サイバーセキュリティランド » セキュリティ調査 » ペネトレーションテストができる会社一覧
更新日 

ペネトレーションテストができる会社一覧

ペネトレーションテスト(またはペンテスト)は、コンピュータシステム、ネットワーク、またはウェブアプリケーションのセキュリティーを評価するために、意図的にシステムをハッキングしようとする手法です。

このテストは、システムの脆弱性を特定し、その脆弱性が悪用された場合の可能な影響を評価し、これらのリスクを軽減するための戦略を開発するために行われます。

基本的には、ペネトレーションテストは「模擬攻撃」であり、現実のサイバー攻撃のシナリオをシミュレートすることで、組織のセキュリティ体制をテストするためのものです。

このようなテストを行うことで、組織は自身のセキュリティ対策の弱点を発見し、それを改善することができます。

ペネトレーションテストと脆弱性診断の違い

ペネトレーションテストと脆弱性診断は、共にセキュリティ評価の手法ですが、目的とアプローチに違いがあります。

ペネトレーションテスト

ペネトレーションテストは、攻撃者の視点から実際の攻撃を模擬して行うテストです。このテストは、システムやネットワークのセキュリティを強化するために、既知および未知の脆弱性を特定し、実際に侵入を試みることで、守備側の対策の有効性を評価します。ペネトレーションテストでは、一連の攻撃手法を用いて特定の目標に対する侵入試験を行い、セキュリティ対策の抜け穴を発見することが目的です。これには、SQLインジェクション、クロスサイトスクリプティング、パスワードクラッキングなどの手法が含まれることがあります。

脆弱性診断

脆弱性診断は、システムやネットワークに存在する既知の脆弱性を自動的または半自動的にスキャンし、特定するプロセスです。この診断は、広範囲の脆弱性データベースと比較することで、システムのセキュリティ状態を評価します。脆弱性診断の目的は、潜在的な脆弱性を識別し、それらを修正するための推奨事項を提供することです。診断プロセスでは、実際の攻撃を試みることはありません。

おすすめのペネトレーションテスト会社

世界基準のレベルでテストを敢行
アクト公式サイト
引用元HP:アクト公式サイト
https://act1.co.jp/service_investigation/
アクト
創業30年・世界基準の
セキュリティを提供
侵入テストだけではない、
その先の改善も提案
多くの国際資格取得エンジニアを
自社に抱える
  • ペネトレーション
    テスト
  • セキュリティ
    人材派遣
  • サイバーセキュリティeラーニング
  • セキュリティ
    人材育成
  • 脆弱性診断
  • 標的型攻撃
    メール訓練
  • フォレンジック
  • EDR
  • SOC
アクトの特徴
創業30年・世界基準のセキュリティを提供

グローバルレベルでセキュリティ課題に対応できる人材育成のためのトレーニングセンターを海外と連携して札幌・福岡に開設。また日本に拠点を置く企業で初めてSentinelOne社のIRパートナー契約を締結するなど、世界有数のサイバー脅威インテリジェンスとAI技術を活用しグローバル品質のサービスを提供し続けています。

侵入テストだけではない、その先の改善も提案

ペネトレーションテストで大切なのは、実行後の改善です。アクトでは、その改善においてのアドバイス体制も万全。

業務フローなどすべての要素を含めてハッキングされる可能性を調査した上で、改善策まで伴走します。

多くの国際資格取得エンジニアが対応

アクトには、SOCアナリスト区分Tier1~3に対応し、法律的な観点や攻撃側視点を持つCEH(認定ホワイトハッカー)やCISSPといった国際資格取得者といった、中小企業が自社で抱えるのは困難な高度なスキルを持つ人材が在籍しています。

ペネトレーションテストには高い技術が必要なため、エンジニアレベルが大きな鍵を握りますが、安心して任せられるレベルと言えるでしょう。

ペネトレーションテストサービスの選び方

明確な目標

テストを依頼する前に、あなたが何を達成したいのか、何を知りたいのかを明確に定義することが重要です。

これはあなたの組織のリスク容認度、特定のコンプライアンス要件、または具体的なセキュリティ上の懸念など、様々な要素に基づくかもしれません。

業者選び

ペネトレーションテストを行う業者は、経験、スキル、評判で選ぶべきです。

また、業者が最新の攻撃ベクトルや脆弱性に精通していることを確認することも重要です。

スコープの定義

テストの範囲(スコープ)は明確にしなければなりません。

テストはどのシステムやアプリケーションを対象にするのか、どのような攻撃シナリオを模擬するのかなど、詳細を事前に定めておくべきです。

法的な準備

ペネトレーションテストは、意図的にシステムに侵入しようとするものなので、必要な許可をすべて得て、適切な契約を締結することが重要です。

これには、潜在的なダメージの責任範囲や、テスト結果の扱いなどが含まれます。

結果の解釈と対応

テストの結果は、テクニカルな報告だけでなく、ビジネスリスクとして解釈し、対応策を決定することが重要です。

単に技術的な問題だけでなく、組織全体としてどのように対応するかを計画する必要があります。

コミュニケーション

テストのプロセス全体を通じて、定期的なコミュニケーションを持つことが重要です。

これはテストの進行状況を把握するだけでなく、意図しない副作用や問題を早期に検出し、対処するためにも必要です。

これらの要素を考慮に入れ、侵入テストがあなたの組織のセキュリティポスチャを改善し、より安全なIT環境を構築するための手段となることを確認してください。

ペネトレーションテスト会社一覧表

01:株式会社AGEST
株式会社AGEST
引用元HP:https://agest.co.jp/solution/security/security_inspection/penetration_test/
疑似攻撃による侵入調査から対策提案まで
システム全体のセキュリティレベルを評価
企業の状況に合わせたシナリオを提案
会社名 株式会社AGEST
株式会社AGESTの特徴
システム全体のセキュリティレベルを評価

実際のサイバー攻撃と同等の疑似攻撃を仕掛けることで、システム全体のセキュリティレベルを評価。シナリオに対する評価結果や、シナリオに対する侵入プロセスごとの評価、プロセスごとの実施結果などを取りまとめて報告してくれます。

企業の状況に合わせたシナリオを提案

Cyber Kill Chain および MITRE の ATT&CKをベースにシナリオを立案。「標的型メール攻撃による不正侵入」「公開システムに対する不正侵入」「(不正侵入後の)内部システムにおける侵入拡大」など、企業の実情に合わせた内容を提案してくれます。

株式会社AGESTの会社情報
所在地 東京都新宿区西新宿三丁目20番2号 東京オペラシティビル41階
電話番号 03-5333-1246
02:株式会社Flatt Security
株式会社Flatt Security
引用元HP:https://flatt.tech/assessment/penetration_test//
実力者揃いの東大発サイバーセキュリティ企業
人や組織から生まれる脆弱性まで検知
要望や必要性に合わせて柔軟に対応
会社名 株式会社Flatt Security
株式会社Flatt Securityの特徴
人や組織から生まれる脆弱性まで検知

攻撃能力が高い専門のセキュリティエンジニアが、システム内の悪用可能な脆弱性や設計の不備などを狙うことで、精度の高いペネトレーションテストを実施。システムの脆弱性だけでなく、人や組織から生まれる脆弱性まで検知してくれます。

要望や必要性に合わせて柔軟に対応

事前のヒアリングで企業の要望や必要性を把握し、適切なテストプランを提案。ブラックボックステストやホワイトボックステスト、システムの外部(内部)を攻撃起点としたテストなど、形態や手法を駆使した柔軟なテストを実施しています。

株式会社Flatt Securityの会社情報
所在地 東京都文京区本郷3-43-16 コア本郷ビル2A
電話番号 記載なし
03:株式会社サイバーディフェンス研究所
株式会社サイバーディフェンス研究所
引用元HP:https://www.cyberdefense.jp/services/assessment_service/network.html
実践的なテストでリスクや脅威を顕在化
プロ集団がハイレベルなサービスを提供
「本当の脅威」を明らかに
会社名 株式会社サイバーディフェンス研究所
株式会社サイバーディフェンス研究所の特徴
プロ集団がハイレベルなサービスを提供

高度なセキュリティ技術を有するエンジニア・ハッカー集団が一丸となり、高い品質、ユニークな発想、アグレッシブなアプローチのサービスを提供しています。官公庁、重要インフラ、有名企業の案件をいくつも手掛けるなど実績豊富です。

「本当の脅威」を明らかに

ペネトレーションテストの特徴は、本物の攻撃に限りなく近い実戦性。ホスト単体へのテストや、パッケージ化・自動化されたツールでの簡易的なテストとは違い、リアルなアプローチで、脆弱性の発見だけでない本当の脅威を明らかにしてくれます。

株式会社サイバーディフェンス研究所の会社情報
所在地 東京都千代田区神田駿河台2-5-1 御茶ノ水ファーストビル5階
電話番号 03-5843-9015
04:NRIセキュアテクノロジーズ株式会社
NRIセキュアテクノロジーズ株式会社
引用元HP:https://www.nri-secure.co.jp/service/assessment/penetration_test
業界をリードする解析力やリサーチ力が強み
コンサルタントが対象やゴールをヒアリング
豊富なノウハウや実績をもとにサービスを提供
会社名 NRIセキュアテクノロジーズ株式会社
NRIセキュアテクノロジーズ株式会社の特徴
コンサルタントが対象やゴールをヒアリング

脅威動向の調査活動に精通したコンサルタントが、企業のネットワーク構成やシステム、業務環境、重要情報の取り扱いなどについて丁寧にヒアリング。これまでのセキュリティ対策状況も踏まえ、攻撃者目線で戦略を検討した上でテストを行っています。

豊富なノウハウや実績をもとにサービスを提供

2011年から脅威ベースのアセスメントサービスを提供し、蓄積してきたサービス提供ノウハウが豊富。研究開発センターで高度な脅威分析や技術リサーチを行うなど、業界をリードする解析力やリサーチ力が強みです。

NRIセキュアテクノロジーズ株式会社の会社情報
所在地 東京都千代田区大手町1-7-2 東京サンケイビル
電話番号 記載なし
05:PwC
PwC
引用元HP:https://www.pwc.com/jp/ja/services/digital-trust/cyber-security-engineering/tlpt.html
CREST認定のサービス品質が強み
リアリティのあるシナリオを策定
万が一の場合のビジネスリスクも測定
会社名 PwC
PwCの特徴
リアリティのあるシナリオを策定

業界固有のリスクや攻撃のトレンド、各業界で実際に起きた攻撃の事例や法規制などをもとに、リアリティのあるシナリオを策定。対象システムや環境・構成を公正に評価し、テストを行うことで、より精度の高い検証を実現しています。

万が一の場合のビジネスリスクも測定

システムの停止による被害や情報漏えいによるレピュテーションリスク、補償費用など、攻撃や侵入を許した場合の影響も測定。その上で、攻撃の影響を抑え、回復へと導く改善事項も日本語でタイムリーに提供してくれるので安心です。

PwCの会社情報
所在地 東京都千代田区大手町1-2-1 Otemachi One タワー
電話番号 03-6257-0700
06:SCSK株式会社
SCSK株式会社
引用元HP:https://www.scsk.jp/sp/sys/penetrationtest/
要望や課題に合わせたテストを実施
課題などに合わせて柔軟にシナリオを策定
熟練のエンジニアがテストを実施
会社名 SCSK株式会社
SCSK株式会社の特徴
課題などに合わせて柔軟にシナリオを策定

「インターネット経由で外部公開サーバへ侵入する」「特定の外部公開サーバへ侵入し、機密情報を窃取する」などシナリオを設定し、テストを実施。シナリオは、お客様の要望や課題、問題に合わせて柔軟に策定することも可能です。

熟練のエンジニアがテストを実施

経験豊富なセキュリティエンジニアが、ハッキングのツールや技術を駆使してテストを実施。ゴール達成の成否、手法、脆弱性、対策案などを報告書してくれます。要望によってはテスト結果の報告会も開催してくれるので安心です。

SCSK株式会社の会社情報
所在地 東京都江東区豊洲3-2-20 豊洲フロント
電話番号 03-5166-2500
07:株式会社SHIFT SECURITY
株式会社SHIFT SECURITY
引用元HP:https://www.shiftsecurity.jp/penetration-test/
脆弱性やリスクの可視化から対策まで提案
攻撃者目線でシナリオを作成
国際基準NIST SP 800-115に基づいたテスト
会社名 株式会社SHIFT SECURITY
株式会社SHIFT SECURITYの特徴
攻撃者目線でシナリオを作成

ネットワークやシステムの構成、重要情報の取り扱いなどについて、セキュリティコンサルタントがヒアリングを行った上で、攻撃者目線で侵入シナリオを作成。システムに対する具体的なセキュリティリスクを可視化してくれます。

国際基準NIST SP 800-115に基づいたテスト

テストは、厳格な国際基準であるNIST SP 800-115に基づいて行われ、セキュリティ対策の目標が十分に達成されているかを客観的に判断することが可能です。料金は1,000,000円~で、リスクの可視化から対策まで具体的に提案してくれるので安心です。

株式会社SHIFT SECURITYの会社情報
所在地 東京都港区麻布台2-4-5 メソニック39MTビル11F 受付
電話番号 記載なし
08:SOMPOリスクマネジメント株式会社
SOMPOリスクマネジメント株式会社
引用元HP:https://www.sompocybersecurity.com/service/service04/penetrationtest.html
SOMPOのノウハウで安心・安全・健康をサポート
独自のノウハウやネットワークを元にサービスを展開
外部もしくは内部から疑似攻撃を実施
会社名 SOMPOリスクマネジメント株式会社
SOMPOリスクマネジメント株式会社の特徴
独自のノウハウやネットワークを元にサービスを展開

サイバー保険の引き受けなどを通して培ってきたリスクアセスメントのノウハウや、インシデントの際の初動支援サービス、イスラエルに設置されたSOMPO DIGITAL Labとの連携など、独自の価値を通してサイバーセキュリティを提供しています。

外部もしくは内部から疑似攻撃を実施

ペネトレーションテストでは、さまざまな視点から疑似攻撃を実施。企業の環境に合わせたシナリオをもとに、外部もしくは内部からの侵入テストを行い、IT資産からどこまで情報を持ち出すことができるかなどを検証します。

SOMPOリスクマネジメント株式会社の会社情報
所在地 東京都新宿区西新宿一丁目24番1号 エステック情報ビル27階
電話番号 03-3349-4330
09:アイティーエム株式会社
アイティーエム株式会社
引用元HP:https://www.itmanage.co.jp
MSP事業の草分け的存在として実績多数
世界的なエンジニアが質の高いサービスを提供
犯罪者心理に基づく実践的なテストを実施
会社名 アイティーエム株式会社
アイティーエム株式会社の特徴
世界的なエンジニアが質の高いサービスを提供

高い倫理性と高いハッキング技術を持つセキュリティエンジニアが手動でテストを実施。金融機関から政府機関、大手企業など、さまざまなシステムの脆弱性の発見や対策を提案するなど、実績も豊富です。

犯罪者心理に基づく実践的なテストを実施

犯罪者の心理まで読み解き再現することで、より実践的なテストを実施。外部/内部、PCI DSS向け(ネットワーク、アプリケーション)、組込みシステム向けなど、目的や用途に合わせて行うことが可能です。

アイティーエム株式会社の会社情報
所在地 東京都 新宿区 西新宿7-20-1 住友不動産西新宿ビル32F
電話番号 03-6908-8310
10:株式会社アズジェント
株式会社アズジェント
引用元HP:https://www.asgent.co.jp/services/vulnerability-assessment.html
セキュリティ専門技術者がリスクを診断
改善案でセキュリティレベルを向上
適切な調査検証方法を提案
会社名 株式会社アズジェント
株式会社アズジェントの特徴
検査結果の報告と改善案を提案

経験豊富な技術者が、お客さま企業の環境のヒアリングを行った上で、システムの検査を実施。検査後は報告会を実施し、検査結果と対策案を提案してくれるので、システムのセキュリティレベル向上に役立てることが可能です。

適切な調査検証方法を提案

ECサイト、会員向けサービスなど、企業の業務内容によってシステムの目的、要件はさまざまです。株式会社アズジェントでは、システム環境やビジネス要件にあわせて柔軟に対応。適切な最適な調査検証方法を提案してくれます。

株式会社アズジェントの会社情報
所在地 東京都中央区明石町6番4号 ニチレイ明石町ビル
電話番号 03-6853-7401
11:株式会社アルファネット
株式会社アルファネット
引用元HP:https://www.anet.co.jp/security/cyber_security/penetration_test.html
ダメージの大きい攻撃シナリオでテストを実施
リーズナブルな価格を実現
より経済的リスクの大きな攻撃を目指す
会社名 株式会社アルファネット
株式会社アルファネットの特徴
リーズナブルな価格を実現

調査・攻撃・達成を1サイクルと考えテストを実施しています。サイトの大小に関係なく、機能レベルなどからリスクを評価。リスクの高い箇所だけを選定して侵入テストを行うことで、品質を維持したままリーズナブルな価格を実現しています。

より経済的リスクの大きな攻撃を目指す

単純に「攻撃をして成功させる」のではなく、お客様企業にとって「どんな攻撃がリスクが大きいか?」を想定して攻撃目標に設定。エンジニアが討議を行い、よりインパクトの大きい攻撃シナリオに基づいて達成を目指してくれます。

株式会社アルファネットの会社情報
所在地 東京都文京区後楽1-5-3 後楽国際ビルディング
電話番号 03-5800-4311(代表)
12:株式会社インフォセック
株式会社インフォセック
引用元HP:https://www.infosec.co.jp/service/system/security/penetration_test.html
情報セキュリティのプロフェッショナル集団
一社ごとの状況に合わせたサポート
エキスパートがサービスを提供
会社名 株式会社インフォセック
株式会社インフォセックの特徴
一社ごとの状況に合わせたサポート

特定のベンダーに捉われないベンダーフリーの企業として、第三者的な視点で、企業のリスクマネジメントをサポートしています。単純なパッケージサービスではなく、一社ごとの要望や状況に合わせたサービスを提供しているのが特徴です。

エキスパートがサービスを提供

ペネトレーションテストでは、情報セキュリティ・ITセキュリティの各分野に精通したエキスパートが、実際のサイバー攻撃を模擬し、攻撃に対する耐性を評価。また、システムの脆弱性を突くだけでなく、総当たり攻撃などに対する評価も行ってくれます。

株式会社インフォセックの会社情報
所在地 東京都港区芝浦三丁目1番21号 田町ステーションタワーS棟14F
電話番号 03-6478-5970
13:エヌ・ティ・ティ・データ先端技術株式会社
エヌ・ティ・ティ・データ先端技術株式会社
引用元HP:https://www.intellilink.co.jp/business/security/tlpt.aspx
グループ保有の知見やノウハウが強み
豊富なノウハウや事例を元にシナリオを作成
3チーム体制でテストを実施
会社名 エヌ・ティ・ティ・データ先端技術株式会社
エヌ・ティ・ティ・データ先端技術株式会社の特徴
グループ保有のノウハウや事例を元にシナリオを作成

NTT データグループで保有する知見や、実際に起きているインシデント事例などをもとに攻撃シナリオを作成。NTT データ先端技術が持つ長年のノウハウを活用して攻撃を行い、今現在のセキュリティ対策が有効に機能しているかを評価します。

3チーム体制でテストを実施

サイバー攻撃を再現する「レッドチーム」、お客さま企業で組織する「ブルーチーム」、実施体制や日程調整などを行う「ホワイトチーム」を組織。TLPT の実施を通してサイバーレジリエンス強度を評価し、今後の戦略や方針を提案してくれます。

エヌ・ティ・ティ・データ先端技術株式会社の会社情報
所在地 東京都中央区月島1-15-7 パシフィックマークス月島
電話番号 03-5843-6800
14:エムオーテックス株式会社
エムオーテックス株式会社
引用元HP:https://www.lanscope.jp/professional-service/service/assess_consulting/malware_assess/
対話重視の丁寧なサービスが魅力
たしかな技術を持つ専任者がテストを実施
安心感のあるサービスを提供
会社名 エムオーテックス株式会社
エムオーテックス株式会社の特徴
たしかな技術を持つ専任者がテストを実施

技術力と豊富な経験を持つ専任の技術者がテストを担当。ヒアリングをもとに企業の環境に合わせたテストを行ってくれる上、攻撃者がよく狙う新しい脆弱性など、先進の攻撃手法に対応したテストも行ってくれます。

安心感のあるサービスを提供

時間をかけ深く広く行うテストはもちろん、短期間でポイントだけを押さえたテストなど、費用対効果の高いサービスを提供しています。安心感のあるサービスを重視しており、経営層への報告や対策のアドバイスなどのサポートも充実しています。

エムオーテックス株式会社の会社情報
所在地 大阪市淀川区西中島5-12-12 エムオーテックス新大阪ビル
電話番号 06-6308-8989
15:キヤノンマーケティングジャパン株式会社
キヤノンマーケティングジャパン株式会社
引用元HP:https://canon.jp/business/solution/it-sec/lineup/vulnerability-penetration
長年培ったグループ独自の技術が強み
4つのメニューでシステムを診断
2タイプのシナリオで模擬攻撃
会社名 キヤノンマーケティングジャパン株式会社
キヤノンマーケティングジャパン株式会社の特徴
4つのメニューでシステムを診断

「Webアプリケーション脆弱性診断」「スマートフォンアプリ脆弱性診断」「プラットフォーム脆弱性診断」「IoT機器脆弱性診断」の4つのメニュー提供。ハイレベルな診断技術を持つセキュリティエンジニアが診断を実施してくれます。

2タイプのシナリオで模擬攻撃

「マルウェア感染シナリオ」「外部公開リソース侵入シナリオ」といったシナリオに基づき、ホワイトハッカーが模擬攻撃を行います。必要に応じて、セキュリティ対策の協議やセキュリティ機器のログを確認する対応も選択可能です(オプション)。

キヤノンマーケティングジャパン株式会社の会社情報
所在地 東京都港区港南2-16-6 キヤノン Sタワー
電話番号 03-6719-9111
16:株式会社サイバーディフェンス研究所
株式会社サイバーディフェンス研究所
引用元HP:https://www.cyberdefense.jp/services/assessment_service/network.html
実践的なテストでリスクや脅威を顕在化
プロ集団がハイレベルなサービスを提供
「本当の脅威」を明らかに
会社名 株式会社サイバーディフェンス研究所
株式会社サイバーディフェンス研究所の特徴
プロ集団がハイレベルなサービスを提供

高度なセキュリティ技術を有するエンジニア・ハッカー集団が一丸となり、高い品質、ユニークな発想、アグレッシブなアプローチのサービスを提供しています。官公庁、重要インフラ、有名企業の案件をいくつも手掛けるなど実績豊富です。

「本当の脅威」を明らかに

ペネトレーションテストの特徴は、本物の攻撃に限りなく近い実戦性。ホスト単体へのテストや、パッケージ化・自動化されたツールでの簡易的なテストとは違い、リアルなアプローチで、脆弱性の発見だけでない本当の脅威を明らかにしてくれます。

株式会社サイバーディフェンス研究所の会社情報
所在地 東京都千代田区神田駿河台2-5-1 御茶ノ水ファーストビル5階
電話番号 03-5843-9015
17:サイバートラスト株式会社
サイバートラスト株式会社
引用元HP:https://www.cybertrust.co.jp/security-diagnosis/penetration/
豊富な実績を元にサービスを提供
疑似攻撃で新入荷費を調査
専門性に特化したテストメニューも用意
会社名 サイバートラスト株式会社
サイバートラスト株式会社の特徴
疑似攻撃で新入荷費を調査

一般的な企業システムやネットワークシステム向けの「プロフェッショナル ペネストレーションテスト」では、「インターネット経由での侵入」「内部ネットワークからの侵入」など、シナリオをもとに疑似攻撃を行いながら、侵入可否を調査します。

専門性に特化したテストメニューも用意

「Active Directory ペネトレーションテスト」「PCI DSS ペネトレーションテスト」など、専門領域に特化したペネトレーションテストメニューも提供。それぞれ、求められるセキュリティ要件に対応したテストサービスを提供しています。

サイバートラスト株式会社の会社情報
所在地 東京都港区六本木1丁目9番10号 アークヒルズ仙石山森タワー35階
電話番号 03-6234-3800
18:シースリーレーヴ株式会社
シースリーレーヴ株式会社
引用元HP:https://www.c3reve.co.jp/penetration-testing
世界的ホワイトハッカーによるテストを提供
2タイプのテストメニューを用意
テストとレポートだけで低価格を実現
会社名 シースリーレーヴ株式会社
シースリーレーヴ株式会社の特徴
2タイプのテストメニューを提供

世界レベルで実績豊富なホワイトハッカー集団「Nullit(ナルト)」によるペネトレーションテストを提供。情報漏洩などの可能性を3日で簡単診断できる「スマートスキャン」と、より精密な診断を行う「ディープスキャン」の2タイプから選べます。

テストとレポートだけで低価格を実現

費用は40万円※(税不明・初回利用キャンペーン適用で20万円)からと非常にリーズナブル。MTGや重厚レポートをなくし、実際のテストとシンプルなレポートだけにすることで、低価格を実現しています。最短5日※でテストを開始できる点もポイントです。

※参照元:シースリーレーヴ株式会社(https://www.c3reve.co.jp/post/penetrationtest-company-select)

シースリーレーヴ株式会社の会社情報
所在地 東京都港区赤坂1丁目5-12 第二虎ノ門ビル3階
電話番号 記載なし
19:株式会社セキュアイノベーション
株式会社セキュアイノベーション
引用元HP:https://www.secure-iv.co.jp/assessment
低予算で高品質な診断を実現
有資格者が高品質なサービスを追求
ツールと手動の「いいとこ取り」で信頼性アップ
会社名 株式会社セキュアイノベーション
株式会社セキュアイノベーションの特徴
有資格者が高品質なサービスを追求

経産省の審査認証事業者であり、対応者全員が認定脆弱性診断士の資格を保持。安定した品質のサービスを提供しています。テストだけでなく、テスト結果に基づく修正方法のコンサルティングやセキュリティ製品の導入支援なども行ってくれるので安心です。

ツールと手動の「いいとこ取り」で信頼性アップ

テストでは、ツールと手動の良いとこ取りでハイブリッドな手法を採用。ツール診断では誤検知・過剰検出の多さが指摘されていますが、セキュリティエンジニアが検出結果の確認・検証を行い、検知漏れや誤検出を抑え、信頼性の高いチェックを実現してくれます。

株式会社セキュアイノベーションの会社情報
所在地 沖縄県那覇市上之屋一丁目18番36号 沖縄映像センタービル3F
電話番号 098-943-2718
20:株式会社セキュリティイニシアティブ
株式会社セキュリティイニシアティブ
引用元HP:https://security-initiative.co.jp/?p=2665
実績のある自社ペンテスターが対策実施まで支援
実際の攻撃によりリスクを把握
中間マージンなしで低コストを実現
会社名 株式会社セキュリティイニシアティブ
株式会社セキュリティイニシアティブの特徴
実際の攻撃によりリスクを把握

リスクベース、あるいはシナリオベースのペネトレーションテストを実施。ホワイトハッカーが安全な方法で実際に攻撃を行い、脆弱性診断では発見できない、企業固有のビジネスリスクに対する攻撃経路を洗い出し、対策を検討します。

中間マージンなしで低コストを実現

他社と異なる点は、実際に攻撃を行ったペンテスター自身が対策実施支援まで行ってくれる点。世界レベルの認定ペンテスターが、ベンダーニュートラルな視点でサポートしてくれます。また、中間業者を通さず、低コストを実現している点も魅力です。

株式会社セキュリティイニシアティブの会社情報
所在地 宮城県仙台市青葉区上杉1-6-10 アースブルー仙台勾当台1F
電話番号 記載なし
21:株式会社ファイブドライブ
株式会社ファイブドライブ
引用元HP:https://www.fivedrive.jp/diagnosis-penetration/penetration/
独自の工夫で高度なセキュリティレベルに対応
日本語対応のツールで成功率を向上
スキャナ+手作業で問題を検出
会社名 株式会社ファイブドライブ
株式会社ファイブドライブの特徴
日本語対応のツールで成功率を向上

ペネトレーションテストでは、自社開発した多数のツールを利用。一般的な海外ツールを利用すると、英語圏のシステムや利用者が対象になるため、日本語の単語やリストを作成してテストを行っています。これにより、高い確率で疑似攻撃に成功しています。

スキャナ+手作業で問題を検出

民間企業や中央官庁、地方自治体、独立行政法人などで100件以上※の検査実績を持つ技術者が検査を担当。脆弱性スキャナによる検査だけでなく、手作業による検査も行い、脆弱性スキャナでは発見できない複合的な問題も検出してくれます。

※参照元:株式会社ファイブドライブ(https://www.fivedrive.jp/diagnosis-penetration/penetration/)

株式会社ファイブドライブの会社情報
所在地 東京都千代田区神田鍛冶町三丁目4番地 oak神田鍛冶町3階
電話番号 03-5577-5030
22:株式会社マクニカ
株式会社マクニカ
引用元HP:https://www.macnica.co.jp/business/semiconductor/manufacturers/spirent/products/134994/
世界的なテストベンダーSpirent社のテストを提供
ホワイトハッカー集団が質の高いテストを実施
再テストで修正の確認までできる
会社名 株式会社マクニカ
株式会社マクニカの特徴
Spirent社のサービスを提供

ホワイトハッカーのコンサルタントチームが質の高いペネトレーションテストを行うSpirent社のサービスを提供しています。組込み機器の持つさまざまなインターフェースのほか、産業用プロトコルやウェブアプリケーションなどにも対応しています。

再テストで修正の確認までできる

再テストを受けられる点も特徴です。ペネトレーションテストは本来、テストを行うだけでなく、見つかった脆弱性や脅威へ対策を行い、それらが機能しているかの検証まで行うべきもの。Spirentなら、再テストで修正が機能しているかを確認することが可能です。

株式会社マクニカの会社情報
所在地 横浜市港北区新横浜1-6-3 マクニカ第1ビル
電話番号 045-470-9870
23:株式会社ユービーセキュア
株式会社ユービーセキュア
引用元HP:https://www.ubsecure.jp/assessment/penetration_test
長年培った技術とノウハウで適切なテストを実施
資格保有者が適切なシナリオでテストを実施
TLPTなど3種のテストを提供
会社名 株式会社ユービーセキュア
株式会社ユービーセキュアの特徴
資格保有者が適切なシナリオでテストを実施

2007年の設立以来培ってきた技術とノウハウを集結し、お客さまの環境・資産に合った適切なシナリオを抽出。OSCPやOSWP、GIAC、CEHなどの資格保有者が、スピーディかつ広範囲をカバーしたペネトレーションテストを行ってくれます。

TLPTなど3種のテストを提供

企業ごとに脅威を分析し、個別にカスタマイズしたシナリオに基づくテストを行うペネトレーションテスト(TLPT)をはじめ、リモートワーク環境に対するペネトレーションテスト、外部ペネトレーションテスト (お客様指定シナリオのみ)の3種類のテストを提供しています。

株式会社ユービーセキュアの会社情報
所在地 東京都中央区築地4丁目7番5号 築地KYビル4階
電話番号 03-6264-3811
24:株式会社ラック
株式会社ラック
引用元HP:https://www.lac.co.jp/consulting/penetration_test.html
疑似攻撃で弱点や有効性を確認
ホワイトハッカーによる疑似攻撃で改善点を報告
情報システムペネトレーションテストもお任せ
会社名 株式会社ラック
株式会社ラックの特徴
疑似感染で弱点を洗い出す

サイバー攻撃を知り尽くしたセキュリティプロフェッショナルが、マルウェア感染端末・テレワーク環境・委託先環境などさまざまな侵入経路に疑似攻撃を仕掛け、システムの弱点や対策の有効性を洗い出してくれます。

情報システムペネトレーションテストもお任せ

侵入に成功した場合は、「どこまで侵入できるか」「どんな情報を持ち出せるか」を診断する情報システムペネトレーションテストを実施。攻撃に対する問題点を分析し、具体的かつ分かりやすく報告をしてくれます。価格は700万円~1000万円程です。

株式会社ラックの会社情報
所在地 東京都千代田区平河町2丁目16番1号 平河町森タワー
電話番号 記載なし
25:株式会社レイ・イージス・ジャパン
株式会社レイ・イージス・ジャパン
引用元HP:https://www.rayaegis.co.jp/service/genre/penetration/penetration-test/
手厚いサービスで診断&修正までしっかりできる
脆弱性診断が標準で付属
追加費用なしで再診断が可能
会社名 株式会社レイ・イージス・ジャパン
株式会社レイ・イージス・ジャパンの特徴
脆弱性診断が標準で付属

対象システムに対するWebアプリケーション脆弱性診断やプラットフォーム診断が標準で付属。独自のAIエンジンを活用した脆弱性探査ツールで脆弱性診断を行った上で、経験豊富な診断エンジニアがシステムへの侵入を行ってくれます。

追加費用なしで再診断が可能

テスト実施後、1年間、再診断を利用できる点も魅力的。再診断の結果、指摘項目の修正が不十分と判明した場合は、追加料金なしで何度でも再診断を行うことができます。事前情報を得ずに行うブラックボックステストも対応可能です。

株式会社レイ・イージス・ジャパンの会社情報
所在地 東京都新宿区西新宿1-26-2 新宿野村ビル32階
電話番号 03-5322-1362
26:三井物産セキュアディレクション株式会社
三井物産セキュアディレクション株式会社
引用元HP:https://www.mbsd.jp/solutions/assessment/penetration/
技術にこだわるプロフェッショナル集団
独自ツールで精度・安全性の高いテストを実施
新たな脆弱性を発見するのが得意
会社名 三井物産セキュアディレクション株式会社
三井物産セキュアディレクション株式会社の特徴
独自ツールで精度・安全性の高いテストを実施

数多くの案件を通じて得たノウハウと、効率的・精密に調査をするスキルが強みです。ペネトレーションテストでは、実用性の高い攻撃コードを収集・実証し、自社の独自ツールに組み込むことで、安全で精度の高いテストを実施しています。

新たな脆弱性を発見するのが得意

未知の脆弱性を発見するスキルを持ったセキュリティエンジニアが多数在籍。実際に、JPCERT/CC と IPA が共同で運営する JVN(Japan Vulnerability Notes)への脆弱性報告の公表では、新たな脆弱性(0day)を累計200件以上※も報告しています。

※参照元:三井物産セキュアディレクション株式会社(https://www.mbsd.jp/solutions/assessment/penetration/)

三井物産セキュアディレクション株式会社の会社情報
所在地 東京都中央区日本橋人形町1丁目14番8号 JP水天宮前ビル6階
電話番号 03-5649-1961
27:東京エレクトロンデバイス株式会社
東京エレクトロンデバイス株式会社
引用元HP:https://cn.teldevice.co.jp
PenTera(ペンテラ)で自動検査を実現
全自動の検査プラットフォームを提供
専門家でなくても容易に使用が可能
会社名 東京エレクトロンデバイス株式会社
東京エレクトロンデバイス株式会社の特徴
全自動の検査プラットフォームを提供

ペネトレーションテストを全自動で実施する検査プラットフォーム「PenTera(ペンテラ)」を提供。手動では膨大な時間が掛かる検査を自動化することで、セキュリティに対して十分な工数を割けるようサポートしています。

専門家でなくても容易に使用が可能

従来のペネトレーションテストツールとは異なり、企業や組織のIT管理者が容易に使用できるよう設計されています。結果も分かりやすく表示される上、対処すべき事項を優先順位付けして処方箋まで提示してくれるので、効果的な対処が可能です。

東京エレクトロンデバイス株式会社の会社情報
所在地 神奈川県横浜市神奈川区金港町1番地4 横浜イーストスクエア
電話番号 045-443-4000(代表)
28:株式会社東陽テクニカ
株式会社東陽テクニカ
引用元HP:https://www.toyo.co.jp/ict/products/detail/Spirent_SecurityLabs.html
2タイプのソリューションを提供
米国Spirent社のテストを提供
ソフトウエア「Metasploit」でテストを自動化
会社名 株式会社東陽テクニカ
株式会社東陽テクニカの特徴
米国Spirent社のテストを提供

業界をリードする米国Spirent Communications社のペネトレーションテストサービス(侵入テスト)「Spirent SecurityLabs」を提供。NW機器ベンダーやデバイスベンダー、政府機関、金融機関、大手エンタープライズなど業種を問わず提供実績豊富です。

ソフトウエア「Metasploit」でテストを自動化

攻撃者の行動をシミュレートしペネトレーションテストを行うソフトウエア「Metasploit」も提供しています。セキュリティ専門家から初心者まで、誰でもペネトレーションテストを自動で行うことが可能。セキュリティ対策の検証をサポートするツールです。

株式会社東陽テクニカの会社情報
所在地 東京都中央区八重洲一丁目1番6号
電話番号 記載なし
29:日本シノプシス合同会社
日本シノプシス合同会社
引用元HP:https://www.synopsys.com/ja-jp/software-integrity/penetration-testing.html
2つの深度から選べるマネージド・ペネトレーション・テスト
ソースコードなしで脆弱性を見つけ出せる
変更や選択なども柔軟に行うことが可能
会社名 日本シノプシス合同会社
日本シノプシス合同会社の特徴
ソースコードなしで脆弱性を見つけ出せる

動作中のWebアプリケーションやWebサービスの脆弱性を、ソースコードなしで体系的に見つけ出せる「マネージド・ペネトレーション・テスト」を提供。リソース不足によりアプリケーションテストが行えない悩みも解消することが可能です。

変更や選択なども柔軟に行うことが可能

オンデマンドのポータルでサービスの管理も簡単です。テスト評価は複数の深度から適切なものを選べる上、テストのスケジュール設定や業務要件の変化、脅威の進化に応じた変更なども柔軟に行うことができます。

日本シノプシス合同会社の会社情報
所在地 東京都世田谷区玉川二丁目21番1号 二子玉川ライズ オフィス15F
電話番号 03-6746-3500 (代)
30:扶桑電通株式会社
扶桑電通株式会社
引用元HP:https://www.fusodentsu.co.jp/ict/detail/sasal-pentest/
短納期+低コストで高品質な診断を実現
世界的な検査プラットフォームで高精度な診断
さまざまなソリューションで方法資産を守る
会社名 扶桑電通株式会社
扶桑電通株式会社の特徴
世界的な検査プラットフォームで高精度な診断

AIによる機械学習で「品質」「スピード」「コスト競争力」を兼ね備えた診断が行えるセキュリティ検査プラットフォーム「ImmuniWeb AI Platform」と、セキュリティエンジニアによる診断を併用したテストを行います。

さまざまなソリューションで方法資産を守る

日々巧妙化していく標的型サイバー攻撃、不正アクセス、情報漏洩などの脅威から情報資産を守るため、ペネトレーションテストだけでない、組織の外部から内部までの対策を提供。ワンストップでセキュリティサービスを提供しています。

扶桑電通株式会社の会社情報
所在地 東京都中央区築地五丁目4番18号
電話番号 03-3544-7211

ペネトレーションテストを行うべきタイミング

ペネトレーションテストは、以下のような様々なタイミングで行うことが推奨されます。

開発フェーズの終わり/ローンチ前

新たなアプリケーションやウェブサイトを公開する前にペネトレーションテストを実施することは非常に重要です。

これにより、初期段階の脆弱性を特定し、公開前に修正することができます。

重大なアップデート後

新たな機能を追加したり、既存の機能を大幅に変更したりした場合、新たな脆弱性が発生する可能性があります。

そのため、重要なアップデートの後にはペネトレーションテストを行うことが推奨されます。

定期的に行う(年に1回程度)

セキュリティ状況は常に変化します。

新たな攻撃手法が登場したり、新たな脆弱性が発見されたりする可能性があります。

そのため、定期的に(例えば年に1回など)ペネトレーションテストを行うことが良いとされています。

セキュリティインシデント後

セキュリティインシデントが発生した場合、原因を特定し、それが再発しないようにするためにもペネトレーションテストを行うことが推奨されます。

以上のように、ペネトレーションテストは特定のイベントに対応する形で実施することもありますが、定期的に行い続けることによってもっとも効果的にセキュリティを維持することができます。

ペネトレーションテストが発見できる脆弱性

ペネトレーションテストによって特定できる脆弱性は多岐にわたります。

主なものを以下に挙げます。

技術的な脆弱性

ソフトウェアのバグ、未パッチのシステム、誤ったシステム設定など、技術的な問題によって生じる脆弱性です。

これらは攻撃者による不正アクセス、データ漏洩、サービス遮断(DoS攻撃)を可能にします。

ユーザー認証とセッション管理の問題

弱いパスワード、二要素認証の不足、セッションのタイムアウトが不適切、などの問題があると、攻撃者はユーザーアカウントを乗っ取ることができます。

ネットワークの脆弱性

ファイアウォールの設定ミスや暗号化が不適切な通信、不要な開放ポートなど、ネットワークレベルでの脆弱性です。

アプリケーションの脆弱性

SQLインジェクション、クロスサイトスクリプティング(XSS)、クロスサイトリクエストフォージェリ(CSRF)などのウェブアプリケーション特有の脆弱性です。

フィッシング

社員やユーザーがフィッシング攻撃に対して十分に警戒していない場合、攻撃者はこれを利用して情報を盗み出すことが可能です。

物理的な脆弱性

物理的なセキュリティが不十分である場合、不正アクセス、盗難、破壊行為などのリスクが存在します。

これらは一部の例で、他にも多くの脆弱性が存在します。

ペネトレーションテストはこれらの脆弱性を明らかにし、組織が対策を講じることを可能にします。

ペネトレーションテストを怠るリスク

ペネトレーションテストを怠った場合、以下のようなリスクが考えられます。

データ漏洩

システム内の脆弱性を突かれて、機密情報が不正に取得され、外部に公開される可能性があります。

顧客情報や企業の内部情報などが漏洩すると、企業の信用やブランドイメージを大きく損なうことになります。

財務的な損失

データ漏洩やサービス停止により、企業が直接的な財務的損失を被る可能性があります。

さらに、問題の修正や法的な問題の解決にも費用が発生します。

法的な問題

データ保護に関する法律(例:GDPR、CCPAなど)に違反した場合、罰金を課される可能性があります。

また、顧客から訴訟を起こされる可能性もあります。

サービス停止

攻撃者によるサービス遮断攻撃(DoS攻撃)の結果、サービスが一時的に利用できなくなる可能性があります。

信用の損失

データ漏洩やサービス停止などのセキュリティインシデントは、顧客やパートナー企業の信用を失う結果となります。

また、将来的なビジネスチャンスを逃す可能性もあります。

これらのリスクは、ペネトレーションテストによって早期に潜在的な脆弱性を発見し、対策を講じることで軽減することが可能です。

セキュリティは事業運営における重要な要素であり、積極的に取り組むことが求められます。

ペネトレーションテストを依頼する際に有効な資格

セキュリティ系の資格は下記のように複数にわたって展開されています。それぞれの施策によって、専門的な分野が異なるため、ペネトレーションテストを依頼する際などに、各社にどのような資格保有者が対応をしてくれるのかを理解しておくと検討の際の基準にできます。

以下は、各資格と対応内容に関する表です。参考にしてください。

資格名 説明
CREST 情報セキュリティの専門家向けの認定資格。
OSCP 実践的なペネトレーションテストスキルを認定する資格。
CEH コンピュータシステムの脆弱性を特定する技術を持つ専門家の資格。
CISSP 情報セキュリティの知識を幅広くカバーする国際的な資格。
GXPN 高度なペネトレーションテストと侵入テストのスキルを持つ専門家の資格。
GPEN ペネトレーションテストに関する知識と技術を認定する資格。
GICSP 工業制御システムのセキュリティに特化した専門家の資格。
NSA ISAM 国家安全保障機関における情報セキュリティ監査の専門家の資格。
CCENT ネットワークの入門知識を認定する資格。
Security+, Server+ コンピューティング環境のセキュリティとサーバ管理に関する知識を認定する資格。
ICP 情報セキュリティに関する総合的な知識とスキルを認定する資格。

ペネトレーションテストと関連性の高い資格

特に下記の資格保有者がペネトレーションテストに関わっていることが重要視されます。

CEH (Certified Ethical Hacker)

提供機関:EC-Council

特徴:ハッキング技術やツール、セキュリティシステムの脆弱性を特定し、防御するための技術に関する広範な知識を有していることを証明します。CEHは、倫理的な観点からペネトレーションテストを実施するための理論的な背景と実践的なスキルを兼ね備えた専門家を認定する資格です。

CEH有するアクトにペネトレーションテストを依頼する

GPEN (GIAC Penetration Tester)

提供機関:GIAC (SANS Institute)

特徴:ペネトレーションテストの手法、ツール、技術に関する知識をカバーしています。GPENは、ペネトレーションテストプロジェクトの計画からデータ収集、侵入テスト、報告までのプロセスを理解していることを証明する資格です。

GPEN有するセキュリティイニシアティブにペネトレーションテストを依頼する

GXPN (GIAC Exploit Researcher and Advanced Penetration Tester)

提供機関:GIAC (SANS Institute)

特徴:高度なペネトレーションテスト技術と脆弱性の発見・利用に関する専門知識を証明します。GXPNは、セキュリティ脆弱性を発見し、それを利用してセキュリティ対策を突破する高度な技術力を持つ専門家の資格として位置づけられています。

OSCP (Offensive Security Certified Professional)

提供機関:Offensive Security

特徴:24時間の実践的な試験を通じて、実際のネットワーク環境でのペネトレーションテストスキルを評価します。OSCPは、ペネトレーションテストの専門家に求められる実践的な技術力を有していることを証明する資格として、業界内で高い評価を受けています。

OSCP有するユービーセキュアにペネトレーションテストを依頼する