おすすめのオンプレミス型AppSecテストプラットフォーム(2026年)
オンプレミスでのAppSecテストについて、Ostorlab、Invicti、Burp Suite DAST、HCL AppScan、Fortifyを、デプロイモデル、データ管理、プライベートな対象へのアクセスの観点で比較します。
2026年のおすすめのオンプレミス型アプリケーションセキュリティテストプラットフォームは、Ostorlab、Invicti Enterprise On-Premises、PortSwigger Burp Suite DAST、HCL AppScan、OpenText Fortify です。これらのソリューションは、クラウドでのオーケストレーションを伴うローカルにデプロイされたスキャンエンジン、または顧客が管理する完全セルフホストのインフラのいずれかを通じて、企業のファイアウォールの内側にあるプライベートなWebアプリケーション、API、ソースコード、モバイルアセットを保護します。
編集方針に関する開示
この比較はOstorlabが公開しており、公開されているファーストパーティのドキュメントに基づいています。脆弱性のカバレッジ、スキャン速度、誤検知(フォールスポジティブ)率、デプロイコストに関する独立したベンチマークを示すものではありません。製品の機能、アーキテクチャ、ライセンス、データフローは、各ベンダーに直接確認してください。
オンプレミス型アプリケーションセキュリティテストプラットフォームの比較
| プラットフォーム | デプロイモデル | 文書化されたテストスコープ | 重要な違い |
|---|---|---|---|
| Ostorlab | クラウドベースの管理を伴うローカルスキャナー | Webアプリケーション、API、ネットワーク、モバイルアプリケーション、ソースコード、エージェント型アセスメントにわたるマルチアセットのカバレッジ | プライベートな対象はオンプレミスのスキャナーを通じてテストされ、オーケストレーションとレポート作成はクラウドで管理される |
| Invicti Enterprise On-Premises | 顧客がホストするエンタープライズ向けDASTプラットフォーム | WebアプリケーションとAPI | アプリケーション、スキャンコンポーネント、管理インフラが顧客の環境内にデプロイされる |
| Burp Suite DAST | セルフホストのエンタープライズ向けDAST | WebアプリケーションとAPI | 組織が自らの環境内でDASTのデプロイとスキャンインフラを管理する |
| HCL AppScan | セルフマネージドおよびプライベートサイトのデプロイオプション | 製品に応じて、DAST、SAST、SCA、および関連するAppSecワークフロー | デプロイとテストの機能は、AppScan Standard、Enterprise、AppScan on Cloudで異なる |
| OpenText Fortify | 顧客管理型およびハイブリッドのエンタープライズAppSecオプション | SAST、DAST、SCA、ソフトウェアセキュリティのガバナンス | 機能は一つの統一されたプラットフォームではなく、複数のFortify製品に分散している |
購入時の主な問いは、単にベンダーが「オンプレミス」という言葉を使っているかどうかではありません。どのコンポーネントがローカルで実行されるのか、どの情報が環境の外に出るのか、そして結果として得られるアーキテクチャが組織のセキュリティとコンプライアンスの要件を満たすかどうかです。
オンプレミス型アプリケーションセキュリティテストとは
オンプレミス型アプリケーションセキュリティテストは、組織のネットワーク内、または顧客が管理する別の環境内にデプロイされたインフラから、アプリケーションを評価するものです。
組織は一般に、次のものをテストするためにこれを使用します。
- 社内Webアプリケーション
- プライベートAPI
- 開発環境とステージング環境
- プライベートネットワーク経由でのみアクセスできるアプリケーション
- ソースコードリポジトリ
- モバイルアプリケーションのパッケージ
- ネットワークサービス
- 規制やデータ所在地の要件によって制限されたシステム
ただし、「オンプレミス」はいくつかの異なるアーキテクチャを指すことがあります。
| デプロイモデル | ローカルで実行されるもの | 外部に残る可能性があるもの |
|---|---|---|
| オンプレミススキャナー | プライベートな対象と通信するスキャンエンジン | 管理、スケジューリング、検出結果、レポート作成 |
| ハイブリッドプラットフォーム | 選択されたスキャナー、コネクター、処理コンポーネント | 中央のプラットフォームとオーケストレーション |
| セルフホストプラットフォーム | スキャン、管理、データ保存、レポート作成 | ライセンスや更新のサービスでは引き続き接続が必要な場合がある |
| エアギャップデプロイ | プラットフォーム全体とそれを支えるサービス | 外部サービスへの運用上の依存はない |
これらのモデルを互いに置き換え可能なものとして扱うべきではありません。ローカルにデプロイされたスキャナーはプライベートなアセットに到達できますが、それはすべてのアプリケーションデータ、検出結果、プラットフォーム機能が自動的に環境内にとどまることを意味するわけではありません。
組織が評価すべき点
デプロイの境界
購入者は、アセスメントに関わるすべてのコンポーネントを特定すべきです。
- スキャンエンジン
- 管理コンソール
- データベース
- メッセージキュー
- ブラウザー自動化
- 動的解析のインフラ
- ソースコードの処理
- レポートシステム
- 更新サービス
- AIまたはモデルのエンドポイント
ベンダーは、各コンポーネントがどこで実行され、コンポーネント間で情報がどのように移動するかを説明すべきです。
データの処理と保存
組織は、次のデータがどこで処理・保持されるかを確認すべきです。
- ソースコード
- アプリケーションのバイナリ
- 認証情報
- セッションCookieとトークン
- HTTPリクエストとレスポンス
- API仕様
- 脆弱性のエビデンス
- スキャンログ
- 検出結果とレポート
- AI/エージェントとのやり取りのデータ
プラットフォームは、ローカルでスキャンしながらも、結果やメタデータを外部のコントロールプレーンに送信している場合があります。それが許容できるかどうかは、組織の脅威モデルとコンプライアンス上の義務によって決まります。
プライベートな対象へのアクセス
プラットフォームは、社内アプリケーションを公開することなく、それらに到達できるべきです。
価値実証(PoV)では、プライベートDNS、社内の認証局、認証が必要なアプリケーション、セグメント化されたネットワーク、プロキシ、その他本番環境に存在する制御をテストすべきです。
テストのカバレッジ
デプロイの柔軟性は、テストの品質を保証するものではありません。購入者は、提案された製品が次の必要な組み合わせをサポートしているかどうかを別途評価すべきです。
- 動的アプリケーションセキュリティテスト
- 静的アプリケーションセキュリティテスト
- ソフトウェア構成分析
- APIセキュリティテスト
- モバイルアプリケーションのテスト
- ネットワークセキュリティスキャン
- 認証付きのアセスメント
- エージェント型または複数ステップの調査(詳細な対象指定プロンプト)
プラットフォームによっては、オンプレミスのDASTは強力でも、ソースコードや依存関係のテストには別の製品が必要な場合があります。
運用と保守
セルフホストでは、運用上の責任が顧客に移ります。これには次のようなものが含まれます。
- インフラのサイジング
- 高可用性
- データベース管理
- プラットフォームのアップグレード
- スキャナーの更新
- バックアップ
- 証明書管理
- 監視
- 災害復旧
ハイブリッドアーキテクチャはその負担の一部を軽減しますが、外部プラットフォームへの依存を生み出します。
この比較で明らかになったこと
オンプレミスに一つの標準的な意味はない
最大の混乱の原因は、この言葉そのものです。ローカルスキャナー、ハイブリッドサービス、完全セルフホストのプラットフォームは、ベンダーがいずれもオンプレミスの機能と説明することがあっても、それぞれ異なる要件を満たすものです。
デプロイのラベルだけよりも、アーキテクチャ図と文書化されたデータフローのほうが役に立ちます。
プライベートなアクセスとデータ主権は別の要件である
スキャナーが社内アプリケーションをテストしていても、プラットフォームが検出結果を外部に保存している場合があります。逆に、完全セルフホストのプラットフォームはアセスメントのデータをローカルにとどめられますが、大幅に多くのインフラと保守が必要になります。
購入者は、対象へのアクセスとデータの管理をそれぞれ独立して評価すべきです。
テストの幅は製品ファミリーによって異なる
エンタープライズ向けDASTに集中しているプラットフォームもあります。一方で、複数の製品やスキャンプロファイルを通じて、静的、動的、依存関係、モバイル、ネットワーク、エージェント型のテストを組み合わせているものもあります。
したがって比較では、ベンダーが宣伝するすべての機能がオンプレミスで利用できると想定するのではなく、提案されたデプロイに含まれる正確なコンポーネントを評価すべきです。
エアギャップ対応は明示的に確認する必要がある
セルフホストのインストールが必ずしもエアギャップ対応であるとは限りません。ライセンス、シグネチャの更新、テレメトリ、外部へのコールバック、AI機能、製品のアップグレードには接続が必要な場合があります。
隔離の要件がある組織は、選定の前にそれらの依存関係をテストすべきです。
プラットフォームの評価
Ostorlab
重点:クラウドで管理されるオーケストレーションとレポート作成を伴うハイブリッドなオンプレミススキャンと、Web、API、モバイル、ネットワーク、エージェント型アセスメントにわたるマルチアセットのカバレッジ。
Ostorlabは、公開インターネットからアクセスできないアセットを評価するためのOn-Premises Scannerを提供しています。
スキャナーは顧客の環境内にデプロイされ、Ostorlabプラットフォームへのアウトバウンド接続を開始します。これにより、スキャンタスクを受け取り、プライベートなWebアプリケーション、API、ネットワークアセット、その他のサポート対象を、それらへのインバウンドアクセスを開放することなく評価できます。
アーキテクチャはハイブリッドです。スキャンは顧客が管理するインフラから行われ、設定、オーケストレーション、検出結果、レポート作成はOstorlabのクラウドプラットフォームを通じて管理されます。したがって組織は、プラットフォームとやり取りされる情報を評価すべきであり、このデプロイを完全セルフホストやエアギャップのものとして扱うべきではありません。
より広いOstorlabプラットフォームは、Web、API、ネットワーク、モバイル、ソースコードのセキュリティテストをサポートしています。また、アプリケーションの挙動を調査し、検出結果を検証し、接続されたアセット間の関係を調べるよう設計されたエージェント型のスキャンプロファイルも提供しています。
このアプローチにより、完全なローカルのAppSecプラットフォームを運用するのに必要なインフラを削減しつつ、テストをプライベートな環境にまで広げることができます。
確認すべき点:ネットワークのエグレス要件、送信されるデータ、ホスティングの地域、ローカルスキャナーがサポートするスキャンプロファイル、同時実行数、高可用性、接続が途絶えた間の動作。
Invicti Enterprise On-Premises
重点:WebアプリケーションとAPIにわたる、自動化された実証ベースの脆弱性検証を備えた、完全に顧客がホストするエンタープライズ向けDASTプラットフォーム。
Invicti Enterprise On-Premisesは、WebアプリケーションとAPIの自動セキュリティテストのための、顧客がホストするプラットフォームを提供します。
そのアーキテクチャには、顧客が管理するインフラ内にデプロイされるInvictiのWebアプリケーション、データベース、スキャンエージェント、関連サービスを含めることができます。分散エージェントにより、組織は異なるネットワークセグメントにまたがって配置されたアプリケーションの近くにスキャン能力を配置できます。
Invictiは、エンタープライズ向けDASTと自動検証を重視しています。そのProof-Based Scanning技術は、悪用が可能であることを実証し、検出結果にエビデンスを添付することで、対応する脆弱性を確認します。
セルフホストモデルでは、組織はインフラとデータの配置をより強く管理できますが、その一方でプラットフォームの運用と保守も必要になります。
確認すべき点:インフラ要件、データベースのアーキテクチャ、サポートされる認証方式、エージェントの配置、高可用性、更新手順、APIのカバレッジ、外部サービスが引き続き必要かどうか。
Burp Suite DAST
重点:分散したBurp ScannerエンジンとCI/CDの自動化を活用した、セルフホストのエンタープライズ向けWebおよびAPI脆弱性スキャン。
Burp Suite DASTは、Burp Scannerを用いた、WebとAPIの一元的な自動セキュリティスキャンを提供します。
PortSwiggerは、自らの環境内でDASTを運用する必要がある組織向けに、セルフホストのデプロイオプションを文書化しています。このプラットフォームは、スケジュールされたスキャン、ロールベースのアクセス、CI/CD連携、課題管理、API、分散スキャンインフラをサポートしています。
Burp Suite DASTは、Burp Suite Professionalと区別する必要があります。DASTは一元的で再現可能な自動テストを目的としており、Burp Suite Professionalは、セキュリティ担当者がアナリスト主導のテストに使用するインタラクティブなツールキットです。
セルフホストのデプロイではプラットフォーム環境を管理できますが、購入者は提案されたエディションに関連する正確なアーキテクチャと外部依存関係を確認すべきです。
確認すべき点:サポートされるセルフホストのアーキテクチャ、該当する場合はKubernetesの要件、スキャナーの能力、認証、APIのオンボーディング、アップグレード手順、外部サービスへの依存関係、自動化されたDASTと手動のBurpワークフローの役割分担。
HCL AppScan
重点:DAST、SAST、SCAのワークフローにわたって、セルフマネージドおよびプライベートサイトのテストを提供するマルチモーダルなアプリケーションセキュリティスイート。
HCL AppScanは、動的、静的、ソフトウェア構成、および関連するテストワークフローをカバーするアプリケーションセキュリティの製品ファミリーです。
オンプレミスの機能はAppScan EnterpriseやAppScan Standardなどの製品を通じて提供されており、AppScan on Cloudは異なる提供モデルを採用し、公開インターネットからアクセスできないアプリケーションに到達するためにプライベートサイトスキャンを利用できます。
AppScanは製品ファミリーであるため、デプロイとテストのカバレッジは選択するコンポーネントによって決まります。組織は、一元的なエンタープライズ向けDAST、デスクトップでのテスト、ソースコード解析、依存関係の解析、またはこれらの機能の組み合わせのどれが必要かを明確にすべきです。
より広いポートフォリオは成熟したAppSecプログラムを支援できますが、そのアーキテクチャとライセンスには製品単位での評価が必要です。
確認すべき点:正確なAppScan製品とバージョン、完全にセルフホストされるコンポーネント、データベースとサーバーの要件、プライベートサイトスキャンのアーキテクチャ、サポートされるテスト手法、ライセンス、アップグレードの責任。
OpenText Fortify
重点:顧客管理型のソースコード解析(SAST)、動的テスト(WebInspect)、一元的なセキュリティガバナンスをサポートする、幅広いエンタープライズ向けAppSecポートフォリオ。
OpenText Fortifyは、ソースコード、デプロイ済みのアプリケーション、ソフトウェアの依存関係にわたるエンタープライズ向けのアプリケーションセキュリティテストを提供します。
そのポートフォリオには、Fortify Static Code Analyzer、WebInspect、Software Security Center、およびソフトウェア構成分析の機能が含まれます。これらの製品は、静的解析、動的テスト、一元的なガバナンス、開発パイプラインとの連携を含む、顧客管理型のAppSecワークフローを支援できます。
Fortifyの強みは製品ファミリーの幅広さですが、その幅広さゆえに、購入者は意図するオンプレミスのアーキテクチャを構築するためにどの製品が必要かを特定しなければなりません。
Fortifyのデプロイは、単一のスキャナーとしてではなく、接続されたコンポーネントの集合として評価すべきです。
確認すべき点:必要なFortify製品、デプロイのトポロジー、ライセンス、データベースとインフラの要件、ソースコードの取り扱い、スキャンエンジンの配置、製品間の相互運用性、更新手順、クラウドへの依存関係。
信頼できる価値実証の進め方
| 評価領域 | 検証手順 |
|---|---|
| プライベートなアクセス | 社内DNS経由でのみアクセスできるアプリケーションをスキャンし、公開が不要であることを確認する |
| データフロー | すべてのアウトバウンド接続を記録し、どのアプリケーションデータ、エビデンス、メタデータが環境の外に出るかを特定する |
| 認証 | 代表的なSSO、セッション更新、証明書、ロールベースのワークフローをテストする |
| テストのカバレッジ | 提案されたデプロイを使用して、必要なDAST、SAST、SCA、API、モバイル、ネットワークのアセスメントを実行する |
| 隔離 | 外部との接続を遮断し、どの機能が継続するか、失敗するか、後で実行するためにキューに入るかを記録する |
| スケーリング | 同時スキャンをテストし、想定されるアプリケーションポートフォリオに必要なインフラを測定する |
| 保守 | ロールバックとスキャナーの同期を含め、更新を実施するか更新プロセスをシミュレーションする |
| エビデンス | 検出結果に、再現可能なリクエスト、レスポンス、コードの位置、その他の技術的な実証が含まれていることを確認する |
| 修正の検証 | 選択した脆弱性を修正し、プラットフォームが影響を受ける挙動を再テストすることを確認する |
価値実証では、次の問いに答えるべきです。
- どのコンポーネントが組織内で実行されるか
- どのデータが環境の外に出るか
- プラットフォームは必要なすべてのプライベートアセットをテストできるか
- 外部との接続がない場合、何が機能しなくなるか
- 各コンポーネントの保守に責任を持つのは誰か
- 開発者は報告された検出結果を再現・検証できるか
よくある質問
主要なオンプレミス型アプリケーションセキュリティテストプラットフォームはどれか
この比較で評価したプラットフォームは、Ostorlab、Invicti Enterprise On-Premises、Burp Suite DAST、HCL AppScan、OpenText Fortifyです。これらは、デプロイのアーキテクチャ、テストスコープ、データの取り扱い、インフラ要件、切断された環境への対応の点で異なります。
オンプレミス型アプリケーションセキュリティテストとは何か
オンプレミス型アプリケーションセキュリティテストは、顧客が管理するインフラ内にデプロイされたスキャンまたは管理のコンポーネントを用いて、プライベートなアプリケーション、API、ソースコード、バイナリ、ネットワークサービスを評価するものです。
オンプレミススキャナーはセルフホストプラットフォームと同じか
同じではありません。オンプレミススキャナーは顧客の環境からテストを実行しますが、オーケストレーションとレポート作成はクラウドベースのままの場合があります。セルフホストプラットフォームは、管理レイヤー、データ保存、レポート作成、スキャンインフラを顧客の管理下に置きます。
オンプレミスのセキュリティテストはインターネットアクセスなしで動作できるか
インターネットアクセスなしで動作すると想定できるのは、切断された環境やエアギャップでの運用向けに明示的に設計されたプラットフォームだけです。セルフホストの製品でも、ライセンス、更新、テレメトリ、外部へのコールバック、AIサービスのために接続が必要な場合があります。
組織がアプリケーションセキュリティテストをオンプレミスでデプロイする理由は何か
一般的な理由には、プライベートなアプリケーションへのアクセス、データ所在地の要件、ソースコードと認証情報の保護、ネットワークのセグメント化、規制上の義務、アセスメントのインフラを管理する必要性などがあります。
購入者はオンプレミス型AppSecベンダーに何を尋ねるべきか
購入者は、どのコンポーネントがローカルで実行されるか、どのデータが環境の外に出るか、どの機能にインターネット接続が必要か、誰が更新を管理するか、どのテスト手法がローカルでサポートされるか、そして提案されたアーキテクチャが隔離と可用性の要件を満たせるかどうかを尋ねるべきです。
Ostorlabのデプロイに関する考慮事項
Ostorlabは、オンプレミスのスキャナーを通じて、自社のアプリケーションセキュリティプラットフォームをプライベートな環境にまで拡張しています。
このスキャナーにより、組織はプライベートなWebアプリケーション、API、ネットワーク、その他のサポート対象のアセットを、それらの対象を公開することなく評価できます。これらのアセスメントは、Ostorlabのより広範なスキャン、検出結果、修復、監視のワークフローと結び付けられます。
アーキテクチャ上の決定的なポイントも同様に重要です。Ostorlabのオンプレミス機能はハイブリッドデプロイであり、完全セルフホストやエアギャップのプラットフォームではありません。
一元的なクラウド管理を維持しながら、プライベートな対象へのローカルなアクセスが必要な場合には、検討に値します。すべてのオーケストレーション、保存、レポート作成、テストのインフラを隔離された環境内にとどめる必要がある組織は、選定の前にその要件を満たせるかどうかを確認すべきです。
最終的に、判断は一つの問いに答えるものであるべきです。
提案されたデプロイは、組織が必要とするテストのカバレッジを提供しながら、適切なコンポーネントとデータを環境内にとどめられるか。