脆弱性診断の費用相場と実施タイミング

「取引先から、システムの脆弱性診断を実施しているか聞かれた」「会員サイトを公開する前に診断を受けたほうがよいと言われたが、費用の相場が分からない」。Webシステムや業務システムを運用する企業にとって、脆弱性診断は避けて通れないテーマになりつつあります。一方で、診断会社によって価格の幅が大きく、何を基準に選べばよいか迷う方も多いはずです。
この記事では、脆弱性診断とは何かを整理したうえで、診断の種類ごとの費用の目安、費用を左右する要因、実施すべきタイミング、発注前に準備しておくことまでを、発注者目線で解説します。
- 脆弱性診断とは、システムのセキュリティ上の弱点を専門家やツールで洗い出す検査のこと
- 費用はツール診断で数万〜数十万円、手動診断で数十万〜数百万円程度が目安で、画面数や機能数で変わる
- 実施のタイミングはリリース前・大きな改修の後・年1回程度の定期診断が基本
- 診断は受けて終わりではなく、指摘事項の修正と再診断までを予算に含めておく
目次
脆弱性診断とは?
脆弱性診断とは、WebシステムやサーバーなどのITシステムに、攻撃者に悪用されるおそれのあるセキュリティ上の弱点(脆弱性)がないかを調べる検査のことです。セキュリティ診断と呼ばれることもあります。
脆弱性は、プログラムの作り方の不備や、サーバーの設定ミス、古いソフトウェアの放置などによって生まれます。開発会社がテストをしていても、機能が正しく動くかどうかの確認が中心で、攻撃者の視点での検査までは行われていないことが一般的です。そのため、第三者の視点で弱点を洗い出す脆弱性診断が必要になります。
脆弱性診断の主な種類
脆弱性診断の種類と対象
| 種類 | 対象 | 主な検査内容 |
|---|---|---|
| Webアプリケーション診断 | Webシステム、会員サイト、管理画面など | 不正なデータ入力による情報漏えい、なりすまし、権限の不備など |
| プラットフォーム診断 | サーバー、ネットワーク機器 | 不要な通信の開放、古いソフトウェア、設定の不備など |
| スマホアプリ診断 | iOS・Androidアプリ | 端末内のデータ保存、通信の暗号化など |
| クラウド設定診断 | AWS、Azureなどのクラウド環境 | 公開設定の誤り、権限の与えすぎなど |
ツール診断と手動診断の違い
ツール診断
- 専用ツールで自動的に検査する
- 費用が安く、短期間で実施できる
- 画面の流れや権限の不備など、業務の仕組みに関わる問題は見つけにくい
手動診断
- 専門の技術者がツールと手作業で検査する
- 業務の流れを踏まえた深い検査ができる
- 費用が高く、期間も長くなりやすい
個人情報や決済情報を扱うシステムでは手動診断、社内向けで影響範囲が限られるシステムや、定期的な確認ではツール診断というように、システムの重要度で使い分けるのが現実的です。
脆弱性診断の費用相場
脆弱性診断の費用は、診断の種類と対象の規模によって大きく変わります。以下は一般的な目安です。
| 診断の種類 | 費用の目安 | 期間の目安 |
|---|---|---|
| Webアプリ診断(ツール中心) | 数万〜数十万円程度 | 数日〜2週間程度 |
| Webアプリ診断(手動) | 数十万〜数百万円程度 | 2週間〜1か月程度 |
| プラットフォーム診断 | 数万〜数十万円程度(IPアドレス数による) | 数日〜2週間程度 |
| スマホアプリ診断 | 数十万〜100万円以上 | 2週間〜1か月程度 |
上記は目安であり、診断会社や条件によって前後します。価格の安さだけで選ぶと、検査の範囲が狭かったり、報告書が簡素で修正方法が分からなかったりすることがあるため、内容を比較して選ぶことが大切です。
費用を左右する要因
Webアプリケーション診断では、診断対象となる画面やリクエスト(画面から送信される処理)の数で見積もられることが一般的です。管理者・一般ユーザーなど権限の種類が多いと、それぞれの立場で検査が必要になるため、費用が上がります。
関連記事システム開発の見積もりは妥当?チェックすべき7つのポイント
脆弱性診断を実施すべきタイミング
脆弱性診断は一度受ければ安心、というものではありません。新しい攻撃手法や脆弱性は日々見つかっているため、節目ごとに実施することが大切です。
- 新規リリース前本番公開の前に診断し、指摘事項を修正してから公開する。スケジュールに修正期間も含めておく
- 大きな改修の後会員機能や決済機能の追加、ログインの仕組みの変更など、セキュリティに関わる改修の後に実施する
- 環境の更新時PHPやOSのバージョンアップ、サーバー移行の後に、設定の不備がないか確認する
- 定期診断大きな変更がなくても、年1回程度を目安に定期的に実施する
発注前に準備すること・診断後の進め方
脆弱性診断をスムーズに進め、費用を無駄にしないために、発注前に次の点を準備しておきましょう。
- 診断対象の範囲:どのシステムの、どの画面・機能を診断するかを決め、画面一覧を用意する
- 診断環境:本番環境か検証環境か。本番で行う場合はデータや業務への影響を確認する
- テスト用アカウント:権限ごとの診断用アカウントを用意する
- 関係者への連絡:サーバー会社やクラウド事業者に事前連絡が必要か確認する
- 修正の担当と予算:指摘事項を誰がいつ修正するか、開発会社・保守会社と事前に調整する
診断結果の報告書には、見つかった脆弱性の内容と危険度、修正方法が記載されます。危険度の高いものから優先して修正し、修正後に再診断で確認するのが基本の流れです。修正費用は指摘の数や内容によって変わるため、診断費用とは別に修正の予算も確保しておくと安心です。
診断会社を選ぶときのポイント
診断会社によって、検査の深さや報告書の分かりやすさには差があります。見積もりを比較する際は、金額だけでなく次の点も確認しましょう。
- 診断の範囲と方法:どの画面・機能を、ツールと手動のどちらで検査するのかが明記されているか
- 報告書の内容:危険度の評価だけでなく、具体的な修正方法や再現手順が記載されるか
- 再診断の扱い:修正後の再診断が費用に含まれるか、別料金か、回数の上限はあるか
- 質問への対応:報告後に開発会社からの技術的な質問に答えてもらえるか
開発会社と診断会社が別の場合は、報告書の内容を開発会社がそのまま理解して修正できるかも大切です。必要に応じて、報告会に開発会社も同席してもらうと、修正の方針をその場で確認できます。開発を依頼する段階で、リリース前の診断を前提としたスケジュールと予算を組んでおくと、後から慌てずに済みます。
関連記事Webシステム開発の流れと費用|依頼前に知るべきこと
よくある質問
- 脆弱性診断の費用はどれくらいかかりますか?
- 目安として、ツール中心の診断で数万〜数十万円程度、専門家による手動診断で数十万〜数百万円程度です。画面や機能の数、権限の種類、再診断の有無によって変わります。
- 社内向けの業務システムでも脆弱性診断は必要ですか?
- インターネットからアクセスできるシステムであれば、社内向けでも診断をおすすめします。社内ネットワーク限定のシステムでも、侵入された後の被害拡大を防ぐ観点から、重要なシステムは定期的に確認しましょう。
- 脆弱性診断はどのくらいの頻度で受けるべきですか?
- 新規リリース前と大きな改修の後に加えて、年1回程度の定期診断が目安です。個人情報や決済情報を扱うシステムでは、より短い間隔での実施も検討しましょう。
- 無料の診断ツールだけで十分ですか?
- 無料ツールでも基本的な問題は見つけられますが、ログインや権限の仕組みなど業務に関わる弱点は見落としやすくなります。重要なシステムでは、専門家による診断と組み合わせることをおすすめします。
まとめ
脆弱性診断は、システムのセキュリティ上の弱点を第三者の視点で洗い出す検査です。費用はツール診断で数万〜数十万円、手動診断で数十万〜数百万円程度が目安で、画面数や権限の種類によって変わります。リリース前・大きな改修の後・年1回程度の定期診断を基本とし、指摘事項の修正と再診断まで含めて計画しましょう。
この記事に関連するサービス
システムリプレイス
老朽化したシステムやサポートが終わるシステムを新しく置き換えます。仕様書がないシステムも、画面・データ・プログラムの解析から対応し、段階的な移行で業務を止めずに切り替えます。 サービスの詳細を見る



