---
type: guideline
title: 政府情報システムにおける脆弱性診断導入ガイドライン
source: デジタル庁
ds_code: ds-221
category: security
updated: 2024-02-06
source_url: https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/e5b6cf07/20240206_resources_standard_guidelines_gudeline_06.zip
---

2024（令和6）年2月6日

デジタル庁

<table style="width:100%;">
<colgroup>
<col style="width: 99%" />
</colgroup>
<thead>
<tr>
<th><p>〔ドキュメントの位置付け〕</p>
<p>Informative</p>
<p>参考とするドキュメント</p>
<p>〔キーワード〕</p>
<p>セキュリティ、脆弱性、脆弱性診断</p>
<p>〔概要〕</p>
<p>政府情報システムの関係者が脆弱性診断を効果的に導入するための基準及びガイダンスを提供する。</p></th>
</tr>
</thead>
<tbody>
</tbody>
</table>

改定履歴

<table>
<colgroup>
<col style="width: 17%" />
<col style="width: 12%" />
<col style="width: 70%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;">改定年月日</th>
<th style="text-align: center;">改定箇所</th>
<th style="text-align: center;">改定内容</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align: left;">2022年6月30日</td>
<td>-</td>
<td>初版決定</td>
</tr>
<tr>
<td rowspan="9" style="text-align: left;">2024年1月31日</td>
<td>1.1</td>
<td><ul>
<li><p>政府機関等のサイバーセキュリティ対策のための統一基準群（令和５年度版）の改定に伴い記載を変更</p></li>
</ul></td>
</tr>
<tr>
<td>1.2</td>
<td><ul>
<li><p>Webアプリケーションプログラミングインターフェイス（Web API）の診断に関する記載を追加</p></li>
</ul></td>
</tr>
<tr>
<td>2.2</td>
<td><ul>
<li><p>OWASP Mobile Application Security Verification Standard (MASVS)の改定に伴い記載を変更</p></li>
</ul></td>
</tr>
<tr>
<td>2.3</td>
<td><ul>
<li><p>診断を実施するセキュリティベンダーの脆弱性検出能力を測る手段として、国内外の脆弱性届出制度や開発者等への報告及び調整実績を記載</p></li>
<li><p>脆弱性の深刻度評価におけるCVSS（Common Vulnerability Scoring System）のバージョン指定を廃止</p></li>
</ul></td>
</tr>
<tr>
<td>3</td>
<td><ul>
<li><p>政府機関等のサイバーセキュリティ対策のための統一基準群（令和５年度版）の改定に伴い記載を変更</p></li>
</ul></td>
</tr>
<tr>
<td>3.2</td>
<td><ul>
<li><p>政府機関等のサイバーセキュリティ対策のための統一基準群（令和５年度版）の改定に伴い記載を変更</p></li>
<li><p>各機関が保有するインベントリの見直し方法にASM（Attack Surface Management）を追加</p></li>
</ul></td>
</tr>
<tr>
<td>3.3</td>
<td><ul>
<li><p>OWASP Mobile Application Security Verification Standard (MASVS)の改定に伴い記載を変更</p></li>
<li><p>セキュリティベンダーの脆弱性検出能力を測る手段として、国内外の脆弱性届出制度や開発者等への報告及び調整実績を記載</p></li>
<li><p>脆弱性の深刻度評価におけるCVSS（Common Vulnerability Scoring System）のバージョン指定を廃止</p></li>
<li><p>定期診断を実施する際の留意点を追加</p></li>
<li><p>検出した脆弱性の深刻度評価に際し、CVSSの評価根拠の明記を求める旨を追加</p></li>
</ul></td>
</tr>
<tr>
<td>付録A</td>
<td><ul>
<li><p>政府機関等のサイバーセキュリティ対策のための統一基準群（令和５年度版）の改定に伴い記載を変更</p></li>
<li><p>OWASP Mobile Application Security Verification Standard (MASVS)の改定に伴い記載を変更</p></li>
<li><p>各脆弱性を診断する際の諸条件を記載</p></li>
</ul></td>
</tr>
<tr>
<td>付録B</td>
<td><ul>
<li><p>政府機関等のサイバーセキュリティ対策のための統一基準群（令和５年度版）の改定に伴い記載を変更</p></li>
<li><p>参考資料を更新</p></li>
</ul></td>
</tr>
<tr>
<td rowspan="2" style="text-align: left;">2024年2月6日</td>
<td>2.3</td>
<td><ul>
<li><p>診断を実施するセキュリティベンダーの選定手段として、経済産業省の「情報セキュリティサービス基準」を記載</p></li>
</ul></td>
</tr>
<tr>
<td>3.3</td>
<td><ul>
<li><p>診断を実施するセキュリティベンダーに求める要件を、最新の「情報セキュリティサービス基準」に変更</p></li>
</ul></td>
</tr>
</tbody>
</table>

[１.１ 目的とスコープ [2](#目的とスコープ)](#目的とスコープ)

[１.２ 適用対象 [3](#適用対象)](#適用対象)

[１.３ 位置づけ [4](#位置づけ)](#位置づけ)

[１.４ 本書の構成 [4](#本書の構成)](#本書の構成)

[２.１ 脆弱性対策における脆弱性診断の位置付け [5](#脆弱性対策における脆弱性診断の位置付け)](#脆弱性対策における脆弱性診断の位置付け)

[２.２ 一般的な脆弱性診断の種別 [7](#一般的な脆弱性診断の種別)](#一般的な脆弱性診断の種別)

[２.３ 脆弱性診断を行うにあたっての留意事項 [12](#脆弱性診断を行うにあたっての留意事項)](#脆弱性診断を行うにあたっての留意事項)

[３.１ 脆弱性診断の対象システム [16](#脆弱性診断の対象システム)](#脆弱性診断の対象システム)

[３.２ 脆弱性診断の実施範囲 [17](#脆弱性診断の実施範囲)](#脆弱性診断の実施範囲)

[３.３ 脆弱性診断の実施要件 [20](#脆弱性診断の実施要件)](#脆弱性診断の実施要件)

[３.４ 検出された脆弱性の対応方針 [24](#検出された脆弱性の対応方針)](#検出された脆弱性の対応方針)

[付録A. 各種診断で検出対象とする脆弱性種別 [26](#各種診断で検出対象とする脆弱性種別)](#各種診断で検出対象とする脆弱性種別)

[付録B. 参考資料 [29](#参考資料)](#参考資料)

## 目次

- [はじめに](./01-section.md)
- [脆弱性診断の概要](./02-section.md)
- [政府情報システムにおける脆弱性診断の実施基準](./03-section.md)
- [付録](./04-section.md)
