Products & Services

運用フェーズの脆弱性対策を、定額で何度でも。
Qualysで「継続的」かつ「効率的」なセキュリティ運用を実現します。


アセット情報の収集/脆弱性検出により、すべてのアセットの脆弱性リスクを把握・可視化するとともに、発見された脆弱性の対策を管理することで、脆弱性の脅威からアセットを守ります。 世界トップシェアのSaaS型プラットフォーム「Qualys」を活用し、お客さま自身で継続的なリスク評価と一元化された対策管理を可能にする、プロフェッショナルサービスです。

日々新しい脆弱性が発見され、発見された脆弱性はすぐに攻撃に利用されています。 被害に遭わないためには、単発の診断ではなく継続的な脆弱性対策が必要です。

約38%増 増加
2024年第1四半期の
脆弱性報告件数
(2022年同期比)
2.7件/日
2024年第1四半期の
新規脆弱性報告ペース
(2022年同期:1.95件/日)
18,904件
2024年第1四半期時点の
累計脆弱性報告件数
(ソフトウェア+ウェブサイト)
出典:ソフトウェア等の脆弱性関連情報に関する届出状況(IPA 独立行政法人 情報処理推進機構) 2022年第1四半期・2024年第1四半期 届出状況より
セルフ脆弱性診断 Qualysは、運用フェーズで発生しがちな4つの課題を解決します。

課題 01
従来の診断は「ワンショット契約」のため、定期的な診断の費用負担が大きく、頻度を上げられません。
解決
年間定額制で何度でも診断可能。運用フェーズの継続的な診断コストを大幅に削減します。
課題 02
運用環境の変化や新たな脆弱性の発見に、手動での診断・報告書作成が追いつかず、リスク把握が後手に回ります。
解決
エージェントがリアルタイムに情報収集。脆弱性情報はほぼ毎営業日更新されます。
課題 03
診断結果がPDF等で提供され、対策の進捗管理や実施者への依頼が手作業になり、工数増加・対応漏れが発生します。
解決
ポータル内のチケット機能で、依頼・進捗管理をプラットフォーム内で一元化・自動化します。
課題 04
オンプレミス、クラウド、Webアプリケーションなど、アセット情報がバラバラで脆弱性リスクの全体像が見えません。
解決
単一のクラウドプラットフォームで全アセット情報・脆弱性情報を集約し、可視化します。
脆弱性診断はシステムのライフサイクルに合わせた使い分けが有効です。開発・構築時は専門家によるハイブリッド診断、 運用フェーズではコストを抑えたセルフ診断が適しています。

| 比較項目 | 脆弱性診断(手動) | セルフ脆弱性診断(Qualys) |
|---|---|---|
| 概要 | 専門のセキュリティ診断員が診断し、 知見にもとづき評価・報告 | お客さま自身で継続的にアセットの脆弱性を把握し 対策を実施 |
| サービス提供形態 | 委託 | SaaS |
| 実施者 | セキュリティ診断員 | お客さま |
| 管理機能 | ー | アセット管理/脆弱性リスク把握/チケットによる改善管理 |
| 脆弱性検出方法 | 手動/ツール | ツール(スキャナー、エージェント) |
| 費用 | 診断ごとに契約(ワンショット) | 年間定額(1年間何度でも診断可能) |
| おすすめの使い方 | 開発・構築時、機能追加時などに実施。 仕様上の欠陥を発見 | 運用期間中、コストを抑えつつ定期的・継続的に診断 |

従来の診断は契約ごとに費用が発生しますが、本サービスは年間定額制。
必要なときに何度でも診断を実施でき、運用フェーズのセキュリティレベルを維持・向上できます。
Qualysは130ヵ国15,700社超の導入実績を持つ世界トップシェアのSaaS型プラットフォーム。
シックスシグマ(99.9996%)の正確性で誤検知が少なく、脆弱性定義ファイルはほぼ毎営業日更新されます。
脆弱性リストの提供にとどまらず、リスクの優先順位付け、対策パッチの推奨、担当者へのチケット発行・進捗管理までをQualysポータル上で一気通貫に実行できます。
NTTセキュリティ・ジャパンのエンジニアが導入から運用、診断結果の解釈、操作方法まで日本語で手厚くサポート。
脆弱性情報は同日中に日本語対応し、機械翻訳は使用していません。
下記4つのプロセスを継続的に実施できる環境を提供します。

process 01
診断対象のOS、アプリケーション、設定情報を収集し、アセットを把握します。
process 02
脆弱性情報(データベース)と突合し、脆弱性リスクを抽出します。
process 03
発見した脆弱性の対策優先度・深刻度を自動評価し、レポートを作成します。
process 04
対策実施者への対応依頼を自動通知し、チケット機能で対策実施状況を管理します。
Qualysでスキャンを実行する場合、スキャナーもしくはエージェントを使用するのが一般的です。 検査対象や運用体制に応じて使い分けが可能です。

| 項目 | リモートスキャン | 認証スキャン(クレデンシャルスキャン) | エージェントスキャン |
|---|---|---|---|
| 精度 | 低 | 高 | 高 |
| 即時性 | 低(診断頻度による) | 低(診断頻度による) | 高(ほぼリアルタイム) |
| 情報収集方法 | バナー情報、 フィンガープリントなど | OS/アプリケーションのコマンド | OS/アプリケーションのコマンド |
| 事前設定事項 | なし | 各対象の認証情報登録 | 各対象へのエージェント インストール |
| スケジュール調整 | 要 | 要 | 不要 |
| 対応機器 | Linux、Windows、Mac、NW機器 | Linux、Windows、Mac、NW機器 | Linux、Windows、Mac |

グラフやランキング形式で、組織全体の脆弱性リスクを可視化。
Excel・CSVでの集計作業を省力化します。

10種類以上のレポートテンプレートを用意。経営層向けのサマリー報告から、サーバー管理者向けの詳細な脆弱性報告まで、利用シーンに合わせて作成できます。

CVE-IDやキーワードから、組織内に存在する特定の脆弱性や問題のあるアセットを瞬時に把握できます。危険度・発見日時順などの並べ替え表示により、対策優先度の判断をサポートします。

契約IP数の上限に関わらず、何度でも実施可能な「検出スキャン」でネットワーク上のICT資産を洗い出し、簡易構成図を自動作成します。未把握のICT資産があれば、その場で脆弱性スキャンを実施することも可能です。
アセット一覧・サマリー・システム詳細・オープンポート・インストール済みソフトウェアなどを一画面で確認可能

世の中で流行している攻撃について、Qualys社が独自に調査・分析した結果を脅威情報として解説します。スキャン済みのICT資産の中で関連する脆弱性を検出していたアセットを集計し、どのアセットが危険に晒されているかを表示します。

診断で発見された脆弱性に対して、チケット作成からユーザー(対策責任者)割当までを自動で実施。
管理者はチケット作成ルールを予め定義しておくことで、対策実施の有無をチケット一覧から確認できます。

※チケット機能は、ServiceNow(お客さま既設もしくはオプションでご提供)との連携が可能です。
恒久的なお客さまシステムのサービス品質・セキュリティ対策管理の向上・維持のため、 本サービスはQualys社が提供するSaaSプラットフォーム「Qualys Cloud Platform」を採用しています。

脆弱性/アセット/クラウド/Webアプリなどをシングルプラットフォームで一元管理します。
シックスシグマ(99.9996%)の正確性を実現しています。
数デバイスから多拠点にまたがる数百万デバイスまで、1コンソールで管理可能です。
お客さま自身でのツール購入・メンテナンスは不要です。
日々の脆弱性に対応したシグネチャをほぼ毎営業日提供し、緊急時は即時対応します。
脆弱性情報は同日中に日本語対応。パッチリンク等も日本語環境に対応し、機械翻訳は使用していません。
130ヵ国15,700社超で導入済み。Fortune Global 100の59%が利用しています。
Gartner、Frost & Sullivanなど主要調査機関からも高く評価されています。
オプション
Webアプリケーションを対象としたDAST(動的アプリケーションセキュリティテスト)オプションです。 SaaS提供のため自社でのメンテナンスは不要で、診断実行からレポート生成・結果閲覧までをポータルサイトで一元管理できます。

検出スキャン(リンク巡回のみ)と脆弱性スキャン(脆弱性テスト実施)に対応。ホワイトリスト・ブラックリストの指定、フォーム/ベーシック/NTLM/ダイジェスト認証への対応、Seleniumスクリプトによる操作手順の自動化が可能です。
OWASP Top 10、WASC Top 10に該当する脆弱性(不適切な認証、SQLインジェクション、XSS、CSRFなど)を診断・報告します。Qualys WAF、Imperva、F5などとの連携により、発見された脆弱性への対処も可能です。

01
フォームより、導入をご検討中の環境や要件をお知らせください。
02
診断対象の規模(IP数/URL数)などをもとに、最適なプランをご提案します。
03
ご契約後、Qualysポータルの初期設定・エージェント配布などをサポートします。
04
年間契約期間中、何度でも診断を実施いただけます。
※詳細な流れ・スケジュールはサービス資料でご案内しています。
| 受付方法 | メール(代表者3名のみ) |
|---|---|
| 対応時間 | 営業日 10:00〜17:00(JST) |
| 対応言語 | 日本語 |
| 主な対応内容 | Qualysが表示・出力するレポートの内容、Qualysの操作方法、サービスプラットフォーム/スキャナーの不具合対応 など |
| 対応できない内容 | Qualysの出力レポート内容以外のお問い合わせ、代表者(コンタクトパーソン)以外からのお問い合わせ、お客さまシステム環境に起因する問題、価格・契約に関するご相談(営業担当にて承ります) |
※対応内容には回答件数の制約がございます。詳細はサービス資料をご確認ください。
Windows、Red Hat Enterprise Linux、CentOS、Fedora、SUSE、Debian、Ubuntu、Amazon Linux、Oracle Enterprise Linux、 IBM AIX、Mac OS X、VMware ESX/ESXi、Solaris、HP-UX、CISCO IOSなど、多様なOS・ネットワーク機器に対応しています。 対応範囲はスキャン方式(リモート/認証/エージェント)によって異なります。詳細はサービス資料でご確認ください。
セルフ脆弱性診断 Qualysサービスについて知りたい方は
お気軽にお問い合わせください。