申請フォームの入力検証が漏れ、保管された情報へ到達される
申請フォームの入力検証が漏れると、入力値が命令として解釈され、保管された個人情報が読み出されてしまいます。診断では到達されないかを検証します。
自治体が公開・運用する電子申請システムについて、申請フォームやアプリ、連携部分に弱点が残っていないかを第三者の立場で洗い出します。
支援実績5,000件以上













電子申請システムの不備は、申請フォームから基盤まで公開されている入口ごとに型が分かれます。申請の受付は普段どおり動き続けますが、稼働していることと弱点が残っていないことは別の問題です。
申請フォームの入力検証が漏れると、入力値が命令として解釈され、保管された個人情報が読み出されてしまいます。診断では到達されないかを検証します。
添付書類の受付でファイルの検査が不足すると、攻撃用のファイルが持ち込まれてしまいます。診断では形式の異なるファイルを送って受け入れを確かめます。
ログイン後の画面が本人のデータかを確かめずに返すと、他人の申請内容が開けてしまいます。診断では別の利用者で操作し、到達されないかを検証します。
本人確認の連携やログイン状態の扱いに不備が残ると、本人以外がログイン状態を得てしまいます。診断では連携の設定を変え、なりすましを検証します。
基盤の版の更新が追いつかず、公表済みの脆弱性が残ったまま公開が続いてしまいます。行政の電子申請系でも公表は繰り返され、診断では版を照合します。
電子申請システムに弱点が残っていても、申請の受付は止まりません。残った弱点は個人情報の漏えいと手続の停止を招き、行政の説明責任にまで及びます。
電子申請システムのセキュリティ診断では、ツールによる一括の検査だけでは届かない領域が残ります。確かめる観点は、自庁が公開している申請フォームや連携の作りに沿って、入力の処理から基盤の版まで並びます。
申請フォームの入力欄へ想定を外れた値を送り、保管や処理の部分で意図しない命令として解釈されないかを検証します。検証には公開中の申請フォームの一覧と手続ごとの入力項目の設定を資料とします。
添付書類の受付では、受け付けるファイルの種類と内容を検査する設定を確認します。保管された書類へ外部から届かないかは添付の設定と保管の構成の情報を手がかりに検証します。
権限の分離を確かめるため、利用者IDやパラメータを別の利用者のものへ替えて送り、他人の申請内容や添付書類へ届かないかを検証します。この観点では申請者と庁内の担当者の権限の設計を参照します。
本人確認との連携では、公的個人認証やID連携の設定とログイン状態の保護や通信の暗号化を確認します。確かめる際には連携の設定と認証まわりの構成を資料として見ます。
基盤まわりでは、基盤やミドルウェアの構成と版を公表されている脆弱性の情報と照合します。SaaS型では自庁側と提供事業者側の責任分界を踏まえ、許諾と調整の範囲で進めます。
GENZは確かめるべき観点を、自庁の予算と点検の期日に合わせた診断の計画へ組み替えます。実施の範囲と順序まで提案します。
GENZは対象URL(画面)の一覧を作成し、公開されている入口を洗い出します。預かる個人情報の重さと点検の期日から範囲を提案し、SaaS型では提供事業者の許諾と調整を並行して進めます。
ツール診断は公開されている入口の網羅に向いています。一方で画面の作りや連携の構成に依存する不備はツールでは見つからず、GENZは実際に値を変えて送信する手動診断で確かめます。
検出した脆弱性は、悪用のしやすさと影響の範囲に、提供事業者側の改修か自庁の設定変更かという是正のしやすさを重ねて着手の順を決めます。重大なものは診断の実行中でも速報として報告します。
診断報告書は点検要請や監査への回答に使える形とし、確かめた範囲と未確認の範囲、残る弱点を分けて記載します。是正後の再診断は1回まで無料で、初回報告書発行後12か月以内に対応します。
固定費を抱えない人日単位のアサイン、監査にも使える独立した検証の記録、育成期間なしに活かせる専門ノウハウなど、第三者へのアウトソースには複数のメリットがあります。
人日単位のアサインで固定費を抱えず、繁忙期に増減できます。
独立した検証で偏りを排し、監査に使える客観的な記録を残せます。
JSTQB認定エンジニアが在籍し、対象領域固有の検証知見を育成期間なしに活用できます。
電子申請システムのセキュリティ診断は、画一的なメニューを当てはめるものではありません。GENZは支援実績5,000件以上と20年の第三者検証の経験を踏まえて、公開している画面と連携の実情と予算に合わせて伴走します。
診断対象の棚卸しからご相談いただけます。必要な範囲に絞った診断を見積もりと仕様の形で提案するため、自庁の予算と調達の手続に載せられます。
GENZはツール診断と手動診断を組み合わせて実施します。対象は申請画面から申請者向けスマートフォンアプリ、基盤側まで一体で扱えます。
診断の結果は、確かめた範囲と未確認の範囲、残る弱点を分けて報告します。点検要請や監査への回答と、庁内や議会への説明にお使いいただけます。
是正後は再診断で対策を確かめます。1回まで無料で初回報告書発行後12か月以内に対応し、ソフトウェアテストの相談も同じ窓口で受けます。
公開している画面と連携の範囲、点検の期日を伺い、合意した範囲と優先順位で診断を進めます。
公開している画面と連携の範囲、点検の期日と予算を確認します。
預かる情報の重さと悪用のしやすさで優先順位を付け、工数を整理します。
合意した範囲を実施し、重大な事項は実行中でも速報で共有します。
確かめた範囲と残る弱点を納品し、是正後の再診断まで進め方を整理します。
支援実績5,000件以上
ご相談では、自庁の電子申請システムの診断範囲と優先順位、費用と期間の考え方を整理します。機能テストや負荷テストなど関連テストの要否も整理し、判断材料としてご活用いただけます。