メインコンテンツまでスキップ

SHIELD Web 活用シナリオ


1. 公共機関の国民サービス

高いセキュリティ要件

  • 不特定多数対象サービス
  • 個人情報の取り扱い
  • 定期的なセキュリティチェックの義務
  • コンプライアンス遵守必須 (__PH_0__、__PH_1__)

現実的な困難

  • 予算不足: 再開発予算確保の難しさ
  • 技術不足: 専門人材不足
  • 時間不足: 長い開発期間、サービス中断不可

SHIELD Web 適用効果

  • 毎年繰り返される国家情報院の脆弱性診断で老朽サーバーの設定不足を補完し、安定したセキュリティグレードを確保
  • 政府ガイドラインに従った「隔離中心のセキュリティ」システムを構築し、ゼロトラストを実装
  • 複雑なセキュリティ要件をコード修正なしで短期間に解決

国家情報院ウェブ脆弱性21項目対応

SHIELD Webは公共機関のセキュリティ診断時に強力な**補完制御(Compensating Control)**手段として活用されることがあります。

番号国家情報院 診断項目SHIELD Web 対応方式診断結果(例)
1SQL InjectionRBI階層での入力値検証および異常プロトコルのブロック良好
2Cross Site Scripting (XSS)スクリプトは隔離されたコンテナ内でのみ実行され、ユーザーPCへの影響はゼロです。良好
3位置公開 (Directory Listing)サーバーディレクトリ構造がピクセル化されて露出源を遮断良好
4脆弱なメソッド (WebDAV)RBIポリシーにより、PUT、DELETEなどの不要なHTTPメソッドを拒否良好
5エラーメッセージの表示サーバ内部エラーがユーザー画面にテキストで伝達されない良好
6バックアップファイル/ログの露出実際のファイルシステムパスが推測不可能に隔離されている良好
7ファイルアップロードの脆弱性CDR技術と連動して悪性ファイルの流入を遮断した後アップロード良好
8ファイルダウンロードの脆弱性実際のサーバーパスの隠蔽とパス・トラバーサルの防止良好
9管理者ページの表示認証されたユーザー以外の管理ページアクセス経路を完全に遮断良好
10脆弱な情報の露出ソースコードのコメント、メタデータなどがピクセルストリーミングで隠されています良好
11パラメータ改ざんユーザーのURL直接操作がサーバーに影響を与えないように隔離良好
12不十分な認証RBI段階での二次認証(MFA)連携による強力なアクセス制御良好
13不十分なセッション管理セッションハイジャックが不可能な一回性/隔離型セッション構造の適用良好
14不十分な認可 (ACL)ユーザー別アクセス可能リソースをRBIポリシーで精密制御良好
15クッキーの改ざん/脆弱性ユーザーのローカルデバイスに実際のサービスクッキーを保存しません良好
16HTTP ヘッダー 改ざんRBIサーバーでリクエスト/レスポンスヘッダーを再構成して送信良好
17信頼しない外部入力すべての入力をコンテナで一次処理するゼロトラストモデル良好
18弱い暗号化アルゴリズム古いバージョンのサーバーでもRBIが最新のTLS通信を代わりに実行(SSLオフロード)良好
19リダイレクション脆弱性未承認の外部ドメインへの強制リダイレクトの政策的ブロック良好
20サーバーサイドリクエストフォージェリ (SSRF)ウェブサーバーの内部ネットワーク照会試行を隔離レイヤーで検出/ブロック良好
21OS コマンドの挿入ウェブサーバーOSと直接通信しないため、コマンドインジェクションは不可能です良好

2. 金融機関インターネットバンキング

高いセキュリティレベルの要求

  • 電子金融監督規則遵守義務
  • 定期セキュリティレビュー義務(年1回以上)
  • 脆弱性発見時に即時対応を要求
  • 金融事故時の賠償責任

レガシーシステム

  • 10年以上運用システム
  • 旧型技術スタック
  • ウェブ標準未遵守
  • セキュリティ脆弱性の存在

SHIELD Web 適用効果

  • 外部ウェブリソースを安全に内部サーバーと接続するためのネットワーク分離環境
  • ユーザー環境でのスクリプト操作を通じた金融詐欺の試みを隔離環境で無力化
  • 個人情報漏洩をピクセル単位で制御し、電子金融監督規則に対応

3. 防産および国防

国家の核心技術および軍事機密保護要件

  • インテリジェント持続的脅威(APT)および国家支援ハッカーグループのターゲティング攻撃
  • パッチが中断された特殊OS・旧型ウェブアプリケーション多数運用
  • ウェブサーバーインフラ情報の露出自体が安全保障の脅威

SHIELD Web 適用効果

  • ウェブサーバーのIP、OS情報、ミドルウェア環境を外部から完全に隠蔽して攻撃面を除去
  • ハッカーグループの侵入可能性を構造的にゼロ化
  • 交換なしでレガシーシステムを安全にメンテナンス可能

4. 民間企業 — ビジネス継続性とブランド保護

攻撃によるサービス停止および信頼損失のリスク

  • DDoSおよび脆弱性攻撃の試み
  • 顧客情報漏洩による企業イメージの打撃
  • サービス中断による売上損失

SHIELD Web 適用効果

  • 攻撃の試みがサーバーに直接届かないため、サービス中断のリスクが著しく減少します。
  • 顧客情報漏洩事故を事前に防止し、ブランド信頼度を維持
  • SaaS方式で別途機器なしに即時適用、運用負担最小化

5. 老朽ウェブサービスの保護

外注終了により改善不可

  • 5年以上のウェブサービス
  • 外注開発会社契約終了
  • ソースコードの引き継ぎが不十分
  • レガシー技術 (ASP, JSP, PHP など)
  • 担当者の退職により技術移転ができません

セキュリティチェック結果

  • セッション管理の脆弱性
  • 暗号化未適用
  • 不必要なポートオープン

SHIELD Web 適用効果

  • ソースコード·サーバー修正なしで即時保護
  • パッチが中断された旧型OSやミドルウェアもRBI層が最新のTLS通信を代わりに行い、通信セキュリティを維持
  • レガシーシステムの交換なしに安全なメンテナンスが可能

6. Web APIの保護

露出したAPIによる攻撃リスク

  • ブラウザの開発者ツールでWebAPIの構造を把握可能
  • パラメータ操作による権限バイパス試行
  • 無断データ照会
  • 不正決済、ポイント操作

効果

  • WebAPI 構造 非公開: 開発者ツールで確認不可
  • パラメータ操作のブロック: 直接API呼び出し不可
  • 無断アクセス遮断: ファイアウォールによる外部遮断
  • 攻撃ログ収集: 異常行動検知

7. 電子商取引サイト

攻撃対象になりやすいコマース

  • 決済情報の盗取試行
  • 価格操作、在庫操作
  • クーポン不正使用
  • ポイント操作

効果

  • 不正取引の遮断: 価格/数量 操作不可
  • APIの保護: クーポンの重複使用不可
  • 安全なショッピング: 顧客信頼向上
  • 個人情報保護: 支払い情報の安全

8. 病院予約システム

個人情報が多い医療サービス

  • 患者の個人情報 (センシティブ情報)
  • 診療記録などの医療情報
  • 医療法、個人情報保護法遵守義務

セキュリティ脅威

  • 患者情報の無断照会試行
  • 他人の診療記録へのアクセス
  • 予約情報操作

コンプライアンス

  • 個人情報の安全措置: 暗号化, アクセス記録, 不正アクセス遮断
  • 医療法遵守: 患者情報保護、無断アクセス遮断
  • 定期点検合格: セキュリティ脆弱性の改善

9. 大学学士システム

さまざまなユーザーがアクセス

  • 学生、教授、職員
  • 成績、履修登録などの敏感な情報
  • 特定の時期のトラフィック急増(受講申請期間)

セキュリティの問題

成績照会:
- 他人の成績を無断で照会
- 成績の改ざん試み

履修申請:
- 自動マクロの使用
- サーバー負荷攻撃

効果

  • 成績保護: 無断照会/改ざん防止
  • 受講申請の公正性: マクロブロック
  • 個人情報保護: 学生情報保護

10. 取引先ウェブポータル (B2B)

外部協力会社が接続するポータル

  • 数十~数百の協力会社
  • 発注、契約、代金支払情報処理
  • 協力会社のPCセキュリティレベルが不確実

セキュリティの懸念

  • 協力会社のPCでマルウェア感染時の情報漏洩
  • 内部情報の無断コピー
  • アクセス記録管理の難しさ

効果

  • マルウェアブロック: 取引先のPCセキュリティレベルに関係なく
  • 情報漏洩防止: 画面のみ提供、原本データへのアクセス不可