Background
なぜ、ひとつの基盤なのか
守る範囲が、把握より速く広がる
キャンペーンサイト、検証環境、委託先が立てたサブドメイン、新しく接続したクラウドアカウント。守るべき対象は、台帳が追いつく前に増えていきます。
点検の間隔が、変化の速さに合わない
年1回の診断と監査の間にも、リリースは毎週あり、新しい脆弱性は毎日公開されます。間隔の空いた点検では、その間に入り込んだ弱点を見逃したままになります。
道具が分かれると、人がつなぐことになる
WAF、脆弱性診断、クラウドの設定点検がそれぞれ別のツールだと、結果を突き合わせて優先順位を決めるのは担当者の手作業になり、担当者が変わると回らなくなります。
Concept
守ることと、検査すること。
その両方を、止めずに回し続ける。
セキュリティ対策は、一度やれば終わるものではありません。守るべき対象は増え続け、環境は日々変わり、新しい脆弱性は毎日公開されます。CyberForces は、攻撃を止める「守る」サービスと、弱点を先に見つける「検査する」サービスをひとつの基盤に載せ、見つけて・確かめて・直して・守るというサイクルを止めずに回し続けるためのプラットフォームです。対象は公開 Web やクラウドにとどまらず、企業のサイバーセキュリティ対策全体へと広げていきます。
「守る」と「検査する」を、ひとつの基盤で
防御と検査を別々のツールで持つと、検査で見つけた弱点を修正するまでの間に守りの手が回らず、防御側で起きていることが検査に活かされません。CyberForces では、両方の結果を同じコンソールで見ながら、次に打つ手を決められます。
AI が、日々の運用を担う
WAF の誤ブロックの洗い出し、侵入テストの実行、静的解析の誤検知の除外、改ざんの真偽判定。専門家の時間を奪ってきた作業を AI が引き受け、人は判断と改善に集中できます。本番に影響する自動化は、機能ごとに段階を選べます。
ひとつの基盤の上で、対策の範囲を広げていく
サービスはすべて個別に契約でき、同じアカウントとコンソールに追加していけます。まず公開 Web の守りから、まずクラウドの設定点検から。どこから始めても、後から足したサービスは同じ画面に並び、新しい領域のサービスも同じ基盤に加わります。
経営層・事業責任者の方へ
状態が、ひとつの画面で分かる
防御の状況、環境の設定、検査で見つかった弱点を、担当者が同じコンソールで把握します。対策の領域が増えても、報告のたびに複数ツールから数字を集める必要はありません。
年に一度の点検から、常時の体制へ
診断や監査のタイミングだけ安全を確かめるのではなく、日々の変化を追い続ける体制に移行できます。インシデントの初動も、影響範囲の特定から始められます。
必要な範囲から、段階的に
最初から全領域を揃える必要はありません。リスクの高いところから始め、成果を確かめながら対象を広げられます。契約はサービス単位で、新しい領域のサービスも同じ基盤に追加できます。
Platform
プラットフォームの構成
CyberForces は、ひとつの統合コンソールの上に、役割の異なるサービスを並べた構成です。現在は「Web セキュリティ」「Cloud Security」「セキュリティ検査」の3つの領域を提供しており、それぞれがお客様の環境に必要最小限の権限で接続します。新しい領域のサービスも、この同じ構成の上に加わります。
統合コンソール
すべてのサービスを、ひとつの画面・ひとつのアカウントで。サービスを追加しても、ログインも権限管理も増えません。
- シングルサインオン(1つのアカウントで全サービス)
- 組織(テナント)とグループ単位の権限管理
- 閲覧のみ・実行可能など、役割に応じたアクセス制御
- 日本語・英語の表示切り替え
- ASM見つける
- 脅威インテリジェンス知る
- WAAP止める
- 改ざん検知気づく
- AutoPentest侵入テスト
- SASTコード診断
- モバイルアプリ診断アプリ診断
- LLM Firewall生成AIアプリの入力検査
- MalScanファイルのマルウェア検査
お客様の環境
サービスごとに、必要な権限だけで接続します。現在の接続先はおおむね次の3種類です。
公開 Web サイト・API
ドメインや URL の登録、AWS WAF への接続(WAAP)。改ざん検知と ASM は外部からの観測だけで始められます。
クラウドアカウント
AWS は CloudFormation で読み取り中心の IAM ロールを作成。Azure・Google Cloud にも対応するサービスがあります。
アプリケーション・ソースコード
ソースコードの zip やリポジトリ、モバイルアプリのバイナリをアップロード。侵入テストの実行環境はお客様の AWS 内に起動します。
- 接続方法と権限はサービスごとに異なります。各サービスのページに「対象と提供形態」として記載しています。
- 対象領域は順次拡大しています。新しい領域のサービスも、同じコンソール・同じアカウントに追加されます。
How it fits together
見つけて、確かめて、直して、守る
検査で見つかった弱点は、修正が終わるまでの間も防御で補う。サービスを組み合わせて、このサイクルを回し続けます。
見つける
外から見える資産と、クラウドの設定不備・脆弱性を継続的に洗い出します。
ASM / Cloud Security確かめる
見つかった弱点が本当に悪用できるのか、攻撃者の手順で検証します。
AutoPentest直す
コード・依存関係・設定の問題を、優先度の高いものから修正につなげます。
SAST / SCA / CSPM守り・見張る
修正までの間も、WAFで攻撃を止め、改ざんや不審な操作にすぐ気づきます。
WAAP / 改ざん検知 / CSEM
↻ 修正後は再検査で確認し、次のサイクルへ
AI in operations
AI が担っている仕事
CyberForces の AI は、見栄えのための機能ではなく、運用の中で手が足りなくなる場面に置いています。どのサービスで何をしているかは、次のとおりです。
誤ブロックの除外案を毎日まとめ、ルール変更の影響を事前に試算。その日の状況は AI がブリーフィングにまとめます。
詳しく →AutoPentestAI エージェントが攻撃者の手順で偵察・列挙・検証を進め、所見をレポートにまとめます。実行したコマンドはすべて記録されます。
詳しく →SAST静的解析の検出結果をコードの文脈ごとに読み、実際には悪用できないものを除外してから報告します。
詳しく →モバイルアプリ診断解析ツールの出力を AI が OWASP MASVS の観点でレビューし、確認すべき項目を整理します。
詳しく →改ざん検知画面の変化を画像認識 AI が見比べ、通常の更新と判断できるものはアラートを抑えます。判断できない場合は安全側に倒します。
詳しく →CSPM / CSEM検出した設定不備やイベントの意味と対処方針を AI が解説。AI はお客様の Amazon Bedrock 上で実行されます。
詳しく →AI は提案と要約、判断は人
本番に影響する操作は、確認してから適用する流れが基本です。WAAP では機能ごとに「オフ/提案/自動」を選べます。
やったことは残る
AI が提案・実行した内容は記録され、後から確認できます。
AI はお客様の管理下にも置ける
Cloud Security の AI はお客様の Amazon Bedrock で動作し、利用料とモデルの選択はお客様が管理します。
Trust by design
セキュリティ製品だからこそ、安全な仕組みで
解析はお客様のクラウドの中で
AutoPentest の実行環境、WAAP のログ解析、SCA のスキャナーなどは、お客様のクラウドアカウント内で動作します。ログやイメージの中身を持ち出さず、CyberForces が受け取るのは検出結果と集計値です。
許可した対象だけを検査
侵入テストはスコープとして登録したホスト・ネットワークに限定し、範囲外へのコマンドを遮断します。ASM の能動チェックは、所有と影響の確認に同意した対象にのみ実行します。
最小権限での連携
お客様環境との連携はCloudFormationで作成するIAMロール経由。外部IDで呼び出し元を固定し、機能に必要な権限だけを付与します。
操作はすべて記録
誰がいつ何を実行・変更したかを監査ログに残します。グループ単位の権限管理で、閲覧だけの人と実行できる人を分けられます。
Classmethod Group
クラスメソッドグループが、
開発から運営・販売まで一貫して担います
CyberForces は、AWS 最上位のプレミアティアサービスパートナーであるクラスメソッドグループが、開発・運営・販売のすべてを担うサービスです。クラウドの構築・運用支援で培った知見と、グループ内のセキュリティ専任企業による開発力を、ひとつのサービスとして受け取っていただけます。
セキュリティ専任企業が開発
開発は、グループのセキュリティ専任企業であるクラスメソッドセキュリティ株式会社(2019年設立)が担当。不正なアクセスリクエストを検知する手法で特許を取得し、検知エンジン・AI 活用・自動化を自社で設計・実装しています。
AWS 最上位パートナー
クラスメソッドは AWS プレミアティアサービスパートナーに 2015 年から継続認定。AWS「Consulting Partner of the Year – Japan」を 2026 年に受賞(2年連続・5度目)、2022 年には「Global SI Partner of the Year」を受賞しています。
豊富な支援実績
技術支援実績 5,600 社・40,000 AWS アカウント以上。AWS 認定資格保有者数は国内 AWS パートナー最多です。
情報セキュリティの認証
ISO/IEC 27001・27017・27701・20000-1 の認証、SOC 2 Type 1 報告書を取得しています。
グループの専門チームが伴走します
導入前
対象のシステムと課題をお聞きし、どのサービスから始めるかをご提案します。AWS 環境全体の相談もあわせて承ります。
導入時
接続の手順やスコープの決め方、通知の設計など、初期設定をご支援します。
運用中
検出結果の優先づけや対処の進め方について、セキュリティの専門チームにご相談いただけます。
FAQ
よくある質問
既に WAF や脆弱性診断を導入していても意味がありますか?
はい。WAAP は既存の AWS WAF をそのまま接続して運用を自動化します。診断についても、年1回の専門家による診断の間を、AutoPentest や SAST で埋める使い方ができます。
小規模なチームでも運用できますか?
検出結果には重要度と対処方法を添え、WAF の除外設定などはワンクリックで適用できるようにしています。導入時の設定や結果の読み解きは、クラスメソッドグループの専門チームにご相談いただけます。
すべてのサービスを導入する必要がありますか?
ありません。サービスは個別に契約でき、必要なものから始めて後から追加できます。追加したサービスは同じコンソールに並びます。