CyberForcesWebセキュリティ・クラウドセキュリティ・セキュリティ検査

Webとクラウドを、
守りながら検査し続ける。

外から見える入口を把握し、攻撃を止め、改ざんに気づく。クラウドの設定と動きを点検し続ける。そして、攻撃者より先に弱点を見つける。CyberForces は、公開Webとクラウドのセキュリティに必要な対策を、ひとつのコンソールで提供します。

  • ひとつのコンソールで、必要なサービスだけ
  • 許可した対象だけを検査するスコープ制御
  • 自動化は「オフ/提案/自動」から段階的に

Challenges

リスクは、見えていないところから広がる

守るべき入口が把握しきれていない

キャンペーンサイト、検証環境、外部委託で作ったサブドメイン。攻撃者は「忘れられた公開資産」から入ってきます。まず外から何が見えているかを知る必要があります。

WAFはあるが、運用できていない

誤ブロックが怖くて「カウントのまま」、チューニングは担当者まかせ。導入しただけのWAFは、本当の攻撃も止められません。

クラウドの設定と変化を追いきれない

公開設定の誤り、過剰な権限、放置された脆弱性。クラウドの事故の多くは、高度な攻撃ではなく日々の変化の見落としから起きています。

Services

2つのセットと、セキュリティ検査

公開Webを守る「Webセキュリティ」、クラウドを点検し続ける「Cloud Security」。それぞれ役割の異なるサービスを組み合わせたセットで提供し、検出結果・通知・権限管理はすべて同じコンソールで扱えます。

01WebセキュリティSET

見つける・知る・止める・気づく。公開Webを4つの視点で守るセット

How it fits together

見つけて、確かめて、直して、守る

検査で見つかった弱点は、修正が終わるまでの間も防御で補う。サービスを組み合わせて、このサイクルを回し続けます。

  1. 見つける

    外から見える資産と、クラウドの設定不備・脆弱性を継続的に洗い出します。

    ASM / Cloud Security
  2. 確かめる

    見つかった弱点が本当に悪用できるのか、攻撃者の手順で検証します。

    AutoPentest
  3. 直す

    コード・依存関係・設定の問題を、優先度の高いものから修正につなげます。

    SAST / SCA / CSPM
  4. 守り・見張る

    修正までの間も、WAFで攻撃を止め、改ざんや不審な操作にすぐ気づきます。

    WAAP / 改ざん検知 / CSEM

↻ 修正後は再検査で確認し、次のサイクルへ

Trust by design

セキュリティ製品だからこそ、安全な仕組みで

解析はお客様のクラウドの中で

AutoPentest の実行環境、WAAP のログ解析、SCA のスキャナーなどは、お客様のクラウドアカウント内で動作します。ログやイメージの中身を持ち出さず、CyberForces が受け取るのは検出結果と集計値です。

許可した対象だけを検査

侵入テストはスコープとして登録したホスト・ネットワークに限定し、範囲外へのコマンドを遮断します。ASM の能動チェックは、所有と影響の確認に同意した対象にのみ実行します。

最小権限での連携

お客様環境との連携はCloudFormationで作成するIAMロール経由。外部IDで呼び出し元を固定し、機能に必要な権限だけを付与します。

操作はすべて記録

誰がいつ何を実行・変更したかを監査ログに残します。グループ単位の権限管理で、閲覧だけの人と実行できる人を分けられます。

Getting started

ご利用開始までの流れ

  1. お問い合わせ

    課題や対象環境をお聞かせください。最適なサービスの組み合わせをご提案します。

  2. アカウント開設

    組織アカウントを発行。コンソールから必要なサービスだけを選んで利用を開始します。

  3. 環境と連携

    CloudFormation で連携用ロールを作成。URLやドメインを登録するだけで始められるサービスもあります。

  4. 運用・改善

    検出結果・レポートをもとに改善。通知はメール・Slack・Webhookで受け取れます。

FAQ

よくある質問

セットではなく、サービスを個別に契約できますか?

はい。Webセキュリティ・Cloud Security の各サービスも単独で利用できます。セットで使うと、検出結果が連携し、ひとつの画面で状況を把握できます。

対応しているクラウドは?

WAAP(AWS WAF運用自動化)と AutoPentest の実行環境は AWS が対象です。Cloud Security は AWS・Azure・Google Cloud に対応し、CSEM は Microsoft 365・Google Workspace のログも監視できます(対応範囲はサービスにより異なります)。ASM・改ざん検知・SAST・モバイルアプリ診断は、クラウドを問わず利用できます。

検査によって本番サービスに影響はありませんか?

検査はスコープとして登録した対象に限定されます。外部から実際の攻撃パターンを送るASMの能動チェックは、お客様が所有と影響を確認・同意した対象にのみ実行します。それでも負荷や副作用がゼロとは言い切れないため、侵入テストの初回は検証環境や閑散時間帯での実施をおすすめします。

専門のセキュリティ担当者がいなくても使えますか?

検出結果は重要度と対処方法を添えて表示し、WAFの除外設定などはワンクリックで適用できるようにしています。導入や結果の読み解きでお困りの際はご相談ください。

まずは、守りたいものを教えてください

対象のシステムや課題をお伺いし、最適なサービスの組み合わせをご提案します。デモのご依頼も承ります。