WordPress・Drupal脆弱性診断|CMS保守と専門診断の使い分け

WordPress・Drupal脆弱性診断|CMS保守と専門診断の使い分け

セキュリティ

WordPressやDrupalの更新を保守会社に任せていると、「脆弱性診断まで必要なの?」と迷いますよね。

保守を依頼していても、公開中のフォームや会員ページまで安全性を確認してもらえているとは限りません。

まずは保守契約の範囲を知り、専門診断に任せたほうがよい部分がないか確認してみましょう。

この記事では、CMS保守と脆弱性診断の違いや、診断結果を修正につなげる流れをご紹介します。

診断方法を選ぶ際は、Webアプリ脆弱性診断ツール比較で、自動診断と専門診断の違いも確認できます。

セキュリティー診断さん セキュリティー診断さん

うちのサイトも危ないのかな? 便利なプラグインをたくさん入れてるから、むしろ安全だと思ってたけど…

保守・更新と脆弱性診断では、確認することが違う

CMS保守とWeb脆弱性診断は、どちらもサイトを安全に運用するために役立ちますが、確認する内容は異なります。

保守で行う更新やバックアップは、サイトを安定して使い続けるための作業です。

脆弱性診断では、公開中のログイン画面やフォームに、外部から悪用されるような技術的な弱点がないかを調べます。

つまり、「きちんと更新されている」「問題なく表示されている」だけでは、公開機能の安全性まで確認できているとは限りません。

まずは保守会社へ、「今の契約に、公開機能の脆弱性診断まで含まれていますか」と聞いてみましょう。

含まれている場合は、すでに確認されている範囲を確かめたうえで、対象外の機能だけ専門診断に任せることもできます。

まずは保守契約でどこまで見てもらえるか確認する

CMS本体は更新されていても、制作会社が追加したフォームや会員機能まで、同じ範囲で確認されているとは限りません。

細かな設定を自分たちで一つずつ調べるより、実際に使っている機能の安全性まで確認しているかを保守会社へ尋ねると、追加の診断が必要か判断しやすくなります。

管理画面の認証情報を扱う担当者には、パスワード管理ツールも参考になります。

ECサイトを運営している場合は、Shopifyのセキュリティ診断も参考に、決済までの流れや会員情報を誰が管理しているか確認してみましょう。

WordPress・Drupalで気にしたいのは、追加した機能の安全性

CMSサイトで気をつけたいのは、本体だけではありません。

問い合わせフォームや会員ページなど、業務で使っている追加機能もサイトの一部です。

こうした機能に弱点があると、問い合わせで預かった顧客情報や、会員だけに見せる情報へ影響する可能性があります。

WordPressのプラグイン・テーマ

WordPressでは、本体だけでなく、テーマやプラグインの管理状況もサイト全体の安全性に影響します。

プラグインで問い合わせフォームやファイル受付を追加しているなら、問い合わせ内容や添付ファイルなど、利用者から受け取る情報を安全に扱えるかも大切です。

追加機能の開発者が更新を終了していたり、現在のCMS本体と合わなくなっていたりする場合もあります。

保守での更新状況とあわせて、公開中の機能そのものまで診断してもらえているか聞いてみましょう。

ログイン後の安全性については、Cookie・トークンを含むセッション管理の診断方法が参考になります。

アップロード機能を利用している場合は、ファイルアップロード機能の脆弱性と診断方法を見ると、どのような部分を確認するのかイメージしやすくなります。

Drupalの追加モジュール・権限

Drupalは利用者の役割や権限を細かく設定できるため、更新状況とあわせて、誰がどの機能を使えるのかも確認しておきたいCMSです。

追加モジュールを使った会員ページでは、本来見られないはずの情報を一般の利用者が見られないか、会員が管理者向けの操作までできてしまわないか、といった点も関係します。

設定を見てもよくわからないときは、公開機能の権限まで確認してもらえているかを保守会社へ尋ねてみましょう。

WordPressとDrupalでは追加機能や権限の扱いが異なりますが、外部から利用できる機能の弱点を専門診断に任せる考え方は共通です。

どのような弱点がチェックされるのか知りたいときは、OWASP Top 10とは?Webの主要脆弱性チェックと自己診断も参考になります。

問題なく表示されていても、安全性までは判断しにくい

「ページは普通に開く」「フォームも送信できる」といった日常的な確認でわかるのは、サイトが問題なく使えるかどうかです。

通常の使い方では問題がなくても、想定外の入力を受けたときに情報が見えてしまうなど、技術的な弱点が残っている可能性はあります。

独自フォームや会員機能を変更したあとは、表示や動作だけでなく、安全性まで確認してもらえていると安心です。

これまでに公開機能の診断を受けたかどうかわからない場合は、保守会社に確認してみましょう。

自分たちで不正な操作を試して確かめるのは現実的ではありません。

判断が難しい部分は、専門診断に任せられます。

公開機能の安全性は、専門診断に任せる

診断を検討するときは、CMS本体の種類だけでなく、外部から利用できる画面や機能にも目を向けましょう。

保守の範囲外になっている問い合わせフォームやファイル受付があれば、そのままにせず、専門診断で安全性を確かめておくと安心です。

セキュリティー診断さん』では、インターネット上に公開されている画面や機能を専門的に診断できます。

細かな機能一覧を自分たちで作り込まなくても、普段使っている画面をもとに相談できるので、まずはWebアプリケーション脆弱性診断で対象範囲を確認してみましょう。

どこまで診断を頼めばよいか迷ったときは、脆弱性診断の費用・相場も参考になります。

わかりやすい結果を修正依頼に使う

診断結果から問題のある画面や機能、重要度がわかれば、保守会社や制作会社にも具体的に修正を依頼しやすくなります。

技術的な原因まで自分たちで解明しようとせず、診断結果を担当会社へ共有して、修正とその後の再確認につなげましょう。

セキュリティー診断さん』の診断結果は、保守会社や制作会社への修正依頼に活用でき、修正後の再確認にもつなげられます。

診断結果を保守会社・制作会社への修正につなげる

診断で問題が見つかったあと、大切なのは攻撃方法を細かく理解することではなく、修正を担当する会社へきちんとつなぐことです。

問題のある画面や機能、重要度、事業への影響を確認したら、担当する保守会社や制作会社へ結果を共有しましょう。

対応は、次の流れで進めるとわかりやすいです。

  1. 診断結果で、問題が見つかった画面や機能を確認する。
  2. 保守会社・制作会社へ結果を共有する。
  3. 必要な修正を相談し、依頼する。
  4. 修正後に指摘箇所を再確認してもらう。

修正方法や技術的な原因は、担当会社に相談できます。

自分たちは、業務への影響やどのような対応をするのかを確認しながら、修正を進めてもらいましょう。

診断結果に出てきた脆弱性の分類を知りたいときは、OWASP Top 10セキュリティチェックを参考にしてみてください。

申し込む前に、保守会社と診断会社へ確認しておきたいこと

診断を検討する際は、保守契約との関係や、問題が見つかったあとの修正を誰に頼むのかも確かめておきましょう。

保守契約があっても診断する意味はあるか

保守契約に公開機能の脆弱性診断が含まれていない場合は、まだ確認できていない弱点を調べる意味があります。

すでに診断を受けている場合は、そのときの対象範囲や、その後に変更した機能を保守会社と確認してから、追加の診断が必要か考えましょう。

診断後は誰へ修正を依頼するか

診断で問題が見つかったら、その画面や機能を担当している保守会社・制作会社へ結果を共有します。

契約に修正まで含まれているかも相談し、対応後は指摘された部分の再確認につなげましょう。

診断時のサイトへの影響をどう確認するか

診断前に、対象となる画面や機能、実施条件、避けたい操作を共有しておきましょう。

業務への影響が心配な機能があれば、その点も診断会社へ相談しておくと安心です。

保守だけで見えていない部分は、専門診断で確かめよう

CMSの更新やバックアップを任せていても、問い合わせフォームや会員ページの安全性まで確認されているとは限りません。

保守会社に確認範囲を聞いてみると、すでに対策できている部分と、別途診断したほうがよい部分が見えてきます。

公開機能に不安が残る場合は、自分たちだけで判断しようとせず、専門診断に任せるのも安心につながる方法です。

セキュリティー診断さん』の診断結果は、問題箇所の確認だけでなく、保守会社や制作会社へ修正を相談するときにも活用できます。

「保守を任せているから大丈夫」で終わらせず、今のサイトでどこまで安全性を確認できているのか、一度確かめておきましょう。

セキュリティー診断さん セキュリティー診断さん

ヨシ! まず管理状況を確認して、公開中の機能は専門診断で調べてもらうよ! (๑•̀ㅂ•́)و✧