中小企業向け 脆弱性診断・レッドチーム

世界の最前線で戦ってきた
攻撃者の目を、あなたの会社に。

AI × 実戦のバグハントで、大企業水準のセキュリティ診断を中小企業の予算で。
1人日 5万円(税込)から、最低3日〜。

グローバルブランドで脆弱性を発見・報酬を受領 世界的バグバウンティプラットフォームで実績 中小企業に特化した料金設計
暗い部屋で、パーカー姿の調査担当者が画面に向かう様子(イメージ画像)
イメージ画像
安心してご依頼いただくために
🌍世界のバグバウンティで実績
🤖AI × 人の分業で低価格
💴料金は着手前に確定
🛡本番への影響に配慮
📄報告書はメール/郵送でお届け

The situation in Japan

いま、日本の企業から
「機密情報」が抜き取られています。

ニュースで報じられているとおり、サイバー攻撃による被害は、もう特別な出来事ではありません。警察庁・IPA・東京商工リサーチの最新データから、いまの状況を整理しました。

123件
ランサムウェア被害の報告件数
(2026年上半期)

統計を取り始めた2020年以降、半期として過去最多です。2025年の1年間は226件で、2026年は上半期だけでその5割強に達しています。

警察庁(2026年9月)
約6割
被害に遭った企業・団体のうち、
中小企業の割合

前年と同様、被害企業の約6割が中小企業です。「うちは小さいから狙われない」は、もう通用しません。

警察庁(2026年9月)
3,063万人分
2025年に、上場企業とその子会社で
漏えいした個人情報

公表されたものだけで180件(約2日に1件)。人数は前年比93.1%増で、原因の64.4%がウイルス感染・不正アクセスでした。

東京商工リサーチ(2026年1月)
1万3,687件
弱点を探すアクセス
(1日・1IPアドレスあたり)

警察庁のセンサーが検知した数で、前年比50.7%増。攻撃の前に、まず弱点が探されています。大部分は海外からのアクセスです。

警察庁(2026年9月)

狙われるのは「機密情報」

近年は、データを盗んだうえで「払わなければ公開する」と脅す手口(二重恐喝)が、被害の多くを占めています。財務情報や個人情報が、実際にダークウェブ上のサイトに掲載された事例も多数確認されています。

警察庁

入口は、放置された弱点

被害組織へのアンケートでは、侵入経路の約5割がVPN機器でした。攻撃者は、更新されていない脆弱性や、漏えいしたID・パスワードを悪用して入り込みます。

警察庁

被害は、長引き、高くつく

復旧に総額1,000万円以上かかった組織は6割。1か月未満で復旧できたのは、5割弱にとどまります。

警察庁

IPA「情報セキュリティ10大脅威 2026」(組織向け・上位5つ)

専門家・実務担当者など約250名の投票で決まる、日本の組織が警戒すべき脅威のランキングです。

  1. 1位ランサム攻撃による被害
  2. 2位サプライチェーンや委託先を狙った攻撃
  3. 3位AIの利用をめぐるサイバーリスク
  4. 4位システムの脆弱性を悪用した攻撃
  5. 5位機密情報を狙った標的型攻撃
IPA(2026年1月)
攻撃者は、すでに弱点を探しています。
先に見つけるのは、あなたの側であるべきです。

シンクトラストは、バグバウンティの最前線で、攻撃者と同じ目で弱点を探してきました。その手法を、AIと組み合わせて、1人日5万円(税込)から。

※数字は2026年10月4日時点で、上記の公開資料で確認しました。「約2日に1件」「5割強」は、公表された数字からの当社計算です。

What is bug bounty

バグバウンティとは、「先に見つけてもらう」仕組みです。

世界の大手企業は、自社のサービスの弱点を、世界中の専門家に探してもらい、見つけた人に報酬を払っています。悪い人に見つかる前に、味方の専門家に見つけてもらうためです。シンクトラストは、この最前線で調査してきた経験を、日本の中小企業向けに使いやすい形にしました。

← 横にスクロールできます →

バグバウンティの仕組み:企業が公開、専門家が調べる、非公開で報告、修正して報酬

図1 バグバウンティの流れ

What we check

具体的に、何を調べるのか。

「セキュリティ診断」と言われてもピンとこない方へ。実際に確認する代表的な項目です。

🔐

ログインまわり

パスワードの強さの扱い、ログイン試行の制限、なりすましで入られないかを確認します。

👥

見てはいけない情報が見えないか

ほかのお客様の情報や、管理者向けの画面に、一般ユーザーが入れてしまわないかを確認します。

📝

入力フォーム

問い合わせ・検索・会員登録などの入力欄から、不正な操作を紛れ込ませられないかを確認します。

🧩

古いソフトの放置

WordPressやプラグイン、サーバーソフトの更新漏れなど、既知の弱点が残っていないかを確認します。

☁️

公開されすぎていないか

見せるつもりのないファイルや設定情報が、外から見える状態になっていないかを確認します。

💳

購入・申込みの流れ

金額の書き換えや手順の飛ばしなど、サービスの仕組みそのものの抜け穴がないかを確認します。

届いた報告書を読む様子(イメージ画像)
診断結果は、読みやすい報告書にまとめて、メール(PDF)または郵送でお届けします(イメージ画像)

Why now

攻撃は、もう大企業だけの問題ではありません。

狙いやすく、対策が手薄な中小企業こそ、いま攻撃者のターゲットになっています。
それでも、多くの会社が「何から手をつければいいか分からない」まま止まっています。

!

中小企業が、実際に狙われています

ランサムウェア被害の約6割は中小企業(警察庁)。取引先を経由して狙う「サプライチェーン攻撃」も、IPAの脅威ランキングで2位です。

?

何を頼めばいいか分からない

診断・ペンテスト・レッドチーム…用語ばかりで、自社に必要なものが判断できない。相談先も分からない。

¥

見積もりが高くて踏み出せない

専門会社の診断は数十万〜数百万円。相見積もりのハードルが高く、結局あと回しになってしまう。

Our engine

なぜ、この価格で世界水準の診断ができるのか。

従来は人間がすべて手で調べるから、1日10〜20万円かかっていました。
私たちはAIで調査を自動化し、人間は判断に集中する。さらに、報告書の納品はメール(PDF)または郵送に絞り、訪問や説明の時間も省いています。だから、世界最前線の品質を中小企業の予算で届けられます。

← 横にスクロールできます →

AIが偵察・網羅、人が判断・深掘りを担当する分業と、1人日あたりの費用の比較

図2 AIと人の分業と、費用の目安

What is red team

レッドチーム演習とは、「どこまで入られるか」を先に確かめること。

通常の診断が「穴がないか」を調べるのに対し、レッドチーム演習は、実際の攻撃者と同じ視点で「入口から大事な情報まで、どこまで到達できてしまうか」を確かめます。大企業向けの高額サービスという印象がありますが、中小企業の規模に合わせて凝縮した形でご提供します。

← 横にスクロールできます →

レッドチーム演習の考え方:入口、社内、重要情報のどこまで到達できるかを確かめ、止める場所を決める

図3 レッドチーム演習の考え方

Pricing

わかりやすい、4つのプラン。料金はすべて公開。相見積もりの手間はいりません。

ライト診断

3日相当(調査2+報告1)

15万円〜(税込)
Webサイト1つが対象
  • AI自動診断+人手の深掘り
  • 主要な脆弱性の洗い出し
  • わかりやすい報告書
  • 対策方法を報告書に記載
  • 再検証はオプション(半日2万5千円〜・税込)
このプランで見積もり相談

スタンダード診断

6日相当

30万円〜(税込)
Webアプリ本体が対象
  • 手動テスト中心の精密診断
  • ログイン後機能・権限まわりも検査
  • 再検証1回込み(納品後30日以内)
  • 詳細レポート+優先度つき改善提案
このプランで見積もり相談
いちばん人気・中小向けの目玉

レッドチーム・ライト

10日相当

50万円〜(税込)
実際の攻撃者目線での侵入シミュレーション
  • 本物の攻撃と同じ手順で侵入を試行
  • 「どこまで入られるか」を実証
  • 中小企業向けに凝縮した実戦演習
  • 経営層向けサマリー+技術者向け詳細
  • 再検証はオプション(1人日5万円〜・税込)
このプランで見積もり相談

見守りリテナー

継続契約

5万円〜/月(税込)
診断後の継続サポート
  • 定期的な再診断
  • 新しい脆弱性のアラート
  • 気になった時はメールでご相談
  • 年1回のまとめ報告
このプランで見積もり相談

← 横にスクロールできます →

プラン別のカバー範囲の比較表

図4 プラン別のカバー範囲

料金の基準は 1人日あたり5万円(税込)・最低3日〜。業界の専門人材の人日単価(10〜20万円)のおよそ半額です。対象範囲によってお見積りしますが、金額は必ず事前にご提示し、着手前に合意いただいてから始めます。追加費用が後から発生することはありません。表示の金額は、すべて税込です。
この価格を実現するため、報告書の納品はメール(PDF)または郵送(送料は料金に含まれます)とし、訪問・説明会は原則お受けしていません(ご質問は、納品後30日間、メールで2往復まで無料です)。

How it works

診断の流れは、5ステップ。

「何をされるのか分からない」不安はいりません。本番環境への影響にも最大限配慮して進めます。

無料で見積もり相談

フォームやメールでお悩みと対象をお聞きし、必要なプランをご提案します。

範囲・日程決定

対象と範囲、金額、スケジュールを合意。ここで費用は確定します。

診断実施

AI+人手で診断。本番への影響に配慮し、必要に応じ検証環境で実施。

報告書の納品

危険度の高い順に、対策方法つきの報告書をメール(PDF)または郵送でお届け。

再検証

修正後に再チェック。スタンダードは1回込み。ほかのプランも、オプションで追加できます。

Track record

世界の最前線で、実際に戦ってきた実績。

世界的ブランド
グローバル企業で脆弱性を発見・報酬を受領
5件
報告し、修正につなげた脆弱性
AI × 実戦
最新のバグハント手法を国内の中小企業へ

Why we started

5件で、バグバウンティから離れた理由。

「報告し、修正につなげた脆弱性が5件」と聞いて、少ないと感じた方もいると思います。バグバウンティの賞金を目的とした活動から離れたのには、理由があります。

数を競う世界になりました

私たちの実感として、バグバウンティは、AIを大量に回し、お金をかけて膨大な数の調査を行う人が増えました。同じ脆弱性を多くの人が同時に探すので、報告が重複して、報酬にならない可能性も高くなっています。

確率に賭ける戦い方でした

報告が承認されるには、調査の量を増やして、確率で当てるしかありません。私たちが磨いてきたのは、1つの対象を深く見て、本当に危険な弱点を見つける力です。数で競う戦い方は、それとは別のものでした。

だから、確実に価値になる場所で

診断なら、見つけた弱点は重複で消えることがなく、すべてお客様の守りになります。AIは数を打つためではなく、お客様のサイトを漏れなく見るために使い、人が深掘りします。

被害が増えているいま、この技術を必要としている日本の中小企業に届けたい。それが、この事業を始めた理由です。

FAQ

よくあるご質問

実績が5件なのはなぜですか? いまもバグバウンティを続けていますか?

バグバウンティでは、報告し、修正につなげた脆弱性が5件あります。その後は、賞金を目的とした活動から離れました。AIを大量に回して数を競う世界になり、同じ脆弱性の報告が重複して報酬にならない可能性も高くなったためです。その経験と技術を、お客様のサイトを深く見る診断に使っています。

本番環境が壊れたりしませんか?

影響の大きい検証は、事前に合意のうえ検証環境で行うか、時間帯や手法を調整して本番への影響を最小化します。リスクのある操作を無断で行うことはありません。

社内にセキュリティの知識がある人間がいません。

問題ありません。報告書は専門用語を避け、経営層にも分かる言葉で「何が危険で、何をすればよいか」を優先度つきでお伝えします。ご不明点はメールでお問い合わせください。

どこまで報告してもらえますか?

見つかった脆弱性の内容・再現手順・危険度・具体的な対策方法まで報告書にまとめます。レッドチーム・ライトでは経営層向けサマリーも添えます。報告書はメール(PDF)または郵送でお届けします(郵送の送料は料金に含まれます)。

報告書の内容を説明に来てもらえますか?

訪問やオンラインでの説明会は、原則お受けしていません。この価格を実現するため、納品はメール(PDF)または郵送に絞っています。郵送の場合の送料は料金に含まれます。報告書は、専門外の方にも読める書き方でまとめ、ご質問は、納品後30日間、メールで2往復まで無料で承ります。

再検証(直ったかの確認)はどこまで含まれますか?

スタンダード診断には、再検証が1回含まれます。納品後30日以内にご依頼いただければ、報告した脆弱性が直ったかを確認し、結果をメールで簡易にご報告します(新規の調査は含みません)。ライト診断とレッドチーム・ライトでも、オプションで追加できます(ライト診断は半日(0.5人日)2万5千円〜(税込)、レッドチーム・ライトは1人日5万円〜(税込)。条件はスタンダードと同じです。報告した項目の数により、事前にお見積りします)。

対象はWebサイトだけですか?

Webサイト・Webアプリを中心に対応します。それ以外(API・サーバー等)もご相談ください。範囲に応じてお見積りします。

納品後の質問は、何回までできますか?

納品後30日間、報告書の内容についてのご質問を、メールで2往復まで無料で承ります(1往復は、ご質問のメール1通と、当社の回答1通です。ご質問は、1通にまとめてください)。回答は、3営業日以内を目安とします(土日祝を除く)。無料の対象は、報告書の内容の確認です(書かれていることの意味、再現の手順、優先度、対策の選び方)。新規の調査、対策の実装・設定の代行、診断範囲の追加は、別途お見積りです(半日2万5千円〜(税込))。訪問・電話・オンライン会議は、原則お受けしていません。

電話で相談できますか?

電話でのお問い合わせは受け付けておりません。問い合わせフォーム、またはメールでご連絡ください。フォームからお送りいただければ、必要なプランと概算をメールでお返しします。

まず何から相談すればいいですか?

「自社サイトが心配」程度で十分です。フォームからお送りください。対象をお聞きし、必要なプランと概算をメールでお返しします。

Contact

まずは、無料で見積もり相談してみませんか。

しつこい営業はしません。いまのサイトで気になる点をお聞かせください。必要なプランと概算をメールでお返しします。

送信いただいた内容は、相談対応のみに利用します。個人情報の取り扱いはプライバシーポリシーをご覧ください。
必要なプランと概算を、メールでお返しします。