← サービス一覧
サービス

技術監査と組織監査

Phishia は、技術監査と組織監査を組み合わせてセキュリティ全体を評価します。脆弱性を洗い出し、運用の成熟度を測り、優先順位づけした実行計画を定めることで、情報システムのレジリエンスを長期的に高めます。

サービス内容

弊社が手がけること

01 / PENTEST

ペネトレーションテスト

アプリケーションと API を OWASP Top 10 に照らして検証します。認証とアクセス制御、SQL/NoSQL インジェクション、XSS、SSRF など。インシデントの発生確率を下げる具体的な修正案をお渡しします。

OWASPWeb と APIネットワーク
02 / CONFIG

設定監査

アクセス制御ルール、権限設定、カーネルとバージョン、ネットワーク設定を精査し、明確な堅牢化の推奨事項をご提示します。

03 / ネットワーク

分離と通信フロー

本番、検証、管理、業務の各環境の分離状況と、内部・外部・委託先からのアクセスを検証します。ファイアウォールのルールを整理し、通信フローを読みやすい図にまとめます。

04 / EXPOSURE

機密情報の露出検出

公開されてしまった鍵や認証情報を探索し、技術的な攻撃対象領域を全体として評価します。

05 / ガバナンス

組織監査

ガバナンス、責任分担、プロセス、意識啓発、監視、危機対応と事業継続。成熟度を率直に評価します。

06 / 成果物

そのまま使える成果物

各項目が証拠を生み、リスクを位置づけ、短期間で実行でき測定可能な優先順位づき計画につながります。

ペネトレーションテスト

脆弱性の一覧ではなく、実被害を証明するテスト

検出で終わらせず、実際に悪用まで試みます。各脆弱性は権限昇格に至るまでの具体的な侵害経路と結びつけます。本当に重要なものから手をつけていただくためです。

crm.acme-corp.io:443HTTPS 200 · joignable
19脆弱性
71エンドポイント
5ゾーン
対象範囲
サイト全体
実施強度
Exploiter — impact réel, escalade admin, RCE
テスト種別
Grey box
進捗 · 到達した権限レベル
anon ✓— user ✓— admin ✓

11 failles exploitées sur 19 confirmées · 9 critiques

侵害経路致命的
侵入口Injection SQL aveugle — prouvée sur /api/clients?search=
突破済みExtraire les identifiants → connexion administrateur
突破済みTéléverser un webshell → exécution de code sur le serveur
確認された脆弱性19 · dont 9 critiques
Exposition de secrets (.env) /.env
SSTI — injection de gabarit /reports/render
CORS permissif /api/v1/*

まずリスクを明らかにし、それから決める

30 分の初回打ち合わせで、ご要望とコンプライアンスの期限を整理できます。