診断準備

中小企業のためのWebサイト安全確認リスト

発行元 MoShield · 更新日

検討すべきこと

企業サイト、顧客ポータル、公開API、ファイル配布先を一覧にし、用途と管理者を記録します。同じホスティングでも、広報ページと顧客文書システムでは確認すべきリスクが異なります。

確認の進め方

対象資産、利用者の役割、除外操作、提示される証拠を確認します。OWASP WSTGは検査を整理する参考ですが、名称を掲げるだけでは全項目の実施を意味しません。

次の対応

管理者との引き継ぎ時間を取り、確認済みの問題ごとに担当、目標日、再診断方法を決めます。未確認の領域を安全と扱わず、新機能の公開時には一覧を更新してください。

実行チェックリスト

  • 用途と担当者を確認
  • 本番と検証環境を区別
  • 権限と制限を事前合意
  • 修正と再診断の時間を確保

よくある質問

スキャンで問題がなければ安全ですか?

いいえ。結果は特定の時点と範囲で実施した確認を表すもので、すべての脆弱性がない証明ではありません。

参考資料

OWASP Web Security Testing Guide

一般的な学習情報であり、お客様のシステムの診断結果ではありません。検査には事前の範囲合意と許可が必要です。