ペネトレーションテスト会社おすすめ8選|選び方・費用・依頼の流れを解説
2026年10月03日
システムへ侵入された場合の影響を実践的に確かめたいときは、ペネトレーションテストが有効です。ただし、同じ名称でも、Webアプリケーションだけを対象にするサービス、社内ネットワークへの横展開まで試すサービス、クラウドやIoTを扱うサービスなど、対応範囲は会社ごとに異なります。
本記事では、ペネトレーションテストを提供する会社8社を紹介します。脆弱性診断やレッドチーム演習との違いを整理したうえで、各社の主なテスト対象と特徴、選び方、費用を左右する要素、依頼から再テストまでの流れを解説します。自社の攻撃目標と対象環境に合う発注先を比較する際の参考にしてください。
ペネトレーションテストとは
ペネトレーションテストとは、攻撃者が用いる手法を模した疑似攻撃により、システムへ実際に侵入できるか、侵入後にどこまで影響が広がるかを確認する評価です。限られた期間と許可範囲のなかで攻撃目標を設定し、既存の防御策が機能するかを検証します。
攻撃シナリオに沿って侵入可否と影響範囲を検証する
ペネトレーションテストでは、「外部公開サーバーから社内ネットワークへ到達できるか」「一般権限のアカウントから管理者権限を奪取できるか」「顧客情報へアクセスできるか」など、守りたい資産に応じた攻撃目標を定めます。そのうえで、公開情報の調査、脆弱性の悪用、認証情報の取得、権限昇格、横展開を組み合わせて到達可否を確認します。
単体では深刻に見えない設定不備でも、別の弱点と連鎖すると重大な被害につながる場合があります。攻撃経路と事業影響が明らかになるため、修正すべき箇所の優先順位を決めやすい点が主な価値です。
脆弱性診断との違い
脆弱性診断は、Webアプリケーションやネットワーク機器などの対象に存在する弱点を、定められた項目に沿って広く洗い出すことを重視します。一方、ペネトレーションテストは、想定する攻撃者と目標を置き、弱点を組み合わせて実際に侵入や情報取得が成立するかを深く検証します。
網羅的な弱点把握が目的なら脆弱性診断、重要資産まで到達される現実的なリスクを確認したいならペネトレーションテストが適しています。両者を組み合わせ、先に診断で弱点を把握してから、重要経路を侵入テストで検証する方法もあります。
レッドチーム演習やTLPTとの違い
一般的なペネトレーションテストは、合意したシステムやネットワークを対象に、技術的な攻撃耐性を評価します。レッドチーム演習は、技術だけでなくフィッシングや物理侵入なども組み合わせ、SOC・CSIRTが攻撃を検知して対応できるかまで含めて組織全体を評価する点が異なります。
TLPTは、脅威インテリジェンスを基に特定の脅威アクターを想定して実施する、より高度な脅威ベースの評価です。何を評価したいかがシステムの堅牢性なのか、検知・対応態勢なのかを整理すると、適切なサービス区分を選びやすくなります。
ペネトレーションテストにおすすめの会社8選
ペネトレーションテスト会社は、対象領域、シナリオの設計方法、テスターの専門性、報告・改善支援に違いがあります。まずは各社の主なテスト対象と特徴を比較し、自社が守りたい資産と想定する攻撃に近い会社を絞り込みましょう。
| 会社名 | 主なテスト対象 | 主な特徴 |
|---|---|---|
| GMOサイバーセキュリティ byイエラエ株式会社 | 社内ネットワーク、Web、クラウド、IoT | 複数領域を横断する実践的な侵入テスト |
| 株式会社ラック | 情報システム、Web、IoT・車載、ゲーム | 幅広い環境と攻撃目標に対応 |
| NRIセキュアテクノロジーズ株式会社 | システム、ネットワーク | CREST認定、レッドチーム・TLPTも提供 |
| NECセキュリティ株式会社 | ネットワーク、Webアプリ | 目的設定から報告会まで標準化 |
| 株式会社AGEST | 公開・内部システム、端末 | MITRE ATT&CK等を参考にシナリオ設計 |
| GMO Flatt Security株式会社 | Webアプリ、Web API | ホワイトボックス型、PoC付き報告 |
| 株式会社CyberCrew | Web、クラウド、LLM、人 | 4種類のテストと2層構造の報告書 |
| 株式会社サイバーディフェンス研究所 | Web、ネットワーク、IoT、制御システム | 特殊領域と手動による深い分析 |
GMOサイバーセキュリティ byイエラエ株式会社
| 会社名 | GMOサイバーセキュリティ byイエラエ株式会社 |
| 本社所在地 | 東京都渋谷区 |
| 主なテスト対象 | 社内ネットワーク、Web、クラウド、IoT・物理侵入 |
| 主なテスト手法・特徴 | 専門家による手動検証、複数領域を横断した攻撃シナリオ |
GMOサイバーセキュリティ byイエラエ株式会社は、Web・スマートフォンアプリ・クラウド・ネットワークなどの診断と、実践的なペネトレーションテストを提供する会社です。社内ネットワーク向けでは、端末侵害を起点に、認証情報の取得や権限昇格、横展開、重要情報への到達可能性を検証します。
IoTや物理的な侵入経路を含む評価にも対応し、情報セキュリティサービス基準適合サービスとして登録されています。診断実績とホワイトハッカーの技術力を基に、見つかった攻撃経路を対策へつなげたい企業に適しています。
筆者・監修者のおすすめポイント
社内ネットワーク、Web、クラウド、IoTなど複数領域を横断して検証したい企業に向いています。攻撃成立性の確認後も、専門家の知見を基に優先対策を整理したい場合の候補です。
株式会社ラック
出典:株式会社ラック
| 会社名 | 株式会社ラック |
| 本社所在地 | 東京都千代田区 |
| 主なテスト対象 | 情報システム、Web、IoT・車載、オンラインゲーム |
| 主なテスト手法・特徴 | 攻撃目標型の疑似攻撃、標準化したエクスプレス型にも対応 |
株式会社ラックは、企業の情報システム、クラウド上の社内システム、Webサービス、オンラインゲーム、IoT・車載機器など幅広い環境のペネトレーションテストを提供しています。機密情報の窃取や重要データの改ざんといった攻撃目標を定め、侵入後の展開可能範囲まで検証します。
脆弱性診断に加え、JSOCによる監視やインシデント対応の知見も持つ点が特徴です。標準化によって期間と費用を抑えたエクスプレス型も用意されているため、複雑なシナリオ型と限定的な確認を目的に応じて相談できます。
筆者・監修者のおすすめポイント
社内システムからWeb、IoT・車載まで対象が広い企業に向いています。診断、監視、事故対応の知見を持つ会社へ、複雑な環境の攻撃耐性をまとめて評価してほしい場合に比較しやすいでしょう。
NRIセキュアテクノロジーズ株式会社
| 会社名 | NRIセキュアテクノロジーズ株式会社 |
| 本社所在地 | 東京都千代田区 |
| 主なテスト対象 | システム、ネットワーク |
| 主なテスト手法・特徴 | 脅威シナリオ、CREST認定、改善計画支援 |
NRIセキュアテクノロジーズ株式会社は、顧客へのヒアリングから攻撃シナリオを設計し、システムやネットワークへの侵入可否と影響を検証します。計画、準備、実施、報告の工程が示されており、脆弱性の分析だけでなく対策・改善計画の策定まで支援します。
CRESTのペネトレーションテスト提供企業認定を受けているほか、目的に応じてレッドチームオペレーションやTLPTも選べます。金融機関や大規模組織など、厳格なプロジェクト管理とセキュリティ態勢全体の段階的な評価を重視する企業に適しています。
筆者・監修者のおすすめポイント
計画・準備・実施・改善を厳格に進めたい企業に向いています。通常の侵入テストだけでなく、将来的にレッドチーム演習やTLPTまで発展させる可能性がある場合の有力候補です。
NECセキュリティ株式会社
| 会社名 | NECセキュリティ株式会社 |
| 本社所在地 | 東京都港区 |
| 主なテスト対象 | ネットワークプラットフォーム、Webアプリケーション |
| 主なテスト手法・特徴 | 攻撃目標・範囲・期間を定めた疑似攻撃、報告会 |
NECセキュリティ株式会社のペネトレーションテストは、事前に攻撃目的、対象範囲、期間を定め、公開情報の調査と許可された対象への疑似攻撃を組み合わせて耐性を評価します。問題点が攻撃目標の達成にどの程度寄与するかを分析し、推奨策を含む報告書と報告会を提供します。
ネットワークプラットフォームやWebアプリケーションを対象にでき、情報セキュリティサービス基準適合サービスとしても登録されています。NECグループの設計・構築・監視やコンサルティングと合わせ、対策実装まで一体で相談したい企業に適しています。
筆者・監修者のおすすめポイント
攻撃目的の設定から報告会まで、標準化された流れで進めたい企業に向いています。テスト後のセキュリティ設計や運用を含め、NECグループへ継続的に相談したい場合の候補です。
株式会社AGEST
出典:株式会社AGEST
| 会社名 | 株式会社AGEST |
| 本社所在地 | 東京都文京区 |
| 主なテスト対象 | 公開システム、社内ネットワーク、端末 |
| 主なテスト手法・特徴 | Cyber Kill Chain・MITRE ATT&CKを参考にしたシナリオ |
株式会社AGESTは、Cyber Kill ChainやMITRE ATT&CKを参考に、顧客と協議して攻撃シナリオを立案します。公開システムへの侵入、標的型メール、内部ネットワークでの横展開、権限昇格、内部不正などを想定し、脆弱性を組み合わせた場合のシステム全体のリスクを評価します。
ソフトウェア品質保証・テストを主要事業とし、脆弱性診断を含む総合的な評価と対策提案を提供している点が特徴です。開発やQAの工程とセキュリティ評価を連携させ、リリース前後の品質改善まで進めたい企業に適しています。
筆者・監修者のおすすめポイント
ソフトウェア品質保証とセキュリティを一体で考えたい企業に向いています。公開システムから内部横展開まで、具体的な攻撃シナリオを開発・QAプロセスと連携して検証したい場合の候補です。
GMO Flatt Security株式会社
| 会社名 | GMO Flatt Security株式会社 |
| 本社所在地 | 東京都渋谷区 |
| 主なテスト対象 | Webアプリケーション、Web API |
| 主なテスト手法・特徴 | ホワイトボックス、深さ優先型・幅優先型、PoC付き報告 |
GMO Flatt Security株式会社は、WebアプリケーションやWeb APIに対する外部侵入テストを提供しています。ソースコードやシステム構成図の提供を受けるホワイトボックス方式を基本とし、仕様・ビジネスロジックを理解したうえで、機密情報の窃取や不正決済、サーバー侵入などの目標達成可否を検証します。
一つの目標を深く追う「深さ優先型」と、重大な脆弱性を幅広く探す「幅優先型」を選べます。報告書には攻撃者視点の再現手順やPoC、対策案が含まれるため、SaaSやWebプロダクトの開発チームが具体的な修正へつなげやすい点が特徴です。
筆者・監修者のおすすめポイント
SaaSやWeb APIで、ソースコードと仕様まで踏み込んだ検証を求める企業に向いています。開発者が利用できる再現手順やPoCを重視し、修正へ直結させたい場合に比較しやすいでしょう。
株式会社CyberCrew
| 会社名 | 株式会社CyberCrew |
| 本社所在地 | 東京都千代田区 |
| 主なテスト対象 | Web、モバイル、クラウド、社内ネットワーク、LLM、人 |
| 主なテスト手法・特徴 | シナリオ型、標的型、ソーシャルエンジニアリング、LLM |
株式会社CyberCrewは、シナリオ型、特定技術を対象とする標的型、ソーシャルエンジニアリング、LLM向けの4種類のペネトレーションテストを提供しています。Web、モバイル、クラウド、社内ネットワーク、人、AI基盤など、目的に応じて対象と手法を組み立てられます。
脆弱性診断を標準で含め、自動診断と専門家の手動検証を組み合わせる点が特徴です。成果物は、経営層向けの影響・優先度の要約と、技術者向けの再現手順・修正方針に分かれており、意思決定と実務対応の双方へつなげられます。
筆者・監修者のおすすめポイント
Web・クラウド・LLM・人的リスクなど、多様な攻撃経路から方式を選びたい企業に向いています。経営層向け説明と技術者向け修正情報を分けて受け取りたい場合の候補です。
株式会社サイバーディフェンス研究所
| 会社名 | 株式会社サイバーディフェンス研究所 |
| 本社所在地 | 東京都千代田区 |
| 主なテスト対象 | Web、ネットワーク、IoT・組み込み機器、制御システム |
| 主なテスト手法・特徴 | 手動検証、複数脆弱性の組み合わせ、物理層・独自プロトコル解析 |
株式会社サイバーディフェンス研究所は、Webアプリケーションやネットワークに加え、IoT・組み込み機器、制御システムまで扱うセキュリティ専門会社です。ツールだけでなくエンジニアが手作業で検証し、複数の脆弱性を組み合わせて成立する攻撃と事業への影響を分析します。
組み込み機器では基板、ファームウェア、無線・有線通信、物理ポートを、制御システムでは独自プロトコルやICS/SCADA環境を含めて評価できます。一般的なWeb診断だけでは扱いにくい特殊な製品・設備の安全性を検証したい企業に適しています。
筆者・監修者のおすすめポイント
IoT、組み込み機器、工場・制御システムなど特殊領域を評価したい企業に向いています。物理層や独自プロトコルまで踏み込む高度なテストを求める場合の候補です。
ペネトレーションテスト会社を選ぶ5つのポイント
ペネトレーションテストは、会社名や見積総額だけでは比較できません。自社が確認したい攻撃目標と対象範囲を各社へ同じ条件で提示し、提案内容、実施体制、安全管理、成果物まで確認することが重要です。
テストの目的と攻撃目標を具体化できるか
最初に、守りたい情報や業務、想定する攻撃者、侵入後に確認したい到達地点を整理します。例えば「インターネットから顧客データへ到達できるか」と「感染端末からActive Directoryの管理権限を奪取できるか」では、必要な対象と手法が異なります。
候補会社には、ヒアリングを通じて業務上の懸念を現実的な攻撃シナリオへ落とし込めるか確認します。目的が曖昧なまま発注すると、弱点の列挙に終わり、経営判断に必要な被害想定を得られない可能性があります。
対象システムと技術領域に対応しているか
Web、社内ネットワーク、クラウド、モバイル、IoT、制御システム、LLMでは、攻撃経路も安全に試験する方法も異なります。公式サイトの記載だけでなく、自社と近い構成・規模・業界での実績、担当予定者の経験、利用する評価基準を確認します。
複数領域を横断する場合は、各担当の連携方法も重要です。例えばクラウドの権限設定とWebアプリの弱点を組み合わせた攻撃を検証したいなら、単一領域の診断ではなく全体の攻撃経路を設計できる会社が適しています。
テスターの技術力と品質管理体制が明確か
OSCPやGIACなどの資格、セキュリティコンテスト、脆弱性発見の実績は技術力を判断する材料になります。ただし、資格保有者が実際に担当するとは限らないため、シナリオ設計者、実施者、レビュー担当者の役割と経験を提案時に確認します。
複数人レビュー、品質基準、情報セキュリティサービス台帳、CRESTなどの第三者認定も確認対象です。個人の技量だけに依存せず、テスト結果と報告書の品質を組織として担保できる体制かを見極めましょう。
安全な実施条件と責任分界を合意できるか
疑似攻撃は本番システムへ負荷やデータ変更を生じさせる可能性があります。対象と対象外、禁止する攻撃、実施時間、使用アカウント、データの取り扱い、緊急停止条件、連絡先をRules of Engagementとして文書化する必要があります。
クラウド環境では、利用規約や事前申請の要否も確認します。重大な脆弱性を発見した場合の即時連絡、想定外の影響が出た場合の停止権限、バックアップや復旧の担当を明確にすると、業務影響を抑えて検証できます。
報告書・報告会・再テストまで支援があるか
報告書には、攻撃経路、取得できた権限や情報、再現条件、事業影響、危険度、推奨対策が含まれるか確認します。経営層向けの要約と、開発・運用担当者が修正に使える技術詳細が分かれていると、予算判断と実装を並行して進めやすくなります。
報告会での質疑、改修方法の相談、再テストが見積もりに含まれるかも重要です。指摘を受け取るだけで終わらず、攻撃経路が遮断されたことを再確認できる会社を選ぶと、実効性のある改善につながります。
ペネトレーションテストの費用を左右する主な要素
ペネトレーションテストは個別設計の比重が高く、対象数だけで一律に料金を比べにくいサービスです。各社へ同じ攻撃目標と前提条件を伝え、テスト本体だけでなく準備、報告、再テストまで含む総額で比較します。
対象範囲と攻撃シナリオの数・深さ
費用は、IPアドレスやネットワークセグメント、Web画面・API、アカウント、クラウドサービスの数に加え、攻撃目標の数と深さで変わります。対象を広く調べる場合は調査量が増え、一つの目標を深く追う場合は仮説検証や手動作業の時間が増えます。
見積もりでは、何営業日・何人で実施するか、侵入後の横展開や権限昇格をどこまで行うかを確認します。予算が限られる場合は、重要資産と現実性の高い攻撃経路へ優先順位を付け、段階的に対象を広げる方法があります。
ブラックボックス・グレーボックス・ホワイトボックスの方式
ブラックボックス方式は外部攻撃者に近い少ない情報から試験し、グレーボックス方式は一般利用者のアカウントや一部構成情報を提供します。ホワイトボックス方式はソースコードや構成図、管理情報も使い、限られた期間で内部の攻撃経路を詳しく検証します。
情報を多く提供すれば必ず安くなるとは限りませんが、調査の焦点を絞りやすくなります。現実の攻撃再現を重視するのか、重要なリスクを効率よく発見するのかによって方式を選び、準備作業も含めて見積もりましょう。
報告範囲・再テスト・オンサイト対応の有無
経営層向け報告会、技術的な再現手順、PoC、改修支援、再テストを追加すると費用が変わります。社内ネットワークや物理侵入、機器解析では、現地作業や機材準備が必要になる場合もあります。夜間・休日の実施や複数拠点への対応も追加工数の要因です。
安い見積もりでも、報告後の質問対応や再確認が含まれなければ改善完了までの総額が増える可能性があります。各社へ同じ成果物と支援範囲を提示し、除外項目、追加単価、キャンセル条件まで確認することが重要です。
ペネトレーションテストを外部へ依頼する流れ
依頼は、いきなり疑似攻撃を始めるのではなく、目的と範囲の整理、計画とルールの合意、テスト実施、報告・改善・再テストの順で進みます。関係者と停止判断の責任者を事前に決めることで、安全に実施しやすくなります。
守る資産と攻撃目標・対象範囲を整理する
対象システム、重要データ、想定する攻撃者、到達されたくない資産、許容できる業務影響を整理します。構成図、IP・URL一覧、クラウドアカウント、既存の脆弱性診断結果、監視体制、希望時期と予算を候補会社へ共有できるよう準備します。
すべてが確定していなくても、未決事項と優先順位を示せば提案条件をそろえられます。複数社には同じ情報を提示し、シナリオ、体制、期間、成果物、費用を比較しましょう。提案書では、対象外となる資産と追加調査が必要になった場合の扱いも確認します。
テスト計画と実施ルールを合意する
発注後は、攻撃シナリオ、テスト対象、対象外、禁止行為、実施時間、使用する送信元IP、テスト用アカウント、連絡先、速報条件、緊急停止の判断者を計画書にまとめます。NDAやデータ保管・削除方法も合意します。
本番環境で行う場合はバックアップと復旧手順を確認し、システム所有者、運用担当、SOC、クラウド担当へ必要な範囲で周知します。検知能力を試すブラインドテストでは、通知対象を限定する設計も必要です。開始前には、双方の担当者で疎通確認と停止手順のリハーサルを行うと安心です。
疑似攻撃を実施し途中経過を管理する
合意した範囲で、公開情報調査、スキャン、侵入試行、認証情報の取得、権限昇格、横展開、目標到達の検証を行います。テスターは作業内容と証跡を記録し、重大な問題や想定外の影響が見つかった場合は、計画に沿って速報します。
依頼企業側も、障害や監視アラート、利用者への影響を確認します。危険が高い操作へ進む前の承認手順や、即時停止できる連絡経路を維持することで、実践性と安全性を両立できます。日次報告の頻度や証跡の共有方法を決めておけば、進捗とリスクを追跡しやすくなります。
報告を基に改修し再テストで確認する
テスト後は、攻撃経路、到達した権限・情報、事業影響、対策優先度を報告書と報告会で確認します。短期的な設定変更だけでなく、権限設計、ネットワーク分離、監視ルール、開発プロセスなど再発防止策へ落とし込みます。
改修後は再テストで同じ攻撃が成立しないことを確認します。すぐに解消できない問題は残余リスクとして責任者と期限を記録し、システム変更や脅威動向に応じた次回テスト時期も決めておきましょう。再テストの対象、実施期限、再報告書の形式も事前に合意しておくと、改善完了を社内で説明しやすくなります。
ペネトレーションテスト会社選びでお悩みならプロベルへご相談ください
ペネトレーションテスト会社を選ぶ際は、費用だけでなく、攻撃目標、対象領域、テスターと品質管理体制、安全な実施条件、報告・再テストを同じ条件で比較することが重要です。Webサービスの重要な攻撃経路をソースコードまで含めて深く調べたい場合と、社内ネットワークやIoTを横断して侵入後の展開を検証したい場合では、適した会社が異なります。
依頼前に、守る資産、想定する攻撃者、対象範囲、禁止事項・停止条件、希望時期と予算を整理すると、提案の違いを判断しやすくなります。ただし、公開情報だけでテスターの得意領域や安全管理、成果物の具体性まで見極めるのは容易ではありません。自社の条件に合う発注先を探したい場合は、プロベルへご相談ください。
- 守る情報資産と想定する攻撃者
- 検証したい侵入経路と到達目標
- 対象システム・クラウド・機器の範囲
- 禁止事項・緊急停止条件・実施時期
- 予算と必要な報告・再テストの範囲
ペネトレーションテスト会社選びでお悩みの際は、プロベルへご相談ください。