← サービス一覧
サービス

技術監査と組織監査

Phishia は、技術監査と組織監査を組み合わせてセキュリティ全体を評価します。脆弱性を洗い出し、運用の成熟度を測り、優先順位づけした実行計画を定めることで、情報システムのレジリエンスを長期的に高めます。

サービス内容

弊社が手がけること

01 / PENTEST

ペネトレーションテスト

アプリケーションと API を OWASP Top 10 に照らして検証します。認証とアクセス制御、SQL/NoSQL インジェクション、XSS、SSRF など。インシデントの発生確率を下げる具体的な修正案をお渡しします。

OWASPWeb と APIネットワーク
02 / CONFIG

設定監査

アクセス制御ルール、権限設定、カーネルとバージョン、ネットワーク設定を精査し、明確な堅牢化の推奨事項をご提示します。

03 / ネットワーク

分離と通信フロー

本番、検証、管理、業務の各環境の分離状況と、内部・外部・委託先からのアクセスを検証します。ファイアウォールのルールを整理し、通信フローを読みやすい図にまとめます。

04 / EXPOSURE

機密情報の露出検出

公開されてしまった鍵や認証情報を探索し、技術的な攻撃対象領域を全体として評価します。

05 / ガバナンス

組織監査

ガバナンス、責任分担、プロセス、意識啓発、監視、危機対応と事業継続。成熟度を率直に評価します。

06 / 成果物

そのまま使える成果物

各項目が証拠を生み、リスクを位置づけ、短期間で実行でき測定可能な優先順位づき計画につながります。

ペネトレーションテスト

脆弱性の一覧ではなく、実被害を証明するテスト

検出で終わらせず、実際に悪用まで試みます。各脆弱性は権限昇格に至るまでの具体的な侵害経路と結びつけます。本当に重要なものから手をつけていただくためです。

juiceshop.local:3000HTTP 200 · 到達可能
24脆弱性
82エンドポイント
6ゾーン
対象範囲
サイト全体
実施強度
実際に悪用 — 実被害の再現、管理者権限への昇格、AI 活用
テスト種別
ブラックボックス
進捗 · 到達した権限レベル
anon ✓— user ✓— admin ✓

確認された 24 件のうち 13 件を実際に悪用 · うち 15 件が重大

侵害経路高
侵入口DOM 型 XSS — /#/search で実行を確認
突破済み被害者のブラウザ上でコードを実行
突破済みセッションの窃取 → アカウント乗っ取り
確認された脆弱性24 件 · うち 15 件が重大
IDOR /rest/basket/106
SSRF (out-of-band) /profile/image/url
JWT — トークンの偽造が可能 /rest/user/login

まずリスクを明らかにし、それから決める

30 分の初回打ち合わせで、ご要望とコンプライアンスの期限を整理できます。