おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

GMO Flatt Security、国産脆弱性診断ツール「Shisho Cloud byGMO」内でAIを活用した認可制御診断機能を提供開始

update:
   
GMO Flatt Security株式会社


[画像1: https://prcdn.freetls.fastly.net/release_image/27502/52/27502-52-c811f818b2aec63c51284719b1faa0e6-2400x1260.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]


 GMOインターネットグループでプロダクト開発組織に向けたサイバーセキュリティ関連事業を展開するGMO Flatt Security株式会社(代表取締役社長:井手 康貴 以下、GMO Flatt Security)は、2025年3月5日より国産脆弱性診断ツール「Shisho Cloud byGMO」(読み:シショウ クラウド バイジーエムオー URL:https://shisho.dev/ja )内でWebアプリケーションの認可制御診断機能を提供いたします。
 これにより、情報漏洩などの重大なインシデントの原因となりやすい脆弱性「認可制御不備」を自動で検知することができるようになり、従来はセキュリティエンジニアによる手動脆弱性診断等の高コストなサービスを利用しなければ進まなかった脆弱性への対策が、継続的かつ低コストで実施可能となります。

▼Shisho Cloud byGMO 認可制御診断イメージ動画
[動画: https://www.youtube.com/watch?v=8UfUo1yj0AU ]
認可制御診断機能 提供の背景
■「認可制御不備」とは 
 認可制御とは、Webアプリケーションのユーザーに対して、付与されたアクセス権限通りの操作のみを許し、それ以外の操作を禁止する制御のことです。そのような制御があるべき箇所に実装されていなかったり、制御を迂回して本来禁止された操作を実行できたりしてしまう脆弱性を「認可制御不備」と呼びます。脆弱性が存在すると、一般ユーザーでありながら全ユーザーの個人情報が閲覧できてしまうなど、情報漏洩をはじめとする様々なリスクに直結します。
[画像2: https://prcdn.freetls.fastly.net/release_image/27502/52/27502-52-615f560333f615506257ff60adbda0a4-1800x1047.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]


■「認可制御不備」は現代のWebアプリケーションにおける最大のリスク
 「認可制御不備」は、現代のWebアプリケーションにおける最大のリスクと言うことができます。実際に、世界中のセキュリティ従事者に参照されるグローバルな調査リポート「OWASP Top 10(※1)」の最新2021年版において第1位のリスクとされています。一つ前のバージョンである2017年版では第5位だったところから大幅に順位を上げています。

 加えて、「認可制御不備」は弊社独自の調査リポート「GMO Flatt Security Top 10(※2) 」2025年版でも1位の脆弱性となっています。単純な検出数が1位であることに加えて、母集団を脆弱性深刻度「高」「重大」のみに絞り込んでも全体の25%を占める検出数1位の脆弱性となっています。

※1 OWASP Top 10:https://owasp.org/Top10/ja/
※2 GMO Flatt Security Top 10 2025年版:https://blog.flatt.tech/entry/flatt_top10_2025

[画像3: https://prcdn.freetls.fastly.net/release_image/27502/52/27502-52-9046f25433cce6c3eccf4d3486a06fee-1200x706.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]


■「認可制御不備」の対策が進まない理由
 上記のリポートの示す通り、「認可制御不備」は多くの企業で対策が進んでおらず、リスクとして残存していると考えられます。

 「認可制御不備」を検出するには、セキュリティエンジニアがアプリケーションの仕様を理解した上で脆弱性診断を実施する等の対策が必要です。しかし、こうした対策は専門家の稼働を必要とするため高コストになりがちであり、アジャイル開発の頻繁なアップデートに応じた頻度で実施することは多くの場合難しいものになります。

 「認可制御不備」の対策のこのような特性が、多くの企業で脆弱性が残存している理由になっていると考えられます。弊社も脆弱性診断サービスの提供の中で多くの「認可制御不備」を検出してきましたが、全てのお客様に同様の価値提供ができていない点を課題と認識していました。
「Shisho Cloud byGMO」の認可制御診断機能の概要
 前述の通り、「認可制御不備」の検出にはセキュリティエンジニアによるアプリケーションの仕様理解が必要でした。今回、AIを活用しこのような人間しかできなかった部分を推論させることにより「Shisho Cloud byGMO」において認可制御診断機能を提供可能となりました。人間を介さず自動化されたプロセスとして認可制御診断を提供することにより、これまでより安価にかつ継続的に「認可制御不備」の対策を実施可能になります。なお、本機能はStarterプラン以上の全てのお客様に利用いただけます。
「Shisho Cloud byGMO」の認可制御診断機能の特徴
1. AIが権限マトリクスを自動で推測・提案
 AIがアプリケーションの仕様を把握し、権限ごとに可能な操作を一覧化した権限マトリクスを自動で作成します。権限ごとに実際にアプリケーションにリクエストを送信し、挙動が権限マトリクスに沿っているかどうかを自動で診断します。なお、提案された権限マトリクスが不正確な場合でも人の手で修正することができます。
[画像4: https://prcdn.freetls.fastly.net/release_image/27502/52/27502-52-77713eb359ad3f860a743bdbfe4b14c5-2402x2700.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]


2.開発サイクルに合わせた頻度で継続的に診断
 自動脆弱性診断ツールである「Shisho Cloud byGMO」であれば開発サイクルに合わせた継続的な脆弱性診断が可能です。アジャイル開発で随時追加・変更されていく機能にも、正しく認可制御を実装できているかを、機能リリースの度に洗い出すことができます。
3. 低コストにアプリ全体を診断
 AIを活用し認可制御診断のフロー全体を自動化したことにより、手動脆弱性診断と比べ費用を大幅に削減できます。例えば、年に一度の手動脆弱性診断で約500万円の費用が必要であるのに対し、「Shisho Cloud byGMO」であれば年間150万円(税抜き/Starterプラン)で継続的に自動診断が可能です。これまで予算の都合で「認可制御不備」を診断できなかった、あるいは診断対象を絞らざるを得なかったお客様にも提供しやすくなりました。
GMO Flatt Security株式会社について
 GMO Flatt Securityは「エンジニアの背中を預かる」をミッションに、業界を問わずDX推進・ソフトウェア開発のセキュリティを支援してきた、日本発のセキュリティプロフェッショナル企業です。セキュリティ製品の自社開発や様々な企業へのセキュリティ支援、徹底したユーザーヒアリングを通じて得た知見を元に、一つひとつの顧客組織に寄り添った伴走型のセキュリティサービスを提供しています。
■「エンジニアの背中を預かる」ための、エンジニア向けサービス群
- Web&クラウドまるごと脆弱性診断ツール「Shisho Cloud byGMO」
- - URL: https://shisho.dev/ja
- セキュリティエンジニアによる手動脆弱性調査・分析サービス「脆弱性診断」
- - URL:https://flatt.tech/assessment
- クラウド型セキュアコーディング学習プラットフォーム「KENRO byGMO」
- - URL: https://flatt.tech/kenro

※ 記載されている会社名及び製品名は、各社の商標または登録商標です。
GMO Flatt Security株式会社(URL:https://flatt.tech
会社名  GMO Flatt Security株式会社
所在地  東京都渋谷区桜丘町26番1号 セルリアンタワー
代表者  代表取締役社長 井手 康貴
事業内容 ■サイバーセキュリティ関連サービス
資本金  4億3042万円(資本準備金含む)
GMOインターネットグループ株式会社(URL:https://www.gmo.jp
会社名  GMOインターネットグループ株式会社 (東証プライム市場 証券コード:9449)
所在地  東京都渋谷区桜丘町26番1号 セルリアンタワー
代表者  代表取締役グループ代表 熊谷 正寿
事業内容 ■インターネットインフラ事業
     ■インターネット広告・メディア事業
     ■インターネット金融事業
     ■暗号資産事業
資本金  50億円

Copyright (C) 2025 GMO Flatt Security Inc. All Rights Reserved

最近の企業リリース

トピックス

  1. ANAを名のるフィッシングメール

    ANAを名のる不審なメールに釣られてみた、何が起きる?

    日々送られてくる迷惑メール。最近では、AIによる自動判別が進み、私たち自身も慣れてきたため、怪しげな…
  2. 「ニンテンドーサウンドクロック Alarmo」が5月22日に一般販売開始

    「ニンテンドーサウンドクロック Alarmo」が5月22日に一般販売開始

    任天堂が手掛ける目覚まし時計「ニンテンドーサウンドクロック Alarmo」の一般販売日が決定。5月2…
  3. Googleで「NARUTO」を検索してみて イースターエッグ登場

    Googleで「NARUTO」を検索してみて イースターエッグ登場

    Google検索で「一回転」や「斜め」など、特定のワードを入力することで特殊な演出が見られる、通称「…

編集部おすすめ

  1. 井の頭線1000系(自動運転設備搭載車両)
    京王電鉄は、井の頭線全線において自動運転(ワンマン運転)の実証試験を3月中旬から開始すると発表した。…
  2. 飼い主の肘肉をかぷり!繰り返し見たくなるリクガメの「求愛アピール」
    ヘルマンヒガシリクガメの「ぽーちゃん」は、トマトやオクラ、カボチャといった野菜が好物。しかし野菜と同…
  3. ガンダム「シャリア・ブル」のアクスタ新登場 まさかのファースト版に騒然
    「プレミアムバンダイ」は3月7日より「機動戦士ガンダム」に登場する「シャリア・ブル」のアクリルスタン…
  4. 大谷翔平は呼吸の使い手だった!?MLB×鬼滅の刃コラボ動画で「打撃の呼吸」がSNSトレンド入り
    シカゴ・カブスとロサンゼルス・ドジャースのメジャーリーグ開幕戦が日本・東京ドームで開催されることを記…
  5. YouTube、オンラインギャンブルの規制を強化 3月19日から新ポリシー適用
    Google社が運営する動画共有サービス「YouTube」は3月5日、「オンラインギャンブルコンテン…

【特集】STOP!ネット詐欺!

  1. さまざまなネット詐欺に潜入調査!

    さまざまなネット詐欺に潜入調査!

     インターネット上にまん延する、さまざまな詐欺サイトに「わざと」引っかかる潜入調査記事をまとめました。
ネット詐欺へ潜入調査!記事特集

提携メディア

ページ上部へ戻る