ペネトレーションテストとは?脆弱性診断との違いと、本番相当環境を無料で診断するシンシアの取り組み

システム開発の基礎知識公開日:2026年10月9日
徐 聖博
徐 聖博

株式会社シンシア 代表取締役社長

Share
目次開く
  1. この記事の要点
  2. 情報漏えいの公表が相次いでいる
  3. ペネトレーションテストとは
  4. 脆弱性診断との違い
  5. ペネトレーションテストを受けるべきタイミング
  6. なぜ本番相当の環境で診断するのか
  7. シンシアの無料ペネトレーションテスト
  8. 無料で実施する条件
  9. お申し込みから報告までの流れ
  10. まとめ
  11. 参考資料

2026年9月から10月にかけて、企業の情報漏えいの公表が途切れなく続いています。この記事では、ペネトレーションテストとは何か、脆弱性診断とどう違うのか、どんなときに受けるべきかを整理したうえで、株式会社シンシアが始める無料のペネトレーションテストについてお知らせします。

ステージングなど本番相当の環境を対象に、NDAと契約を結んでから日時を決めて診断し、実施後1週間以内に診断結果をレポートでお送りします。自社のWebサービスや業務システムの安全性を一度確かめておきたい方に向けた記事です。

この記事の要点

  • ペネトレーションテストは、攻撃者と同じ立場で実際に侵入を試み、弱点が本当に悪用できるか、どこまで到達されるかを確かめる診断です。
  • 脆弱性診断が「弱点を網羅的に洗い出す」ものであるのに対し、ペネトレーションテストは「攻撃のシナリオが成立するか」を確かめる点が違います。
  • 9〜10月に公表された情報漏えいの原因には、Webシステムの脆弱性、設定の不備、権限の条件の不備など、外部から操作して確かめられる問題が多く含まれています。
  • シンシアは、本番相当の環境に対するペネトレーションテストを無料で実施し、結果を実施後1週間以内にお送りします。本番環境の診断は有料・応相談です。

情報漏えいの公表が相次いでいる

ITmedia エンタープライズが各社の公表資料を集計したところ、2026年9月16日から10月5日までの約3週間に、情報漏えい (そのおそれを含む) を公表した企業・組織は21に上り、対象件数は単純合計で延べ約4370万件に達しました。カーシェアリングサービス「タイムズカー」では約660万件のアカウント情報が取得され、うち約160万件で運転免許証画像などの本人確認書類の漏えいが確認されています。

その後も公表は続いています。TBS NEWS DIG は10月9日、ブックオフや旅行サイト「スカイチケット」が個人情報流出のおそれを発表したと報じ、JNNの調べとして、約2週間で最大6200万件あまりの情報が流出したおそれがあるとしています。

注目したいのは原因の内訳です。ITmedia の記事では、原因が公表されている事案として次のようなものが挙げられています。

  • Webシステムの脆弱性を悪用された (Helpfeel、スマレジ、GMOリサーチ&AI、サンポー食品)
  • CMSの設定不備に起因するAPI認証情報を狙った攻撃で、特権ユーザーアカウントを不正に作成された (集英社)
  • アクセス集中対策として変更したキャッシュ設定が原因で、別の会員の情報が表示された (チケットプラス)
  • ダウンロード機能のプログラムの条件設定の不備で、他の企業・団体の従業員情報が含まれた (ベネフィット・ワン)

いずれも、システムを外から実際に操作してみれば見つけられた可能性がある種類の問題です。一方で、委託先のサーバへの攻撃やクラウドサービスのアカウントへの不正ログインといった事案もあり、システム単体の診断だけですべてを防げるわけではない点も押さえておく必要があります。

ペネトレーションテストとは

ペネトレーションテスト (侵入テスト) は、攻撃者と同じ立場でシステムに実際に侵入を試み、見つかった弱点が本当に悪用できるのか、悪用された場合にどこまで到達されるのかを確かめる診断です。

たとえば「ログインしていない第三者が、会員の個人情報を取得できるか」「一般ユーザーの権限で、管理者だけが使える機能を操作できるか」といった攻撃の目的を置き、そこに到達できるかを試します。1つ1つは小さな弱点でも、組み合わせると重大な被害につながることがあります。ペネトレーションテストは、その「組み合わせ」を実際に試す点に価値があります。

脆弱性診断との違い

ペネトレーションテストとよく比較されるのが脆弱性診断です。どちらもセキュリティ上の問題を見つけるための診断ですが、目的と進め方が異なります。

脆弱性診断ペネトレーションテスト
目的既知の脆弱性や設定の不備を網羅的に洗い出す攻撃のシナリオが成立するか、どこまで到達されるかを確かめる
進め方決まった検査項目に沿って、対象の画面・機能を順に確認する攻撃の目的を置き、複数の弱点を組み合わせて侵入を試みる
わかることどこに、どんな弱点があるかその弱点で実際に何が起きるか
向いている場面定期的な点検、リリース前の網羅的な確認重要な情報を扱うシステムの実被害の確認

どちらが優れているという関係ではなく、目的が違います。弱点の有無を広く確かめたいなら脆弱性診断、「本当に破られるのか」「破られたら何が漏れるのか」を確かめたいならペネトレーションテストが向いています。Webアプリケーションを作る側が押さえておくべき基本的な対策は、IPA (情報処理推進機構) の「安全なウェブサイトの作り方」にまとまっています。

ペネトレーションテストを受けるべきタイミング

次のような場合は、ペネトレーションテストで一度確かめておく価値があります。

  • 会員情報・決済・本人確認書類など、漏れると影響の大きい情報を扱っている。 冒頭の事案の多くは、会員情報を扱うサービスで起きています。
  • リリース前、または大きな改修の後。 認証・権限・ファイルのダウンロードなどの機能を変えたときは、意図しない情報が見えていないかを確かめるタイミングです。
  • キャッシュやCDNなど、配信まわりの設定を変えた。 チケットプラスの事案のように、性能対策の設定変更が別の利用者の情報表示につながることがあります。
  • 外部の会社に開発を委託した、または担当者が入れ替わり中身を把握している人がいない。 作った側と別の立場から確かめることに意味があります。

AIを使った開発が広がり、短期間で多くの機能が作れるようになったことも、診断の必要性を高めています。動くことと安全であることは別の話で、この点はバイブコーディングの「動く≠安全」問題を扱った記事でも書いています。攻撃側の変化については2026年のサイバーセキュリティのトレンドをまとめた記事も参考になります。

なぜ本番相当の環境で診断するのか

ペネトレーションテストは、実際に攻撃を試みる診断です。本番環境で行うと、想定外の負荷でサービスが止まったり、テストの操作で実データが変わったりする可能性があります。そのため、シンシアの無料の診断はステージングなど、本番と同じ構成で動いている検証用の環境だけを対象にし、本番環境には一切アクセスしません。

注意したいのは、本番相当の環境と本番環境の差分です。設定、ネットワーク構成、WAFの有無、データが違えば、その違いは診断結果に表れません。診断の前に差分を確認し、レポートにも前提として書くようにしています。

また、検証用の環境そのものが攻撃の入口になることもあります。外部から誰でもアクセスできる状態のテスト環境に本物の個人情報が入っていた、という事案は過去にも起きています (長崎市の宿泊予約システムの事案を扱った記事)。本番相当の環境を診断することは、その環境の管理状態を見直すきっかけにもなります。

シンシアの無料ペネトレーションテスト

株式会社シンシアは、受託開発とAI活用支援を行う開発会社です。情報漏えいの公表が続くいま、自社のシステムが同じ問題を抱えていないかを確かめたいという企業に向けて、ペネトレーションテストを無料で実施します。

無料で実施する条件

  • 対象は法人で、お申し込みの会社が管理権限を持つシステムに限ります。管理者の許諾なく他人のシステムに侵入を試みることは不正アクセス禁止法に抵触するおそれがあるため、診断の範囲と許諾は契約で明確にします。
  • 診断するのはステージングなど本番相当の環境だけです。
  • 本番環境の診断は有料で、範囲と条件を伺ったうえで個別にお見積もりします (応相談)。
  • 先着順で、受け付ける社数に限りがあります。

お申し込みから報告までの流れ

  1. お申し込み — 相談フォームから「ペネトレーションテスト(無料)」を選んでお申し込みください。
  2. ヒアリング — 対象システムの構成、診断したい範囲、本番相当の環境と本番環境の差分を伺います。
  3. NDAの締結 — システム構成や認証情報をお預かりする前に、秘密保持契約を結びます。
  4. 診断の契約 — 対象 (URL・IPアドレス・機能の範囲)、実施期間、手法、禁止事項、緊急時の連絡体制を書面で合意します。
  5. 情報のご提供 — 対象環境のURL、テスト用アカウント、必要に応じてアクセス制限の調整をお願いします。
  6. 日時を決めて実施 — 合意した日時の範囲で診断します。重大な問題が見つかった場合は、レポートを待たずにご連絡します。
  7. レポートの送付 — 実施後1週間以内に、見つかった問題、危険度、再現の手順、推奨する対策をまとめてお送りします。
  8. 報告会 — オンラインで結果をご説明し、どこから直すべきかのご質問にお答えします。

なお、ペネトレーションテストは合意した範囲と期間の中で問題を探すもので、脆弱性が無いことを保証するものではありません。見つかった問題の修正をご依頼いただくことも可能です (無料の診断とは別に、内容を伺ってからお見積もりします)。

条件・流れ・よくある質問の詳細は、無料ペネトレーションテストのご案内ページにまとめています。

まとめ

  • ペネトレーションテストは、攻撃者の立場で実際に侵入を試み、弱点が悪用できるか、どこまで到達されるかを確かめる診断です。
  • 脆弱性診断は弱点を網羅的に洗い出すもので、ペネトレーションテストは攻撃のシナリオが成立するかを確かめるものです。
  • 2026年9〜10月に公表された情報漏えいには、脆弱性の悪用、設定の不備、権限の条件の不備など、外部から確かめられる問題が多く含まれていました。
  • シンシアは、本番相当の環境に対するペネトレーションテストを無料で実施し、実施後1週間以内に結果をお送りします。本番環境は有料・応相談です。

参考資料

Share

そのまま使えるチェックリスト

受け取った見積書をその場で確認する

金額の絶対値ではなく、工数配分と前提条件が説明できる形になっているかで判断します。

  • 工程が分かれているか(要件定義/設計/実装/テスト/移行/運用)
  • 「一式」表記の行がいくつあるか
  • 体制表があるか(職種別の人数と稼働月数)
  • 前提条件が書かれているか(対象業務・データ移行・連携先・非機能要件)
  • PMが総工数の30%を超えていないか(超えていれば中間マージンを疑う)
  • PGが総工数の70%を超えていないか(超えていれば設計工程が薄い)
  • 要件定義が全体の10%以上確保されているか
  • マスタ整備・現場教育・並行稼働の二重入力は誰の工数か
この続きをPDFで持ち帰る →

PDF版には職種別の人月単価レンジ、総額の検算3ステップ、相見積もりを比べるときの注意を収録しています。

徐 聖博のプロフィール写真

この記事の書き手に直接相談する

徐 聖博株式会社シンシア 代表取締役社長

記事の内容について、より具体的に自社のケースで聞きたいことがあれば、徐 聖博を指名してご相談いただけます。営業担当ではなく、 実際に手を動かしている本人が回答します。

この記事が役に立ったら、Google で優先表示を

Google 検索の「優先するソース」に blog.xincere.jp を追加すると、シンシアの新着記事がトップニュースなどで見つけやすくなります。

Google で優先ソースに追加

著者について

徐 聖博のプロフィール写真
徐 聖博
株式会社シンシア 代表取締役社長

株式会社シンシア(Xincere, Inc.)代表取締役。中国生まれ・3歳から日本で育ち、日本語・中国語・英語を操るトリリンガル。大学院でコンピュータサイエンス(進化型ニューラルネットワーク)を研究し、GREE・メドレー・カウンティア・Indeed Japan などで検索エンジン開発やスタートアップの立ち上げ・グロースを経験。2020年に「人の価値をテクノロジーで最大化する」という想いでシンシアを創業した。エンジニア歴15年以上、代表でありながらほぼ毎日コードを書く現役エンジニアとして、基幹システム開発からAIエージェント活用まで顧客の事業成長に並走している。創業に込めた思いはnoteの創業ストーリーに綴っている。

人気記事

    お問い合わせ

    システム開発やAI推進についてのご相談はこちらから

    無料相談を予約する