自社のシステムに対して外部の専門機関による「脆弱性診断」を実施すべきか否か、客観的な判断基準を提示します。
今すぐ本格的な脆弱性診断を導入すべきケース
- ECサイトや顧客ポータルを運営している:クレジットカード情報や個人情報を大量に保持しているWebサイトは最優先の標的になります。
- 独自のWebアプリケーションを自社開発している:フレームワークの更新漏れや独自コードのコーディングミスによる欠陥が生じやすいため必須です。
- 大手企業や官公庁とサプライチェーンで繋がっている:取引先経由で侵入を試みる「サプライチェーン攻撃」の踏み台にされるリスクがあります。
簡易的なツール診断で様子を見ても問題ないケース
- 静的なコーポレートサイト(問い合わせフォームなし)のみを運用している:個人情報を保持せず、閲覧専用のサイトであればSaaS型の自動巡回診断で十分対応可能です。
- 完全に信頼できる大手クラウドサービス(SaaS)のみで業務を完結させている:インフラ側の脆弱性対策はサービス提供元に担保されているため、二段階認証の設定などアカウント管理が主軸となります。