会社概要技術の深淵へ。ビジネスの核心へ。

アフェルハンザが追求するのは、流行を追うだけの開発ではありません。モダンな技術スタックを駆使し、クライアントのビジネスの本質的な課題を解決する「価値あるプロダクト」の提供です。

  1. 会社概要COMPANY
  2. 採用情報RECRUIT
  3. 主要取引先CLIENTS
  4. 個人情報保護方針PRIVACY POLICY

システム開発

脆弱性診断の中身とは?Webと業務システムの違い

脆弱性診断は何を見るのか。Webサイトと業務システムで中身と費用が違う理由

最終更新

この記事の要点

  • Webサイト診断は不正アクセス対策、業務システム診断は権限設計や退職者アカウントも対象
  • 旧サイトの放置、初期パスワード、古いバージョン、不要な開放ポートは自社で10分確認できる
  • 守りたい情報と対象範囲を先に決めると診断項目や見積もりを比較しやすい
  • 無料ツールでのスキャンだけを『対策済み』と誤解するのが最も多い失敗

脆弱性診断の見積もりを取ったところ、コーポレートサイト用と社内の基幹システム用でチェック項目も金額もまったく違っていて戸惑った、という相談をよく受けます。「同じ診断のはずなのに、なぜここまで内容が違うのか」を理解しないまま発注すると、本当に守りたい情報を見落としたまま『診断済み』という安心感だけを得てしまいかねません。

1. Webサイトと業務システムで診断内容が違う原因

脆弱性診断(システムやネットワークに存在するセキュリティ上の弱点を洗い出す検査)は、対象によって『誰から』『何を』守るのかが根本的に異なります。コーポレートサイトや採用ページのようなWebサイトは、不特定多数が自由にアクセスできる公開の場です。そのため診断も、外部の攻撃者を想定して、SQLインジェクションやクロスサイトスクリプティングといった不正アクセスの入り口をふさげているかを中心に見ます。

一方、受発注管理や会計、顧客情報を扱う業務システムは、社内ネットワークやVPN経由でしかアクセスできない前提で作られていることが多く、外部からの攻撃だけでなく、権限設定の不備や退職者アカウントの放置など、内部要因によるリスクも診断の対象になります。誰がどこまでのデータを見られるか、という権限設計そのものが診断項目に含まれる点が、Webサイト診断との大きな違いです。

さらに、既製のCMS(コンテンツ管理システム)を使ったWebサイトか、自社開発の業務システムかによっても見るべきポイントが変わります。既製品は既知の脆弱性情報が公開されているためバージョン管理の甘さが狙われやすく、自社開発システムは設計段階での作り込みの甘さが弱点になりやすい、という違いがあります。

同じ『診断』でも、公開範囲と守るべき情報が違えば見る場所も変わる。

2. すぐできる応急処置:自社で確認できるチェックリスト

専門の診断業者に依頼する前に、自社だけでも確認できることがあります。以下は10分程度で確認できる項目です。

  • 公開しているWebサイトやシステムを一覧化し、使われなくなった旧サイトや検証用ページが放置されていないか確認する
  • 管理画面のID・パスワードが導入時の初期設定のままになっていないか確認する
  • 使用しているCMSやサーバーソフトのバージョンが古いまま更新されていないか確認する
  • 退職者や契約終了した委託先のアカウントがシステムに残っていないか確認する
  • VPNやリモートアクセスの設定で、不要に開いたままのポートがないか確認する
『何が外部から見えているか』の棚卸しだけでも、リスクの多くは見えてくる。

3. 根本的な解決:診断を発注する前に整理すべきこと

応急処置だけでは、業務システム特有の設計上のリスクまでは見つけられません。専門家による診断を発注する前に、自社で『何を守りたいのか』を整理しておくことが、診断を無駄にしないための第一歩です。Webサイトなら改ざんや情報漏えいの防止、業務システムなら顧客情報や会計データの流出防止など、守りたいものによって重視すべき診断項目が変わります。

次に、診断の対象範囲(スコープ)を明確にします。Webサイトだけを診断すればよいのか、連携している外部システムやAPIまで含めるのかで、必要な診断の深さが変わります。たとえば販売管理システムとAPIで連携している場合、連携部分の認証やデータの受け渡し方法も診断対象に含めないと、抜け穴が残ったままになります。

診断の方法も、目的に合わせて選びます。ツールによる自動スキャンは短時間・低コストで既知の脆弱性を広く洗い出せますが、業務システム特有の権限設計ミスなどは見つけにくいのが実情です。守りたい情報の重要度が高いシステムほど、専門家による手動診断を組み合わせる価値があります。

『守りたいもの』と『範囲』を先に決めておくと、診断の見積もりも比較しやすくなる。

4. 再発させない仕組み:定期診断と運用への組み込み

診断は一度受けて終わりにしてしまうと、その後のシステム改修や機能追加のたびに新たな穴が生まれても気づけません。診断を『イベント』ではなく『運用の一部』として組み込む視点が必要です。

診断結果で指摘された項目には、緊急度に応じて優先順位をつけ、いつ・誰が・どう対応したかを記録に残します。対応履歴が残っていれば、次回の診断で同じ指摘が繰り返されているかどうかも確認でき、改善のスピードが分かります。

システムの規模にもよりますが、年に一度など診断のタイミングをあらかじめ決めておくと、担当者が変わっても診断が抜け落ちにくくなります。特にシステムの大きな改修やサーバー移行のタイミングは脆弱性が生まれやすいため、通常のサイクルとは別に診断を挟むことをおすすめします。

診断は『受けて終わり』ではなく、改修のたびに繰り返す仕組みにする。

5. 自社でやる?外部に頼む?判断基準とよくある失敗

よくある失敗は、無料のセキュリティチェックツールで一度スキャンしただけで『対策済み』と判断してしまうことです。無料ツールは公開されている既知の脆弱性情報との照合が中心のため、業務システム特有の権限設計ミスや、社内独自のロジックに潜む不備までは見つけられません。

外部委託を検討すべき判断基準としては、個人情報や決済情報を扱っているか、社外に公開しているシステムか、過去に何度も改修を重ねてきたシステムかという点が挙げられます。いずれかに当てはまる場合は、自社だけでの確認にとどめず、専門家による診断を検討したほうが安全です。

無料ツールの結果を『診断完了』と誤解しないことが最大の注意点。

データで見る中小企業のシステム保有状況

日本政策金融公庫「中小企業のデジタル化に関する調査」(2024年公表、4,350社回答)によると、デジタル化に取り組む中小企業のうちホームページ・SNSの導入は88.5%、会計システムは86.9%であるのに対し、販売管理システムは62.1%だった。公開された情報発信の場と、社内データを扱う業務システムの両方を抱えている企業が多数派だと分かる。診断の対象は、この二種類にまたがる。

総務省「令和6年通信利用動向調査」(2025年公表)によると、クラウドサービスを利用している企業の割合は80.6%で、過去10年でおよそ倍増している。同じく日本政策金融公庫の調査(2024年公表)では、5年前と比べてデジタル化が進んだと回答した中小企業が69.6%を占めた。システムが増えた分だけ、公開範囲も権限設計も複雑になっている。

自社が両方を持っているなら、Webサイトと業務システムの診断は別物として見積もりを分けて比較する。まずは保有システムを一覧化し、それぞれに「外部から見えるか」「誰の情報が入っているか」を書き添えるところから始めれば、必要な診断の深さが判断しやすくなる。

  • 公開Webサイトと社内業務システムを分けて一覧化する
  • クラウド利用分も自社資産として棚卸しの対象に含める
  • システムごとに守りたい情報と公開範囲を書き添えて整理する

出典

※ 2026年9月12日 に公的統計をもとに追記しました。

まとめ

WebサイトとÖ業務システムでは、そもそも守るべき情報も攻撃される経路も異なるため、診断の中身が違うのは当然のことです。同じ感覚で発注すると、必要な項目が抜け落ちたまま『診断済み』の安心感だけを得てしまいます。まずは自社が公開しているWebサイトやシステムを棚卸しし、何を守りたいのかを明確にしたうえで、診断の対象範囲を決めることから始めてください。

自社の公開資産の棚卸しや診断の進め方に迷ったら、脆弱性診断のページで診断内容を確認してみてください。スマレジなど外部システムとAPI連携している場合は、スマレジ連携・API開発もあわせてご覧ください。

By Affelhansa Strategic Research

よくある質問

脆弱性診断の見積もりを比較するときは何を見ればいいですか?
金額だけでなく、診断の対象範囲と診断方法が揃っているかを確認してください。Webサイトだけか連携するAPIや外部システムまで含むか、ツールによる自動スキャンだけか手動診断を組み合わせるかで内容が変わるため、条件を揃えないと金額の差が何に由来するのか判断できません。
脆弱性診断は一度受ければしばらく大丈夫ですか?
一度で終わりにはできません。システムの改修や機能追加のたびに新たな弱点が生まれる可能性があるため、年に一度など診断のタイミングをあらかじめ決めておき、大きな改修やサーバー移行の際は通常のサイクルとは別に診断を挟むのが安全です。
診断で指摘された項目は全部すぐに直さないといけませんか?
緊急度に応じて優先順位をつけて対応するのが現実的です。いつ・誰が・どう対応したかを記録に残しておくと、次回の診断で同じ指摘が繰り返されていないかを確認でき、改善が進んでいるかを把握できます。

監修株式会社アッフェルハンザ

千葉県柏市のIT会社。業務システム開発、Excel・AccessのWebシステム化、スマレジ連携・API開発、ホームページ制作・保守、ネットワーク構築、脆弱性診断まで、技術者が直接対応しています。

関連コラム