2026年上半期の脆弱性診断では、Webアプリケーションの85.5%、ネットワークの56.5%で何らかの脆弱性が検出された。ただし、検出された割合の高さと、見つかった問題のリスクの重さは一致しない。自社の診断結果はどう位置付ければよいのか。
この記事は会員限定です。会員登録すると全てご覧いただけます。
自社のWebサイトやネットワークに脆弱(ぜいじゃく)性が見つかったとしても、その結果が例外的なものなのか、同種のシステムでも頻繁に見られるものなのかは、個別の診断報告書だけでは判断しにくい。
セキュリティサービス企業のブロードバンドセキュリティ(以下、BBSec)が2026年1〜6月に実施した診断結果では、Webアプリケーション診断の85.5%、ネットワーク診断の56.5%で、何らかの脆弱性が検出された。Webでは「脆弱性あり」の割合が高い一方、脆弱性が検出されたシステムに占める高リスク以上の割合はネットワークの方が大きいという違いも表れた。
2023年上半期からの半期ごとの推移、リスクレベル、診断対象の業界構成という3つの観点から2026年上半期の全体傾向を読み解く。
本稿では、BBSecが各期間に実施したWebアプリケーション脆弱性診断とネットワーク脆弱性診断の結果を集計し、企業システムにどのような脆弱性が見つかっているのか、その傾向を見ていく。
BBSecでは、こうした診断結果を定期的に集計、分析し、「SQAT Security Report」として公開している。対象となる業界やシステムの構成は期間によって異なるため、本データは日本企業全体の脆弱性保有率を示すものではない。前期との増減には診断対象の構成変化も影響する。そのため、個々の数値の変化だけでなく、複数期間の推移やリスクレベル、業界構成なども踏まえて見る必要がある。
Webアプリケーション診断で「脆弱性あり」と判定された割合は、2023年上半期の91.4%に対し、2025年下半期は82.2%だった。2026年上半期は85.5%になり、引き続き8割を超えるシステムで何らかの脆弱性が検出されている。
少なくとも本集計では、Webアプリケーションで脆弱性が検出されるケースは多い。フレームワークのセキュリティ機能や開発支援ツールが進歩しても、認証やセッション、アクセス制御の実装、外部コンポーネントの更新、公開時の設定など、人や運用が関わる領域には引き続き注意が必要だ。
ただし、半期ごとの変動だけを根拠に「Webの安全性が改善した」「悪化した」とは断定できない。診断対象のシステム構成も期間によって異なるためだ。管理者が重視すべきなのは、全体平均との差だけではなく、自社で同じ種類の問題が繰り返されていないか、重大な問題の修正期間が短くなっているかといった時系列の変化だ。
ネットワーク診断では、2026年上半期の「脆弱性あり」が56.5%だった。2023年上半期以降は48.2〜56.9%の範囲で推移しており、直近の4期(2024年下半期〜2026年上半期)は55%前後が続いている。
Webの8割超と比べると低く見えるが、単純に「ネットワークの方が安全」とは言えない。Webとネットワークでは、診断項目も、何を1件の指摘として数えるかも異なるからだ。ネットワーク側では、OSやミドルウェア、ネットワーク機器の脆弱なバージョンが問題になる。暗号方式や公開サービス、アクセス制御なども指摘の対象だ。重要な経路上にある1台の機器が侵害されれば、影響が他のシステムに及ぶ可能性もある。
脆弱性が検出されたシステムのリスクレベルを見ると、Webアプリケーション診断では「高」以上が14.2%、「中・低」が85.8%だった。ネットワーク診断では「高」以上が31.4%、「中・低」が68.6%だ。リスクレベルは、攻撃された場合の影響と攻撃が成立する可能性を総合したBBSec独自の5段階の基準に基づく(基準の詳細は連載第1回を参照)。
高リスク以上の割合は、Webよりネットワークの方が17.2ポイント高い。脆弱性が検出されたシステムの割合と、そこで見つかる問題のリスクレベルは分けて考える必要がある。外部公開されたサービスに既知の脆弱性があれば、侵入の起点になり得る。一方で安全性の低いプロトコルや暗号方式は、攻撃者が通信経路に介在できるなどの条件がそろった場合に、盗聴や認証情報の取得、通信内容の改ざんにつながる可能性がある。
もっとも、この数値だけでネットワークの問題を常にWebより先に修正すべきだという結論にはならない。実際の優先順位は外部からの到達可能性や対象資産の重要度、攻撃成立の条件、実悪用の有無、緩和策を含めて決める。
2026年上半期にWebアプリケーション診断を実施した550システムを業界別に見ると、情報通信業が41.5%、金融業・保険業が24.2%、生活関連サービス業・娯楽業が13.8%だった。この3業界で全体の約8割を占める。
前期は情報通信業44.1%、金融業・保険業19.6%、生活関連サービス業・娯楽業14.0%だった。2026年上半期は金融業・保険業の構成比が上がる一方、サービス業は7.3%から2.7%に低下している。このような母集団の変化は、全体の検出割合やカテゴリー構成にも影響し得る。
業界別データは「どの業界が危険か」を示すものではない。自社と近い業界やシステム特性の傾向を参照し、確認すべき領域を考えるための材料になる。診断対象が少ない業界では、少数のシステムの結果がその業界の割合を大きく左右する点にも注意が必要だ。
2026年上半期の診断結果を見ると、Webでもネットワークでも、脆弱性の検出は珍しいことではない。一方、全体平均より良いか悪いかだけでは、次の行動は決まらない。
自社の診断結果を評価する際は、重大な問題がどれだけ残っているか、修正までにどの程度の時間を要しているかを継続的に確認することが重要だ。再診断で解消できているか、同じ種類の問題を繰り返していないかも併せて確認する必要がある。外部の集計データは現在地を知るための参考とし、改善の成否は自社の診断結果を時系列で追って判断する。
第3回では、Webアプリケーションとネットワークで実際にどのカテゴリーの問題が多かったのかを掘り下げ、件数の多さと修正の優先度をどう切り分けるかを考える。
本連載は、BBSecの脆弱性診断実績データと診断現場の知見を基に構成している。
Copyright © ITmedia, Inc. All Rights Reserved.