---
title: "現場で効く脆弱性診断（ペネトレーションテスト）の進め方 | Tech Blog | 株式会社Localhost"
url: https://localhost.co.jp/tech-blog/vulnerability-assessment-field/
language: ja
---

POST:SECURITY

# 現場で効く脆弱性診断（ペネトレーションテスト）の進め方

「診断して終わり」にならないための、現場ベースの脆弱性診断の進め方と、具体的な結果の活かし方について。

公開日： 2026-02-22

 SECURITY  AUDIT  PRACTICE

## 1. 診断の目的とは？

脆弱性診断（ペネトレーションテスト）を単なる「コンプライアンス要件のチェックリスト消化」と考えていませんか？「診断して終わり」「分厚い報告書を受け取って終わり」では、実際のサイバー攻撃からシステムを守り切ることはできません。

現場で本当に「効く」脆弱性診断の目的は以下の3点です。

- 攻撃者の視点でシステムの実質的なリスク（Exploitability）を可視化すること

- 経営・開発チームが「次に何を直すべきか」の優先順位を判断できる材料を作ること

- 開発プロセス自体に含まれる構造的な脆弱性の原因を特定すること

## 2. 具体的な進め方 (The Process)

株式会社Localhostにおける診断プロセスは、単なる自動ツールのスキャンではありません。経験豊富なホワイトハッカーによるマニュアル（手動）診断を深く交え、以下のステップで進行します。

### Step 1: スコープ定義と脅威モデリング

まず、対象となるシステム（Webアプリケーション、API、内部ネットワークなど）の全体像を把握し、攻撃者が最も狙うであろう「クラウンジュエル（守るべき最重要データ）」を定義します。そして、STRIDEモデル等を用いて脅威モデリングを行い、攻撃シナリオを作成します。

### Step 2: 自動スキャンとマニュアル診断のハイブリッド

Burp Suite ProfessionalやNessus等のツールを用いて既知の脆弱性を網羅的にスキャンした後、自動ツールでは検知が難しいロジックの脆弱性（例: 権限昇格、IDOR - Insecure Direct Object References、ビジネスロジックのバイパス）を手動で深く検証します。

### Step 3: リスク評価とトリアージ

発見された脆弱性をCVSS（共通脆弱性評価システム）スコアだけで評価するのではなく、お客様の事業コンテキストに合わせて「実エクスプロイトの容易さ」と「ビジネスインパクト」の2軸で再評価（トリアージ）します。

## 3. 成果物と「次のアクション」

報告書には、「何が危険か」だけでなく「どう直すか（Remediation）」の具体的なコードレベルでの修正案や、WAF（Web Application Firewall）での一時的な緩和策のルール（Virtual Patching）を提示します。

また、診断結果をもとに、チームのセキュアコーディングガイドラインの改訂や、CI/CDパイプラインへのSAST/DASTツールの組み込み支援までを行い、「根本的な再発防止」へと繋げます。

Servicesを見る

[詳しく見る](https://localhost.co.jp/services)

## サイバーセキュリティ・ITインフラ保守

 SECURITY  INFRA  SUPPORT

[詳しく見る](https://localhost.co.jp/services/security-infra)

## エッジAIシステムの提供

 EDGE AI  LOCAL  PRIVACY

[詳しく見る](https://localhost.co.jp/services/edge-ai)

---
公式ページ: https://localhost.co.jp/tech-blog/vulnerability-assessment-field/
