攻撃の入口は、まず公開面
Webサイト・メール・証明書・公開している設定。攻撃者は内部に入る前に、ここを外から調べます。守る側も、同じ視点で先に見ておく必要があります。
Check
Why now
攻撃者が最初に見るのは、外から見える部分です。そこは、お客様自身にも見えにくい場所です。
Webサイト・メール・証明書・公開している設定。攻撃者は内部に入る前に、ここを外から調べます。守る側も、同じ視点で先に見ておく必要があります。
米国政府機関(CISA)が「実際に悪用が確認された」と公表する脆弱性は約1,700件。一覧は毎日更新されています。一度点検して終わりではなく、最新情報と照らし続けることが必要です。
古いままの設定、ソフトの版数の露出、なりすましメール対策の未設定。動いているサイトほど、誰も見直していないことがあります。外から見れば数分でわかることが、内側からは見えません。
大がかりな仕組みを入れる前に、いま外に見えているものを確かめる。 それが最初の一歩として、最も費用対効果の高い対策です。
出典:CISA Known Exploited Vulnerabilities Catalog(2026年9月時点の件数)
Issues
Issues
セキュリティの専任担当がいない会社でも、無理なく続けられる形にしました。
How it works
発信元を明らかにし、最新の脆弱性情報を弊社内に持ち、弊社内のAIで分析します。お客様の情報は外に出しません。
お申し込みと書面での同意。診断する対象(Webサイト・公開している範囲)をご指定いただきます。
同意いただいた対象だけを、弊社の固定IPから外部から確認します。攻撃はしません。通信の暗号化・安全設定・メール対策・公開情報・ソフトの版数を見ます。
公的機関の公開情報を毎日自動で更新する脆弱性情報DBと、弊社内で運用するローカルLLM。DBの情報と突き合わせて分析します。外部のAIサービスは使いません。
重要度順の指摘と直し方をお渡しし、打ち合わせでご説明します。改善までのご支援も承ります(別途お見積もり)。
01
弊社サーバの固定IPから確認します。発信元IPは同意書・パラメーターシートでお客様に個別にお知らせするので、お客様側でログの確認や防御機器への許可登録ができます。
02
NVD・CISA KEV・JVN iPedia の公開情報を毎日自動で更新。番号・深刻度・悪用状況を正確に照合します。推測や伝聞は使いません。
03
弊社内で運用するAIが、DBの情報と突き合わせて分析します。外部のAIサービスは一切使いません。
04
検出結果もレポートも弊社の基盤内で完結します。お客様の情報をAIの学習に使うことはありません。
Sources
Sources
日米の政府機関・公的研究機関が公開している一次情報だけを、毎日自動で取り込んでいます。
National Vulnerability Database
米国国立標準技術研究所(NIST)が運営する、世界標準の脆弱性データベース。番号・深刻度・影響する製品と版数。約40万件。毎日、差分を自動取得。
Known Exploited Vulnerabilities
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が公表する、実際に攻撃で悪用が確認された脆弱性の公式一覧。優先順位の決め手。約1,700件。毎日、全件を取り直し。
脆弱性対策情報データベース
情報処理推進機構(IPA)と JPCERT コーディネーションセンターが運営。日本語の脆弱性対策情報で、国内製品や国内向けの注意喚起も収録。約31万件。毎日、更新分を自動取得。
3機関の公式データを弊社の脆弱性情報DBに毎日自動で取り込み、番号・深刻度・実際の悪用状況を機械的に照合します。 取り込むのは公開データのみで、お客様の情報は一切含みません。
出典:NVD(米NIST)/ CISA Known Exploited Vulnerabilities Catalog / JVN iPedia(IPA・JPCERT/CC)。件数は2026年9月時点の概数。This product uses data from the NVD API but is not endorsed or certified by the NVD.
Report
専門用語に頼らず、何が問題で、なぜ危なく、どう直すかを日本語でお伝えします。
GOLDFISHING | Security check
A−総合評価
| 点検カテゴリ | 判定 | 確認内容 |
|---|---|---|
| 通信の暗号化(HTTPS強制) | 合格 | 常に暗号化。旧式のTLSは無効 |
| なりすまし対策メール | 合格 | SPF・DKIM・DMARC 設定済み |
| サーバ版数の露出 | 軽微 | 応答にソフトの版数が表示 |
改善のご提案(例) サーバの版数を隠す
既知の弱点を狙う自動攻撃の的を絞られやすくなります。設定1行で版数を伏せられ、動作への影響はありません。
見本は弊社サイトを実際に診断した結果です。判定は診断時点のもの。
経営層向けの要約、技術担当向けの詳細、社内報告用の形式など、表現や見せ方を打ち合わせで調整し、お客様に合ったレポートに仕上げます。
例:経営会議用の1枚要約/担当者向けの手順書付き/英語版
Overview
全体の傾向がひと目でわかるように、点検結果を6つの観点・5段階に整理してお示しします。観点の数や段階の基準は、業種やお客様の重視点に合わせて打ち合わせで決めます。
5段階の意味:5 十分/4 概ね良好/3 改善の余地あり/2 要対応/1 至急対応
Sample | 弊社サイト
| 観点 | 段階 | ひとこと |
|---|---|---|
| 通信の暗号化 | 5 | 常時暗号化・旧式は無効 |
| Webの安全設定 | 5 | 保護の設定を完備 |
| なりすまし対策メール | 3 | 監視のみの設定 |
| 情報の露出 | 4 | ソフトの版数が表示 |
| 証明書・ドメイン管理 | 4 | 発行元の制限が未設定 |
| 既知の脆弱性 | 5 | 該当なし |
見本は弊社サイトを実際に診断した結果(診断時点)をもとに整理したものです。指摘はすべて修正済みです。
Scope
Scope
何を見て、何をしないかを先に明らかにします。安心してお任せいただくための約束です。
ご希望により広げられる範囲(別メニュー・書面同意のうえで): お問い合わせフォームやログイン機能の安全性の確認/公開している範囲全体(関連ドメイン・サーバ)の棚卸し/見つかった弱点の改善作業のご支援
診断の対象・期間・手法・発信元IPは、事前に同意書へ明記します。診断は、お申し込みと書面同意をいただいた対象にのみ行います。本診断は診断時点で外部から確認できる状態に基づく点検であり、脆弱性が存在しないことや将来にわたる安全性を保証するものではありません。
Flow
お申し込みからレポートお渡しまで、約2週間。まずは無料相談からどうぞ。
30分ほど。対象のサイトと目的をお伺いし、見る範囲を一緒に決めます。
対象・期間・手法・弊社の発信元IPを書面に明記して取り交わします。
外部から・非侵入。固定IPから確認し、最新の公的情報と照合。弊社内で分析します。
重要度順の指摘と直し方をお渡しし、打ち合わせでご説明します。
別途お見積もり。直すところまで伴走します。
Timeline
| 区間 | 目安 | お客様にお願いすること |
|---|---|---|
| 無料相談 → 同意書の取り交わし | 数日 | 対象の確認、同意書へのご署名 |
| 診断 → レポートお渡し | 5営業日程度 | 特にありません(外から確認します) |
期間は目安です。対象の規模やご要望により前後します。
FAQ
FAQ
できます。対象は「www.example.jp」のようなホスト名でご指定ください。CDNをお使いでも、利用者が見るのと同じ姿を外部から確認できます。
一方、CDNやホスティング事業者の共有IPアドレスは事業者の設備で、同じIPに他社も同居しているため、対象にはできません。本体サーバの状態や「CDNを迂回されないか」まで確認したい場合は、貴社で管理されているサーバのIPを追加でお知らせください。
攻撃や負荷をかける操作は行いません。通常の閲覧と同程度のアクセスを、低頻度で順番に、短い待ち時間の設定で行います。監視の警報が出る可能性はあるため、運用ご担当者への事前共有をお願いしています。
止められた項目は「遮断された」という結果になります。必要に応じて、同意書・パラメーターシートでお知らせする弊社の発信元IPを防御機器に例外登録していただけます(任意です)。発信元IPは一般には公開せず、お申し込みのお客様にのみお知らせしています。
検出結果もレポートも弊社の基盤内で扱い、外部のAIサービスや第三者のクラウドサービスには送信しません。AIの学習にも使いません。保管期間と削除の方法は同意書に定めます。
本診断は、診断時点で外部から確認できる範囲の点検です。脆弱性が存在しないことや将来の安全性を保証するものではありません。そのため、一度きりではなく、変更のあったときや定期的な再診断をおすすめしています。
対象の規模とレポートの形に応じて、無料相談の際にお見積もりします。セキュリティ診断は定額、改善のご支援は内容に応じて別途お見積もりです。
Contact
Contact
30分ほど、対象のサイトと目的をお伺いし、見る範囲と進め方をご提案します。無理な営業はいたしません。
無料相談で決めること
診断する対象(Webサイト・公開している範囲)/ご希望のレポートの形(経営向け・技術者向け)/期間とお見積もり
料金は、対象の規模とレポートの形に応じて無料相談の際にお見積もりします。セキュリティ診断は定額、改善のご支援は内容に応じて別途お見積もりです。
診断は、お申し込みと書面同意をいただいた対象のみ、弊社の固定IPから行います。