プラットフォーム(ネットワーク)診断の費用構造|IP数と対象範囲
著者・監修: 依田尚人(YDAIコンサルティング株式会社 代表)
プラットフォーム(ネットワーク)診断の費用構造|IP数と対象範囲
プラットフォーム診断の費用は、IP数やホスト数だけでなく、対象範囲と診断深度を揃えて確認します。数を一つだけ比べても、外部公開の範囲、内部の範囲、手動で確認する条件、成果物が違えば、見積は同じ発注仕様を示していません。
プラットフォーム診断では、Webアプリケーションの画面数とは別の計量単位を使います。発注者は資産の管理範囲と対象ネットワークの境界を整理し、見積書に記載された対象と社内の台帳が対応しているかを確認します。
プラットフォーム診断の費用条件とは
プラットフォーム診断の費用条件とは、IP、ホスト、対象ネットワーク、除外する資産をどのように定めるかという発注仕様です。IP数とホスト数は同じ意味ではないため、どちらを対象の単位として使うか、対象一覧のどの項目と対応するかを分けて確認します。
| 対象単位 | 確認する資料 | 除外条件として記録する内容 |
|---|---|---|
| IP | 割り当て一覧、利用状況 | 対象外にするIPと理由 |
| ホスト | 資産管理台帳、運用一覧 | 停止中や管理外の資産 |
| ネットワーク | 構成の概要、管理範囲 | 第三者管理の領域 |
| 公開範囲 | 外部公開の有無、利用条件 | 実施できない時間帯 |

IP数とホスト数を区別する
IP数とホスト数を区別することは、対象の数え方を明確にするための基本です。IPはネットワーク上の割り当てを確認する単位であり、ホストは資産として管理する単位です。両者が一対一に対応するとは限らないため、見積の対象欄に記載された数と、社内の資産一覧にある数をそのまま同じものとして扱いません。
発注前には、対象となるIPやホストの一覧に、役割、管理者、外部公開の有無、対象化の有無を記録します。数え方が分からない項目は、仮の数を確定させず、依頼先への確認事項として残します。対象の定義をそろえれば、見積書の数字が何を指すのかを後から確認しやすくなります。
一覧には、同じ資産を別名で重複して数えないための確認欄も設けます。運用上の名称と資産管理上の名称が違う場合は、対応関係を残します。数の確認は見積のためだけではなく、発注者がどの資産を対象として説明したかを共有するための準備です。
対象ネットワークの境界を確認する
対象ネットワークの境界は、アドレスの範囲だけでなく、誰が管理し、どの資産が接続しているかを含めて確認します。自社が管理する領域と、委託先、クラウド事業者、連携先が管理する領域を分け、今回の発注で確認する範囲を記録します。利用しているだけの外部サービスを、管理下の資産と同じように対象化しません。
境界を記載するときは、対象外にする理由も残します。実施できない領域、管理者の確認が必要な領域、今回の対象から外す資産を分けておけば、依頼先ごとに範囲が違うことを比較表で確認できます。ネットワーク構成に変更が予定されている場合は、どの時点の状態を対象とするかも共有します。
境界の説明には、細かな構成の再現方法を記載する必要はありません。発注条件として必要なのは、どこまでが自社の管理範囲で、どこからが別の管理範囲かを確認できることです。対象と対象外を分ける資料を、見積依頼先ごとに同じ内容で渡します。
診断深度と実施範囲を揃える
診断深度と実施範囲を揃えることは、同じIP数やホスト数でも、確認する内容が異なれば比較できないことを明らかにする作業です。外部公開の範囲、内部の範囲、手動で確認する条件、成果物を対象ごとに整理します。
| 確認する条件 | 実施範囲として分ける内容 | 成果物で確認する内容 |
|---|---|---|
| 外部公開の範囲 | 外部から利用される資産 | 確認した対象と除外した対象 |
| 内部の範囲 | 社内利用や管理用の資産 | 対象の定義と前提 |
| 診断深度 | 対象ごとに確認する範囲 | 確認条件と説明の範囲 |
| 手動での確認 | 人による確認の対象 | 対象と確認方法の対応 |

外部公開範囲と内部範囲を分ける
外部公開範囲と内部範囲は、同じネットワーク上にあるからといって同じ条件で扱いません。外部から利用される資産と、社内利用や管理用の資産では、発注者が確認したい範囲や実施上の制約が異なる場合があります。対象一覧には、公開の有無だけでなく、資産の役割、管理者、対象に含めるかを記録します。
範囲を分ける際は、対象外にした資産を見積から消さず、対象外の理由として残します。これにより、ある見積に含まれる資産が別の見積には含まれない場合に、総額ではなく条件の差として確認できます。実施条件が未確定の資産は、対象に含めると決めつけず、管理者への確認が必要な項目として扱います。
公開の有無が変わる予定の資産は、今回の対象にする状態を明記します。公開前、移行中、停止予定といった状態の違いを記録すると、依頼先が同じ資産をどの前提で確認するかを理解できます。対象範囲が変わった場合は、比較表の更新も忘れずに行います。
手動で確認する条件を記録する
手動で確認する条件は、対象数とは別に記録します。人による確認の有無だけでなく、どのIP、ホスト、範囲を対象にするか、確認の結果をどのように説明するかを確認します。対象一覧と見積書の間で言葉が違う場合は、発注者側の比較表で同じ対象単位に整理し直します。
実施時間、連絡先、変更時の判断先も、手動での確認と関係する条件です。通常利用への影響を避けるための制約がある場合は、依頼先ごとに同じ条件を伝えます。対象数が同じでも、実施時間や連絡体制が異なれば、同じ比較条件ではないため、総額だけで判断しません。
依頼先から確認方法について質問を受けた場合は、回答した内容を見積比較に使う資料へ反映します。対象、実施条件、成果物のどれに関する質問かを分けて残すと、複数の見積で条件がずれることを防げます。発注者側の制約を明確にすることが、比較の前提になります。
見積の対象条件を確認する
見積の対象条件を確認することは、対象の定義、対象外、前提資料、変更時の扱いを、依頼先が同じ意味で読めるようにすることです。IP数やホスト数だけを渡すのではなく、対象ネットワークの境界と実施条件を一緒に記載します。
| 確認欄 | 見積に記録する内容 | 確認する理由 |
|---|---|---|
| 対象 | IP、ホスト、ネットワークの範囲 | 数え方の違いを見つける |
| 対象外 | 管理外、実施不可、除外理由 | 範囲の境界を共有する |
| 前提 | 対象一覧の時点、変更予定、連絡先 | 依頼先ごとの前提をそろえる |
| 変更時 | 追加対象の確認先と扱い | 当初条件との差分を残す |

対象外の資産と前提を明らかにする
対象外の資産と前提を明らかにすることは、確認しない範囲を隠すためではなく、見積の範囲を共有するために行います。第三者が管理する領域、実施条件が未確定の資産、今回の優先範囲から外す資産は、理由とともに記録します。対象外の項目があれば、見積の総額が何を含まないかを確認できます。
前提資料には、IPやホストの一覧を作成した時点、公開範囲の確認状況、変更予定、担当者の連絡先を含めます。依頼後に資産が追加された場合は、口頭だけで処理せず、比較表にも反映します。同じ更新内容を全ての依頼先へ共有すると、対象条件の違いを正確に確認できます。
前提資料が多い場合は、最新版を一つ決め、参照する資料名を見積条件に記載します。古い一覧と新しい一覧が混ざると、IP数やホスト数に差が出た理由を確認できなくなります。変更があった箇所と確認者を残すことで、発注時の条件を追いやすくなります。
Webアプリ診断と混同しない
Webアプリ診断と混同しないことは、画面や機能を数える条件と、IPやホストを数える条件を別に扱うことです。両方を一つの依頼で検討する場合も、対象単位と成果物を分けて記載し、同じ総額だけで比較しません。
| 診断の対象 | 主な計量単位 | 見積で分ける条件 |
|---|---|---|
| Webアプリケーション | 画面、機能、認証後画面 | 画面の役割、診断深度 |
| プラットフォーム | IP、ホスト、ネットワーク | 公開範囲、対象ネットワーク |
| 両方を扱う依頼 | それぞれの単位を別欄にする | 対象と成果物の対応 |

同じ総額だけで比較しない
同じ総額だけで比較しないためには、Webアプリケーションの画面とプラットフォームのIPやホストを一つの数にまとめないことが必要です。どちらも診断対象であっても、数え方、管理する資料、実施条件が異なります。両方を含む見積では、どちらの対象がどの成果物と対応するかを確認します。
IPAが公表する情報セキュリティサービス基準適合サービスリストでは、脆弱性診断サービスという区分を確認できます。リストはサービス区分を確認する入口であり、掲載だけで個別の対象条件や発注の結論を示すものではありません。発注者は、区分の確認と、IP、ホスト、画面、成果物の比較を別の作業として進めます。2026-09-11確認。
一つの見積に複数の対象単位が含まれる場合は、各単位の範囲と成果物を分けて質問します。IPやホストの条件と、画面や機能の条件を同じ数量として扱うと、何に対する総額かを説明できません。比較表では、単位が異なる項目を横に並べず、対応関係が見える欄を作ります。

よくある質問
IP数だけで費用は決まるか
IP数に加え、ホスト数、対象範囲、診断深度、手動で確認する条件を揃えて確認します。IPの数だけでは、対象ネットワークの境界、外部公開の有無、対象外の資産、成果物の条件を読み取れません。対象一覧と見積書の記載が対応しているかを確認します。
Webアプリ診断とまとめて依頼できるか
同じ依頼で扱う場合も、画面数とIP数は別の計量単位として仕様を分けて記載します。対象、診断深度、手動での確認、成果物をそれぞれ対応付け、どの範囲が総額に含まれるかを確認します。片方の対象条件をもう片方へ当てはめません。
対象外の資産はどう扱うか
対象外にする理由と責任範囲を見積条件に残し、後から比較できるようにします。管理外の資産、実施条件が未確定の資産、今回の範囲から外す資産を分けて記録します。対象に追加する必要が出た場合は、当初の見積条件との差分として確認します。
まとめ
プラットフォーム診断の費用条件は、IP数やホスト数だけでは決まりません。対象ネットワークの境界、外部公開の範囲、診断深度、手動で確認する条件、成果物を同じ仕様で確認する必要があります。画面数を使うWebアプリ診断とは計量単位を分け、対象外と前提資料も残して見積の差分を確認します。
発注準備はセキュリティ診断の発注ガイド、Webアプリの条件はWebアプリケーション診断の費用構造、範囲の整理はWebアプリ診断の対象範囲、費用全体は脆弱性診断の費用構造で確認できます。費用に関する記事は費用の記事一覧へ進めます。
出典
本記事の出典は に内容を確認しています。
- IPA「情報セキュリティサービス基準適合サービスリスト」(ipa.go.jp)
著者・監修
依田尚人YDAIコンサルティング株式会社 代表
依田尚人は YDAIコンサルティング株式会社 代表。セキュリティ診断の調達実務と IPA 適合サービスリスト・SCS評価制度について、IPA・JASA・経済産業省等の公開情報を一次ソースまで確認する工程を標準として、本サイトの記事を設計・監修しています。
security-shindan-hikaku.comは、YDAIコンサルティング株式会社が運営する情報メディアです。掲載情報の収録基準・出典の考え方は情報の収録基準と運営方針をご覧ください。
掲載内容に誤りや古い情報を見つけられた場合は、お問い合わせフォームよりご連絡ください。内容を確認のうえ対応します。

