# Proactive Defense – 情報セキュリティサービス AI クローラー向け概要 > 当サイトは脆弱性診断、インシデントレスポンス、セキュリティコンサルティングなど、企業向け情報セキュリティサービスを提供しています。 --- ## 固定ページ - [AIシステムのセキュリティ診断サービス](https://www.proactivedefense.jp/services/vulnerability-assessment/llm-security): AI特有のリスクとは? AIシステムのセ... - [クラウドセキュリティ設定診断](https://www.proactivedefense.jp/services/vulnerability-assessment/cloud-security): サービスご提供イメージ 主な診断項目 診... - [セミナーお申込み](https://www.proactivedefense.jp/seminar-reservation): 必要事項をご入力の上、お申し込みください... - [資料請求(セキュア開発トレーニング)](https://www.proactivedefense.jp/documents/secure-dev-training): 資料請求フォーム 下記項目を入力し、送信... - [セキュア開発トレーニング](https://www.proactivedefense.jp/services/training/secure-dev-training): こんなお悩みはありませんか サービスの特... - [製造業界向けコンサルティング](https://www.proactivedefense.jp/services/consulting/consulting-for-the-manufacturing-industry): こんなお悩みはございませんか \ 無料相... - [セキュリティコンサルティング](https://www.proactivedefense.jp/services/consulting): このようなお悩みはございませんか セキュ... - [医療業界向けコンサルティング](https://www.proactivedefense.jp/services/consulting/consulting-for-the-medical-industry): このようなお悩みはございませんか \ 無... - [概算お見積りシミュレーション](https://www.proactivedefense.jp/estimate-simulation): 概算お見積りシミュレーションについて 診... - [セキュリティトレーニング](https://www.proactivedefense.jp/services/training): サービス概要 標的型攻撃メールの見破り方... - [資料請求(定期診断のご提案)](https://www.proactivedefense.jp/documents/regular-vulnerability-assessment): 定期診断は本当に必要?おすすめの頻度や実... - [リクエスト数について](https://www.proactivedefense.jp/about-request): Proactive Defense のW... - [資料請求(セキュリティリスク対策プランニングサービス)](https://www.proactivedefense.jp/documents/risk-measure-planning): 資料請求フォーム 下記項目を入力し、送信... - [資料請求(デジタルフォレンジック&インシデントレスポンス)](https://www.proactivedefense.jp/documents/dfir): 資料請求フォーム 下記項目を入力し、送信... - [資料請求(デジタルフォレンジック事前調査サービス)](https://www.proactivedefense.jp/documents/preliminary-survey): 資料請求フォーム 下記項目を入力し、送信... - [資料請求(セキュリティアドバイザリーサービス)](https://www.proactivedefense.jp/documents/advisory): 資料請求フォーム 下記項目を入力し、送信... - [資料請求(プラットフォーム脆弱性診断サービス)](https://www.proactivedefense.jp/documents/platform): 資料請求フォーム 下記項目を入力し、送信... - [資料請求(Webアプリケーション脆弱性診断サービス)](https://www.proactivedefense.jp/documents/web-application): 資料請求フォーム 下記項目を入力し、送信... - [資料請求(企業の情報セキュリティにおけるインシデント対策とは)](https://www.proactivedefense.jp/documents/examples-of-incident-countermeasures): インシデントを未然に防ぐにはどうすればよ... - [資料請求(サイバーセキュリティインシデント最新対策ガイド)](https://www.proactivedefense.jp/documents/cybersecurity-incident-guide): 情報漏洩やサイバー攻撃など、サイバーセキ... - [資料請求](https://www.proactivedefense.jp/documents): セキュリティ対策、インシデントへの備えを... - [Webアプリケーション脆弱性診断サービス](https://www.proactivedefense.jp/services/vulnerability-assessment/web-application): サービスご提供イメージ 主な診断項目 診... - [デジタルフォレンジック&インシデントレスポンス詳細](https://www.proactivedefense.jp/services/digital-forensics-incident-response/dfir): デジタルフォレンジック 「デジタルフォレ... - [デジタルフォレンジック&インシデントレスポンス](https://www.proactivedefense.jp/services/digital-forensics-incident-response): サービス概要 インシデントの発生原因や情... - [デジタルフォレンジック&インシデントレスポンス](https://www.proactivedefense.jp/services/digital-forensics-incident-response2): デジタルフォレンジック事前調査 「デジタ... - [デジタルフォレンジック事前調査サービス](https://www.proactivedefense.jp/services/digital-forensics-incident-response/preliminary-survey): こんな方におすすめ サービスの進め方 サ... - [標的型攻撃メール訓練サービス(業務委託型)](https://www.proactivedefense.jp/services/training/targeted-email-attacks-training): 機能一覧 項目 ご提供内容 訓練メール形... - [プラットフォーム脆弱性診断サービス](https://www.proactivedefense.jp/services/vulnerability-assessment/platform): ブラックボックス診断 サーバに弊社からイ... - [公開画面調査サービス](https://www.proactivedefense.jp/services/consulting/unveiled-console-investigation): こんな方におすすめ サービスのメリット ... - [セキュリティリスク対策プランニングサービス(リスクアセスメント)](https://www.proactivedefense.jp/services/consulting/risk-measure-planning): こんな方におすすめ サービスの進め方 サ... - [セキュリティアドバイザリーサービス](https://www.proactivedefense.jp/services/consulting/advisory): こんなお悩みはございませんか セキュリテ... - [テレワークリスクアセスメントサービス](https://www.proactivedefense.jp/services/consulting/risk-assessment-for-telework): サービス範囲 実施項目 標準プラン(※)... - [Trend Micro Cloud One - Workload Security](https://www.proactivedefense.jp/services/products/tm-c1ws): クラウドサービスのセキュリティ対策は誰の... - [よくあるご質問](https://www.proactivedefense.jp/faq): サービス全般に関するご質問 デジタルフォ... - [ログ設定診断サービス](https://www.proactivedefense.jp/services/consulting/log-configuration-diagnosis): こんなお悩みはございませんか これらはす... - [スマートフォンアプリケーション脆弱性診断サービス](https://www.proactivedefense.jp/services/vulnerability-assessment/smartphone-application): サービスご提供イメージ 診断プラン(An... - [Sophos - Cloud Optix / Intercept X Advanced](https://www.proactivedefense.jp/services/products/sophos): Cloud Optix とは セキュリテ... - [攻撃遮断くん・WafCharm](https://www.proactivedefense.jp/services/products/shadan-kun_wafcharm): WAF(Web Application ... - [セキュリティプロダクト](https://www.proactivedefense.jp/services/products): サービス概要 Trend Micro 社... - [パートナー募集](https://www.proactivedefense.jp/partners): 現在の主なパートナー企業 販売パートナー... - [脆弱性診断トレーニングサービス](https://www.proactivedefense.jp/services/training/vulnerability-assessment-training): サービスの特長 価格 参考価格:オンサイ... - [脆弱性診断(セキュリティ診断)](https://www.proactivedefense.jp/services/vulnerability-assessment): サービス概要 Webアプリケーションの脆... - [サービス紹介](https://www.proactivedefense.jp/services): デジタルフォレンジック&インシデントレス... - [初めての方へ](https://www.proactivedefense.jp/introduction): 本サイトは、株式会社神戸デジタル・ラボ(... - [WebAPI/IoTサーバサイド脆弱性診断サービス](https://www.proactivedefense.jp/services/vulnerability-assessment/webapi): サービスご提供イメージ 主な診断項目 診... - [Home](https://www.proactivedefense.jp/): News ブログ 導入事例 Proact... --- ## 投稿 - [ECモール出店店舗向けサービスをご提供されているmqm様に脆弱性診断をご依頼いただきました](https://www.proactivedefense.jp/cases/post-6459): 株式会社mqm様 - [Webサイトのリニューアルにあたり、リリース前に脆弱性診断を実施](https://www.proactivedefense.jp/cases/post-5652): 大手SI企業様 - [内田洋行様にインタビューをさせていただきました!](https://www.proactivedefense.jp/cases/post-5254): 販売パートナー様へのインタビュー - [経済産業省事業「開発段階のIoT機器に対する脆弱性検証事業促進事業」に参加](https://www.proactivedefense.jp/cases/vulnerability-assessment/post-4073): ProactiveDefenseを運営す... - [芝浦工業大学様の自動運転セキュリティ基盤検証プロジェクトにて、評価実験を支援](https://www.proactivedefense.jp/cases/consulting/post-3865): 芝浦工業大学様 - [大学、医療など多業種運営されている学校法人様をセキュリティアドバイザーとしてサポート](https://www.proactivedefense.jp/cases/consulting/post-3868): 学校法人様 - [新機能リリース前の脆弱性診断によるセキュアなWEBサイト構築サポート](https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3862): 大手インフラ事業グループ会社様 - [製造業のセキュリティリスクの高まりに備え、脆弱性診断やプロダクト導入等様々な対策を実施](https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3858): 産業用機械・部品製造会社様 - [ytvメディアデザイン様月間PV1,000万を突破したWebメディアを脆弱性診断](https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3854): 株式会社 ytvメディアデザイン様 - [社員のセキュリティ意識向上のため標的型攻撃メール訓練を実施](https://www.proactivedefense.jp/cases/training/post-3837): 国内大手メーカー様 - [リスク対策プランニング](https://www.proactivedefense.jp/cases/consulting/post-2930): 大手総合商社様 - [定期的な脆弱性診断の実施によりセキュアなWEBサイト構築をサポート](https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3846): 化粧品通販会社様 - [全国250万人以上が使う家計簿アプリの品質をセキュリティの観点から担保](https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3850): 株式会社マネーフォワード様 --- ## ブログ - [脆弱性診断で同じ指摘を繰り返すのはなぜ?診断結果を再発防止につなげる方法](https://www.proactivedefense.jp/blog/blog-training/post-8162): 脆弱性診断で指摘箇所を修正しても、別の画面や新しい機能で同じ種類の脆弱性が見つかることがあります。本記事では、同じ指摘が繰り返される原因を整理し、診断結果を開発ルールやレビュー、教育へ反映して再発防止につなげる方法を解説します。また、開発者自身が脆弱性に気づける状態を目指すためのセキュア開発トレーニングについても紹介します。 - [脆弱性診断はどこまで必要?システム全体のリスクに応じた診断と、診断後の改善の進め方](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-8157): 脆弱性診断は、Webアプリケーションだけでなく、Web API、クラウド環境、AIシステムなど、システムの構成に応じて対象を検討することが重要です。本記事では、システム全体のリスクを踏まえた診断範囲の決め方や、診断を組み合わせる代表的なケース、診断結果を修正だけで終わらせず、開発ルールや教育、継続的な脆弱性管理へ活かす方法について詳しく解説します。 - [高速化する脆弱性対応にどう向き合うか? OWASP Dependency-Track活用術【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-8124): OSSの脆弱性が増加する中、SBOMを活用して利用中コンポーネントの脆弱性を継続的に管理できる「OWASP Dependency-Track」を紹介します。DockerによるセットアップからSBOMの取り込み、脆弱性の確認・修正後の比較までを解説し、継続的な脆弱性管理の実践方法を紹介します。 - [script要素内で発生するクロスサイト・スクリプティング(XSS)とは?原因と対策を解説【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-8089): 本記事では、script要素内で発生するクロスサイト・スクリプティング(XSS)の原因と対策を解説します。HTMLエスケープだけでは防げない理由を具体例とともに紹介し、安全な実装方法としてdata-*属性の活用やinnerHTMLを避けてtextContentを利用するポイントなど、セキュアなWebアプリケーション開発で押さえておきたい実践的な対策を解説します。 - [AIシステムの脆弱性診断を実施してみた──診断手法の検討から見えたセキュリティ課題とは【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-8055): 近年、生成AIやAIエージェントを活用したシステムの普及に伴い、従来のWebアプリケーション診断だけでは評価しきれないセキュリティリスクへの対応が求められています。本記事では、KDLのData Intelligenceチームが開発した社内向けAIシステム「KDLコンシェルジュ」を対象に実施したセキュリティ診断事例を紹介しています。脅威モデリングやデータフローダイアグラム(DFD)を活用してリスクを洗い出し、グレーボックス診断を実施。その結果、APIキーの露出やAgent権限設計、レート制限に関する改善点が確認されました。一方で適切なセキュリティ対策が実装されている点も確認できました。AIシステム特有のリスクを把握し、効果的な診断を行うための考え方と実践的なポイントを解説しています。 - [OWASP ASVS 5.0 実践解説:V2 バリデーションとビジネスロジック(レベル1)を読み解く【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-8036): 本記事では、OWASP ASVS 5.0 の「V2 バリデーションとビジネスロジック」におけるレベル1要件について、実装視点で詳しく解説しています。記事では、入力バリデーションの設計方法や肯定的バリデーション(ホワイトリスト方式)の重要性、サーバーサイドでの検証の必要性を具体例とともに説明しています。また、ECサイトを例に、画面遷移や注文フローを不正にスキップさせない「ビジネスロジック保護」の考え方についても解説し、セキュア開発に必要な実践ポイントを紹介しています。 - [サプライチェーン攻撃で被害に遭わないためのnpm security best practice~OWASP Cheat Sheetに基づく~](https://www.proactivedefense.jp/blog/blog-training/post-8005): npmにおけるサプライチェーン攻撃対策について、OWASP Cheat Sheet「npm Security Best Practices」をもとに解説します。lockfileの強制、依存関係の脆弱性監査、typosquattingやdependency confusion対策など、開発者が実践すべきセキュリティ対策を体系的に整理します。 - [代表者を装ったコンタクト申請に注意 〜 非常に気付きづらいソーシャルエンジニアリング](https://www.proactivedefense.jp/blog/blog-training/post-7900): 本記事では、実在する企業の代表者名を装ったコンタクト承認依頼が届いた事例をもとに、なりすましを利用したフィッシング攻撃のリスクについて解説しています。送信元が実在人物であっても正規の依頼とは限らず、不審なコンタクト申請を安易に承認しない重要性を強調。メールやチャットを起点とした攻撃が増加する中で、日常業務の中でも常に疑う意識を持つ必要があることを注意喚起しています。 - [OWASP ASVS 5.0 実践解説:V1 エンコードとサニタイゼーション(レベル1)を読み解く【セキュア開発技術Blog】](https://www.proactivedefense.jp/bl - [【第1回】企業が生成AIを使う前に知っておくべき「見えないセキュリティリスク」](https://www.proactivedefense.jp/blog/blog-consulting/post-7880): 本記事は、企業で生成AIの活用が広がる一方で、従来のITツールとは異なる「見えにくいセキュリティリスク」があることを解説しています。主な論点は、機密情報の入力による情報漏えい、AIが生成した誤情報の社外発信、ディープフェイクやなりすましなど生成AIの悪用リスクです。そのうえで、重要なのは導入の可否ではなく、安全に使うためのルール整備と運用体制の構築であり、利用ルールの策定、機密情報入力の禁止、出力内容の確認、ログ管理、従業員教育などの対策が必要だと説明しています。 - [OWASP ASVS 5.0 実践解説:V1 エンコードとサニタイゼーション(レベル1)を読み解く【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7831): 本記事では OWASP ASVS 5.0 の基本概要 と、Webアプリケーションのセキュリティ要件を体系化した標準規格の意義を解説し、特に V1 Encoding and Sanitization(エンコーディングとサニタイゼーション)レベル1要件 のポイントを具体例付きで説明しています。セキュリティ設計におけるコンテキストごとの適切な処理や脆弱性対策の考え方を紹介します。 - [製造業におけるIoTシステムの脆弱性診断 〜クラウドAPIを中心とした多層的なセキュリティ評価の重要性〜](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7852): 昨今、製造業において IoT 機器がクラウド API と連携するシステムが増加していますが、公開 API がインターネット経由で利用されるようになったことで 新たなセキュリティリスク が生じています。このブログでは、特に 認証・認可設計の不備やクラウド設定の過誤 が多く見られる点を指摘し、危険な設計パターンやその影響を解説しています。 - [Proactive Defenseの診断員も選考会に参加した「情報セキュリティ10大脅威 2026」が公開されました](https://www.proactivedefense.jp/blog/information/post-7687): 2026年1月29日、IPA(独立行政法人 情報処理推進機構)が 「情報セキュリティ10大脅威 2026」 を公開しました。本レポートは、2025年に発生した重要なセキュリティ事故や攻撃事案を基に、研究者や企業の実務担当者約250名の選考会で審議・投票を経て選定されたものです。Proactive Defense からはオーナーの松田 康司と診断員の北田 高之が選考会メンバーとして参加し、最新脅威の評価に関与しています。 - [え!?自社のドメインから、迷惑メールが配信されている? なりすましメール対策(SPF/DKIM/DMARC) 【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7616): 自社ドメインを悪用した迷惑メール・なりすましメールの実例と対策について解説した記事です。メールの送信者アドレスは仕様上自由に記載できるため、第三者が正規ドメインを詐称してメールを送信できてしまう問題があります。これを防ぐために、送信ドメイン認証技術(SPF、DKIM、DMARC)を導入することが重要であると説明。各技術の役割や仕組み、設定のポイント、そして設定後の動作確認方法まで具体的に解説し、自社ドメインの信頼性・セキュリティ向上に繋げる方法を紹介しています。 - [Security MOTION 2026 Spring にてSecurityチーム松田が登壇します (2026/3/4)](https://www.proactivedefense.jp/blog/information/post-7583): オンラインカンファレンス「Security MOTION 2026 Spring」(2026年3月4日開催)において、Securityチームオーナーの 松田が登壇。Security MOTIONはセキュリティ企業・ベンダーが事例を共有するイベントで、リソース不足など多くの企業が直面する課題について、実践的な運用改善や戦略設計のヒントを提供します。松田のセッションでは、PSIRTチームがどのように経営会議を活用して脆弱性管理の仕組みづくり・継続的改善を実現したかを具体例と共に紹介します。 - [OWASP Top10 2025で学ぶアプリケーションのセキュリティリスク【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7210): OWASP Top 10 2025が公開され、Webアプリケーションに頻出する重大なセキュリティリスクが改めて整理されています。アクセス制御の不備、設定ミス、サプライチェーンリスク、暗号化の失敗、インジェクションなど、10カテゴリごとに紹介。本記事では、各カテゴリに関する具体的な事例をあげるとともに、対策について解説し、OWASP Top 10 をリスク理解の出発点として紹介しています。 - [企業におけるランサムウェア対策10か条を解説|重要度別に整理](https://www.proactivedefense.jp/blog/blog-consulting/post-7501): ランサムウェア被害が増加している中、企業が今押さえるべき対策を重要度別に10項目で整理。メールの添付・URL警戒、OS/ソフトの最新化、アクセス制御の強化、バックアップ戦略、ネットワーク分離、VPN/公開サーバの脆弱性対策、多層防御の導入、そして専門家との連携体制構築などを段階的に解説。 - [【OSCP+合格体験記】合格までにやった勉強法・学習時間・試験対策を全公開](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7392): Offensive Securityが提供する資格「OSCP+」の合格体験記。筆者の受験背景、学習計画、スケジュールなど実体験をもとに進め方を紹介しています。 - [SaaSサービス事業者が「今」脆弱性診断を受けるべき理由 〜顧客チェックシートなどのために脆弱性診断を実施する〜](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7323): SaaS事業者に向けて、脆弱性診断を今すぐ実施すべき理由を解説。顧客チェックシートやセキュリティ要件対応のための評価基準として脆弱性診断が重要であり、診断はただ技術的に脆弱性を洗い出すだけでなく、顧客満足度向上や信頼獲得、競争力強化にもつながる点について紹介しています。 - [Shai-Hulud 2.0 への対策:やるべき対策と、侵害時の検知ポイントまとめ【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7240): Shai-Hulud 2.0(npmサプライチェーン攻撃)の再拡大を受け、サービス/開発側が今すぐ取るべき対策と、侵害時の検知ポイントを整理した記事です。対策の基本方針は①長期認証情報(例:アクセスキー等)を排除して窃取時の被害を抑える、②lockファイル強制で意図しない悪性バージョン混入を防ぐ、③GitHub設定を見直し(Actions無効化・権限制限・ブランチ保護等)悪用を抑止する、の3点。加えて、ローカルPC・GitHub Actionsそれぞれでの具体策も紹介しています。 - [総務省 近畿総合通信局主催「AI時代におけるセキュリティ対策セミナー」にてKDL近藤が登壇します(2025/12/17開催)](https://www.proactivedefense.jp/blog/information/post-7228): 総務省 近畿総合通信局にて主催される「A... - [2025年8月更新|NISTのパスワードポリシー最新動向〜使いやすさと強度の両立へ〜【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7185): NIST(米国国立標準技術研究所)は、2... - [OWASP ASVS 5.0が登場!開発者が知るべきWebアプリケーションセキュリティ要件のグローバルスタンダードとは?【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7142): Securityチーム オーナーの松田で... - [【12/2開催ウェビナー】AIが変える現場改善と、見落としがちなセキュリティリスク ──攻めと守りの両立で実現する安全なAI活用 ](https://www.proactivedefense.jp/blog/information/post-7138): ※本セミナーは終了しました AI技術の発... - [Hardening 2025 Invisible Divideに参加してきました!【参加レポート】](https://www.proactivedefense.jp/blog/blog-training/post-7144): 本記事は、Hardening 2025 ... - [ツール診断と専門家診断、どう使い分ける?メリット・デメリットを整理【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7133): 「自社でセキュリティ診断を実施してみよう... - [セキュア開発を実現するには?現場における課題とKDLでの取り組み【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7120): セキュアなシステムを開発するには、セキュ... - [npmサプライチェーン攻撃Shai-Huludの起点はフィッシング~TOTPの代わりにFIDOで対策を~【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7108): Securityチーム オーナーの松田で... - [AIが書いたコードは安全なのか?AI時代に必要なセキュア開発力とは【セキュア開発技術Blog】](https://www.proactivedefense.jp/blog/blog-training/post-7098): AIがコードを書く時代において、エンジニ... - [セキュリティ対策内製化の第一歩!セキュア開発につながる脆弱性診断トレーニング(10/28開催)](https://www.proactivedefense.jp/blog/information/post-7092): ※本セミナーは終了しました 開発チームが... - [【好評につきアーカイブ配信】ECサイトのセキュリティ対策が義務化 必要な脆弱性対策とは?ガイドラインの改訂ポイントを丸ごと解説](https://www.proactivedefense.jp/blog/information/post-7022): 6月に開催した「クレジットカード・セキュ... - [【Developers Summit 2025 KANSAI】にてKDL松田が登壇します(2025/9/17開催)](https://www.proactivedefense.jp/blog/information/post-7032): 9月17日(水)に開催される株式会社翔泳... - [セキュアな開発を支えるチェックリストと、ツールでは見えない落とし穴~開発したシステムは本当にセキュアなのか?(アーカイブあり)](https://www.proactivedefense.jp/blog/information/post-6910): ※本セミナーは終了しました セキュリティ... - [医療情報システムのセキュリティ対策、ベンダー任せは危険?―ガイドライン第6.0版で求められる医療現場の対応](https://www.proactivedefense.jp/blog/blog-consulting/post-6883): 「うちは小さな診療所だから関係ない」「メ... - [EC加盟店向けにクレジットカード・セキュリティガイドライン第6.0版対応の第三者チェックサービスを提供開始](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6838): 近年、ECサイトを狙ったサイバー攻撃やク... - [【後編】医療業界に迫る量子コンピュータ時代への備え ~ポスト量子暗号への実践ガイド~](https://www.proactivedefense.jp/blog/blog-consulting/post-6849): 本記事では量子コンピュータの進化が、医療... - [【前編】医療業界に迫る量子コンピュータ時代への備え ~ポスト量子暗号への実践ガイド~](https://www.proactivedefense.jp/blog/blog-consulting/post-6847): 量子コンピュータの進化が、私たちの暮らし... - [安全なシステム開発はこうして生まれる──KDLのセキュア開発の取り組み](https://www.proactivedefense.jp/blog/blog-training/post-6828): 神戸デジタル・ラボ(KDL)では、202... - [【セミナー開催のお知らせ】クラウド設定ミスから学ぶ!事例と対策セミナー 事故を防ぐために開発者が実施すべき対策とは?(2025/7/29)](https://www.proactivedefense.jp/blog/information/post-6835): クラウドサービスの活用が加速する一方で、... - [リリース前に慌てない!セキュアなシステム開発のためのチェックリストを公開](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6813): システム開発において、「脆弱性診断」はも... - [セキュリティエンジニアの「リアル」を0から学ぶ実践型インターンシップ【5days】の募集開始](https://www.proactivedefense.jp/blog/information/post-6722): 現代のデジタル社会ではITシステムが生活... - [【新講座リリース】Udemy講座第2弾「脆弱性診断員が教えるAWSクラウドセキュリティ設定トレーニング:IDとアクセス管理編」を公開](https://www.proactivedefense.jp/blog/information/post-6737): Proactive Defenseでは、... - [【セミナー開催のお知らせ】ECサイトのセキュリティ対策が義務化 必要な脆弱性対策とは? ガイドラインの改訂ポイントを丸ごと解説(2025/6/24)](https://www.proactivedefense.jp/blog/information/post-6731): 経済産業省が定める「クレジットカード・セ... - [Proactive Defenseのコンサルタントが作成に参加!JNSA「今すぐ実践できる工場セキュリティハンドブック サイバー対応IT-BCP編」が公開されました](https://www.proactivedefense.jp/blog/information/post-6727): 2025年5月12日、特定非営利活動法人... - [【解説】医療機関が実施すべきサイバーセキュリティ対策とは?~診療継続 vs システム停止のジレンマ~](https://www.proactivedefense.jp/blog/blog-consulting/post-6711): 近年、病院を含む医療機関を狙ったサイバー... - [【2025年最新】クレジットカード・セキュリティガイドライン6.0対応|ECサイト運営者が今すぐ実施すべき対策とは?](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6691): ECサイトを運営する企業にとって、クレジ... - [【セミナー開催のお知らせ】開発者必見!脆弱性を防ぐセキュア開発トレーニング ~セキュア開発の全体像と見落としがちな脆弱性~(2025/5/20)](https://www.proactivedefense.jp/blog/information/post-6658): ソフトウェア開発において「脆弱性診断」は... - [クラウドのセキュリティ設定に不安がある方へ!Udemyで学べる『脆弱性診断員が教えるAWSクラウドセキュリティ設定トレーニング』の提供を開始](https://www.proactivedefense.jp/blog/information/post-6652): Proactive Defenseでは、... - [【利用者編】AIシステム導入時のセキュリティは何を考慮すべき?生成AIのセキュリティリスクと対策について解説します](https://www.proactivedefense.jp/blog/blog-consulting/post-6502): 前回のブログでAIを使ったシステムを構築... - [Proactive Defenseの診断員も選考会に参加した「情報セキュリティ10大脅威 2025」の解説資料が公開されました](https://www.proactivedefense.jp/blog/information/post-6529): 2025年2月28日、IPA(独立行政法... - [【構築編】AIシステム導入時のセキュリティは何を考慮すべき?セキュリティリスクと対策を具体例交え解説します](https://www.proactivedefense.jp/blog/blog-consulting/post-6499): AIを使った業務が急速に普及しつつある昨... - [【セミナー開催のお知らせ】セキュア開発のステップ~診断内製化までのプロセスとは~(2025/3/17)](https://www.proactivedefense.jp/blog/information/post-6516): クラウド環境でのアジャイル開発が急速に普... - [【脆弱性診断】ツール診断とマニュアル診断の違いはなに?それぞれのメリット・デメリットを解説](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6491): 安全なシステム提供を行うためには定期的な... - [広告にご注意!日常に潜むランサムウェアやサポート詐欺のリスク](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-6389): 当社では、セキュリティ事故が起こってしま... - [偽ECサイトを試してみた!騙されないために気を付けることとは?](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-6380): 毎日インターネットを利用して、買い物やS... - [冬期休業のお知らせ(2024年12月28日~ 2025年1月5日)](https://www.proactivedefense.jp/blog/information/post-6375): 平素は格別のご高配を賜り、厚くお礼申し上... - [【解説記事】プラットフォームの脆弱性診断で見つかった問題を深堀してみた話](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6315): 脆弱性診断の診断結果について、どのように... - [クラウドの設定にご注意!クラウドセキュリティ設定診断で検出される項目で多いものは?](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6319): 当社では、クラウドプラットフォームの様々... - [【セミナー開催のお知らせ】開発者必見!脆弱性を防ぐセキュア開発トレーニング ~KDLではなぜセキュア開発に取り組みはじめたのか~(2025/1/14)](https://www.proactivedefense.jp/blog/information/post-6312): システム開発/リリースにおいて、 以下の... - [脆弱性診断の概算見積をシミュレーションいただけるようになりました](https://www.proactivedefense.jp/blog/information/post-6072): 脆弱性診断をご検討中のお客様から、予算感... - [【新任のセキュリティ担当者様向け】インシデント発生時の調査作業フォレンジックについてご紹介!](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-5453): サイバー攻撃による被害を想定して、企業は... - [失敗しない脆弱性診断とは?診断サービスの選び方や、導入準備のコツをご紹介](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5913): システムやネットワークのセキュリティを確... - [【新任のセキュリティ担当者様向け】企業が取り組むべきセキュリティ対策 | 脆弱性診断の重要性も解説](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5834): 前回のブログでは、セキュリティ対策の新任... - [【新任のセキュリティ担当者様向け】セキュリティ対策の概要と必要性を解説](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5133): IT化が進んでいる現代社会において、セキ... - [【サービスアップデートのお知らせ】クラウドセキュリティ設定診断がCISベンチマーク v3.0.0 に対応~クラウド設定の不備を最新基準で確認可能に~](https://www.proactivedefense.jp/blog/information/post-5823): 2024年2月、情報処理推進機構( IP... - [テレワークをすると何が危険なのか?テレワークセキュリティのリスクについて【第三回目】~ガイドラインを使ってテレワーク環境のリスク確認する方法~](https://www.proactivedefense.jp/blog/blog-consulting/post-5668): 前回、前々回のブログでは、テレワークによ... - [テレワークをすると何が危険なのか?テレワークセキュリティのリスクと対策【第二回目】](https://www.proactivedefense.jp/blog/blog-consulting/post-5693): 前回のブログの続きで、テレワークをするこ... - [脆弱性診断サービスにおける報告会を無償化いたします](https://www.proactivedefense.jp/blog/information/post-5650): ProactiveDefenseでは、2... - [KDLのコンサルタントが参画!JNSA「今すぐ実践できる工場セキュリティハンドブック・リスク対策編」が公開されました。](https://www.proactivedefense.jp/blog/information/post-5777): 2024年3月22日、特定非営利活動法人... - [テレワークをすると何が危険なのか?テレワークセキュリティのリスクと対策【第一回目】](https://www.proactivedefense.jp/blog/blog-consulting/post-5666): 新型コロナウィルス蔓延によってテレワーク... - [フィッシング詐欺のリスクについて|主な手法や被害を防ぐための対策を解説](https://www.proactivedefense.jp/blog/blog-training/post-5455): メールやSMSを使ったフィッシング詐欺は... - [情報セキュリティインシデントとは?概要や発生する要因、起こった場合の対処法などを解説!](https://www.proactivedefense.jp/blog/blog-consulting/post-5451): 情報セキュリティインシデントは企業にとっ... - [リスクアセスメントとは?基本的な流れや実施時のポイント・注意点などを解説【後編】](https://www.proactivedefense.jp/blog/blog-consulting/post-5642): 前編ではリスクアセスメントの基本について... - [リスクアセスメントとは?基本的な流れや実施時のポイント・注意点などを解説【前編】](https://www.proactivedefense.jp/blog/blog-consulting/post-5640): 企業が保有する情報資産を守るには、その安... - [新春特別企画【Webアプリ診断】3割引キャンペーンを開催(2024年1月5日~3月31日)](https://www.proactivedefense.jp/blog/information/post-5644): 新年あけましておめでとうございます。さて... - [ソーシャルエンジニアリングとは?攻撃手法や企業ができる対策について解説](https://www.proactivedefense.jp/blog/blog-consulting/post-5305): 昨今の企業はネットワーク上の脅威だけでな... - [セキュリティに関するおすすめ資格10選|資格取得のメリットや注意点も解説](https://www.proactivedefense.jp/blog/blog-consulting/post-5387): 社内のセキュリティ環境を整えるには、「従... - [サプライチェーン攻撃のセキュリティ対策について|攻撃の手法やリスクを解説](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-5303): 近年はサプライチェーンのプロセスを狙った... - [脆弱性診断とは?実施時のポイントや注意点などを解説](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5123): 自社が運営するWebサイトをはじめ、社内... - [脆弱性診断の費用はどれくらい?コストの目安や委託時のポイントを解説](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5129): セキュリティ向上の一環として、脆弱性診断... - [脆弱性診断におけるIPAの役割とは?IPAの概要や提供している情報・ツールなどを紹介](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5131): 脆弱性診断を実施したいけれど、何をすれば... - [ペネトレーションテストと脆弱性診断の違いとは?メリット・デメリットや具体的な手法について解説](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5125): 社内のセキュリティを強化するために、脆弱... - [新卒3年目の私が、新しく脆弱性診断のOJTプログラムを作った話](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5114): さかのぼること4月。我が診断チームに3名... - [インシデント発生時のデータ収集ツール 【KAPE編】](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-5062): 前回のブログで、インシデント発生時のデー... - [インシデント発生時の証跡収集はどうすべき?【無償ツールの紹介あり】](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-4884): EDR が不正アクセスを検知した!不審で... - [Sophos Intercept X Advanced for Server with XDR の「脅威分析センター」で実施するインシデント対応](https://www.proactivedefense.jp/blog/blog-products/post-4653): 端末保護機能と、セキュリティインシデント... - [Sophos Intercept X Advanced for Server with XDR でセキュリティインシデントを想定した端末保護](https://www.proactivedefense.jp/blog/blog-products/post-4651): 「まさか自社でセキュリティインシデントが... - [KDL DAYにてセキュリティサービス部門長の窪田が登壇いたしました](https://www.proactivedefense.jp/blog/information/post-4768): 弊社神戸デジタル・ラボでは2023年5月... - [不正アクセスは常に起きる、すぐ起きる、身近に起きる ](https://www.proactivedefense.jp/blog/blog-consulting/post-4600): いきなりですが、不正アクセスするためには... - [AWS WAFとWafCharmを使って、AWS上のWebアプリケーションセキュリティを強化!](https://www.proactivedefense.jp/blog/blog-products/post-4523): 弊社にはWebアプリケーション開発を担当... - [CISO ( Chief Information Security Officer = 最高情報セキュリティ責任者 )とは? ](https://www.proactivedefense.jp/blog/blog-consulting/post-4596): IT化が進んだ現在の企業経営において、セ... - [医療法改正で対策が義務化!いま医療業界に求められる情報セキュリティとは?](https://www.proactivedefense.jp/blog/blog-consulting/post-4619): 医療業界でのセキュリティインシデントを耳... - [【番外編】脆弱性診断を効率化!診断士のためのExtender「ISTE」を紹介](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-4324): 前回までのブログで Burp Exten... - [【実践編】脆弱性診断を効率化!診断士のためのExtender「ISTE」を紹介](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-4249): 前回のブログで Burp Extende... - [【事前準備編】脆弱性診断を効率化!診断士のための Extender「ISTE」を紹介](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-4227): ローカルプロキシツール Burp Sui... - [インシデント発生時に必要なログ取得できてますか?ログ設定診断でできること](https://www.proactivedefense.jp/blog/blog-consulting/post-4172): 弊社ではインシデント発生時の事故調査サー... - [【何種類?】企業のセキュリティツール、どれくらい使ってますか?【ちゃんと使えてる?】](https://www.proactivedefense.jp/blog/blog-consulting/post-4354): 「これだけ入れておけばいいっていうセキュ... - [WAFだけでは不十分?Webサイトのセキュリティ対策について解説します](https://www.proactivedefense.jp/blog/blog-products/post-4116): Webサイトのセキュリティ対策として、W... - [パスワードマネージャーの選び方!考慮すべきポイントを簡単に解説します](https://www.proactivedefense.jp/blog/blog-consulting/post-3983): 昨今オンライン化が進み、アプリやWebサ... - [【自動化】Power Automateを使った脆弱性情報の収集方法【インシデント対策】](https://www.proactivedefense.jp/blog/blog-consulting/post-3966): 突然ですが、昨今のインシデントに関するニ... - [【ゼロトラストで考える】DX社会における工場セキュリティの進め方とは](https://www.proactivedefense.jp/blog/blog-consulting/post-3818): DX社会の実現とともに現在ではあらゆるロ... - [セキュリティインシデント対策におすすめ!フォレンジック事前調査サービスとは](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-3638): 皆様の企業ではセキュリティインシデント(... - [【概要・よくある質問】Cloud One - Workload Security でサーバのセキュリティ対策!まずは無料トライアル](https://www.proactivedefense.jp/blog/blog-products/post-3434): サーバのセキュリティ対策、何をどうしたら... - [【OTセキュリティ】制御システムへのサイバー攻撃を仮想環境で試してみた](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-3397): 日常で利用されるIoT機器――例えばウェ... - [【メール訓練】開封率が全てではない?サービス提供者が重視するポイントとは](https://www.proactivedefense.jp/blog/blog-training/post-3414): 日本年金機構の個人情報漏洩事件がニュース... - [【リンク集まとめ】 インシデント発生!まずとるべき行動と日頃の管理とは?](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-3352): インシデント発生に備え普段から実施すべき... - [【体験記】初心者向けCTF勉強会に参加、参加感想などシェアします!](https://www.proactivedefense.jp/blog/information/post-3371): 皆様はセキュリティ関連のイベントや勉強会... - [【保存版】インシデント発生!対応フロー総まとめ](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-2955): 前回のブログでインシデント発生に備え普段... - [【保存版】インシデント発生に備えた日頃のセキュリティ対策とは?](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-2953): 前回のブログでインシデント発生時に、まず... - [【保存版】インシデント発生!初動対応で実施すべき7ステップ](https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-2765): インシデント発生時にとるべき行動について... - [デジタル庁脆弱性診断導入ガイドラインへの適合状況をチェック!しました](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-3047): 2022年6月30日にデジタル庁がセキュ... - [【解説】クロスサイトスクリプティングのリスク軽減策!CSPについて](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-2179): ブラウザには、Same-Origin P... - [知っておきたい!クラウドセキュリティで順守すべきガイドラインとは?](https://www.proactivedefense.jp/blog/blog-consulting/post-2444): 昨今、テレワークや DX 推進などの時代... - [20世紀を支えた【DES】とはどんな暗号なのか、その歴史を振り返る](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-1683): 2022年6月15日、米マイクロソフトは... - [【仲間募集!】2022アルティメットサイバーセキュリティクイズ体験記](https://www.proactivedefense.jp/blog/information/post-2479): 昨今、サイバーセキュリティに関する事件が... - [KDLも作成に参加したJNSA「今すぐ実践できる工場セキュリティハンドブック」が公開されました。](https://www.proactivedefense.jp/blog/blog-consulting/post-1568): 2022年5月31日、特定非営利活動法人... - [Javaの脆弱性(CVE-2022-21449)はなぜ起きたのか](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-1673): 2022年4月下旬に、Javaで実装され... - [既知の脆弱性を簡単に確認する2つの方法](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-1638): 「診断対象サイトでは既知の脆弱性があるラ... - [Apache Log4jの脆弱性(CVE-2021-44228)に関する支援・検査の提供について](https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-3269): 私どもProactiveDefenseで... --- # # Detailed Content ## 固定ページ - Published: 2025-11-11 - Modified: 2025-11-13 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment/llm-security AIシステムのセキュリティ診断とは AI技術の業務活用が急速に進む一方で、AIモデルの誤出力や情報漏えい、不正利用といった新たな脅威が増加しています。ユーザーの入力を悪用してAIの動作を意図的に変える「プロンプトインジェクション」や、内部設定・機密情報が AI の応答に含まれてしまうといったリスクが指摘されています。さらに、誤った回答や不正な利用によって業務に支障をきたすリスクも指摘されています こうしたリスクに対し、従来のWebアプリケーション向けの診断だけでは不十分なケースも少なくありません。本サービスでは、LLMを活用したAIアプリケーション特有のリスクを検査・分析。生成AI時代のセキュ... --- - Published: 2025-07-31 - Modified: 2025-07-31 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment/cloud-security クラウドセキュリティ設定診断とは クラウドプラットフォームに存在する、様々なリソースに対する設定がセキュアになっているかどうかを診断するサービスです。各クラウドプラットフォームが提供するセキュリティサービスによる自動診断と、弊社エンジニアによる手動診断の組み合わせにより診断を実施します。 診断結果については自動診断、手動診断とも弊社エンジニアが内容を確認した上で、レポート(チェック内容/リスク/修正方法) にまとめご提供します。また、 診断後もセキュリティサービスを継続的に利用したいというニーズにお応えするため、オプションでアドバイザリーサービスもご提供しております。 サービスご提供イメージ ... --- - Published: 2025-07-24 - Modified: 2025-07-28 - URL: https://www.proactivedefense.jp/seminar-reservation 必要事項をご入力の上、お申し込みください。 開催概要 開催日時:2025年9月9日(火)14:00~15:00(入室 13:55~)※アーカイブ動画を後日お送りします 会場:オンライン(お申込みいただいた方に、ZoomのURLをお送りします) 参加費:無料 お申込みフォーム const formOpt = { submitWord: "入力内容を送信する" }; smpform. loadForm('embda46a998-30ae-4d16-8ba8-063d9e2fa1c7', 'https://kdl. smktg. jp', formOpt); --- - Published: 2025-06-10 - Modified: 2025-06-10 - URL: https://www.proactivedefense.jp/documents/secure-dev-training 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('embaf7be094-9e0a-4929-8b7d-2e094faef063', 'https://kdl. smktg. jp', formOpt); --- - Published: 2025-06-10 - Modified: 2025-06-10 - URL: https://www.proactivedefense.jp/services/training/secure-dev-training セキュア開発トレーニングとは 神戸デジタル・ラボがセキュア開発に取り組んできた実績から企画・開発された実践的なトレーニングです。開発者が受講することで、プロジェクトの初期段階から脆弱性を作りこまないセキュア開発の手法を身に付けることができます。ECサイトや業務システムなど、主に個人情報や機密情報を扱うシステムの開発者にはぜひ取り組んでいただきたいセキュア開発ですが、なかなか全社で取り組むことが難しいという声をよく伺います。当社のセキュア開発トレーニングでは、セキュア開発への取り組み方も解説。セキュア開発への取り組みの第一歩としてもご活用ください。 サービスの特長  参加しやすいオンライントレー... --- - Published: 2025-04-08 - Modified: 2025-04-08 - URL: https://www.proactivedefense.jp/services/consulting/consulting-for-the-manufacturing-industry 製造業界向けコンサルティングとは DX社会が進む中で、製造業の現場でもネットワーク機器やロボット・制御システムの導入等が進む反面、「現場のセキュリティ対策が十分か不安」といったお声をよくいただきます。万が一セキュリティインシデントが発生した場合、生産ラインを停止せざるを得なくなり莫大な被害を被る可能性があります。セキュリティコンサルティングでは適切な環境にするための改善をご支援しますので、対策について相談したいという方はお気軽にお問い合わせください。 お問合せ こんなお悩みはございませんか そもそものセキュリティ対策に不安がある もともと外部とネットワークでつながっていない想定でシステムを構築... --- - Published: 2025-03-14 - Modified: 2025-04-16 - URL: https://www.proactivedefense.jp/services/consulting 企業セキュリティの課題解決、そして意思決定。網羅性と深さのある知見で迅速にサポートします。 企画、開発、社内インフラ、様々な局面で挙がる課題。セキュリティを追い続けてきた知見により課題を解決し、意思決定を助けます。 このようなお悩みはございませんか 企業の情報セキュリティ、やらないといけないことが多すぎてどうしていいか分からない 不正アクセス、ランサムウェア、脆弱性情報管理、ポリシー策定、やらないといけないのはわかっているけれど、どれからすべきか判断がつかない 情報収集したいが方法が分からない、情報が多すぎてまとまらない。 ベンダーに依頼するにも、項目が多すぎて予算取り、起案が大変 セキュリテ... --- - Published: 2025-03-14 - Modified: 2025-07-10 - URL: https://www.proactivedefense.jp/services/consulting/consulting-for-the-medical-industry 医療業界向けコンサルティングとは 医療現場では電子カルテなどの重要な医療システムがあり、万が一医療システムが利用できなくなると、患者様の命にかかわる可能性があります。医療機関のサイバーセキュリティ対策は、2023年4月1日に施行された医療法施行規則の改正により義務化されましたので、「セキュリティ対策が十分に行えているか不安がある」という方はぜひご相談ください。 お問合せ このようなお悩みはございませんか そもそものセキュリティ対策 外部につながらない医療システムも攻撃されているが、自組織の医療システムがどこまでセキュリティ対策できているかわからない 導入後の運用 医療システム自体はセキュリティ... --- - Published: 2024-11-26 - Modified: 2025-07-08 - URL: https://www.proactivedefense.jp/estimate-simulation 概算お見積りシミュレーションについて 診断対象をご選択いただき、対象数量を入力いただくと概算のお見積りをご確認いただけます。詳細のお見積りについては、概算お見積り結果下部のフォームよりお問い合わせをお願いします。概算見積をもとに弊社にて詳細のお見積と診断日数をご連絡いたします。 概算お見積りシミュレーションの使用方法に関するブログもご参考ください。 \ EC加盟店様向け診断プランご提供開始! / クレジットカード・セキュリティガイドライン 第6. 0版の診断項目を網羅したプランもご案内可能です。お気軽にお問い合わせください。  お問い合わせはこちらから 概算お見積りシミュレーション windo... --- - Published: 2024-11-05 - Modified: 2025-06-10 - URL: https://www.proactivedefense.jp/services/training 一人ひとりのセキュリティ意識の底上げと、脆弱性診断の内製化をご支援します。 近年、個人を狙った標的型攻撃などの様々な脅威に対する意識が高まり、企業や組織でこれまで以上のセキュリティ対策が求められています。 セキュリティ製品などを活用してある程度まで対策することは可能ですが、機密情報を取り扱う利用者側のセキュリティ意識の低下や、利用者の中に悪意を持って行動する人がいる場合、十分に効果を発揮することはできません。 最終的には情報を取り扱う「人」の意識が大きく影響するため、人的な対策が最も効果的なセキュリティ対策ともいえます。 サービス概要 標的型攻撃メールの見破り方や、被害が発生してしまった場合の... --- - Published: 2024-09-30 - Modified: 2024-09-30 - URL: https://www.proactivedefense.jp/documents/regular-vulnerability-assessment 定期診断は本当に必要?おすすめの頻度や実施すべきタイミングはある? そういった疑問にお答えします。 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb7ab435cb-5e78-4a9b-8ff5-e7f6a4a22ceb', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-08-28 - Modified: 2024-08-30 - URL: https://www.proactivedefense.jp/about-request Proactive Defense のWebアプリケーション脆弱性診断では、リクエスト数をベースにお見積りしています。 リクエスト数とは リクエストとは、ユーザーが利用するブラウザなどのクライアントからWebサーバへ送信するHTTP通信のことを指します。具体的には「ユーザー側の操作により遷移先ページの表示内容が変わる動的箇所=リクエスト」と考えられます。動的箇所が多く含まれるページと、そうでないページがあるため、ページ数とリクエスト数は一概に比例するわけではありません。リクエスト数のカウント方法については下記をご参考ください。 リクエスト数の例①:基本的なカウント方法 上記の3ページに含まれる... --- - Published: 2024-08-21 - Modified: 2025-03-03 - URL: https://www.proactivedefense.jp/documents/risk-measure-planning 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb3bcd5146-9130-46af-af28-3c3f9768b431', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-08-21 - Modified: 2025-03-03 - URL: https://www.proactivedefense.jp/documents/dfir 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb7cdf9c03-3e8d-4640-bd8c-e0ecfee0b8f9', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-08-21 - Modified: 2025-03-13 - URL: https://www.proactivedefense.jp/documents/preliminary-survey 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb99d4eefe-9a57-480f-b280-4c5939f155b9', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-08-21 - Modified: 2025-03-03 - URL: https://www.proactivedefense.jp/documents/advisory 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb80fb1d80-bbe2-4148-80d0-1bb34a2e6c36', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-08-21 - Modified: 2024-09-09 - URL: https://www.proactivedefense.jp/documents/platform 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb00e8bcea-4a00-4761-88b1-7dc6b80a2588', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-08-21 - Modified: 2024-09-09 - URL: https://www.proactivedefense.jp/documents/web-application 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('embbfc1defe-3178-4b05-a8c6-7dd73d08184b', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-07-22 - Modified: 2024-08-21 - URL: https://www.proactivedefense.jp/documents/examples-of-incident-countermeasures インシデントを未然に防ぐにはどうすればよいのか。取り組み事例の紹介とともに、万が一インシデントが発生してしまった場合に備え、CSIRTの構築、インシデント対応フローなど具体的に紹介します。 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb47ea9518-50e2-4936-bc6b-b878756c9ef3', 'https://kdl. smktg. jp', formOpt); --- - Published: 2024-07-22 - Modified: 2024-08-21 - URL: https://www.proactivedefense.jp/documents/cybersecurity-incident-guide 情報漏洩やサイバー攻撃など、サイバーセキュリティインシデントに よる脅威が年々高まる中、その具体的な被害内容や、事前対策・事後対応の知識や準備はまだまだ会社毎に格差があります。 当資料では、その最新情報を、費用を中心に包括的に知ることで、 自社が対策に取り組む足がかりとしていただくことを目的としています。 資料請求フォーム 下記項目を入力し、送信いただくとダウンロードページに遷移します。 const formOpt = { submitWord: "入力内容を送信し資料ダウンロードする" }; smpform. loadForm('emb414f8b1d-caef-45fa-bce3-e445... --- - Published: 2024-07-22 - Modified: 2025-06-11 - URL: https://www.proactivedefense.jp/documents セキュリティ対策、インシデントへの備えを進めるうえで役立つようなご参考資料およびサービス説明資料を用意しております。 セキュア開発チェックリスト システム開発現場における、セキュア開発のためのチェックリストです。本チェックリストは、アプリケーションのセキュリティを高めるために提供されている、OWASP(Open Worldwide Application Security Project)のセキュリティ標準および実践ガイド群(※)を参考に、作成しており、セキュア開発の実現のための簡易ツールとしてご活用いただけます。 ※下記のガイドラインを参考にしております。 OWASP Application... --- - Published: 2024-07-19 - Modified: 2024-07-19 - URL: https://www.proactivedefense.jp/documents3 セキュリティ対策、インシデントへの備えを進めるうえで役立つようなご参考資料およびサービス説明資料を用意しております。ページ下部の資料請求フォームよりご希望の資料にチェックボタンを入れてご請求ください。 資料請求フォーム お役立ち資料 サイバーセキュリティインシデント最新対策ガイド サイバーセキュリティインシデントの具体的な被害内容や、事前対策・事後対応の知識や準備はまだまだ会社毎に格差があります。 当資料では、その最新情報を、費用を中心に包括的に知ることで、 自社が対策に取り組む足がかりとしていただくことを目的としています。 企業の情報セキュリティにおけるインシデント対策とは インシデントを未... --- - Published: 2023-12-06 - Modified: 2025-11-12 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment/web-application Webアプリケーション脆弱性診断とは Webサイトにおけるコンテンツ層に対して、攻撃者の視点から診断員がツールおよび手作業による擬似的な攻撃を行い(ブラックボックステスト) 、脆弱性の有無と対策手段を明らかにし、レポートにまとめてご報告するサービスです。診断中に深刻な脆弱性が発見された場合は、対策を含めて即ご報告致します。 サービスの特長  世界基準かつ経産省準拠の高い客観性のサービス  クレジットカード・セキュリティガイドライン第6. 0版対応「ECサイト加盟店様向け第三者チェックサービス」もご用意  マニュアルによる丁寧な検証  制作ベンダゆえのノウハウと丁寧なレポート  1000サイト以... --- - Published: 2023-10-10 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/services/digital-forensics-incident-response/dfir 起こってしまった事故の被害拡大を食い止め、事後対応をスピーディに図るために。 サーバー・PC・USB端末など様々な電子機器を対象にデジタルフォレンジックの調査を行いマルウェア感染や情報漏洩など、お客様のニーズに合わせて調査・解析します。 サービスの特長  調査員の確かな技術力  お客様に合わせた調査 デジタルフォレンジック 「デジタルフォレンジック(フォレンジック調査)」は、インシデント収束後に対応方針の計画を目的として、インシデントの発生原因や情報漏えいの有無などの影響調査を実施するサービスです。 インシデントレスポンス 「インシデントレスポンス(インシデント対応支援)」は、現在発生している... --- - Published: 2023-10-10 - Modified: 2023-10-10 - URL: https://www.proactivedefense.jp/services/digital-forensics-incident-response 起こってしまった事故の被害拡大を食い止め、事後対応をスピーディに図るために。 サーバー・PC・USB端末など様々な電子機器を対象にデジタルフォレンジックの調査を行いマルウェア感染や情報漏洩など、お客様のニーズに合わせて調査・解析します。 サービス概要 インシデントの発生原因や情報漏えいの有無などの影響調査を実施、あるいは、現在発生しているセキュリティ事故を収束させるサービスです。 詳しくはこちら インシデント発生時の打ち合わせを軽減し速やかに調査開始できるような事前準備を目的として、弊社がお客様環境などについて事前ヒアリングを行うサービスです。 詳しくはこちら --- - Published: 2023-10-10 - Modified: 2023-10-10 - URL: https://www.proactivedefense.jp/services/digital-forensics-incident-response2 起こってしまった事故の被害拡大を食い止め、事後対応をスピーディに図るために。 サーバー・PC・USB端末など様々な電子機器を対象にデジタルフォレンジックの調査を行いマルウェア感染や情報漏洩など、お客様のニーズに合わせて調査・解析します。 デジタルフォレンジック事前調査 「デジタルフォレンジック事前調査」は、インシデント発生時の打ち合わせを軽減し速やかに調査開始できるような事前準備を目的として、弊社がお客様環境などについて事前ヒアリングを行うサービスです。 詳細についてはお問い合わせください。 事前ヒアリング内容お客様環境(ネットワーク構成、利用サービス、重要情報の保管状況等)インシデント発生時... --- - Published: 2023-10-05 - Modified: 2024-12-25 - URL: https://www.proactivedefense.jp/services/digital-forensics-incident-response/preliminary-survey 起こってしまった事故の被害拡大を食い止め、事後対応をスピーディに図るために。 インシデント発生時の打ち合わせを軽減し速やかに調査開始できるような事前準備を目的として弊社がお客様環境などについて事前ヒアリングを行うサービスです。 サービスの特長  万が一に備えた保険のようなサービス  調査員の確かな技術力 こんな方におすすめ いざインシデント発生した際に、どこに相談してよいかわからない 万が一に備え、あらかじめ弊社とご契約いただくことでスムーズな事故対応が可能となります。 社内のネットワークや情報資産の整理ができていない 本サービスを導入いただくことで、情報資産の棚卸作業にもつながります。(※お... --- - Published: 2023-06-08 - Modified: 2025-06-10 - URL: https://www.proactivedefense.jp/services/training/targeted-email-attacks-training 標的型攻撃メール訓練とは 標的型攻撃メールの見破り方や、被害が発生してしまった場合の対応を身に着けるため、疑似的な標的型攻撃メールを送信し、体験・訓練するためのサービスです。添付ファイルやURLリンクを開封してしまった際には、その場で教育コンテンツをご覧いただき、次回から開封しないように理解を深めるサポートをいたします。また、訓練完了後に開封率や開封者一覧をレポートにまとめご提出いたします。 従業員一人ひとりが標的型攻撃メールへの対処を理解し、また危機意識を保ち続けるためにも、定期的な訓練の実施が望まれます。 サービスの特長  訓練コンテンツの柔軟な対応  繰り返しによる認知度の向上  訓練効... --- - Published: 2023-06-06 - Modified: 2024-12-25 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment/platform プラットフォーム脆弱性診断とは 診断員が診断対象サーバに対してスキャンをベースとした検査を行い、検出されたセキュリティ上の問題点の内容と、その対策方法をレポートにまとめてご報告するサービスです。弊社からインターネット経由でアクセスして診断するブラックボックス診断と、管理者権限でサーバにログインし内部から診断を実施するホワイトボックス診断があります。 サービスの特長  万全のチーム体制  マニュアルによる丁寧な検証  制作ベンダゆえのノウハウと丁寧なレポート  豊富な導入実績 ブラックボックス診断 サーバに弊社からインターネットを経由でアクセスして診断します。インターネットまたはLAN内の特定セ... --- - Published: 2023-06-02 - Modified: 2023-11-16 - URL: https://www.proactivedefense.jp/services/consulting/unveiled-console-investigation 公開画面調査とは ネットワーク(インターネット) からアクセス可能な、システムの管理用コンソール(公開画面)の存在を調査し、不正アクセスの危険にさらされているかどうかを把握して対策を取れるよう支援します。 どのIPアドレスで管理用ネットワークポートが開かれているのか?という基本的な情報にプラスして、ネットワークに公開されている画面情報をご提示することで、組織内の管理用コンソールの実状を視覚的に把握していただけます。 サービスのメリット  管理者が認知していない管理画面まで調べられる  不正アクセスされる前に対処ができる あなたのシステム管理用コンソールは犯罪者に開かれていませんか? 昨今、We... --- - Published: 2023-06-02 - Modified: 2024-08-02 - URL: https://www.proactivedefense.jp/services/consulting/risk-measure-planning セキュリティリスク対策プランニングとは システムとそれに関わる組織に対するリスクをヒアリングベースで洗い出し、セキュリティ対策の方針、優先度を提案します。リスクを見える化し優先的に対策すべき項目を明らかにしますので、セキュリティ対策をどのように進めてよいかわからないという方にまず最初に導入検討いただきたいサービスです。 サービスの特長  経験豊かなコンサルタントが貴社のセキュリティ対策をご提案  JIS規格に沿ったサービス提供  対策方法を複数ご提案  対象システム選定からサポートすることも可能 こんな方におすすめ リスクがたくさんありそうだが、優先着手すべき事項がわからない方 起こりうる攻撃... --- - Published: 2023-06-02 - Modified: 2024-07-22 - URL: https://www.proactivedefense.jp/services/consulting/advisory セキュリティアドバイザリーとは セキュリティの専門家であるコンサルタントがアドバイザーとなり、お客様からの質問に回答、課題の早期解決をご支援します。 「個人情報関連の事件が多発しているので不安」 「セキュリティ関連の対策について助言が欲しい」 「現在の企業規模では妥当な対策か」 こうした、情報セキュリティに関する「ちょっとしたお悩み事」を相談できる人をそばにおくサービスです。サービスをご導入いただくことで、情報セキュリティの課題解決のハードルをさげることに繋がります。 サービスの特長  専門知識を持つセキュリティコンサルタントに気軽に相談可能  定額のサービスにより費用の見えない不安を解決 こ... --- - Published: 2023-06-02 - Modified: 2023-11-16 - URL: https://www.proactivedefense.jp/services/consulting/risk-assessment-for-telework テレワークリスクアセスメントとは テレワーク環境のセキュリティリスクを把握していますか?十分な準備や計画のないままに導入されたテレワークに関するリスクを洗い出し、優先的に対策すべきポイントと対策を報告するサービスです。機密情報へのアクセス経路とその経路にまつわるリスクを明らかにし、テレワークを導入・推進する上で具体的で効果的な対策を採られるようご支援させていただきます。 サービスの特長  経験豊かなコンサルタントによる弊社独自のチェックポイントを採用  診断プロセスの簡易化により短期間での納品を実現 サービス範囲  実施項目 標準プラン(※) 評価範囲テレワーク業務にて使用されている社内システ... --- - Published: 2023-05-29 - Modified: 2023-05-29 - URL: https://www.proactivedefense.jp/services/products/tm-c1ws クラウドサーバを守る Trend Micro Cloud One - Workload Security 利用が増加し続けるクラウドサーバのセキュリティ対策製品としてTrend Micro 社の「Trend Micro Cloud One - Workload Security」が注目されています。 情報セキュリティサービス「Proactive Defense」では、Workload Security に対応する導入支援サービスを提供しています。 クラウドサービスのセキュリティ対策は誰の責任? AWS や Azure 、GCP などのクラウドプラットフォームが提供するサーバは、利用をはじめるの... --- - Published: 2023-03-14 - Modified: 2025-07-28 - URL: https://www.proactivedefense.jp/faq サービス全般に関するご質問 Proactive Defenseとは、どのようなサービスでしょうか Proactive Defense(プロアクティブディフェンス)とは、株式会社神戸デジタル・ラボが提供する情報セキュリティソリューションサービス全体の名称です。大きくは「デジタルフォレンジック&インシデントレスポンス」「コンサルティング」「脆弱性診断」「トレーニング」「プロダクト」から構成され、情報資産を保有する企業が抱える様々な課題を解決するためのサービスを、総合的にご提供します。 詳しくは、「サービス紹介」をご覧ください。 デジタルフォレンジック&インシデントレスポンスに関するご質問 デジタル... --- - Published: 2023-03-14 - Modified: 2023-11-16 - URL: https://www.proactivedefense.jp/services/consulting/log-configuration-diagnosis ログ設定診断とは 貴社では収集すべきログが適切に取得・管理できているでしょうか 貴社ではインシデント発生時に、被害状況を確認するためのログが取れているでしょうか 「そもそもログが取得できていない」「ログは取得しているが、適切な状態かはわからない」などのお声をよくいただきます。本サービスでは、貴社のログ取得状況を確認し、適切なログ取得を可能とするための改善策をご提案いたします。 サービスの特長  低コスト×短納期 ログ活用の第一歩に最適  インシデント対応経験豊富なエンジニアが貴社のログ取得状況をチェック こんなお悩みはございませんか ベンダーに言われるままセキュリティツールを導入したが、ランニ... --- - Published: 2022-09-21 - Modified: 2023-09-29 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment/smartphone-application スマートフォンアプリケーション脆弱性診断とは スマートフォンアプリ(Androidアプリ・iOSアプリ)に対して、複数の診断ツールと手動診断を組み合わせて脆弱性を診断するサービスです。これにより「アプリの特性に合わせた診断」「網羅性の高い診断」「実際の攻撃者に近い疑似攻撃による診断」が可能です。 Androidアプリ向けとiOSアプリ向け、それぞれの診断プランがございます。 また、アプリ側の診断だけではなく、サーバ側 を含めた診断も可能です。サーバ側の診断に関してはWebAPI脆弱性診断にて実施いたします。 サービスの特長  万全のチーム体制  マニュアルによる丁寧な検証  制作ベンダゆえのノ... --- - Published: 2022-04-21 - Modified: 2023-05-29 - URL: https://www.proactivedefense.jp/services/products/sophos Sophos Cloud Optix / Intercept X Advanced ソフォスの CSPM(Cloud Security Posture Management)ソリューションである「Sophos Cloud Optix」は、AWS(Amazon Web Services)、Microsoft Azure、および GCP(Google Cloud Platform)などのパブリッククラウド環境全体を管理し、未承認のアクティビティ、脆弱性、および設定ミスによるビジネスリスクを積極的に削減します。 クラウド環境、仮想環境、オンプレミス環境に構築されたサーバの保護に最適なソリューションで... --- - Published: 2022-02-18 - Modified: 2023-09-29 - URL: https://www.proactivedefense.jp/services/products/shadan-kun_wafcharm クラウド型WAF「攻撃遮断くん」/ WAF自動運用サービス「WafCharm」 WAF(Web Application Firewall)とは 「WAF(ワフ)」とは「Web Application Firewall」の略称で、Webアプリケーション用のファイアウォールの事を言います。従来のファイアウォールやIDS/IPSでは防ぐことができないWebアプリケーションの脆弱性をついた攻撃から、Webアプリケーションを防御するファイアウォールです。 攻撃遮断くん・WafCharmとは 「攻撃遮断くん」は株式会社サイバーセキュリティクラウドが提供するWebサイト・Webサーバへのサイバー攻撃を可視化... --- - Published: 2021-08-31 - Modified: 2023-03-20 - URL: https://www.proactivedefense.jp/services/products セキュリティをもっと簡単に。様々なセキュリティ製品と導入支援をご提供します。 サービス概要 Trend Micro 社が提供するクラウドサーバに最適なセキュリティ製品です。保護したいサーバにエージェントをインストールすることにより、サーバ保護に必要な様々なセキュリティ機能をオール・イン・ワンで提供します。 詳しくはこちら サイバーセキュリティクラウド社が提供するWebサイト・Webサーバへのサイバー攻撃を可視化・遮断するクラウド型WAFとパブリッククラウドWAFの自動運用サービスです。 詳しくはこちら Sophos社の「Sophos Cloud Optix」はパブリッククラウド環境全体の脆弱性... --- - Published: 2020-12-04 - Modified: 2023-10-17 - URL: https://www.proactivedefense.jp/partners お客様の情報セキュリティ対策を共にご支援いただける販売パートナー企業を募集しています。 日本企業における情報セキュリティ対策はまだ十分とはいえず、サイバー攻撃や情報漏洩等でお困りのお客様が多数いらっしゃるのが現状です。 情報セキュリティの総合サービス「Proactive Defense」は、当社の各種情報セキュリティサービスをクライアント様に向け共に普及していただける販売パートナー企業を募集しております。 現在の主なパートナー企業 販売パートナー様へのインタビュー 販売パートナーについて 販売パートナー様には、クライアント様向けに当社サービスの提案・販売活動を行っていただき、サービスの取次また... --- - Published: 2020-12-04 - Modified: 2025-08-04 - URL: https://www.proactivedefense.jp/services/training/vulnerability-assessment-training 脆弱性診断トレーニングとは Webサイトをお持ちの企業様や構築される企業様向けに、自社でWebサイトの脆弱性診断ができるように教育・支援を行います。 サービスの特長  実際の脆弱性診断と同様の訓練環境  脆弱性診断士を養成するのと同じコンテンツを使用  診断トレーニング後の「困った」にも対応 お客様自身でセキュリティ対策スキルを身に着ける必要性が高まっています 近年、日本Webサイトをターゲットにした不正アクセスの被害が急増し、日本の多くのWebサイトが常に危険に晒されている現状です。 最も危険な攻撃としては、アプリケーションやOS等の脆弱性を突いた攻撃です。 OSやミドルウェアの脆弱性はセキ... --- - Published: 2020-11-12 - Modified: 2025-11-11 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment 自社サイトの危険度を知る。それがセキュリティ対策、はじめの一歩。 脆弱性診断は対象によって診断の手法や内容が異なります。当社では長年に渡る経験と最新の知見に基づき、Webアプリ、クラウド環境、サーバ・ネットワーク機器、スマートフォンアプリなどの診断対象に合わせた最適な診断をご提案いたします。 サービス概要 Webアプリケーションの脆弱性を診断します。発見した脆弱性の内容と脅威を報告し、対策方法をご提案致します。 詳しくはこちら AWS Security Hub を用いて、AWS 環境の設定にミスがないか診断を実施します。その結果をもとに診断結果レポート (チェック内容/リスク/修正方法) をお... --- - Published: 2020-11-05 - Modified: 2023-03-20 - URL: https://www.proactivedefense.jp/services デジタルフォレンジック&インシデントレスポンスDigital Forensics & Incident Response 起こってしまった事故の被害拡大を食い止め、事後対応をスピーディに図るために。 詳しくはこちら セキュリティコンサルティングConsulting 企業セキュリティの課題解決、そして意思決定。網羅性と深さのある知見で迅速にサポートします。 詳しくはこちら 脆弱性診断(セキュリティ診断)Vulnerability Assessment 自社サイトの危険度を知る。それがセキュリティ対策、はじめの一歩。 詳しくはこちら セキュリティトレーニングTraining 一人ひとりのセキュリテ... --- - Published: 2020-11-05 - Modified: 2024-10-28 - URL: https://www.proactivedefense.jp/introduction 本サイトは、株式会社神戸デジタル・ラボ(KDL)が運営する情報セキュリティの総合サービス「Proactive Defense(プロアクティブディフェンス)」のウェブサイトです。Proactive Defense はお客様のニーズにあわせたサービスラインナップで、情報セキュリティについて事前の予防から事後の対応まで、トータルに提供します。 サービス立ち上げの経緯  「ニッポンのサイト、ボロボロですよ。」 「このままじゃニッポンのサイトの90%ぐらいは侵入されちゃうかも。」 世界標準のセキュリティ認定制度であるGIAC資格保有メンバーがアメリカから来日した当初、よく口にしていました。当時すでにセキ... --- - Published: 2020-04-23 - Modified: 2024-12-25 - URL: https://www.proactivedefense.jp/services/vulnerability-assessment/webapi WebAPI/IoTサーバサイド脆弱性診断とは Webアプリやスマートフォンアプリの通信先WebAPIに対し、攻撃者の視点から診断員がツールおよび手作業による擬似的な攻撃を行い(ブラックボックステスト) 、脆弱性の有無と対策手段を明らかにし、レポートにまとめてご報告するサービスです。診断中に深刻な脆弱性が発見された場合は、対策を含めて即ご報告致します。 サービスの特長  万全のチーム体制  マニュアルによる丁寧な検証  制作ベンダゆえのノウハウと丁寧なレポート  豊富な導入実績 サービスご提供イメージ 主な診断項目  診断項目 左記脆弱性が存在することによって被る被害例 総当たり攻撃Brute... --- - Published: 2020-04-23 - Modified: 2025-03-10 - URL: https://www.proactivedefense.jp/ News ブログ 導入事例 Proactive Defense の特長 産学官共同研究やサイバー犯罪解決への協力等数々の実績に裏付けられた高い信頼性 西日本で情報セキュリティ分野の専門サービスがほとんど無かった2008年からいち早くサービス提供を開始し、2012年よりサイバー犯罪等の被害防止を検討する「兵庫県官民合同対策プロジェクト」に参画。2015年には、都道府県警で初の事例として、民間から兵庫県警サイバー犯罪対策課へ任期付警察官としてセキュリティエキスパート派遣を実現するなど、各方面から高い信頼を獲得しています。 沿革について 世界最高レベルのセキュリティ資格保有者で構成されたプロフェッシ... --- --- ## 投稿 - Published: 2025-02-14 - Modified: 2025-02-14 - URL: https://www.proactivedefense.jp/cases/post-6459 - カテゴリー: 導入事例 株式会社mqm様 毎年定期的に実施している脆弱性診断の診断先として Proactive Defense を選定いただきました。弊社脆弱性診断サービスに関するご意見やセキュリティ対策に関するお考えなど、色々とお話を伺いました。 お客様紹介 mqm様はECモール出店店舗様向けネットショップ制作ツールのご提供をはじめ、EC支援事業、動画支援事業、Webサイト制作など幅広く事業展開されています。 会社名株式会社mqmURLhttps://mqm. co. jp/事業内容自社ASPサービスの開発・提供システム開発・Web制作・運用動画企画・製作・運用運営サービスEasyPage(イージーページ)LMail(エルメール)E... --- - Published: 2024-02-27 - Modified: 2024-02-27 - URL: https://www.proactivedefense.jp/cases/post-5652 - カテゴリー: 導入事例 大手SI企業様 会社名大手SI企業様売上高約3,000億円 サービス導入の背景 Webサイトのリニューアル公開があり、第三者機関での脆弱性診断実施によりセキュリティを担保したかったため導入しました。以前にも依頼した実績があるという安心感もあり、今回も依頼することにしました。 導入いただいたサービス Proactive Defense 脆弱性診断サービス Webアプリケーション脆弱性診断 お客様の声 Proactive Defense のWebアプリケーション診断は、経済産業省、IPAの各セキュリティガイドラインに準拠した診断メニューとなっていること、スケジュールと予算と課題に対する要望がマッチしていることから... --- - Published: 2023-10-03 - Modified: 2023-10-17 - URL: https://www.proactivedefense.jp/cases/post-5254 - カテゴリー: 導入事例, 販売パートナー 販売パートナー様へのインタビュー 販売パートナー様紹介 会社名株式会社内田洋行様URLhttps://www. uchida. co. jp/売上高約2,500億円従業員数約3,200名 販売パートナー様インタビュー 貴社では、教育システム事業、オフィス構築等を展開されていると思いますが、それらの事業に加えて、弊社のセキュリティサービスを取り扱おうとされた理由を伺えますか? 第三者専門機関の情報セキュリティ監査を受け、監査結果報告書を提出する必要があったことが最初のきっかけでした。貴社が長くセキュリティビジネスを展開し、実績多数とのことでお取引に至りました。 数あるセキュリティベンダーの中から、KDLをパートナーとして選んだ理... --- - Published: 2023-03-31 - Modified: 2023-06-28 - URL: https://www.proactivedefense.jp/cases/vulnerability-assessment/post-4073 - カテゴリー: 脆弱性診断 ProactiveDefenseを運営する株式会社神戸デジタル・ラボ(KDL)では、IoT機器を取り巻く脆弱性の知見や実際の検証手法を習得すべく、経済産業省事業「開発段階のIoT機器に対する脆弱性検証事業促進事業」に、本事業の受託先である株式会社三菱総合研究所(MRI)様を通じて参加いたしました。 「開発段階のIoT機器に対する脆弱性検証事業促進事業」について 社会全体のDX化が進むに伴い、IoT製品や付随するシステムの普及が著しい反面、それらのサイバーセキュリティについては十分な対策が取られているとは言えない状況です。 IoT製品の脆弱性のためにリコールや利用者による訴訟に発展した事例もあり... --- - Published: 2023-02-09 - Modified: 2023-02-14 - URL: https://www.proactivedefense.jp/cases/consulting/post-3865 - カテゴリー: コンサルティング 芝浦工業大学様 会社名(URL)芝浦工業大学 様 https://www. shibaura-it. ac. jp/情報工学科 新熊亮一研究室https://sites. google. com/view/shinkumalab/ お客様が参画されているプロジェクトについて 学校法人芝浦工業大学 情報工学科 新熊亮一研究室では、株式会社KDDI総合研究所、国立大学法人横浜国立大学、学校法人早稲田大学と、国立研究開発法⼈情報通信研究機構の「Beyond 5G研究開発促進事業」に係る委託研究の公募で、「デジタルツインによるサイバー・フィジカル連携型セキュリティ基盤」を提案し、2022年8月5日に採択され、研究に着... --- - Published: 2023-02-01 - Modified: 2023-05-12 - URL: https://www.proactivedefense.jp/cases/consulting/post-3868 - カテゴリー: コンサルティング 学校法人様 会社名学校法人様 お客様の課題 こちらのお客様は学校や病院など幅広く運営されており、組織内に多種多様のシステムを取り扱われています。システムごとにベンダーが異なることや業種によってセキュリティ基準が異なることから、包括的なセキュリティ基準を設け組織内に浸透させていくことに課題があります。システム面での対策は既存ベンダーに相談されていましたが、文章作成や組織運営等の人的側面での対策を相談できるセキュリティベンダーを探されていました。 ソリューション セキュリティリスク対策プランニングサービス セキュリティアドバイザリーサービス その他コンサルティングサービス(セキュリティドキュメント整備) 成果... --- - Published: 2022-09-06 - Modified: 2023-01-24 - URL: https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3862 - カテゴリー: 脆弱性診断 大手インフラ事業グループ会社様 会社名大手インフラ事業グループ会社様売上高約130億円従業員数約1,300名 お客様の課題 取引先企業のWebサイト構築にあたり、先方からの評価、要求を満たすため第三者機関での脆弱性診断を行う必要がありました。 ソリューション Proactive Defense 脆弱性診断サービス Webアプリケーション脆弱性診断 プラットフォーム脆弱性診断サービス サービス導入による課題解決 プロアクティブディフェンスのWebアプリケーション診断は、経済産業省、IPAの各セキュリティガイドラインに準拠した診断メニューとなっているため、客観性を担保することができ取引先にもアピールしやすいと感じます。また診断結... --- - Published: 2022-06-24 - Modified: 2023-05-12 - URL: https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3858 - カテゴリー: 脆弱性診断 産業用機械・部品製造会社様 会社名産業用機械・部品製造会社様売上高約2,100億円従業員数約8,500名 お客様紹介 近年、日本の主要産業の一画を担う製造業を取り巻くサイバーセキュリティリスクが深刻化しています。特に最近の傾向として、会社規模を問わずサプライチェーンを狙った攻撃が増加しており、業界全体でのセキュリティ対策が急務とされています。 本事例で紹介するお客様も、製造業に向けた機械・部品の製造販売を主事業とされており、Webシステム・ユーザーサイトの脆弱性診断やプロダクト(Webセキュリティツール)導入等、セキュリティ対策を必要とする様々な場面でプロアクティブディフェンスをご利用いただいております。 お客様の声 製... --- - Published: 2022-05-31 - Modified: 2023-01-24 - URL: https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3854 - カテゴリー: 脆弱性診断 株式会社 ytvメディアデザイン様 会社名株式会社 ytvメディアデザイン様URLhttps://www. ytvmd. co. jp/ お客様紹介 ytvメディアデザイン様は読売テレビグループのインターネット事業、戦略を担う事業会社です。 「ユーザーにとって有益で公正な情報、健全な娯楽をインターネットを通して提供し、堅実に社会に貢献していく。」という理念の下、コンテンツだけでなく、コンテンツを発信する環境の安全性の保持も常に意識されています。 お客様の声 ytvメディアデザインでは、関西をもっと楽しむライフスタイルWebメディア「anna(アンナ)」の配信・運営をしています。2018年8月の創刊から配信し続け、2021年1月に... --- - Published: 2022-02-28 - Modified: 2023-05-12 - URL: https://www.proactivedefense.jp/cases/training/post-3837 - カテゴリー: トレーニング 国内大手メーカー様 会社名国内大手メーカー様従業員数約20,000名 お客様の課題 e-Learningや勉強会では、社員の危機感を醸成させることに不十分さを感じられておりました。また、教育の成果を実感出来ないという悩みを抱えておられました。 ソリューション Proactive Defense トレーニングサービス・標的型攻撃メール訓練 成果 実際の標的型メール攻撃を想定した模擬訓練を行うことで、通常のセキュリティ教育以上に危機意識を持たせることができました。開封率を計測することで訓練の成果を可視化することが出来ました。 https://www. proactivedefense. jp/services/tra... --- - Published: 2021-11-30 - Modified: 2023-01-24 - URL: https://www.proactivedefense.jp/cases/consulting/post-2930 - カテゴリー: コンサルティング 大手総合商社様 会社名大手総合商社様売上高約3,000億円従業員数約2,000名 お客様の課題 事業部ごとにWEBシステムを運営されており、情報システム部門が全体を把握できていない状況でした。全社のリスクを把握するとともに、そのセキュリティ対策の予算化を計画しておられました。 ソリューション Proactive Defense コンサルティングサ―ビス・リスク対策プランニング 成果 情報システム部門、各事業部の責任者にヒアリングを行い、システムの管理およびセキュリティ対策の状況を洗い出しました。リスク分析によって、ネットワーク全体のリスクのうち、優先度の高いリスクに対しての対策案をご提示、セキュリティ対策予算... --- - Published: 2021-08-31 - Modified: 2023-01-24 - URL: https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3846 - カテゴリー: 脆弱性診断 化粧品通販会社様 会社名化粧品通販会社様売上高約300億円従業員数約1,000名 お客様の課題 通販などのWEB事業を展開しているため、顧客情報の流出に対する不安を抱えておられました。また、機能追加が多く診断ツールでは対応できないため、網羅性の高いマニュアル診断を行うべきとお考えでした。 ソリューション Proactive Defense 脆弱性診断サービス・Webアプリケーション脆弱性診断 成果 定期的に診断を実施することで、セキュアなWEBサイトを構築・維持するだけでなく、診断結果の報告内容が開発者に対するセキュリティ教育の一環にもなっています。 https://www. proactivedefense.... --- - Published: 2021-05-31 - Modified: 2023-06-28 - URL: https://www.proactivedefense.jp/cases/vulnerability-assessment/post-3850 - カテゴリー: 脆弱性診断 株式会社マネーフォワード様 会社名株式会社マネーフォワード様URLhttps://moneyforward. com お客様の課題 マネーフォワードは「全ての人のお金の課題を解決する」ことをビジョンに掲げた家計簿・資産管理サービスです。サービスの特性上、利用者様からお預かりする情報を安全に管理する必要があり、安心してご利用いただきたいと考えております。当然、Androidアプリにおいても細心の注意を払って実装はしておりますが、一般的にウェブのセキュリティと比較するとスマートフォンアプリのセキュリティは、標準化が十分にされておらず当社内でも評価するのが難しいと考えておりました。(お客様より) ソリューション セキュア開発、... --- --- ## ブログ - Published: 2026-08-13 - Modified: 2026-08-13 - URL: https://www.proactivedefense.jp/blog/blog-training/post-8162 - ブログカテゴリー: トレーニング 脆弱性診断で指摘箇所を修正しても、別の画面や新しい機能で同じ種類の脆弱性が見つかることがあります。本記事では、同じ指摘が繰り返される原因を整理し、診断結果を開発ルールやレビュー、教育へ反映して再発防止につなげる方法を解説します。また、開発者自身が脆弱性に気づける状態を目指すためのセキュア開発トレーニングについても紹介します。 --- - Published: 2026-07-29 - Modified: 2026-07-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-8157 - ブログカテゴリー: 脆弱性診断 脆弱性診断は、Webアプリケーションだけでなく、Web API、クラウド環境、AIシステムなど、システムの構成に応じて対象を検討することが重要です。本記事では、システム全体のリスクを踏まえた診断範囲の決め方や、診断を組み合わせる代表的なケース、診断結果を修正だけで終わらせず、開発ルールや教育、継続的な脆弱性管理へ活かす方法について詳しく解説します。 --- - Published: 2026-07-22 - Modified: 2026-07-22 - URL: https://www.proactivedefense.jp/blog/blog-training/post-8124 - ブログカテゴリー: トレーニング OSSの脆弱性が増加する中、SBOMを活用して利用中コンポーネントの脆弱性を継続的に管理できる「OWASP Dependency-Track」を紹介します。DockerによるセットアップからSBOMの取り込み、脆弱性の確認・修正後の比較までを解説し、継続的な脆弱性管理の実践方法を紹介します。 --- - Published: 2026-07-16 - Modified: 2026-07-16 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-8089 - ブログカテゴリー: 脆弱性診断 本記事では、script要素内で発生するクロスサイト・スクリプティング(XSS)の原因と対策を解説します。HTMLエスケープだけでは防げない理由を具体例とともに紹介し、安全な実装方法としてdata-*属性の活用やinnerHTMLを避けてtextContentを利用するポイントなど、セキュアなWebアプリケーション開発で押さえておきたい実践的な対策を解説します。 --- - Published: 2026-06-18 - Modified: 2026-06-25 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-8055 - ブログカテゴリー: 脆弱性診断 近年、生成AIやAIエージェントを活用したシステムの普及に伴い、従来のWebアプリケーション診断だけでは評価しきれないセキュリティリスクへの対応が求められています。本記事では、KDLのData Intelligenceチームが開発した社内向けAIシステム「KDLコンシェルジュ」を対象に実施したセキュリティ診断事例を紹介しています。脅威モデリングやデータフローダイアグラム(DFD)を活用してリスクを洗い出し、グレーボックス診断を実施。その結果、APIキーの露出やAgent権限設計、レート制限に関する改善点が確認されました。一方で適切なセキュリティ対策が実装されている点も確認できました。AIシステム特有のリスクを把握し、効果的な診断を行うための考え方と実践的なポイントを解説しています。 --- - Published: 2026-05-12 - Modified: 2026-05-12 - URL: https://www.proactivedefense.jp/blog/blog-training/post-8036 - ブログカテゴリー: トレーニング 本記事では、OWASP ASVS 5.0 の「V2 バリデーションとビジネスロジック」におけるレベル1要件について、実装視点で詳しく解説しています。記事では、入力バリデーションの設計方法や肯定的バリデーション(ホワイトリスト方式)の重要性、サーバーサイドでの検証の必要性を具体例とともに説明しています。また、ECサイトを例に、画面遷移や注文フローを不正にスキップさせない「ビジネスロジック保護」の考え方についても解説し、セキュア開発に必要な実践ポイントを紹介しています。 --- - Published: 2026-04-20 - Modified: 2026-04-20 - URL: https://www.proactivedefense.jp/blog/blog-training/post-8005 - ブログカテゴリー: トレーニング npmにおけるサプライチェーン攻撃対策について、OWASP Cheat Sheet「npm Security Best Practices」をもとに解説します。lockfileの強制、依存関係の脆弱性監査、typosquattingやdependency confusion対策など、開発者が実践すべきセキュリティ対策を体系的に整理します。 --- - Published: 2026-03-18 - Modified: 2026-03-18 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7900 - ブログカテゴリー: トレーニング 本記事では、実在する企業の代表者名を装ったコンタクト承認依頼が届いた事例をもとに、なりすましを利用したフィッシング攻撃のリスクについて解説しています。送信元が実在人物であっても正規の依頼とは限らず、不審なコンタクト申請を安易に承認しない重要性を強調。メールやチャットを起点とした攻撃が増加する中で、日常業務の中でも常に疑う意識を持つ必要があることを注意喚起しています。 --- - Published: 2026-03-12 - Modified: 2026-03-16 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-7880 - ブログカテゴリー: コンサルティング 本記事は、企業で生成AIの活用が広がる一方で、従来のITツールとは異なる「見えにくいセキュリティリスク」があることを解説しています。主な論点は、機密情報の入力による情報漏えい、AIが生成した誤情報の社外発信、ディープフェイクやなりすましなど生成AIの悪用リスクです。そのうえで、重要なのは導入の可否ではなく、安全に使うためのルール整備と運用体制の構築であり、利用ルールの策定、機密情報入力の禁止、出力内容の確認、ログ管理、従業員教育などの対策が必要だと説明しています。 --- - Published: 2026-02-26 - Modified: 2026-02-26 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7831 - ブログカテゴリー: トレーニング 本記事では OWASP ASVS 5.0 の基本概要 と、Webアプリケーションのセキュリティ要件を体系化した標準規格の意義を解説し、特に V1 Encoding and Sanitization(エンコーディングとサニタイゼーション)レベル1要件 のポイントを具体例付きで説明しています。セキュリティ設計におけるコンテキストごとの適切な処理や脆弱性対策の考え方を紹介します。 --- - Published: 2026-02-25 - Modified: 2026-02-25 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7852 - ブログカテゴリー: 脆弱性診断 昨今、製造業において IoT 機器がクラウド API と連携するシステムが増加していますが、公開 API がインターネット経由で利用されるようになったことで 新たなセキュリティリスク が生じています。このブログでは、特に 認証・認可設計の不備やクラウド設定の過誤 が多く見られる点を指摘し、危険な設計パターンやその影響を解説しています。 --- - Published: 2026-01-29 - Modified: 2026-01-29 - URL: https://www.proactivedefense.jp/blog/information/post-7687 - ブログカテゴリー: お知らせ 2026年1月29日、IPA(独立行政法人 情報処理推進機構)が 「情報セキュリティ10大脅威 2026」 を公開しました。本レポートは、2025年に発生した重要なセキュリティ事故や攻撃事案を基に、研究者や企業の実務担当者約250名の選考会で審議・投票を経て選定されたものです。Proactive Defense からはオーナーの松田 康司と診断員の北田 高之が選考会メンバーとして参加し、最新脅威の評価に関与しています。 --- - Published: 2026-01-23 - Modified: 2026-01-28 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7616 - ブログカテゴリー: トレーニング 自社ドメインを悪用した迷惑メール・なりすましメールの実例と対策について解説した記事です。メールの送信者アドレスは仕様上自由に記載できるため、第三者が正規ドメインを詐称してメールを送信できてしまう問題があります。これを防ぐために、送信ドメイン認証技術(SPF、DKIM、DMARC)を導入することが重要であると説明。各技術の役割や仕組み、設定のポイント、そして設定後の動作確認方法まで具体的に解説し、自社ドメインの信頼性・セキュリティ向上に繋げる方法を紹介しています。 --- - Published: 2026-01-21 - Modified: 2026-01-28 - URL: https://www.proactivedefense.jp/blog/information/post-7583 - ブログカテゴリー: お知らせ オンラインカンファレンス「Security MOTION 2026 Spring」(2026年3月4日開催)において、Securityチームオーナーの 松田が登壇。Security MOTIONはセキュリティ企業・ベンダーが事例を共有するイベントで、リソース不足など多くの企業が直面する課題について、実践的な運用改善や戦略設計のヒントを提供します。松田のセッションでは、PSIRTチームがどのように経営会議を活用して脆弱性管理の仕組みづくり・継続的改善を実現したかを具体例と共に紹介します。 --- - Published: 2025-12-26 - Modified: 2026-01-06 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7210 - ブログカテゴリー: トレーニング OWASP Top 10 2025が公開され、Webアプリケーションに頻出する重大なセキュリティリスクが改めて整理されています。アクセス制御の不備、設定ミス、サプライチェーンリスク、暗号化の失敗、インジェクションなど、10カテゴリごとに紹介。本記事では、各カテゴリに関する具体的な事例をあげるとともに、対策について解説し、OWASP Top 10 をリスク理解の出発点として紹介しています。 --- - Published: 2025-12-25 - Modified: 2026-01-06 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-7501 - ブログカテゴリー: コンサルティング ランサムウェア被害が増加している中、企業が今押さえるべき対策を重要度別に10項目で整理。メールの添付・URL警戒、OS/ソフトの最新化、アクセス制御の強化、バックアップ戦略、ネットワーク分離、VPN/公開サーバの脆弱性対策、多層防御の導入、そして専門家との連携体制構築などを段階的に解説。 --- - Published: 2025-12-24 - Modified: 2026-01-06 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7392 - ブログカテゴリー: 脆弱性診断 Offensive Securityが提供する資格「OSCP+」の合格体験記。筆者の受験背景、学習計画、スケジュールなど実体験をもとに進め方を紹介しています。 --- - Published: 2025-12-22 - Modified: 2026-01-06 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7323 - ブログカテゴリー: 脆弱性診断 SaaS事業者に向けて、脆弱性診断を今すぐ実施すべき理由を解説。顧客チェックシートやセキュリティ要件対応のための評価基準として脆弱性診断が重要であり、診断はただ技術的に脆弱性を洗い出すだけでなく、顧客満足度向上や信頼獲得、競争力強化にもつながる点について紹介しています。 --- - Published: 2025-12-05 - Modified: 2025-12-11 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7240 - ブログカテゴリー: トレーニング Shai-Hulud 2.0(npmサプライチェーン攻撃)の再拡大を受け、サービス/開発側が今すぐ取るべき対策と、侵害時の検知ポイントを整理した記事です。対策の基本方針は①長期認証情報(例:アクセスキー等)を排除して窃取時の被害を抑える、②lockファイル強制で意図しない悪性バージョン混入を防ぐ、③GitHub設定を見直し(Actions無効化・権限制限・ブランチ保護等)悪用を抑止する、の3点。加えて、ローカルPC・GitHub Actionsそれぞれでの具体策も紹介しています。 --- - Published: 2025-11-28 - Modified: 2025-11-28 - URL: https://www.proactivedefense.jp/blog/information/post-7228 - ブログカテゴリー: お知らせ 総務省 近畿総合通信局にて主催される「AI時代におけるセキュリティ対策セミナー」にて、神戸デジタル・ラボの近藤伸明が登壇します。 中小企業においても事業へのAI活用が進む今日、ネット空間では大企業だけでなくサプライチェーンを構成する中小企業もサイバー攻撃の対象となっています。こうした背景から、近畿総合通信局、神戸商工会議所にて中小企業等を対象に、AI時代に求められる実践的なサイバーセキュリティ対策の強化につなげていただくことを目的とした「AI時代におけるセキュリティ対策セミナー」を開催されます。 KDL近藤から、中小企業へのサイバー攻撃の状況とその対策についてお話させていただきます。参加費は無... --- - Published: 2025-11-27 - Modified: 2025-11-27 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7185 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ガイドライン, セキュア開発, セキュリティ対策 NIST(米国国立標準技術研究所)は、2025年8月26日に「NIST SP 800-63B」(デジタル認証ガイドライン)を更新しました。それに伴い、パスワードに関する要件も大幅に見直されています。本記事では、NISTのパスワードポリシー最新動向について解説します。 NISTとは? NIST は、National Institute of Standards and Technology の略称で、アメリカ合衆国の 国立標準技術研究所 のことです。技術や情報セキュリティに関する標準化を行っている政府機関で、暗号・認証・リスク管理といった分野で世界的に影響力のあるガイドラインを発行しています。 ... --- - Published: 2025-10-31 - Modified: 2025-10-31 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7142 - ブログカテゴリー: トレーニング - ブログタグ: ガイドライン, セキュア開発, セキュリティ対策, 脆弱性 Securityチーム オーナーの松田です。2025年5月に、ついにOWASP ASVSの最新版である 5. 0 がリリースされました。そこで、私も非常にお世話になっているこのドキュメントについて、本記事でご紹介したいと思います。 OWASP ASVSとは? まず、「OWASP(オワスプ)」とは Open Worldwide Application Security Project の略で、世界中のセキュリティ専門家が参加し、ソフトウェアのセキュリティ向上を目的として活動するオープンコミュニティです。診断ツールの開発、セキュリティガイドラインや標準の策定など、多様なプロジェクトが進められていま... --- - Published: 2025-10-30 - Modified: 2025-12-02 - URL: https://www.proactivedefense.jp/blog/information/post-7138 - ブログカテゴリー: お知らせ ※本セミナーは終了しました AI技術の発展により、現場の改善提案や業務効率化の領域で大きな成果を上げる企業が増えています。 特に製造・建設・インフラといった“現場を持つ産業”では、AIが課題を抽出し、改善提案まで行う仕組みの導入が進んでいます。  しかしその一方で、AIが扱うデータや生成するコードには、情報漏洩・脆弱性といった新たなセキュリティリスクが潜んでいることも事実です。 「AIをどう安全に活用すればよいのか」「現場での導入をどう進めるべきか」—— 本ウェビナーでは、AI導入による業務革新の実例と、それを支えるセキュリティ対策の両面を解説します。  AIを“攻め”のテクノロジーとして活用... --- - Published: 2025-10-23 - Modified: 2025-10-29 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7144 - ブログカテゴリー: トレーニング - ブログタグ: インシデント対応 本記事は、Hardening 2025 Invisible Divideへの参加レポートです。 Hardening Projectとは? Hardening Project とは、ビジネスとセキュリティが融合した実践型の競技会です。ECサイトを運営する事業部として、攻撃や障害への対応を行いながら、売上を競います。所属や経歴も異なるメンバー同士でチーム編成が行われ、各チームが1ヶ月間ほどの準備期間を経て競技会に臨むのも大きな特徴です。 https://wasforum. jp/hardening-project/hardening-2025-invisible-divide/ Hardening... --- - Published: 2025-10-15 - Modified: 2025-10-15 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-7133 - ブログカテゴリー: 脆弱性診断 - ブログタグ: セキュア開発, セキュリティ対策, 脆弱性 「自社でセキュリティ診断を実施してみよう」と思ったとき、こんな疑問を持ったことはありませんか? 脆弱性診断ツールって、どこまで見てくれるのだろう? 脆弱性診断ツールがあるなら、専門家に頼む必要はないのでは? そもそも自社に診断ツールは必要なのか? この記事では、診断員である私の視点から、脆弱性診断ツールによるスキャンのメリットとデメリットをわかりやすく解説していきます。皆様のご参考になれば幸いです。 そもそも脆弱性診断ツールにはどのようなものがある? まず、脆弱性診断ツールとはどのようなものでしょうか。 システムやWebアプリケーションに潜むセキュリティ上の弱点(いわゆる脆弱性)を自動で検出し... --- - Published: 2025-10-09 - Modified: 2025-10-15 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7120 - ブログカテゴリー: トレーニング - ブログタグ: ガイドライン, セキュア開発, セキュリティ対策 セキュアなシステムを開発するには、セキュリティの知識やルールをきちんと踏まえて進めることが欠かせません。そのため当社神戸デジタル・ラボ(以下KDL)では、開発者が必要な知識を身につけられるようセキュア開発トレーニングを実施しています。しかし、プロジェクトの最中に毎回そのトレーニング資料や各種ガイドラインを参照するのは手間がかかります。 そこで開発の現場ですぐに参照できる「セキュア開発チェックリスト」を作成しました。今回の記事では、このチェックリストを活用した背景と、その活用方法についてご紹介します。 こちらからダウンロードいただけます\ ただいま公開中! / セキュア開発チェックリスト セキュ... --- - Published: 2025-10-02 - Modified: 2025-10-02 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7108 - ブログカテゴリー: トレーニング - ブログタグ: ガイドライン, セキュア開発, セキュリティ対策, 脆弱性 Securityチーム オーナーの松田です。2025年9月に起きたShai-Hulud攻撃とその対策について記事を書きました。皆様のご参考になれば幸いです。 今回の記事概要 2025年9月14日、npmを標的としたShai-Hulud攻撃が発生しました。これはサプライチェーンを狙った大規模な攻撃であり、500以上のパッケージが侵害されたと報告されています。その後、GitHubは9月22日に公式ブログにて対応策を公表し、npmレジストリのセキュリティ強化を進めています。【出典: GitHub Security Blog「Our plan for a more secure npm supply ... --- - Published: 2025-09-26 - Modified: 2025-10-15 - URL: https://www.proactivedefense.jp/blog/blog-training/post-7098 - ブログカテゴリー: トレーニング - ブログタグ: AI, ガイドライン, セキュア開発, 脆弱性 AIがコードを書く時代において、エンジニアには「そのコードがセキュアであるかどうかを見極める力」、すなわちセキュア開発力がこれまで以上に求められています。 私たち神戸デジタル・ラボ(以下KDL)ではこのセキュアにシステム開発を行う力を高めるため、10年以上にわたり試行錯誤を重ねてきました。その結果たどり着いた答えは、「トレーニングによってセキュア開発力を鍛える」ということです。本ブログでは、AI時代においてどのようなスキルが必要なのか、私たちがどのようなトレーニングを行っているのかをご紹介します。 AIでコードを書いてみた 近年、開発現場ではAIを活用するシーンが着実に増えてきています。KDL... --- - Published: 2025-09-24 - Modified: 2025-10-29 - URL: https://www.proactivedefense.jp/blog/information/post-7092 - ブログカテゴリー: お知らせ, 脆弱性診断 - ブログタグ: セキュア開発, セキュリティ対策, 脆弱性 ※本セミナーは終了しました 開発チームが自ら脆弱性を理解し、改善できるスキルはセキュアなシステム開発を推進する上で欠かせません。弊社神戸デジタル・ラボ(以下KDL)では脆弱性診断を内製化し、お客様向けに開発したシステムに対して、脆弱性診断を実施しています。この診断を内製化する取り組みをきっかけに、KDLではセキュア開発における課題や対策が見えてきました。 本セミナーでは、KDLで「脆弱性診断を内製化してわかったこと」 をテーマにお話しし、実践してみてわかった課題や対策を事例とともにご紹介します。さらに後半では、今後サービスリリース予定の「脆弱性診断ハンズオントレーニング」についてご紹介するとと... --- - Published: 2025-08-25 - Modified: 2025-08-25 - URL: https://www.proactivedefense.jp/blog/information/post-7022 - ブログカテゴリー: お知らせ - ブログタグ: ガイドライン, セキュリティ対策, 脆弱性 6月に開催した「クレジットカード・セキュリティガイドライン」の改訂解説ウェビナーを期間限定でアーカイブ配信します。  経済産業省が定める「クレジットカード・セキュリティガイドライン」の改訂により、2025年4月以降、すべてのEC加盟店に対して、主に次のセキュリティ対策が義務付けられました。  Webサイトやシステムの脆弱性対策の実施  EMV 3-Dセキュア(本人認証)の導入  不正ログイン対策(多要素認証など)の強化  これは、クレジットカード不正利用の急増を背景としたものであり、ECサイトの運営者は早急に対策を実施しなくてはなりません。また、ECシステムやWebサイトの構築・運用を委託され... --- - Published: 2025-08-18 - Modified: 2025-08-18 - URL: https://www.proactivedefense.jp/blog/information/post-7032 - ブログカテゴリー: お知らせ - ブログタグ: セキュリティ対策 9月17日(水)に開催される株式会社翔泳社主催の「Developers Summit 2025 KANSAI」にて、神戸デジタル・ラボの松田康司が登壇します。 「Developers Summit KANSAI(デブサミ関西)」は、2011年から続く関西のITエンジニアのためのカンファレンスです。今年は「Co-Creation ~関西からイノベーションの波を起こす~」をテーマに開催。最新技術トレンドに加え、異なる技術領域での共創事例、関西発のイノベーション、注目企業の取り組み、関西を拠点とするエンジニアの生き方など、多彩なセッションが予定されています。 KDL松田からは、KDLが10年以上にわ... --- - Published: 2025-08-01 - Modified: 2025-09-26 - URL: https://www.proactivedefense.jp/blog/information/post-6910 - ブログカテゴリー: お知らせ, トレーニング, 脆弱性診断 - ブログタグ: インシデント対応, セキュア開発, セキュリティ対策, 脆弱性 ※本セミナーは終了しました セキュリティを意識した開発は大切だと分かっていても、「どこまで対策すればいいのか分からない」「確認すべきことが曖昧」と感じたことはありませんか? 神戸デジタル・ラボ(KDL)では、そうした声をきっかけに、社内の開発現場で使えるセキュア開発チェックリストを整備し、全社的に活用を進めてきました。 本セミナーでは、そのチェックリストをどのような背景で作成したのか、実際の現場でどのように使っているのかを詳しくご紹介します。また、Proactive Defense の脆弱性診断員から、ツールや自社内での診断だけでは見つけきれないリスクについて、リアルな事例を交えてお話しします... --- - Published: 2025-07-10 - Modified: 2025-07-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-6883 - ブログカテゴリー: コンサルティング - ブログタグ: ガイドライン, セキュリティ対策, 医療 「うちは小さな診療所だから関係ない」「メーカーが全部やってくれているから大丈夫」——そんな声を医療現場でよく耳にします。 しかし、厚生労働省が示す最新のガイドラインでは、医療機関自身が責任を持ってセキュリティ体制を整えることが求められています。第6. 0版のチェックリストを見たとき、自院はどこまで対応できているでしょうか? この記事ではガイドラインのポイントとその背景、医療現場でよくある誤解と対策方法について、わかりやすく解説します。 1章:ガイドライン第6. 0版とは?-改訂の背景 厚生労働省が定める「医療情報システムの安全管理に関するガイドライン(以下ガイドライン)」は、医療機関における情... --- - Published: 2025-07-08 - Modified: 2025-07-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6838 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ガイドライン, セキュリティ対策, 脆弱性 近年、ECサイトを狙ったサイバー攻撃やクレジットカード情報の不正取得は、サイトの規模や知名度に関係なく発生しています。こうした状況を受けて、2025年3月に「クレジットカード・セキュリティガイドライン 第6. 0版(以下、ガイドライン)」が改訂され、すべてのEC加盟店に対して脆弱性対策の実施や不正ログイン対策の強化が義務づけられました。 とはいえ、 何から始めればいいのか分からない 費用や手間が心配 セキュリティの専門知識がない という声も多く聞かれます。 そこでProactive Defenseでは、EC加盟店様向けサービスをご用意しました。本記事では、このプランの内容とProactive ... --- - Published: 2025-07-07 - Modified: 2025-07-07 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-6849 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, セキュリティ対策, 医療 本記事では量子コンピュータの進化が、医療業界にもたらすリスクと対策について紹介しております。 前編では、量子コンピュータが医療セキュリティにもたらす脅威について解説しました。今回の記事では前編の解説を元にした、実務的な対策について解説します。 第4章 医療機関が今から講じるべき実務対策 量子コンピュータ普及までの時間を有効に使い、今から準備を進めることが将来の安全性確保につながります。 ここでは病院・診療所の情報システム担当者が直ちに着手できる具体的な対策手順を紹介します。自組織の現状を把握し、計画を策定し、関係者と連携する一連のプロセスを順を追って解説していきます。 暗号資産の棚卸しと機密デ... --- - Published: 2025-07-04 - Modified: 2025-07-04 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-6847 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, セキュリティ対策, 医療 量子コンピュータの進化が、私たちの暮らしに革新をもたらす時代が近づいています。創薬や診断支援といった医療分野でもその可能性に大きな期待が寄せられる一方で、医療セキュリティの観点からは新たなリスクが指摘されています。なかでも懸念されているのが、量子コンピュータによって従来の暗号技術が無力化される可能性です。医療機関では、電子カルテや医療IoT機器の通信、保険情報のやり取りなど、日常的に扱う機密情報が多いです。これらの機密情報が将来的にまとめて解読されるリスクが現実味を帯びてきています。【前編】である、本記事では、量子コンピュータが医療セキュリティにもたらす脅威についてわかりやすく解説するとともに... --- - Published: 2025-07-01 - Modified: 2025-09-26 - URL: https://www.proactivedefense.jp/blog/blog-training/post-6828 - ブログカテゴリー: トレーニング - ブログタグ: ガイドライン, セキュア開発, セキュリティ対策, 脆弱性 神戸デジタル・ラボ(KDL)では、2025年6月に「セキュア開発チェックリスト」を公開しました。このチェックリストは、システム開発におけるセキュリティの取り組みを標準化し、開発現場で活用しやすいことを目的に作成したものです。 しかし、私たちのセキュア開発への取り組みは、チェックリストの公開にとどまりません。「セキュリティは後付けではなく、最初から組み込むもの」という理念のもと、KDLでは開発プロセス全体においてセキュリティを意識するための取り組みを実施しています。 本記事では、KDLがどのようにセキュア開発を実践しているか、その一端をご紹介します。 開発プロセスの各フェーズでセキュリティを考慮... --- - Published: 2025-06-26 - Modified: 2025-07-07 - URL: https://www.proactivedefense.jp/blog/information/post-6835 - ブログカテゴリー: お知らせ クラウドサービスの活用が加速する一方で、設定ミスによる情報漏えいや不正アクセスといったセキュリティ事故が後を絶ちません。 本セミナーでは、実際に起きたクラウド設定ミスの事故事例をもとに、なぜ事故が起きたのか、どうすれば防げたのかを解説。さらに、混同されがちな「クラウドセキュリティ設定診断」と「プラットフォーム診断」の違いについても、Proactive Defenseの脆弱性診断士がわかりやすく紹介します。 「クラウドセキュリティ対策、どこから手をつけるべきか分からない」「開発メンバーに設定の注意点を伝えたい」 そんな方にぜひご参加いただきたい内容です。当日は予定があり参加できない、という方でも... --- - Published: 2025-06-12 - Modified: 2025-09-26 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6813 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ガイドライン, セキュア開発, セキュリティ対策, 脆弱性 システム開発において、「脆弱性診断」はもはや欠かせない工程です。しかし、リリース直前のタイミングで重大なセキュリティリスクが見つかってしまうと、修正に多大なコストがかかり、開発スケジュールにも大きな影響が出ることは珍しくありません。また脆弱性診断には、ログ出力の扱いやアクセス権限などの設計部分は含まれず、開発者の知識に頼らざるを得ない領域もあります。 こうした現場の課題に向き合い、神戸デジタル・ラボ(以降KDL)ではセキュリティリスクとコスト、スケジュール遅延の可能性を低減するため、開発の初期段階からセキュリティに考慮する、「セキュア開発」に取り組んでいます。 セキュア開発チェックリストを公開... --- - Published: 2025-06-05 - Modified: 2025-06-05 - URL: https://www.proactivedefense.jp/blog/information/post-6722 - ブログカテゴリー: お知らせ, 脆弱性診断 - ブログタグ: セキュリティ対策, 脆弱性 現代のデジタル社会ではITシステムが生活やビジネスの基盤になっていますが、巧妙化するサイバー攻撃により情報漏洩やシステム障害のリスクが高まっています。セキュリティエンジニアは、これらの脅威から社会を守る重要な役割を担います。特に脆弱性診断は、Webやアプリの「弱点」を発見し、攻撃を未然に防ぐ鍵となる業務です。 Proactive Defenseでは、情報セキュリティを学びたいと考えている方を対象に、Webアプリケーション診断を基礎から学べる【実践型インターンシップ】を開催いたします。Proactive Defense の脆弱性診断士とともに、脆弱性診断を経験しませんか?実業務を通じて成長できる... --- - Published: 2025-06-04 - Modified: 2025-06-04 - URL: https://www.proactivedefense.jp/blog/information/post-6737 - ブログカテゴリー: お知らせ, 脆弱性診断 Proactive Defenseでは、オンライン学習プラットフォーム「Udemy」にて提供している講座「脆弱性診断員が教えるAWSクラウドセキュリティ設定トレーニング」シリーズの第2弾として、【IDとアクセス管理編】をリリースしました。 本講座では、AWSにおけるIDとアクセス管理の適切な設定方法とその背景にあるセキュリティリスクについて、脆弱性診断の現場で培った実践知識を交えて解説しています。 Udemyの講座を確認する 講座の主な内容 CIS Benchmarks と AWS Security Hub に関する基本知識と活用方法について 設定ミスによるインシデント事例の紹介 IAMユーザ... --- - Published: 2025-05-27 - Modified: 2025-05-27 - URL: https://www.proactivedefense.jp/blog/information/post-6731 - ブログカテゴリー: お知らせ, 脆弱性診断 経済産業省が定める「クレジットカード・セキュリティガイドライン」の改訂により、2025年4月以降すべてのEC加盟店に対して、脆弱性対策や不正利用対策の実施が義務付けられました。ECサイト運営者の皆様におかれましては必要な対策を確認いただき、早急に対策を実施いただく必要があります。 そこで本セミナーでは、ガイドラインの改訂ポイントを中心に、EC加盟店で必要とされるセキュリティ対策について、神戸デジタル・ラボの脆弱性診断士とセキュア開発トレーニング講師が解説します。また対策をご支援させていただく、Proactive Defenseのサービスをご紹介します。 セミナーの詳細を確認する このような方に... --- - Published: 2025-05-21 - Modified: 2025-05-21 - URL: https://www.proactivedefense.jp/blog/information/post-6727 - ブログカテゴリー: お知らせ, コンサルティング - ブログタグ: ガイドライン, セキュリティ対策 2025年5月12日、特定非営利活動法人 日本ネットワークセキュリティ協会(JNSA※1)より「今すぐ実践できる工場セキュリティハンドブック サイバー対応IT-BCP編 第1. 0版」が公開されました。本ハンドブックの作成に、Proactive Defenseのセキュリティコンサルタントである近藤伸明が参加しました。 当ハンドブックの前編となる「今すぐ実践できる工場セキュリティハンドブック / リスクアセスメント編」、「今すぐ実践できる工場セキュリティハンドブック・リスク対策編」に続く、本「サイバー対応IT-BCP編」は、インシデント発生時にその影響を最小限に抑え迅速な復旧を行うために必要なB... --- - Published: 2025-05-08 - Modified: 2025-05-15 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-6711 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, ガイドライン, セキュリティ対策 近年、病院を含む医療機関を狙ったサイバー攻撃が急増しています。ある朝突然、院内のコンピュータがランサムウェアによってロックされ、電子カルテや検査システムが一切使えなくなる――そんな悪夢のような状況が、もはや現実のリスクとなっています。  このようなサイバーインシデントが発生した際、病院経営者に突きつけられるのが「診療を継続するか」「システムを停止するか」という難しい決断です。本記事では、この「診療継続 vs システム停止」のジレンマについて、それぞれの選択肢がもたらすメリット・デメリットを整理し、実際の判断に役立つ視点を示し、経営者として備えておくべきポイントについて解説していきます。  選択... --- - Published: 2025-04-22 - Modified: 2025-05-27 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6691 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, ガイドライン, クレジットカードセキュリティ, 脆弱性 ECサイトを運営する企業にとって、クレジットカード決済の安全性確保は最優先事項の一つです。不正利用や情報漏洩は、顧客の信頼を損なうだけでなく、企業の評判やビジネスに深刻な影響を与えます。2025年3月に「クレジット取引セキュリティ対策協議会第12回本会議」が開催され、「クレジットカード・セキュリティガイドライン【6. 0版】」が公表されました。 「クレジットカード・セキュリティガイドライン【6. 0版】」により2025年4月以降すべてのEC加盟店は、ウイルス対策および管理者権限の管理などの「脆弱性対策」と、EMV 3-Dセキュアの導入、不正ログイン対策などの「不正利用対策」を実施することが義務... --- - Published: 2025-04-09 - Modified: 2025-09-26 - URL: https://www.proactivedefense.jp/blog/information/post-6658 - ブログカテゴリー: お知らせ, 脆弱性診断 - ブログタグ: インシデント対応, セキュア開発, セキュリティ対策, 脆弱性 ソフトウェア開発において「脆弱性診断」は必須のプロセスです。しかし、リリース前の診断で検知された脆弱性の修正に、多大なコストとスケジュールが必要になることは少なくありません。また、診断を実施しても、ログの出力や検知の仕組み、ユーザーごとの権限など、診断では見つけられない脆弱性は開発者の経験と知識に委ねられることになります。神戸デジタル・ラボでは、そのようなリスク、コスト、スケジュール遅延を低減するため、開発の初期段階からセキュリティに考慮する、「セキュア開発」に取り組んでいます。 本セミナーでは、「セキュア開発トレーニング(インジェクション対策編)」を体験いただけます。前回2025年1月開催の... --- - Published: 2025-04-01 - Modified: 2025-04-01 - URL: https://www.proactivedefense.jp/blog/information/post-6652 - ブログカテゴリー: お知らせ, 脆弱性診断 - ブログタグ: インシデント対応, クラウドセキュリティ, セキュリティ対策, 脆弱性 Proactive Defenseでは、オンライン学習プラットフォーム「Udemy」にて「脆弱性診断員が教えるAWSクラウドセキュリティ設定トレーニング」のご提供を開始しました。今回は第一弾として、ストレージの設定と対策を学ぶ【ストレージ編】をリリースいたしました。 講座の詳細を確認する 「脆弱性診断員が教えるAWSクラウドセキュリティ設定トレーニング」提供の背景 クラウドは自由度が高いことがメリットですが、その分設定が必要な項目が多く、運用にはそれなりの知識が必要です。クラウドをよく理解しないまま移行を進めた結果、設定ミスによるインシデントが急増しています。Proactive Defense... --- - Published: 2025-03-04 - Modified: 2025-03-04 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-6502 - ブログカテゴリー: コンサルティング - ブログタグ: AI, AIセキュリティ, ガイドライン, セキュリティ対策, 工場セキュリティ 前回のブログでAIを使ったシステムを構築する際のセキュリティリスクに関して解説しました。今回は利用者側の場合はどのような点に気を付ければよいか解説します。 前回のブログをまだ読んでいない方は是非お読みいただければと思います。 生成AI利用時のリスクについて教えてください 前回はAIシステム構築時の留意事項について解説ありがとうございました。今回は利用者側の観点で教えていただけますか。私の場合は、こちらに該当すると思います。生成AIを利用する際に、どういう点について注意すべきか改めて教えてください。よろしくお願いします。 わかりました。では今回は一般の従業員の方が日々の業務において生成AIを使わ... --- - Published: 2025-02-28 - Modified: 2025-02-28 - URL: https://www.proactivedefense.jp/blog/information/post-6529 - ブログカテゴリー: お知らせ - ブログタグ: ガイドライン, セキュリティ対策, 脆弱性 2025年2月28日、IPA(独立行政法人 情報処理推進機構)より「情報セキュリティ10大脅威 2025」の解説資料が公開されました。「情報セキュリティ10大脅威 2025」は、2024年に発生した社会的に影響が大きかったと考えられる情報セキュリティにおける事案から、IPAが脅威候補を選出し、情報セキュリティ分野の研究者、企業の実務担当者など約200名のメンバーからなる「10大脅威選考会」が脅威候補に対して審議・投票を行い、決定したものです。Proactive Defense から診断員の北田 高之、生産技術チームの松田 康司が「10大脅威選考会」のメンバーとして選考に参加しています。 情報セ... --- - Published: 2025-02-26 - Modified: 2025-03-04 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-6499 - ブログカテゴリー: コンサルティング - ブログタグ: AI, AIセキュリティ, インシデント対応, ガイドライン, クラウドセキュリティ, セキュリティ対策 AIを使った業務が急速に普及しつつある昨今ですが、「セキュリティ対策が追い付いていない」、「セキュリティ対策ができているのか不安がある」といったお声も良くお聞きします。幅広い業界のお客様にセキュリティコンサルティングを実施してきたProactive Defenseのコンサルタントに、具体的なリスクや対策について聞いてみました。 AIシステムとはどのようなものでしょうか いまいちAI技術を用いたシステムのイメージがどのようなものなのか分かりません。具体例とともにどういうものか教えてもらえませんか? 実際どういうものがあるのか、イメージが難しいですよね。具体例をあげて解説します! 具体例として、と... --- - Published: 2025-02-20 - Modified: 2025-02-20 - URL: https://www.proactivedefense.jp/blog/information/post-6516 - ブログカテゴリー: お知らせ - ブログタグ: セキュア開発, セキュリティ対策, 脆弱性 クラウド環境でのアジャイル開発が急速に普及する中、開発のスピードと品質を両立させるためには、セキュアな開発プロセスと脆弱性診断の内製化が不可欠です。本セミナーでは、セキュア開発の始め方やDevSecOpsにおける脆弱性診断の在り方、最新のツールや技術を活用した効果的な脆弱性診断手法など、セキュアな開発に向けたプロセスをご紹介します。セミナー終了後に会場で懇親会を予定しています。 このような方におすすめ ソフトウェア開発の内製化に取り組んでいる企業 Webアプリケーション・システム開発会社のエンジニア セキュア開発・脆弱性診断に興味のあるエンジニア セミナー概要 開催日時:2025年3月17日(... --- - Published: 2025-01-29 - Modified: 2025-02-06 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6491 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 安全なシステム提供を行うためには定期的な脆弱性診断が必要です。診断により攻撃者が狙ってくるシステムの弱点を見つけ、見つかった脆弱性への対応を行うことでセキュリティレベルを向上させることができます。脆弱性診断には、「ツール診断(ツールが自動で行う方法)」と「マニュアル診断(診断員が手動で行う方法)」との2種類の手法があります。なんとなく違いはわかっているつもりだけど一度確認しておきたい、という方も多いのではないでしょうか?そこで今回の記事では、それぞれの特徴をわかりやすくお伝えしていきます。それぞれのメリット・デメリットをよく理解した上で、診断手法を選択いただければと思います。 ツール診断とは?... --- - Published: 2024-12-25 - Modified: 2024-12-25 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-6389 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: セキュリティ対策 当社では、セキュリティ事故が起こってしまった際の原因や影響範囲の特定などの調査、報告、収束を支援する「デジタルフォレンジック&インシデントレスポンス」サービスを提供しています。 企業の規模や被害の度合によっては、ニュースで報道されることもありますが、実は報道されないところでも、事故は多発しています。近年の事故で特に多いのは、「ランサムウェア」と「サポート詐欺」によるものです。 今回は、日常の業務で誰もが出会う可能性の高い、広告に潜むリスクについてご紹介します。 スポンサー広告に潜むリスク GoogleやYahooなどの検索サイトで検索した際に、上の方に「スポンサー」と記載されたリンクを見ること... --- - Published: 2024-12-25 - Modified: 2024-12-26 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-6380 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス 毎日インターネットを利用して、買い物やSNS、ソフトウェアの利用など様々な恩恵を受けている私たちですが、そんな日常的にもたくさんのリスクが潜んでいます。 今回は、偽のECサイトで商品を購入するとどうなるのか?を試してみた結果をご紹介します。 偽のECサイトは近年話題になっています。では、人はどのように偽サイトにたどり着き、購入してしまうのでしょうか。 主な誘導方法は、SNSのリンクやWeb検索の結果に出たスポンサー広告、バナー広告をクリックした場合です。何か欲しいものを購入しようとしてWebで検索したり、SNSで探される方は多いのではないでしょうか。 偽のECサイトの外観をチェック 今回試しに... --- - Published: 2024-12-17 - Modified: 2024-12-17 - URL: https://www.proactivedefense.jp/blog/information/post-6375 - ブログカテゴリー: お知らせ 平素は格別のご高配を賜り、厚くお礼申し上げます。弊社は、誠に勝手ながら下記の期間を冬期休業とさせて頂きます。ご不便をお掛けいたしますが、何卒ご理解のほどよろしくお願い申し上げます。 冬期休業期間 : 2024年12月28日(土)~ 2025年1月5日(日) 冬期休業中にいただいたお問い合わせにつきましては、休業明けに回答させていただきます。 今後とも、よろしくお願い申し上げます。 --- - Published: 2024-12-09 - Modified: 2024-12-11 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6315 - ブログカテゴリー: 脆弱性診断 - ブログタグ: セキュリティ対策, 脆弱性 脆弱性診断の診断結果について、どのように確認されているでしょうか。診断結果報告書からわかることもあれば、実際にどのような問題に発展するのか一般的な脆弱性診断のみではわからない内容もあります。今回は実際に脆弱性診断を行っている診断員である私から、脆弱性診断のやり方、脆弱性診断で多くみかける脆弱性、脆弱性による具体的なリスクなどご紹介します。 プラットフォームの脆弱性診断とは? 脆弱性診断の種類は診断対象によりWebアプリケーション脆弱性診断、プラットフォーム脆弱性診断、WebAPI脆弱性診断などいくつかの種類があり、診断対象により診断方法が異なります。今回はWebアプリケーションに比べてなじみが... --- - Published: 2024-12-03 - Modified: 2024-12-25 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-6319 - ブログカテゴリー: 脆弱性診断 - ブログタグ: クラウドセキュリティ, セキュリティ対策, ログ, 脆弱性 当社では、クラウドプラットフォームの様々なリソースに対する設定がセキュアになっているかを診断する、「クラウドセキュリティ設定診断サービス」を提供しています。診断には「AWS Security Hub」というAWSのサービスを使用しており、診断基準は「CIS Benchmark(※)」 に則っています。 ※CIS Benchmark・・・米国の政府機関と企業や学術機関などのセキュリティエキスパートで構成される非営利団体「CIS(Center For Internet Security)」が発行している、システムを安全に構築・運用するためのベストプラクティスが記載されたガイドライン。準拠することで... --- - Published: 2024-11-29 - Modified: 2025-09-26 - URL: https://www.proactivedefense.jp/blog/information/post-6312 - ブログカテゴリー: お知らせ - ブログタグ: セキュア開発, セキュリティ対策, 脆弱性 システム開発/リリースにおいて、 以下のようなお悩みはありませんか?  脆弱性診断を受けた後、リリースまでの余裕が十分にない 見つかった脆弱性への対応がバタバタしてしまう そもそも脆弱性を作り込まない開発ができないものか このような悩みを解消するためシステム開発も行っている弊社では、2017年頃からセキュア開発に取り組んでいます。 自社のすべてのエンジニアを対象にセキュアにシステム開発を行うためのトレーニングを開催するとともに、当トレーニング開催を通じて得た知見をもとに「セキュア開発トレーニング」をサービス提供しています。  今回のセミナーでは、本トレーニングサービスのオーナーである松田が、 ... --- - Published: 2024-11-26 - Modified: 2025-04-14 - URL: https://www.proactivedefense.jp/blog/information/post-6072 - ブログカテゴリー: お知らせ, 脆弱性診断 - ブログタグ: セキュリティ対策, 脆弱性 脆弱性診断をご検討中のお客様から、予算感を早く知りたい!とのお声を多くいただいておりました。そこで、当Proactive Defense のWebサイト上にて、お客様ご自身で概算のお見積りをシミュレーションいただけるページを公開いたしました。ぜひご活用いただけると幸いです。 お見積りにあたって必要な情報をご入力いただくことで、すぐに概算のお見積りをご確認いただくことが可能です。開発中のシステムがあるお客様、リリース前診断の費用感確認にぜひ当シミュレーションページをご利用ください。定期診断のお客様、現在ご依頼先ベンダーがお決まりのお客様にもぜひ Proactive Defense の脆弱性診断の... --- - Published: 2024-10-15 - Modified: 2024-10-15 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-5453 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 サイバー攻撃による被害を想定して、企業はさまざまな対策をとることが求められています。被害時における対策の一つに被害範囲や侵入経路などを調査する「フォレンジック」があります。セキュリティ対策推進のご担当者様におかれましてはフォレンジックの基本を確認し、いざという時に適切な対応をとれるように準備しておくことが必要です。本記事ではフォレンジックの概要について解説します。 フォレンジックとは何か? 「フォレンジック」という言葉をご存知ない方もいらっしゃるかもしれません。まずは、フォレンジックの基本について解説します。 IT業界におけるフォレンジックとは? IT業界でのフォレンジックとは、セキュリティイ... --- - Published: 2024-08-27 - Modified: 2025-02-27 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5913 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 システムやネットワークのセキュリティを確保するために、脆弱性診断サービスの利用が欠かせません。しかし、どのようにして最適な脆弱性診断サービスを選べばよいのでしょうか?本ブログでは、脆弱性診断サービスの選び方や診断実施に向けての準備について紹介します。 脆弱性診断サービスの選び方 1. 診断範囲の確認 脆弱性診断サービスには、Webアプリケーション、ネットワーク、WebAPIなど、診断対象が様々あり、診断対象によって診断のやり方も異なります。まずは、自社のどの部分を診断してほしいのかを明確にし、それに対応したサービスを選びましょう。 Webサイトのコンテンツ層を診断するのであればWebアプリケー... --- - Published: 2024-08-05 - Modified: 2024-08-05 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5834 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 前回のブログでは、セキュリティ対策の新任ご担当者様向けに、セキュリティ対策の必要性について解説しました。今回は、具体的にどのような施策があるのかや、脆弱性診断の重要性についてご紹介します。 前回のブログをまだ読んでいない、という方は是非お読みいただければ幸いです。 企業が取り組むべきセキュリティ対策 セキュリティ対策をいざ進めようにも、どういった対策があるのか分からないという方や、自社ではどのような施策が実現可能なのか分からないという方もいらっしゃるかと思います。そこで具体的な施策として、どのような施策があるのかご紹介します。 企業ができるセキュリティ対策1. 不正アクセスへの対策 外部からの... --- - Published: 2024-07-09 - Modified: 2024-08-05 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5133 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 IT化が進んでいる現代社会において、セキュリティ対策は企業にとってはもはや必須とも言えます。セキュリティ対策推進のご担当者様におかれましては、重要性や方法を理解し、適切な手法やシステムを導入することが求められています。本ブログでは新任のご担当者様向けに企業が考えるべきセキュリティ対策の基本やリスク、実施時のポイントなどを解説します。 セキュリティ対策の概要について 有効なセキュリティ対策を実行するには、まずセキュリティ対策についての理解を深める必要があります。そこで、まずはセキュリティ対策の概要について解説します。 IT化によって情報量とその重要性が高まっている 近年のIT化によって、企業が取... --- - Published: 2024-06-03 - Modified: 2024-06-14 - URL: https://www.proactivedefense.jp/blog/information/post-5823 - ブログカテゴリー: お知らせ - ブログタグ: クラウドセキュリティ, セキュリティ対策, 脆弱性 2024年2月、情報処理推進機構( IPA )より、コンピュータウイルスとコンピュータ不正アクセスに関する届出状況[2023 年(1 月~12 月)]※1 が発表されました。この届出状況によると、不正アクセスの原因内訳として、「設定の不備」が2番目に多い原因となっていました。昨今クラウドサービスを利用する事業者が増え、クラウドの設定不備によるインシデントが増加しています。2024年4月総務省からは、「クラウドの設定ミス対策ガイドブック」※2 が公表されています。本ガイドブックは、2022年10月に公表された「クラウドサービス利用・提供における適切な設定のためのガイドライン」※3 の内容をわかり... --- - Published: 2024-04-17 - Modified: 2024-04-26 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5668 - ブログカテゴリー: コンサルティング - ブログタグ: ガイドライン, セキュリティ対策 前回、前々回のブログでは、テレワークにより発生しうる様々なリスクと対策について紹介しました。まだ読んでいないという方はぜひお読みいただけると幸いです。 第一回目:テレワークセキュリティの必要性、何が危険なのか?(前編) 第二回目:テレワークセキュリティの必要性、何が危険なのか?(後編) 第三回目となる今回のブログでは総務省のガイドラインを使って、自社のテレワーク環境についてリスクを確認する方法について紹介していきます。 自社のテレワークについてセキュリティ対策状況を確認 自社のテレワークセキュリティについて対策状況を確認する場合、お付き合いのあるセキュリティベンダさんにセキュリティ対策状況を確... --- - Published: 2024-04-10 - Modified: 2024-04-10 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5693 - ブログカテゴリー: コンサルティング - ブログタグ: セキュリティ対策 前回のブログの続きで、テレワークをすることでどのようなリスクがあるのか解説します。 テレワークをすると何が危険なのか? (1)自宅環境にて会社の業務を行うことによるリスクと対策 こちらに関しては前回のブログでご紹介しました。まだ読んでいないという方は是非お読みいただけると幸いです。 https://www. proactivedefense. jp/blog/blog-consulting/post-5666 (2)社員が社外から業務システムにアクセスできるようにすることによるリスクと対策 会社のLANへ接続する場合 社外のテレワーク環境から会社のLANへ接続する必要がある場合、会社LANへ接... --- - Published: 2024-03-29 - Modified: 2024-03-29 - URL: https://www.proactivedefense.jp/blog/information/post-5650 - ブログカテゴリー: お知らせ - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 ProactiveDefenseでは、2024年4月1日よりサービス向上の一環として脆弱性診断実施後の報告会を無償化いたします。いままではオプションサービスとしてご契約時に有・無を選択いただいておりましたが、今後オンライン報告会をご希望のお客様には無償で提供いたします。  項目 ご提供価格オンライン報告会10 万円 → 0円 オンライン報告会では実際に診断を行ったセキュリティ診断エンジニアより、以下について報告いたします。 診断結果サマリ 各診断項目ごとの詳細 深刻度レベル 発生箇所 問題の内容 問題があることにより発生しうるリスク 対策方法 脆弱性診断は診断して終わりというものではなく、診断... --- - Published: 2024-03-25 - Modified: 2024-03-25 - URL: https://www.proactivedefense.jp/blog/information/post-5777 - ブログカテゴリー: お知らせ, コンサルティング - ブログタグ: DX, インシデント対応, ガイドライン, セキュリティ対策, 工場セキュリティ, 脆弱性 2024年3月22日、特定非営利活動法人 日本ネットワークセキュリティ協会(JNSA)西日本支部のワーキンググループが作成した「今すぐ実践できる工場セキュリティハンドブック・リスク対策編(第1. 0版)」及び「工場セキュリティハンドブック・リスク対策集(Ver1. 0)」が公開されました。KDLからトップセキュリティコンサルタントである近藤伸明が作成に参加しました。 近年、ランサムウェアなどによって工場の稼働が停止するといったセキュリティインシデントが増えてきました。これはDX社会が進む中で閉じた環境で稼働していた製造現場が、外部環境と接続するようになってきたことが要因と考えられます。しかしな... --- - Published: 2024-03-08 - Modified: 2024-04-10 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5666 - ブログカテゴリー: コンサルティング - ブログタグ: セキュリティ対策 新型コロナウィルス蔓延によってテレワークを余儀なくされた企業も多いでしょう。テレワークは従業員の生産性向上やコスト削減などさまざまなメリットがある一方、セキュリティを考慮せずにテレワークを導入すると問題を引き起こす可能性があります。そこで今回のブログシリーズでは、テレワーク導入時に考慮すべき事項を紹介します。細かな環境の違いによっても考慮すべき点が異なりますので、テレワーク対策すべてを網羅するものではありませんが、参考にしていただけると幸いです。 テレワークにおけるセキュリティ対策の必要性とは? まずは、テレワークの導入状況とテレワークにおけるセキュリティ対策の必要性について確認していきましょ... --- - Published: 2024-03-04 - Modified: 2024-03-04 - URL: https://www.proactivedefense.jp/blog/blog-training/post-5455 - ブログカテゴリー: トレーニング - ブログタグ: インシデント対応, セキュリティ対策 メールやSMSを使ったフィッシング詐欺は、現在も多くの被害を生んでいます。企業もターゲットになり得るため、フィッシング詐欺のリスクを理解して対策をとる必要があるでしょう。本記事ではフィッシング詐欺のリスクや手法、被害に遭わない対策と万が一の対処法を解説します。 フィッシング詐欺とは何か? フィッシング詐欺への理解を深めることは、具体的で有効な対策の考案につながります。以下では、フィッシング詐欺の基本について解説します。 フィッシング詐欺は個人情報やマルウェアの感染を目論むサイバー攻撃の1種 フィッシング詐欺とは、個人情報やマルウェアの感染を目的としたサイバー攻撃のことを指します。企業やサービス... --- - Published: 2024-02-13 - Modified: 2024-02-13 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5451 - ブログカテゴリー: コンサルティング, デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, セキュリティ対策, 脆弱性 情報セキュリティインシデントは企業にとって非常に大きなリスクであり、発生しないために注力することが望ましいのですが、インシデントの発生を未然に防ぐことは難しい状況となってきています。今回のブログでは、セキュリティインシデントが発生する理由や具体例、セキュリティインシデントを防ぐ対策、発生してしまった場合の対処法について解説します。 情報のセキュリティインシデントとは? 情報のセキュリティインシデントは、情報システムやネットワークにおいて、機密性、完全性、可用性などのセキュリティ要素が侵害された状況を指します。インシデントの影響を最小限に抑えるためには、素早く問題を発見できるよう日ごろから適切な... --- - Published: 2024-01-25 - Modified: 2024-01-25 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5642 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, ガイドライン, セキュリティ対策, 脆弱性 前編ではリスクアセスメントの基本について解説しました。本編では、具体的な実施手順について解説していきます。まだ前編を読んでいない、という方はぜひお読みいただけると幸いです。 前編はこちら 情報セキュリティにおけるリスクアセスメントの流れ・手順 リスクアセスメントを実施する際の、基本的な流れや手順をみていきましょう。正確にリスクアセスメントの流れを把握することで、求める効果を引き出しやすくなります。 手順1. 情報資産・情報システムを把握する まずはじめに社内で保有する情報資産やシステムにはどのようなものがあるか全体像の把握・洗い出しが必要です。まずは保有資産を調べ、リスト化します。 手順2. ... --- - Published: 2024-01-17 - Modified: 2024-01-17 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5640 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, ガイドライン, セキュリティ対策, 脆弱性 企業が保有する情報資産を守るには、その安全性やリスクを評価し、許容できるか判断する必要があります。本ブログシリーズでは情報セキュリティにおけるリスクアセスメントの基本や進め方、注意点などを解説していきます。 前編ではリスクアセスメントとはどういうものかの基本から、リスクアセスメントの必要性・メリットについて解説していきます。 リスクアセスメントとは何か? 適切なリスクアセスメントを実施するには、「そもそもリスクアセスメントとは何か?」正確に理解するプロセスが必要です。以下では、リスクアセスメントの基本について解説します。 リスクアセスメントとは「職場における危険性や有害性の確認・対策の一連の手... --- - Published: 2024-01-09 - Modified: 2024-01-09 - URL: https://www.proactivedefense.jp/blog/information/post-5644 - ブログカテゴリー: お知らせ - ブログタグ: セキュリティ対策, 脆弱性 新年あけましておめでとうございます。さて、ProactiveDefenseでは、本年第一弾のお知らせとして皆様に大変お得なキャンペーンをご案内させていただきます。Webアプリケーション診断をご依頼いただいたことのない企業様限定で、診断費用を3割引きにてご提供します。大変お得なこの機会に是非脆弱性診断の実施をご検討ください。 キャンペーン概要 2024年1月5日~3月31日のキャンペーン開催期間中にWebアプリケーション脆弱性診断(セキュリティ診断)サービスに新規お申込みいただいた企業様を対象に料金3割引でご提供いたします。キャンペーンでは、診断対象サイトの画面数により、10画面・30画面・50... --- - Published: 2023-12-07 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5305 - ブログカテゴリー: コンサルティング, トレーニング, 脆弱性診断 - ブログタグ: インシデント対応, セキュリティ対策 昨今の企業はネットワーク上の脅威だけでなく、「ソーシャルエンジニアリング」のリスクへも備える必要があります。従業員が悪意のある攻撃を回避できるように、事前の対策が重要視されます。本記事ではソーシャルエンジニアリングの基本と攻撃手法、具体的な対策などを解説します。 ソーシャルエンジニアリングとは何か? 皆さんはソーシャルエンジニアリングについて、正確に理解できてるでしょうか。企業はすべての従業員に対して、ソーシャルエンジニアリングの意味や脅威を把握してもらう必要があります。そこでまず、ソーシャルエンジニアリングの基本について解説します。 心理的な隙を利用してIDやパスワードを盗む方法 ソーシャル... --- - Published: 2023-11-27 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-5387 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, セキュリティ対策 社内のセキュリティ環境を整えるには、「従業員にセキュリティに関する資格を取得してもらう」という方法も考えられます。セキュリティリテラシーが高い従業員が増えることで、トラブルが発生する可能性を低下させ、万が一の際にも適切な対応を行えるようになります。 本記事ではセキュリティに関するおすすめ資格の紹介と、資格取得によるメリット・注意点を解説します。 セキュリティに関する資格の必要性について セキュリティ資格を保有している人材を集めることがなぜ必要なのでしょうか。以下では、セキュリティ関係の資格を取得する必要性について解説します。 情報の価値が高まっている 近年は情報の価値が高まり、多くの企業がさま... --- - Published: 2023-11-22 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-5303 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス, 脆弱性診断 - ブログタグ: インシデント対応, 脆弱性 近年はサプライチェーンのプロセスを狙った「サプライチェーン攻撃」が増加しています。IPA(独立行政法人 情報処理推進機構)より毎年発表される「情報セキュリティ10大脅威」2023年版ではサプライチェーン攻撃が2位となり、近年連続して上位にランクインしています。こうした背景から、企業はサプライチェーン攻撃への対策を具体的に検討する必要があります。本記事ではサプライチェーン攻撃の基本や被害事例、必要なセキュリティ対策などを解説します。 サプライチェーン攻撃の概要 サプライチェーン攻撃への対策を考えるには、まずその詳細を正確に理解する必要があります。以下では、サプライチェーン攻撃の基本的概要を解説し... --- - Published: 2023-10-19 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5123 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, 脆弱性 自社が運営するWebサイトをはじめ、社内ネットワークやサーバー等にセキュリティ上の問題がないことを確認するために、「脆弱性診断」を実施したいと考える企業は多いです。脆弱性診断を外注で実施する企業が多いですが、ベンダーに依頼する場合も診断の基本やポイントをおさえておくことが必要です。脆弱性診断の実施後、見つかった問題点の改修を行うことで、よりセキュアな環境に改善していくことができます。ですが、具体的な施策がわからず、改修を実施できずに放置してしまうケースも珍しくありません。本記事では脆弱性診断の基本や必要性、注意点などを紹介します。 「脆弱性」の意味について 脆弱性診断を実施するには、まず「脆弱... --- - Published: 2023-09-28 - Modified: 2025-02-27 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5129 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, 脆弱性 セキュリティ向上の一環として、脆弱性診断を実施したいと考える企業は増えています。脆弱性診断の実施時には費用相場を確認し、どの程度のコストがかかるのかを事前に明確にし予算を確保しておくことがポイントの1つです。本記事では脆弱性診断における費用相場の目安について、Webアプリケーション診断の費用体系をご紹介するとともに委託時のサービスの選び方・注意点を解説します。 脆弱性診断の費用について Webアプリケーションに限らず、脆弱性診断の実施時には費用感を確認しておくことが重要です。どの程度のコストがかかるのかが分かっていれば、計画的に脆弱性診断を実施できます。以下では、脆弱性診断の費用について解説し... --- - Published: 2023-09-21 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5131 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, ガイドライン, 脆弱性 脆弱性診断を実施したいけれど、何をすれば良いのか分からずに悩んでしまう企業は多いです。そんなときには「独立行政法人 情報処理推進機構(以下IPA)」のようなセキュリティ関連の組織からリリースされる情報やドキュメント類を参考に、脆弱性診断の基本を理解する方法もおすすめです。そこで本記事では、IPAの概要や脆弱性診断における役割などについて解説します。脆弱性診断を検討する際には、IPAが提供している情報・ツールについてもぜひチェックしてみてください。 IPAとは? もしかすると「IPA」を認知していない方もいらっしゃるかもしれません。まずは、IPAの基本情報について解説します。 IPAとは「独立行... --- - Published: 2023-09-14 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5125 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, 脆弱性 社内のセキュリティを強化するために、脆弱性診断を実施する企業が増えています。加えてペネトレ―ションテストに関するお問い合わせもいただく機会が増えてきました。ペネトレーションテストまで実施するべきかの検討にあたって、ペネトレーションテストと脆弱性診断の違いを正確に理解することが重要です。本記事では、最初にペネトレーションテストと脆弱性診断についてそれぞれ紹介した後に、それぞれのメリット・デメリットについて解説します。 情報セキュリティ対策の必要性 そもそもの話ですが、ペネトレーションテストや脆弱性診断はなぜ行う必要があるのでしょうか。情報セキュリティ対策を実施することは、事業継続に欠かせない作業... --- - Published: 2023-08-07 - Modified: 2023-08-08 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-5114 - ブログカテゴリー: 脆弱性診断 - ブログタグ: 脆弱性 さかのぼること4月。我が診断チームに3名の新メンバーが加わりました。 従来のOJTは、他の先輩メンバーと一緒に実案件を診断しながら覚えてもらう方法で実施していましたが、この方法では診断業務を一人立ちして遂行できるようになるまで時間を要するという課題がありました。筆者である私は、このOJTプログラムを改善できないかと思っていました。そこで未経験ながらOJTを担当することに手を挙げ、新しいOJTプログラムを作って実践してみることにしました。今回のプログラムでは、自分自身の経験を振り返りながら「弊社の脆弱性診断に必要な知識を体系的に学んでから、実案件に携わってもらう」という流れにしました。 OJTの... --- - Published: 2023-07-26 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-5062 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, ログ 前回のブログで、インシデント発生時のデータ収集ツール、【 CDIR-C 】【 Magnet RESPONSE 】をご紹介しました。本編では、もう一歩進んで、収集したデータを解析したりデータ構造を変換したり、いわゆるパースすることができる【 KAPE 】をご紹介します。前回のブログをまだ読んでいない、という方は是非ご覧ください。 【 KAPE 】で何ができる? 一例として Windows イベントログを収集した後に CSV 形式などにパースしたい場合、KAPE 内に用意されている EZTools の EVTXECmd ツールを利用することで、収集からパースまでを一括して進めることができます。EV... --- - Published: 2023-06-16 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-4884 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, ログ EDR が不正アクセスを検知した!不審で身に覚えの無いファイルが見つかった! このような事象が発生した場合、一刻も早く原因を調査し、対応しなければいけません。このことは、ほとんどの方が認識しておられると思います。ですが、どのように対応すればよいのか、具体的なステップを回答できる方はどのくらいいらっしゃるでしょうか?今回のブログでは対応ステップとして、まず最初に行う証跡収集についてお話します。簡単に利用できる無償の証跡収集ツールを紹介しますので、参考にしていただけると嬉しいです。 インシデント発生時の証跡収集とは? インシデント発生時には、証跡収集が非常に重要です。なぜ重要かというと、 証跡を収... --- - Published: 2023-06-14 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-products/post-4653 - ブログカテゴリー: プロダクト - ブログタグ: インシデント対応, クラウドセキュリティ, 脆弱性 端末保護機能と、セキュリティインシデントに対応できる機能をあわせ持つ「Sophos Intercept X Advanced for Server with XDR(※1)(以後、Intercept X for Server)」についてご紹介していきます。前編では製品概要についてご紹介しましたが、本編ではインシデント対応の機能について深堀していきます!前編をまだ読んでいない、という方は是非お読みください。 「 脅威解析センター 」ってなに?~3つの機能を紹介~ 「脅威解析センター(※2)」は、Intercept X for Server で保護している端末内で発生するセキュリティ脅威を検知し、... --- - Published: 2023-06-07 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-products/post-4651 - ブログカテゴリー: プロダクト - ブログタグ: インシデント対応, クラウドセキュリティ, 脆弱性 「まさか自社でセキュリティインシデントが発生するなんて... 」「想定していなかったので何をしていいのか分からない」このような声をよく聞きます。セキュリティインシデントは企業の規模や業種によらず身近に起こりえます。昨今の端末保護製品においては、単なる保護機能だけでなく、セキュリティインシデントが発生することを想定した機能の有無が重要視されるようになってきました。セキュリティ侵害が発生しないことに越したことはありませんが、セキュリティリスクをゼロにできない以上、セキュリティインシデントを想定しておくことは非常に重要です。さて、多種多様な端末保護製品がありますが、どの製品を選べばよいでしょうか。イ... --- - Published: 2023-06-05 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/information/post-4768 - ブログカテゴリー: お知らせ - ブログタグ: インシデント対応, ログ, 脆弱性 弊社神戸デジタル・ラボでは2023年5月23日(火)に、オンラインイベント、KDLDAYを開催いたしました。今回のテーマはセキュリティ強化。『キリがないサイバーセキュリティ対策、何からやるか。どうやってまもるか。~分かっているけど、できてないあなたへ~』と題しまして、最新の脅威に対応するITシステムのポイントや、新たな技術によりセキュリティがどう変わるのかをご紹介しました。セッション2にて、セキュリティサービス部門長の窪田より、『インシデント対策を加速!セキュリティ堅牢化をはじめる御社を救う、ログ設定診断サービス』として、インシデント対策におけるログ取得の重要性と、ローンチしたばかりの新サービ... --- - Published: 2023-05-24 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-4600 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, 暗号, 脆弱性 いきなりですが、不正アクセスするためには何が必要でしょうか? 特殊なツールでしょうか? それとも専門の知識でしょうか?もちろん、いずれも必要になる場合もありますが、そんなものがなくても誰でも簡単に不正アクセスする方法があります。 それは、IDとパスワードを入手すること、です。誰もが利用するWebサイトのIDとパスワードを入手することが出来れば、どんな人でも簡単に不正アクセスすることが出来ます。  「いや、そのIDとパスワードを入手するのが難しいでしょ?」 そう思う人は多いと思います。もちろん、誰もが進んで他人にIDとパスワードを教えることはないでしょう。(会社のディスプレイにIDとパスワードを... --- - Published: 2023-05-16 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-products/post-4523 - ブログカテゴリー: プロダクト - ブログタグ: WAF, インシデント対応, クラウドセキュリティ, 脆弱性 弊社にはWebアプリケーション開発を担当する部署があり、ここ数年はパブリッククラウド、特にAWS(Amazon Web Services)を利用するシステムが多数を占めます。そこで相談や質問を受けるのが、AWS で動くWebアプリケーションのセキュリティについてです。AWS には AWS WAF というサービスがあり、防御性能もさることながら、ハードウェア・ソフトウェア・インフラ等の初期投資不要で即時導入でき、利用料金も安価という面で大変魅力的なセキュリティ強化策です。ただ、導入面やコスト面におけるハードルは低い一方で、運用面ではセキュリティの知識や専門性、稼働がそれなりにかかってくることで悩... --- - Published: 2023-05-15 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-4596 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, ガイドライン, 脆弱性 IT化が進んだ現在の企業経営において、セキュリティ対策は必須の課題となっています。会社の規模や業界によらず、あらゆる企業でインシデントの可能性があります。そこで、日頃のセキュリティ対策や、事故発生時の対応を取りまとめる CISO の必要性も高まっています。今回はあらためて CISO( Chief Information Security Officer )という役割について、ご紹介していきます。 「 CISO 」 というポジションが生まれた背景 CEO? CIO? COO? CFO? CISO?  その昔、日本では企業の代表の肩書きと言えば、「 社長 」でした。 ただ「 社長 」には法的な規定... --- - Published: 2023-04-28 - Modified: 2025-05-15 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-4619 - ブログカテゴリー: コンサルティング - ブログタグ: DX, インシデント対応, ガイドライン, 医療 医療業界でのセキュリティインシデントを耳にする機会が増えています。昨今のDX社会においては、あらゆる場所やモノがインターネットにつながるようになりました。医療機関も同様です。これまで閉ざされたネットワーク環境なので、セキュリティ対策を行わなくても大丈夫と思っていた医療現場ではセキュリティ対策が急務となっています。 2023年4月1日に医療法施工規制が改正されサイバーセキュリティ対策が義務化されました。厚生労働省より「医療情報システムの安全管理に関するガイドライン第 5. 2 版本編」がリリースされていますが、まもなく第6. 0版がリリースされる見込みとされています。このように対策が急がれる医療... --- - Published: 2023-04-19 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-4324 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ログ, 脆弱性 前回までのブログで Burp Extender「ISTE」の紹介と事前準備のやり方を【事前準備編】にて、実際のやり方を【実践編】にて解説してきました。今回のブログでは【番外編】として、プラスアルファで使える便利機能を紹介します!前回のブログをまだ読んでいない、という方は是非読んでみてください。 Copy template機能 ~診断対象のURL一覧作成に便利~ 番外編として、開発者のokukenさんに教えてもらった機能を紹介します。端的に言うと「コピー時の形式を自分で決めれる」機能なんですが、僕はこれを診断対象のURL一覧を作るのに使ってます。Burp Suite からいちいち1リクエストずつ... --- - Published: 2023-04-13 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-4249 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ログ, 脆弱性 前回のブログで Burp Extender「ISTE」の概要と使用にあたって必要な事前準備の進め方を紹介しました。今回のブログは実践編です。ISTEは以下の機能により診断を効率化してくれます。 権限チェックを効率化 最速で権限チェックが終わらせることができる アカウントがいくつあっても誤差の範囲 リクエストごとの進捗管理を効率化 こっちは自動スキャンも手動も終わってて、こっちは自動スキャンだけ終わってて、えっとこっちは・・・どうだっけ?がなくなる 管理が圧倒的に楽になる メモ機能で診断を効率化 リピータの送信履歴をメモ付きで一覧化 これ送ったんだっけ?なんで送ったんだっけ?がなくなる どうやっ... --- - Published: 2023-04-12 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-4227 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ログ, 脆弱性 ローカルプロキシツール Burp Suite を使った脆弱性診断をやっていて、こんなこと感じたことありませんか? 権限チェックの診断が面倒 全ての権限があるadminアカウント、権限が一部あるアカウント、権限のないアカウント、と複数アカウントがあるような場合。まずadminアカウントでリクエストを蒐集して、次に権限ない方でログインして、そのセッションIDだけもってきて、adminアカウントでリクエストを送る時にセッションだけ権限ない方のセッションIDで送信してみて・・・・、と都度コピペしながらチェックする作業って、めちゃくちゃめんどくさいですよね!セッションIDコピペとか面倒だし、ちゃんとメモ... --- - Published: 2023-04-05 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-4172 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, ログ, 脆弱性 弊社ではインシデント発生時の事故調査サービスを提供していますが、調査時に必要なログが残っておらず調査ができない!という状況は珍しいことではありません。そのような状況を解決するべく、事前にお客様のログの取得状況をチェックし、現状の把握と改善を支援させていただく「ログ設定診断」サービスをこの度リリースいたしました。 本ブログでは、ログ管理におけるよくある課題と本サービスが解決できることをご紹介しますので、インシデント対策をご検討中のお客様には、ぜひご一読いただけますと幸いです。 事故調査におけるログの重要性 さて、あらためてログとはなんでしょうか? この言葉は一般的に使われているので、普段は意識せ... --- - Published: 2023-03-23 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-4354 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, ログ, 脆弱性 「これだけ入れておけばいいっていうセキュリティツール教えてください!」 情報セキュリティの末端でお仕事をしていると、多かれ少なかれこういった質問を受けることがあります。 確かに、世の中には色々な情報セキュリティツールが溢れていて、 何を導入したらいいのかよくわからないことが多々あります。  これが一昔前の個人のPCやスマホなら、「とりあえず統合セキュリティツールを入れておいてください」とだけ答えていました。ですが最近では、やれ多要素認証ツールだ、パスワード管理ツールだ、VPNだ、と種類が増えたことで、それだけは足りない場合があります。 それが企業のセキュリティ対策ともなれば、「これ1つでオール... --- - Published: 2023-02-28 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-products/post-4116 - ブログカテゴリー: プロダクト - ブログタグ: WAF, インシデント対応, クラウドセキュリティ, 脆弱性 Webサイトのセキュリティ対策として、WAFを導入する企業が年々増えています。さて、WAFを導入すればセキュリティ対策は万全と言えるでしょうか。答えはノーです。弊社ではTrend Micro 社が提供する Cloud One – Workload Security を併用いただくことをお勧めしています。お客様からよく聞かれるWAFと Cloud One – Workload Security の違いをもとに、なぜWAFのみでは不十分なのか解説していきたいと思います。一般的なWAFと Cloud One – Workload Security にはざっくり2つの点で違いがあります。 ・動作場所、... --- - Published: 2023-02-10 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-3983 - ブログカテゴリー: コンサルティング - ブログタグ: ガイドライン, クラウドセキュリティ, 暗号 昨今オンライン化が進み、アプリやWebサービスを使う機会が増えています。IDとパスワードを入力し、ログインして利用するものが多いですが、セキュリティの観点から同じパスワードを使いまわすべきでないことは皆さん知ってると思います。 そこでパスワードの管理や生成可能なパスワードマネージャーが必要になってくるわけですが、いざ、パスワードマネージャーを利用しようと思って調べてみると、ものすごくたくさんの製品やアプリが出てきて、どれにすればいいのか悩みますよね。  今回のブログでは、パスワードマネージャーを選ぶ際にどのようなポイントで判断すればいいのか解説していきます。どれが自分に向いているのか決める参考... --- - Published: 2023-02-07 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-3966 - ブログカテゴリー: コンサルティング - ブログタグ: インシデント対応, 脆弱性 突然ですが、昨今のインシデントに関するニュース、皆さんはどのようにその情報を知りますか? 2021年12月 株式会社メタップスペイメント  トークン式クレジットカード決決済情報データベース、決済情報データベース、加盟店情報データベースが不正アクセスを受け、大量の個人情報が漏洩したことが発覚。  2022年3月 森永製菓株式会社  通販サイトである、森永ダイレクトストアの利用者情報160万人分以上が不正アクセスにより漏洩した可能性があることが発覚。  2022年10月 大阪急性期・総合医療センター  ランサムウェアに感染し、電子カルテシステム並びに関連するネットワークが完全に停止し、2000人以... --- - Published: 2023-01-26 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-3818 - ブログカテゴリー: コンサルティング - ブログタグ: DX, ガイドライン, 工場セキュリティ DX社会の実現とともに現在ではあらゆるロケーション・モノがネットワークにつながりはじめ、守るべき資産は境界の内外どちらにもあり、境界内部においても脅威は存在するというゼロトラストの考え方が注目されるようになってきました。外部ネットワークとつながっていないとして、今までセキュリティ対策を実施してこなかった企業内のシステムに対するセキュリティ対策の必要性が問われはじめています。製造業の現場である工場についてもまた然りです。かつて工場内のネットワーク機器は、その工場の内部で閉ざされていることが多く、セキュリティ対策を実施してこなかったケースが多いのではと思います。しかしDX化や自動化が推進される中で... --- - Published: 2023-01-16 - Modified: 2024-12-25 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-3638 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, 脆弱性 皆様の企業ではセキュリティインシデント(セキュリティの事故・事件)が発生した際の相談先企業は決まっているでしょうか? 一刻を争う状況下でサービス提供企業を検索し、問い合わせ、契約し、初めて会う人間が対応する、というプロセスを踏まなければならない状況は、ある種、脆弱と言えます。実際、お客様のお声として、事故調査に備え準備しておきたい、事前に契約を結んでおきたい、自社の環境について相談したい、といったご相談が増えてきました。 そこで、弊社は先日「フォレンジック事前調査サービス」をリリースしました。本ブログにてサービス概要をご紹介しますので、事前のインシデント対策をご検討中のお客様にご一読いただけま... --- - Published: 2022-12-08 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-products/post-3434 - ブログカテゴリー: プロダクト - ブログタグ: クラウドセキュリティ, 脆弱性 サーバのセキュリティ対策、何をどうしたらいいのかお悩みありませんか? 2021年12月末に Apache Log4j で発見された脆弱性「Log4Shell」は世間に大きなインパクトを与えました。弊社のシステム開発プロジェクトでも、実害は受けずに済んだものの、対応に慌てたという話をよく耳にしました。 残念ながら Log4Shell のような脆弱性は氷山の一角であり、いつ目の前に現れるか分かりません。このような突然の脅威の出現にも慌てなくて済むよう、Trend Micro 社が提供する Cloud One - Workload Security のご利用を検討されてみませんか。 Cloud On... --- - Published: 2022-12-07 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-3397 - ブログカテゴリー: 脆弱性診断 - ブログタグ: DX, ガイドライン, 制御システム, 脆弱性 日常で利用されるIoT機器――例えばウェブカメラ、スマート家電やルータなど――は、その普及が進むにつれセキュリティ対策の重要性が一層高まっています。IoTのセキュリティに関するトピックとしては、「NOTICE」※1が2019年より開始されたことも記憶に新しいでしょう。「NOTICE」では総務省、国立研究開発法人情報通信研究機構(NICT)、インターネットプロバイダが連携して、推測の容易なID・パスワードの設定されたIoT機器を調査しています。工場や発電所、物流のような日々の生活を支えるサービスにおいてもまた、監視や制御は自動化・自律化され、さらには生産性の向上や業務プロセスの改善等を目的とした... --- - Published: 2022-11-24 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-training/post-3414 - ブログカテゴリー: トレーニング - ブログタグ: インシデント対応, メール訓練 日本年金機構の個人情報漏洩事件がニュースで取り上げられて以来、標的型攻撃メールの認知度があがるとともに、その対策としてメール訓練を導入される企業が増えてきました。そして一度サービス導入すると毎年訓練実施せざるを得ない、となっている企業がほとんどではないかと認識しています。一方、サービス選定を担当される部門の方として『昨今出回っている標的型攻撃メールには、どういった傾向があるのか?』『自社では果たして効果的な訓練は実施できているのだろうか?』『同じサービスをただひたすら継続導入していてよいのだろうか?』といった悩みをかかえていらっしゃるケースも多いのではないでしょうか。我々サービス提供事業者側と... --- - Published: 2022-10-13 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-3352 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, ガイドライン, 脆弱性 インシデント発生に備え普段から実施すべきこと、そして発生時の初動対応や対応全体の流れについて、以前ブログで3編にわたりご紹介しました。今回のブログでは番外編として本編でご紹介したサイト一覧を含め、いざという時に役立つかもしれない対応や届け出に関するQA、参考サイトなどまとめます。是非ご参考にしていただければ幸いです。 1.インシデント発生時 ケース別の初動対応に関するまとめ インシデント発生時、ケース別の初動対応についてまとめます。 PC等の機器がマルウェアに感染した疑いがある場合 WiFiや有線LAN等のネットワークから切り離してください。類似の現象が他の部署にも発生していないか確認し、複数... --- - Published: 2022-10-07 - Modified: 2023-12-11 - URL: https://www.proactivedefense.jp/blog/information/post-3371 - ブログカテゴリー: お知らせ - ブログタグ: 脆弱性 皆様はセキュリティ関連のイベントや勉強会にご興味はあるでしょうか。興味がありつつもどんなものかわからず、身構えてしまって気づいたら開催日が過ぎていた、というようなことがよくあるかと思います。そこで当ブログでは弊社メンバーが参加したセキュリティ関連のイベントや勉強会について、不定期で参加体験ブログを書いていきます。今回は先月末に開催された【初心者向けCTF勉強会】について、ご紹介していきたいと思います。ちなみにイベント参加体験記として以前こんな記事も書いているので、もしよろしければご覧ください。 ゼロから始めるCTF入門勉強会とは まず最初に参加した勉強会の概要をご紹介しようと思います。以下に参... --- - Published: 2022-10-06 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-2955 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, 脆弱性 前回のブログでインシデント発生に備え普段から実施すべきことを、システム面の対策と人的対策、それぞれご紹介しました。今回のブログでは、もう少し深堀して特定の攻撃に対する備えをご紹介するとともに、このテーマの総まとめとしてインシデント対応のフローについてざっくりまとめます。前回のブログをまだ読んでいない、という方は是非下記の記事も読んでみてください。 特定の攻撃に対する対策 前回は大枠の対策をご紹介しましたが、特定の攻撃に対する詳細な対策について一般的なものをご紹介します。 a.マルウェア感染の対策 マルウェア感染の多くはメールとWeb経由となっていて、最近ではSNSからの感染もありますが、大半は... --- - Published: 2022-09-27 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-2953 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, ガイドライン, 脆弱性 前回のブログでインシデント発生時に、まず最初にやるべきこと(1)~(7)のステップについてご紹介しました。今回はいざインシデントが起きたという時にスムーズに対応ができるよう、普段から準備しておくべきことに焦点をあてていきます。前回のブログをまだ読んでいない、という方は是非下記の記事も読んでみてください。 インシデント発生に備えて普段から実施すべきこと まずは今回のブログ範囲です。インシデント発生時にスムーズに対応ができるよう、普段から実施しておくべき事項を「事前準備」として、紹介します。 不正なソフトウェアの多くはWebやメールを経由してやってきます。また不正なソフトウェアはOSやソフトの脆弱... --- - Published: 2022-09-21 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-digital-forensics-incident-response/post-2765 - ブログカテゴリー: デジタルフォレンジック&インシデントレスポンス - ブログタグ: インシデント対応, ガイドライン, 脆弱性 インシデント発生時にとるべき行動について、読者の皆様の所属先の企業さまでは決まっているでしょうか?弊社では、いざインシデントが発生した場合に、何から対応すればよいのか分からない、誰が何をするのか決まっていない、というようなご相談をよくいただきます。 そこで今回のブログでは「情報セキュリティ対策を行った経験がない企業さま」、「情報セキュリティ対策を行う部門がない企業さま」など、これから情報セキュリティ対策を行っていきたいとお考えの情報システム部門担当者・責任者、経営者さまを対象にインシデント発生時の対応と日頃から実施すべき事項について、ざっくりご紹介していきたいと思います。 全3部作の長編を予定... --- - Published: 2022-09-06 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-3047 - ブログカテゴリー: 脆弱性診断 - ブログタグ: ガイドライン, 脆弱性 2022年6月30日にデジタル庁がセキュリティに関するドキュメントをいくつかリリースしましたが、その中の一つに脆弱性診断導入に関するものがあります。 政府情報システムにおける脆弱性診断導入ガイドラインとは? DS-221 政府情報システムにおける脆弱性診断導入ガイドライン 本文(PDF/1,078KB)統合版(PDF/Wordファイル)(ZIP/1,292KB) ・最終改定:2022年6月30日・ドキュメントの位置づけ:Informative(※1)・概要:政府情報システムにおいてサイバーレジリエンスを確保するためには、脆弱性診断を実施することが重要である。本文書は、最適な脆弱性診断を選定、調... --- - Published: 2022-08-04 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-2179 - ブログカテゴリー: 脆弱性診断 - ブログタグ: WAF, 脆弱性 ブラウザには、Same-Origin Policy( 同一生成元ポリシー)やcookieのsamesite属性をはじめとした、セキュリティに関する仕組みが多々あります。 今回はクロスサイトスクリプティング(以降XSS)のリスク軽減策としても使える「コンテンツセキュリティポリシー(以降CSP)」について、紹介したいと思います。 クロスサイトスクリプティング(XSS)とはどういう攻撃か ご存知の方も多いと思いますが、まず最初にXSSとはどういう攻撃なのか簡単に説明します。XSSとは、ユーザーが入力した文字列を出力する際に、エスケープやサニタイズを行わないまま出力することが原因で、入力した文字列がJ... --- - Published: 2022-07-27 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-2444 - ブログカテゴリー: コンサルティング - ブログタグ: ガイドライン, クラウドセキュリティ, 脆弱性 昨今、テレワークや DX 推進などの時代の流れに伴いクラウドの利用が急激に増加していますが、クラウド利用におけるガイドラインについては皆さんどの程度ご存知でしょうか?ガイドラインにはどういうものがあるのか、そしてどのガイドラインを順守すべきなのか、迷っておられる方も多いのではと思います。 そこで今回のブログではインシデントの発生状況を振り返るとともに、クラウド利用における代表的なガイドラインについてご紹介してみたいと思います。 クラウド利用におけるセキュリティインシデントの具体例 クラウドの利用増加に伴い、クラウドでのセキュリティインシデントも増加しています。 Sophos による調査では、7... --- - Published: 2022-07-26 - Modified: 2024-07-30 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-1683 - ブログカテゴリー: 脆弱性診断 - ブログタグ: 暗号, 脆弱性 2022年6月15日、米マイクロソフトはInternet Explorerのサポートを終了しました。最盛期は95%のシェアを誇り、27年もの間使われたIEは、官公庁からは悲鳴が上がりエンジニアからは歓声が上がる中、引退の日を迎えました。かつて主要な位置を占めた技術が安全性や運用面の問題で役目を終えることは多く、暗号技術分野においても、2023年以降に使用が禁じられる暗号があります。それは20世紀を支えた暗号と名高い「DES」です。今回のブログでは、1970年代から長年にわたり活用されてきた、DESの概要と顛末について解説していきたいと思います。 DESの概要 DESとは「Data Encryp... --- - Published: 2022-07-15 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/information/post-2479 - ブログカテゴリー: お知らせ - ブログタグ: 脆弱性 昨今、サイバーセキュリティに関する事件が多発しています。警視庁によるとサイバー犯罪の検挙数は毎年増えており、令和2年の検挙数は9,875件(※)と過去最高を記録しました。 (※)令和2年の犯罪情勢出典:警察庁Webサイト セキュリティ事件に関するニュースを聞くことも増える一方ですが、そうしたニュースを耳にするたびに うちの会社は大丈夫か? セキュリティについて知っている人材を自社に増やしたいが、どうしたらいいのだろう? 一緒にセキュリティ対策を進める仲間を増やしたいが、きっかけが無い・・・ と危機感を持たれる方も多いのではないでしょうか。先日開催された「アルティメットサイバーセキュリティクイズ... --- - Published: 2022-06-14 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-consulting/post-1568 - ブログカテゴリー: コンサルティング - ブログタグ: DX, ガイドライン, 工場セキュリティ, 脆弱性 2022年5月31日、特定非営利活動法人 日本ネットワークセキュリティ協会(JNSA)西日本支部のワーキンググループが作成した「今すぐ実践できる工場セキュリティハンドブック / リスクアセスメント編(第1. 0版)」が公開されました。KDLからトップセキュリティコンサルタントである近藤伸明が作成に参加しました。 近年、特に製造業では著しくIoT化が進む一方で、それらの機器のセキュリティ対策が急務の課題です。製造業の現場である工場でも、ネットワーク機器やロボット・制御システムの導入等が進み、生産性の向上が期待される反面、マルウェア感染等のセキュリティ被害にあった場合、生産ラインを停止せざるを得な... --- - Published: 2022-04-25 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-1673 - ブログカテゴリー: 脆弱性診断 - ブログタグ: 脆弱性 2022年4月下旬に、Javaで実装されているECDSAの脆弱性(CVE-2022-21449)が発見されました。これはどういった脆弱性なのでしょうか、また、この脆弱性はどういったことが原因で起きたのでしょうか。 今回は暗号についてあまり詳しくない方にもわかりやすいようポイントを絞って解説したいと思います 。 ECDSA(楕円曲線DSA)とは ECDSAは、楕円曲線暗号と呼ばれる公開鍵暗号方式(※)の派生形です。 DSAのアルゴリズムに楕円曲線を使用するものであり、身近にはSSL証明書に使われていたりします。 ※公開鍵暗号方式とは・・・受信者が作成する2つの鍵(公開鍵と秘密鍵)を利用して、デー... --- - Published: 2022-03-31 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-1638 - ブログカテゴリー: 脆弱性診断 - ブログタグ: 脆弱性 「診断対象サイトでは既知の脆弱性があるライブラリが使われています。」 脆弱性診断で、このようなレポートを受け取ったことがある方は多いのではないでしょうか。そしてレポートを見て「既知の脆弱性って、一般的にどれくらい対応しているものなんだろう」と考えた方もいると思います。 今回はそんな方の疑問を解決する(かもしれない)方法をご紹介します。 ※脆弱性の危険度は、Webサイトの仕様や脆弱性の性質によって千差万別です。 「みんな対応していないから大丈夫」というわけではありませんので、予めご了承ください。 既知の脆弱性を簡単に確認する方法 既知の脆弱性を簡単に確認できる、Chrome拡張を2つご紹介します... --- - Published: 2021-12-15 - Modified: 2023-06-29 - URL: https://www.proactivedefense.jp/blog/blog-vulnerability-assessment/post-3269 - ブログカテゴリー: 脆弱性診断 - ブログタグ: インシデント対応, 脆弱性 私どもProactiveDefenseでは、2021年12月11日に一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)より注意喚起が発表されたApache Log4jの任意のコード実行の脆弱性(CVE-2021-44228)関連する警戒情報について、大変深刻な状況であると捉えています。 本脆弱性に関し、システムアップデートやシステム堅牢化の支援が必要なお客様に向けて情報支援や検査を提供いたしますので、お問い合わせフォームより遠慮なくご相談ください。 --- ---