報告書を出して終わりにはしません。開発を本業とするチームが診断するため、修正実装まで同じ窓口で対応できます。
ウェブアプリケーションの脆弱性を診断し、リスクの高い順に整理してご報告します。是正実装から再診断まで同じチームで対応します。
報告書をもらっても直せない:指摘は受けたが、どう直せばよいのかが分からず対応が止まっている。
何から手をつけるか判断できない:大量の指摘が並んでいて、事業リスクの大きい順に並べ替えられない。
生成AI部分の診断ができる会社がない:LLMを組み込んだ機能について、診断できる会社が見つからない。
診断から是正まで、 同じチームで対応します。
開発チームが診断する:作れる人間が診断するため、指摘が実装レベルで具体的です。修正方針まで示すので、受け取ってすぐ着手できます。
事業リスク順に並べ替える:検出項目を機械的に並べません。事業への影響度と悪用の容易さで並べ替え、先に直すべきものを明確にします。
生成AI固有の脅威に対応する:プロンプトインジェクション、機密情報の漏えい、権限昇格など、LLMを組み込んだアプリ固有のリスクを診断できます。
ウェブアプリケーション診断:認証・認可・入力検証・セッション管理など、アプリ層の脆弱性を診断します。
APIの診断:公開API・内部APIの認可設計とデータ露出を確認します。
クラウド構成の診断:IAM設定、ネットワーク構成、ストレージの公開設定などを確認します。
生成AIアプリの診断:プロンプトインジェクションや情報漏えいなど、LLM固有のリスクを診断します。
報告書の作成:検出内容、再現手順、影響度、推奨対応をまとめてお渡しします。
是正実装と再診断:修正の実装をご支援し、対応後に再診断を行って結果を確認します。
進め方 1. お問い合わせ:診断したい対象と目的をお知らせください。ご相談は無料です。
進め方 2. スコープ定義:対象システムの範囲・環境・実施時期をすり合わせ、見積をご提示します。
進め方 3. 事前準備:検証環境やアカウントをご用意いただき、実施計画を確定します。
進め方 4. 診断実施:定義したスコープに沿って診断を行い、検出内容を記録します。
進め方 5. 報告会:リスクの高い順に整理した報告書をお渡しし、対応方針をご説明します。
進め方 6. 是正・再診断:必要に応じて是正実装をご支援し、修正後の再診断まで対応します。
対象の画面数と機能数によりますが、標準的なウェブアプリで2〜4週間が目安です。スコープ定義の段階で日程をご提示します。
検証環境での実施を推奨しています。本番環境で行う場合は、影響を抑えた手法と実施時間帯を事前に合意します。
可能です。開発を本業とするチームのため、是正実装から再診断まで同じ窓口で対応できます。
対応しています。AIセキュリティの国際コンテストで実績を持つメンバーが担当し、OWASP LLM Top 10の観点で確認します。
継続診断のプランをご用意しています。リリースのたびに差分を診断し、リスクの持ち越しを防ぎます。
株式会社世良(Sera, Inc.)/ お問い合わせ: info@sera-inc.co.jp