Webとクラウドを、
守りながら検査し続ける。
外から見える入口を把握し、攻撃を止め、改ざんに気づく。クラウドの設定と動きを点検し続ける。そして、攻撃者より先に弱点を見つける。CyberForces は、公開Webとクラウドのセキュリティに必要な対策を、ひとつのコンソールで提供します。
- ひとつのコンソールで、必要なサービスだけ
- 許可した対象だけを検査するスコープ制御
- 自動化は「オフ/提案/自動」から段階的に
Challenges
リスクは、見えていないところから広がる
守るべき入口が把握しきれていない
キャンペーンサイト、検証環境、外部委託で作ったサブドメイン。攻撃者は「忘れられた公開資産」から入ってきます。まず外から何が見えているかを知る必要があります。
WAFはあるが、運用できていない
誤ブロックが怖くて「カウントのまま」、チューニングは担当者まかせ。導入しただけのWAFは、本当の攻撃も止められません。
クラウドの設定と変化を追いきれない
公開設定の誤り、過剰な権限、放置された脆弱性。クラウドの事故の多くは、高度な攻撃ではなく日々の変化の見落としから起きています。
Services
2つのセットと、セキュリティ検査
公開Webを守る「Webセキュリティ」、クラウドを点検し続ける「Cloud Security」。それぞれ役割の異なるサービスを組み合わせたセットで提供し、検出結果・通知・権限管理はすべて同じコンソールで扱えます。
01WebセキュリティSET
見つける・知る・止める・気づく。公開Webを4つの視点で守るセット
ASM
攻撃者と同じ視点で、外部から見えている自社のサブドメインやサーバーを発見。新しい脆弱性が公開されたら、該当する資産をすぐに確認します。
- 証明書ログ等からサブドメインを発見
- KEV・EPSSで優先度づけ
- 同意した対象だけを能動チェック
脅威インテリジェンス
悪性IP・ドメイン・URL・ファイルハッシュ・TLSフィンガープリントなどの脅威情報を収集・統合し、API と TAXII 2.1 で配信します。
- 12種類のOSINTフィードを自動収集
- 自社IOC・契約フィードを統合
- TAXII 2.1 / STIX 2.1 で配信
WAAP
AWS WAFの誤ブロックを減らし、カウントからブロックへの切り替え、攻撃元IPの隔離、ボット対策まで運用を自動化します。
- 誤ブロックの除外案をワンクリック適用
- 変更前に影響を試算
- 有料ルールグループなしのボット対策
改ざん検知
公開Webサイトの見た目とスクリプトの変化を定期的に監視。改ざんや不正なスクリプトの埋め込みにいち早く気づけます。
- スクリーンショット比較+AIの二次判定
- 見知らぬスクリプト配信元を検知
- 最短5分間隔の監視
02Cloud SecuritySET
設定・動き・脆弱性。クラウドを3つの視点で点検し続けるセット
CSPM
クラウドの設定不備を CIS ベンチマークなどで継続的に検出。外部からの侵入経路やデータの露出、重要度を加味したリスクで優先順位をつけます。
- CIS・AWS FSBP などで評価
- 侵入経路・データ露出を可視化
- AWS・Azure・Google Cloud に対応
CSEM
CloudTrail などのクラウドのログから不審な操作やログインを検知。250以上の定義済みルールで、AWS・Azure・Google Cloud・Microsoft 365 などを横断して見張ります。
- 250以上の定義済み検知ルール
- ログイン・操作・外部アクセスを横断表示
- Microsoft 365・Google Workspace にも対応
SCA 提供準備中
コンテナイメージ、サーバーレス関数、サーバー、リポジトリの依存関係からSBOMを作成し、脆弱性とサプライチェーンのリスクを管理します。
- SBOM(CycloneDX)を自動作成
- KEV・EPSS・JVNで優先度づけ
- GitHub のプルリクエストでチェック
03セキュリティ検査
攻撃者より先に、弱点を見つける
AutoPentest
AIエージェントが偵察から列挙、脆弱性の検証、レポート作成までを実行。スコープを守るガードレールのもとで、侵入テストを必要なときに必要なだけ。
- 偵察〜検証〜レポートまで自動
- スコープ外の通信をガードレールで遮断
- 実行環境はお客様のAWS内
SAST
ソースコードの脆弱性を静的解析で検出し、AIが一件ずつ精査して誤検知を取り除いてから報告。確認すべき指摘だけが残ります。
- Semgrep による検出
- AI が誤検知を除外
- zip または Git リポジトリから
モバイルアプリ診断
Android(APK)・iOS(IPA)アプリを OWASP MASVS に沿って静的に診断。アップロードするだけで、設定・暗号・通信・データ保存の問題を洗い出します。
- OWASP MASVS / MASTG 準拠
- Flutter・React Native 等に対応
- アップロードするだけ
関連サービス
生成AIアプリやファイルのアップロード機能など、Webサービスの新しい入口を守るサービスです。
How it fits together
見つけて、確かめて、直して、守る
検査で見つかった弱点は、修正が終わるまでの間も防御で補う。サービスを組み合わせて、このサイクルを回し続けます。
見つける
外から見える資産と、クラウドの設定不備・脆弱性を継続的に洗い出します。
ASM / Cloud Security確かめる
見つかった弱点が本当に悪用できるのか、攻撃者の手順で検証します。
AutoPentest直す
コード・依存関係・設定の問題を、優先度の高いものから修正につなげます。
SAST / SCA / CSPM守り・見張る
修正までの間も、WAFで攻撃を止め、改ざんや不審な操作にすぐ気づきます。
WAAP / 改ざん検知 / CSEM
↻ 修正後は再検査で確認し、次のサイクルへ
Trust by design
セキュリティ製品だからこそ、安全な仕組みで
解析はお客様のクラウドの中で
AutoPentest の実行環境、WAAP のログ解析、SCA のスキャナーなどは、お客様のクラウドアカウント内で動作します。ログやイメージの中身を持ち出さず、CyberForces が受け取るのは検出結果と集計値です。
許可した対象だけを検査
侵入テストはスコープとして登録したホスト・ネットワークに限定し、範囲外へのコマンドを遮断します。ASM の能動チェックは、所有と影響の確認に同意した対象にのみ実行します。
最小権限での連携
お客様環境との連携はCloudFormationで作成するIAMロール経由。外部IDで呼び出し元を固定し、機能に必要な権限だけを付与します。
操作はすべて記録
誰がいつ何を実行・変更したかを監査ログに残します。グループ単位の権限管理で、閲覧だけの人と実行できる人を分けられます。
Getting started
ご利用開始までの流れ
お問い合わせ
課題や対象環境をお聞かせください。最適なサービスの組み合わせをご提案します。
アカウント開設
組織アカウントを発行。コンソールから必要なサービスだけを選んで利用を開始します。
環境と連携
CloudFormation で連携用ロールを作成。URLやドメインを登録するだけで始められるサービスもあります。
運用・改善
検出結果・レポートをもとに改善。通知はメール・Slack・Webhookで受け取れます。
FAQ
よくある質問
セットではなく、サービスを個別に契約できますか?
はい。Webセキュリティ・Cloud Security の各サービスも単独で利用できます。セットで使うと、検出結果が連携し、ひとつの画面で状況を把握できます。
対応しているクラウドは?
WAAP(AWS WAF運用自動化)と AutoPentest の実行環境は AWS が対象です。Cloud Security は AWS・Azure・Google Cloud に対応し、CSEM は Microsoft 365・Google Workspace のログも監視できます(対応範囲はサービスにより異なります)。ASM・改ざん検知・SAST・モバイルアプリ診断は、クラウドを問わず利用できます。
検査によって本番サービスに影響はありませんか?
検査はスコープとして登録した対象に限定されます。外部から実際の攻撃パターンを送るASMの能動チェックは、お客様が所有と影響を確認・同意した対象にのみ実行します。それでも負荷や副作用がゼロとは言い切れないため、侵入テストの初回は検証環境や閑散時間帯での実施をおすすめします。
専門のセキュリティ担当者がいなくても使えますか?
検出結果は重要度と対処方法を添えて表示し、WAFの除外設定などはワンクリックで適用できるようにしています。導入や結果の読み解きでお困りの際はご相談ください。