設定、利用するCMS・ライブラリなどの更新状況や既知の脆弱性への対応を確認します。
運用と、問題が起きたときの備え
ログの確認、更新の担当、バックアップ・復旧の手順など、運用上の確認項目を整理します。
確認観点は、IPA「安全なウェブサイトの作り方」、IPAの運用管理チェックポイント、OWASP Web Security Testing Guideなどを参考にします。実際に確認する項目は、対象とご予算に合わせて事前に決めます。
診断から、改善・再確認まで。
対象と、確認範囲を決める。
対象のURL・機能、管理権限、診断許可、確認できるソースや資料を整理。診断方法、テスト環境、実施日時、運用への影響、費用を事前に確認します。
合意した方法・環境で確認する。
対象に応じて画面・設定・ソース等を確認します。テストで使用するデータやアカウント、利用中のサービスへの影響も、実施前にすり合わせます。
指摘と、修正の優先順位を共有する。
確認した範囲・方法、見つかった課題と影響、改善案を整理します。対象外・未確認の項目も記載し、次に何を確認するかが分かる形にします。
必要な部分を改修し、再確認する。
改修と再確認の範囲・費用を決めて対応します。運用中の更新や機能追加にも合わせ、継続改善の進め方をご相談いただけます。
都度見積もり。必要な確認から。
診断・改修・再確認の範囲を分けて、ご提示します。
機能の数、ログインや権限の種類、ソース・設定を確認できる範囲などに応じてお見積もりします。見積内容をご確認いただいた後、AdWellの決済をご案内します。まず診断結果を把握し、その後の改修を決める進め方もご相談ください。
相談前に整理しておくこと
対象のURLやシステム名/公開前・運用中のどちらか/会員・決済・注文などの機能/扱う情報/管理・開発の担当/気になっていること/希望時期・予算。
ソースコードや設定資料の共有方法は、個別にご案内します。
事業を、安心して育てられる仕組みに。
利用者や取引先が増えると、情報を共有する相手と、必要な権限も変わります。事業全体の設計・開発と合わせて、情報の扱いと運用を整え、稼働後も改善を続ける進め方をご提案します。
