メインコンテンツへスキップ
BilgeQor

ウェブサイトセキュリティ強化

日本のチームにとって、METIサイバーセキュリティフレームワークを指向し承認された準備状況の文脈は、ウェブサイトのセキュリティハードニングの焦点を、文書化された優先度のギャップと書面による是正の方向に保ちます。顧客が承認したウェブサイト構成の変更(関連するTLSおよびセキュリティヘッダーの設定を含む)を適用し、合意された管理策の書面による検証を記録します。作業は合意された範囲内に留まり、適合性を認証したり、承認を発行したり、結果を保証したりしません。

から ¥649,000 JPY

情報

最終的な範囲、適用される税金、第三者費用、および取引条件は書面による提案で確認します。チェックアウトおよび支払いは利用できません。

提供方法

確認された範囲、文書化された構成変更、および合意された適用済み統制の書面確認を伴う、シニア主導のウェブサイト堅牢化ワークフローを通じて提供されます。このサービスは、認証、継続的な監視、完全な侵入テスト、保証されたセキュリティ結果、または際限のない是正のいずれも提供しません。

適正な場合

  • ✓文書化されたセキュリティ観測を必要とする本番向けのwebまたはモバイル資産がある
  • ✓顧客、調達、またはガバナンスに関する議論を支えるために、優先順位付けされた指摘事項が必要です
  • ✓より深いテスト、堅牢化、またはコンプライアンス準備状況の作業に備えている
  • ✓次のセキュリティステップを決定する前に、書面によるベースラインが欲しい

向かない場合

  • –評価ではなく、直ちに是正の実装が必要
  • –24/7監視, SOC,または MDRサービスを必要とする
  • –認証、コンプライアンス承認、または正式な監査意見が必要です
  • –すべてのセキュリティ問題の排除が保証されることを期待する

理想的な対象

  • 公開、キャンペーン、または顧客レビューの前に、合意したセキュリティ設定の改善が必要な公開ウェブサイトを持つ企業
  • より明確なSSL/TLS、セキュリティヘッダー、またはウェブサイト設定の態勢を必要とするチーム
  • 確認された変更に対して許可されたアクセスを提供できる組織が,書面的な変更記録を必要とする
  • 一般的な評価,監視サービス,または完全な浸透テストではなく,限定的な実施支援を求める顧客

受け取るもの

確認されたウェブサイトの強化範囲とアクセス要件の概要
合意されたウェブサイトセキュリティ・設定変更計画
確認範囲内で実施された承認された構成変更
適用された設定の変更前後の記録
合意された環境に適したSSL/TLSおよびセキュリティヘッダーに関する観察
合意された適用済み制御の書面による検証
残りの勧告と除外された項目を含む手渡し概要

このサービスを依頼した後

パッケージの段階を選ぶと、依頼を提出します。当社は、その後の商業上の手続きの前に、範囲を書面で検討します。このページでは代金を受け取らず、受付を開始せず、作業も開始しません。

情報提供用の範囲価格

スタート

¥649,000 JPY

情報

合意した一つのウェブサイト。確認済みのセキュリティ設定の改善(合意したSSL/TLSやセキュリティヘッダー設定など)を確認して実装し、その後、適用した変更を書面で検証します。

書面による提案を依頼する
最も人気のある

標準

¥1,470,000 JPY

情報

最大三つの合意されたウェブサイト、または一つのより広範なウェブサイト範囲。拡張されたセキュリティ設定の強化、変更文書、予定された引き渡し、および合意された適用済み制御に対する一つの検証レビュー。

書面による提案を依頼する

プレミアム

¥2,800,000 JPY

情報

複雑、または複数サイトの合意済み範囲。確認した実装境界の中で、より手厚い設定の強化、調整された変更計画、拡張した文書化と検証レビューを行います。

書面による提案を依頼する

カスタム範囲を利用可能

より深いテスト、より広範なインフラ変更、または予定された助言ガイダンスが必要ですか?適切な別の範囲を確認するために、当社に連絡してください。ウェブサイトセキュリティ堅牢化には完全な侵入テスト、監視、インシデント対応のカバーまたは認証が含まれていません。

個別の範囲を相談する

含まれるもの

  • 選択されたティア内の合意されたウェブサイトまたはウェブサイトセット
  • ウェブサイトセキュリティ設定レビュー
  • 合意された構成変更の承認された実施
  • 合意された SSL/TLSの構成改善が技術的にサポートされている場合
  • 技術的にサポートされている場合の合意されたセキュリティヘッダー構成の改善
  • 書面による変更前/後の記録
  • 合意され適用されたコントロールの検証レビュー
  • 実施期間中の予定された明確化

除外

  • 完全浸透テストまたはエクスプロイトベースのテスト
  • アプリケーションコードの修復または機能開発
  • オープンエンドの脆弱性修復
  • 確定したウェブサイト堅牢化の変更を超える、サーバー、クラウド、インフラの管理
  • CDN、WAF、DNS、ホスティングまたは第三者プラットフォームの再構成(範囲での明示的な合意と技術的な受け入れがない限り)
  • 連続監視,SOC,MDRまたは24/7検出
  • インシデント対応のカバレッジまたは対応SLA
  • 認証,適合承認または法律上の助言
  • 保証されたセキュリティ結果、保証された稼働時間、または保証されたすべての弱点の除去

利用可能なアドオン

  • +合意された追加ウェブサイトカバー
  • +技術レビュー後に拡大された構成ハードニングの範囲
  • +顧客または BilgeQor による合意済みの変更後のフォローアップ検証
  • +より詳細な評価が必要な場合は、別の範囲でのウェブサイト&チェックアウトのセキュリティレビューまたはウェブ&アプリのセキュリティレビュー
  • +定期的な助言のみのための月間セキュリティアドバイザリー

機能する仕組み

1

範囲とアクセス確認

ウェブサイトの範囲、許可されたアクセス、技術環境、依頼されたハードニングの優先事項、および必要な変更ウィンドウまたはロールバック条件を確認する。

2

構成レビューと変更計画

合意されたセキュリティ設定領域をレビューし,適用範囲内で提案された変更を文書化する.

3

承認されたハードニングの実施

確認された範囲内で、顧客が承認し、技術的に受け入れられた構成変更のみを適用する。

4

検証と引き渡し

変更前後を文書化し,合意された適用済み制御をレビューし,残りの勧告を提供する.

タイムライン: 範囲とパッケージ階層に基づき、受付時に確定します。受付完了後に、一般的な提供期間の目安が提示されます。

完了したエンゲージメント & 墨消し済みの成果物

実際に完了したクライアントエンゲージメントから得た機密性に配慮した要約で、ウェブサイトのセキュリティ構成変更記録の墨消しした抜粋、文書化された変更前後、および検証メモと併記しています。クライアントの身元および識別につながる運用上の詳細は開示していません。

電子商取引プラットフォーム,オーストラリアウェブサイトのセキュリティ強化 — 完了したクライアントエンゲージメント確認済みの案件小規模内部マーケティング・運用チーム
課題

公開向けストアフロントには、合意されたSSL/TLSおよびセキュリティヘッダー設定に影響するウェブサイトのセキュリティ設定のギャップがありました。チームはキャンペーン活動の前に、管理された変更計画、許可された実装、および書面による検証メモを必要としていました。

適用範囲
  • 確定した技術範囲内の、合意した一つのウェブサイト
  • 合意された SSL/TLSとセキュリティヘッダの構成領域のレビュー
  • 顧客の承認による、受け入れられた構成変更の実施
  • 適用された設定の変更前後の記録
  • 合意して適用した対策についての検証メモ
成果

合意された構成変更は、確認された範囲内で文書化され、適用されました。検証メモには、適用された統制のレビュー状態と残っている勧告が記録されました。この完了したエンゲージメントは、認証、脆弱性の完全なクリアランス、または保証されたセキュリティ結果を表すものではありません。

成果物プレビュー

ウェブサイトセキュリティ堅牢化 — 設定変更記録と検証メモ

  • 確定範囲と承認された変更計画
  • 変更前後の設定記録
  • 合意されたSSL/TLSとセキュリティヘッダーに関する観測
  • 適用された制御のための検証メモ
  • 残りの勧告と除外
  • ステップ01 合意範囲内でHSTSを設定 — 記録済み
  • ステップ02 合意範囲内でCSPポリシーを適用 — 記録済み
  • ステップ03 合意範囲内でX-Frame-Optionsを適用 — 記録済み
  • ステップ04 合意範囲内でTLS設定を更新 — 記録済み
  • 検証メモ: 合意して適用した統制のレビュー状態を記録したものであり、セキュリティ認証ではありません

墨消し済みの成果物の抜粋。検証メモ付きのPDF変更記録。安全なファイル共有を通じて配信。

Security Fileのコンテキスト

この成果物がセキュリティファイルにどのように当てはまるか

この代表的な成果物は、手渡し後に実用的な BilgeQorセキュリティファイルに収められる証拠、優先事項、フォロースルーの注記の種類を示します。

セキュリティファイルは意思決定の支援であり、認証、コンプライアンス判定、完全なセキュリティの保証、または会社ごとの損失推定ではありません。

提供方法を見る
注:実際に完了したクライアント案件。クライアントの身元および識別可能な運用上の詳細は、機密保持のため非公開です。成果物の抜粋は伏字処理され、範囲が限定されています。実装された変更、検証時の観察および結果は、確認された範囲、認可されたアクセスおよび技術的な実現可能性に依存します。認証を提供せず、完全なセキュリティを保証しません。

よくある質問

始める準備はできていますか?

パッケージのレベルを選択するか,カスタム範囲について相談してください