診断対象の洗い出し方|URL・画面数・IP数の数え方
著者・監修: 依田尚人(YDAIコンサルティング株式会社 代表)
診断対象の洗い出し方|URL・画面数・IP数の数え方
診断対象は、URL・画面・IPを管理範囲と承諾範囲に沿って台帳化すると、見積条件へ正確に渡せます。数を先に決めるのではなく、資産の種類、管理者、業務上の役割、対象に含める条件を対応付けることが出発点です。
対象台帳は、依頼先に一方的に実施内容を定める文書ではありません。発注者が管理する資産と第三者が管理する領域を区別し、同じ前提で範囲と見積を確認するための準備資料です。
診断対象の洗い出しとは
診断対象の洗い出しとは、資産の一覧と今回確認したい範囲を対応付けることです。URL、画面、IPを一つの数にまとめず、管理者と承諾の確認先を含めて記録すると、対象と対象外の境界を説明しやすくなります。
| 資産種別 | 管理者 | 対象単位 | 承諾の確認 |
|---|---|---|---|
| Web画面 | 画面を管理する担当 | URL、画面、機能 | 管理下か、対象に含めるか |
| ネットワーク資産 | ネットワークを管理する担当 | IP、ホスト、範囲 | 実施条件と確認先 |
| 連携先 | 連携先を管理する組織 | 接続する境界 | 自社管理か、第三者管理か |

URL・画面・IPを別の列で記録する
URL・画面・IPを別の列で記録することは、同じ資産を異なる数え方で混同しないための基本です。URLは入口、画面は利用者が操作する機能、IPはネットワーク上で確認する単位として、役割と管理者を対応付けます。ひとつのURLに複数の画面や機能がある場合も、画面名だけでなく業務上の用途を短く残します。
IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」の付録6「資産管理台帳(サンプル)」は、資産を管理する際の参考になります。同ガイドラインは法令ではなく、台帳を整理するための参考資料です(2026年3月27日公開、2026-09-08確認)。Web画面の範囲を整理する考え方は、Webアプリ診断の対象範囲も合わせて確認できます。
対象の数え方と対象外の理由を別の欄に残せば、変更時にも同じ単位で見直せます。確認した担当も記録します。
対象を洗い出す全体の流れ
対象を洗い出す全体の流れは、資産一覧から候補を集め、業務機能、ネットワーク、管理者と承諾の順に確認することです。各段階で対象外の領域と未確認の条件を残しておけば、見積依頼の前に関係者へ確認する事項を分けられます。
| 手順 | 入力資料 | 出力 |
|---|---|---|
| 業務機能を整理する | URL一覧、画面一覧、機能一覧 | 画面と機能の対応 |
| ネットワークを整理する | 資産一覧、構成資料 | IPとホストの対応 |
| 管理者と承諾を確認する | 運用分担、連携先の情報 | 対象候補と確認先 |

URLと画面を業務機能ごとに整理する
URLと画面を業務機能ごとに整理すると、見た目やURLの違いだけで対象を数えることを避けられます。申込み、登録、利用者向けの操作、管理者向けの操作のように、画面と機能を対応付けます。認証後に使う機能は、利用者区分と扱う情報も合わせて記録します。
画面が追加される予定や、画面の一部を対象外にする条件があれば、対象台帳の同じ欄に残します。画面名だけを依頼先へ渡すのではなく、何の業務に使う機能かを示すと、見積条件で対象範囲を確認しやすくなります。発注全体の確認順は、セキュリティ診断の発注ガイドで整理できます。
同じ機能に複数の画面がある場合は、画面ごとの違いだけでなく、共通する業務上の役割も残します。画面の追加や統合が予定されているときは、変更前後の対象を分けて記録します。この整理により、依頼先の数え方との差を確認しやすくなります。
対象候補は、見積条件へ写す前に関係者と確認します。確認結果は台帳に反映します。
IPとホストをネットワーク単位で整理する
IPとホストをネットワーク単位で整理する際は、公開する範囲、内部で管理する範囲、今回の対象外とする範囲を分けます。IPだけを数えても、同じホストに複数の役割がある場合や、複数のIPが同じ管理範囲にある場合は、対象の意味を判断できません。資産一覧では、IPとホストの対応、管理する担当、変更予定の有無を記録します。
ネットワーク資産は、Web画面の数とは別の単位として見積条件へ渡します。対象の境界、外部公開の有無、管理上の前提を残しておくと、対象数だけが同じ見積を同一条件と誤解しにくくなります。IPとホストを使う見積条件は、プラットフォーム診断の費用構造で確認できます。
ネットワーク構成の変更が予定されているときは、変更前後を同じIPとして扱わず、対象条件を分けます。管理する担当が異なる範囲は、同じネットワークにあっても確認先を別にします。この区別が見積比較の前提になります。
管理者と承諾の確認先を記録する
管理者と承諾の確認先を記録することは、対象候補を実施範囲へ広げる前に必要な準備です。ここでの〔2026年9月時点〕は、その条番号が有効な時点であり、確認日を表すものではありません。不正アクセス行為の禁止等に関する法律(平成11年法律第128号。現行版=令和4年法律第68号による改正の2025-06-01施行版)第2条第4項〔2026年9月時点〕を、承諾範囲を確認する根拠として参照します(出典: e-Gov 法令検索「不正アクセス行為の禁止等に関する法律」、2026-09-08確認)。
第1号ではアクセス管理者又は当該識別符号に係る利用権者の承諾で除外されますが、第2号・第3号ではアクセス管理者の承諾のみが除外の対象です。アクセス管理者の承諾を得て行う診断は不正アクセス行為に当たりません。一方で、利用権者の承諾だけで足りると一般化せず、診断の承諾はアクセス管理者から得ることを標準にします。承諾の文書には、対象、対象外、実施条件を対応付けます。
よくある見落としと対策
よくある見落としと対策は、認証後の機能と第三者が管理する領域を、公開画面や自社管理の資産と区別することです。対象候補に記録しただけで実施範囲に含めず、管理者、承諾、対象外の理由を確認してから見積条件へ写します。
| 見落とし | 対策 | 確認先 |
|---|---|---|
| 認証後画面が一覧にない | 利用者区分と機能を別に記録する | 業務担当、運用担当 |
| 連携先を自社資産として扱う | 管理する境界と承諾を確認する | アクセス管理者 |
| 変更予定を反映しない | 追加・除外の条件を台帳に残す | 資産管理担当 |

認証後画面と第三者管理領域の見落としを防ぐ
認証後画面は、公開画面と同じURLにあっても、利用者の区分や利用できる機能が異なることがあります。対象台帳には、認証後に使う機能、利用者区分、扱う情報、対象に含めるかを記録します。認証が必要という理由だけで対象外にせず、業務上の役割と実施条件を確認します。
連携先については、接続している事実と、自社が管理する入口を分けて記録します。連携先の内側を自社の判断だけで対象に含めず、管理者と承諾範囲を確認します。認証後画面を含む見積条件は、Webアプリケーション診断の費用構造で、画面数や確認範囲と合わせて整理できます。
認証後画面の追加や連携先の変更があった場合は、対象台帳の記録を更新し、以前の承諾範囲をそのまま広げません。対象候補と実施範囲を別の欄にすることで、未確認の領域を見落としにくくなります。確認先が未確定なら、対象候補にとどめます。対象外にした理由も記録し、変更時に見直します。
見積依頼時の役割分担を整理する
見積依頼時の役割分担を整理することは、自社の台帳整備、アクセス管理者による承諾範囲の確認、依頼先による条件確認を分けることです。誰がどの資料を用意し、どの条件に回答するかを先に決めると、対象の変更や対象外の理由を比較表へ反映しやすくなります。
| 担当 | 確認事項 | 提出資料 |
|---|---|---|
| 自社の発注担当 | 対象候補、業務上の優先度、変更予定 | 対象台帳、機能一覧 |
| アクセス管理者 | 管理下か、承諾できる範囲か | 承諾範囲と実施条件 |
| 依頼先 | 対象条件、前提、追加確認事項 | 見積条件への反映 |

自社・管理者・依頼先の確認範囲を分ける
自社の発注担当は、対象台帳に資産、業務上の役割、変更予定、対象外の候補を整理します。アクセス管理者は、管理下にあるか、どこまで承諾できるか、実施に必要な条件は何かを確認します。依頼先は、受け取った対象条件を基に、追加で確認が必要な事項を見積条件へ反映します。
役割を分けても、対象の説明が依頼先ごとに変われば、見積の比較条件は揃いません。同じ対象台帳と変更情報を渡し、質問への回答も比較表の同じ欄に残します。費用全体の条件を読む際は、脆弱性診断の費用構造も確認できます。
変更や質問が生じたときの連絡先も、対象台帳と比較表に対応付けます。発注担当だけで判断せず、管理者の確認が必要な項目を分けることで、対象外や追加条件の扱いを共有できます。

よくある質問
URLと画面のどちらで数えるか
依頼先の見積条件に合わせつつ、URL・画面・業務機能の対応が追えるように別の列で記録します。URLだけでは一つの入口に含まれる機能の違いが分からず、画面だけではネットワーク上の対象との対応が見えにくくなります。どちらか一方に統一する前に、今回の見積で使う対象単位を確認します。
認証後画面はどう記録するか
認証後に利用する機能、利用者の区分、扱う情報、対象に含めるかを台帳と見積条件に記載します。公開画面と同じ扱いにせず、実施に必要な準備や利用できる時間帯も別に確認します。対象外にする場合は、理由と後から見直す条件を残しておくと、変更時に範囲を確認できます。
連携先の資産も台帳に入れるか
連携がある事実は台帳に記録し、診断対象に含めるかは管理者と承諾範囲を確認して決めます。第2条第4項〔2026年9月時点〕の第2号・第3号では、利用権者の承諾だけでは除外されず、アクセス管理者の承諾が必要です。連携先の内側を無断で対象に含めず、管理者と実施範囲を文書で確認します(出典: e-Gov 法令検索「不正アクセス行為の禁止等に関する法律」、2026-09-08確認)。
まとめ
診断対象は、URL・画面・IPを別の列で記録し、業務機能、ネットワーク、管理者、承諾範囲を対応付けて洗い出します。認証後画面と第三者管理領域を分け、自社、アクセス管理者、依頼先の役割を整理すれば、見積条件へ正確に渡せます。
出典
本記事の出典は に内容を確認しています。
- IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月27日公開)(ipa.go.jp)
- e-Gov 法令検索「不正アクセス行為の禁止等に関する法律」(laws.e-gov.go.jp)
著者・監修
依田尚人YDAIコンサルティング株式会社 代表
依田尚人は YDAIコンサルティング株式会社 代表。セキュリティ診断の調達実務と IPA 適合サービスリスト・SCS評価制度について、IPA・JASA・経済産業省等の公開情報を一次ソースまで確認する工程を標準として、本サイトの記事を設計・監修しています。
security-shindan-hikaku.comは、YDAIコンサルティング株式会社が運営する情報メディアです。掲載情報の収録基準・出典の考え方は情報の収録基準と運営方針をご覧ください。
掲載内容に誤りや古い情報を見つけられた場合は、お問い合わせフォームよりご連絡ください。内容を確認のうえ対応します。
