Bangladesh Bank ICTセキュリティ:ガイドラインのとおりにモバイルバンキングアプリをテストしましょう。
Bangladesh BankのICTセキュリティガイドライン(Guideline on ICT Security)第4.0版は、銀行その他の規制対象組織に対し、モバイルアプリのコードへのSASTとDASTの実施、アプリのハードニングまたはシールドの適用、多要素認証とセッション管理の強制、少なくとも年1回および重要な変更後のペネトレーションテストを求めています。サイバーセキュリティフレームワーク第1.0版(2026年)には、2026年12月31日までに準拠しなければなりません。Ostorlabは、アプリとその背後にあるAPIでそれらの管理策を、リリースごとにテストします。
- リリースするビルドの静的・動的テスト(ソースコードは不要)
- root・脱獄検知、改ざん防止、アンチインストルメンテーション、ピンニングと、それらが作動したときのアプリの挙動を確認します
- テスト用アカウントで、ログイン、ワンタイムコード、MFA、セッション管理をテストします
- TLSピンニングがあってもアプリを追ってAPIまで入り込み、AIエージェントによる各検出結果に再実行できるエクスプロイトを付けます
- 対象
- Bangladesh Bankが規制する銀行、NBFI、MFSプロバイダー、PSP、PSO、その他の金融サービスプロバイダー
- 主な期限
- サイバーセキュリティフレームワークへの準拠期限は2026年12月31日(BRPD-2 Circular No. 02)
- 焦点
- インターネットバンキングとアプリバンキング、モバイル金融サービス、VAPT、API
- 主な参照文書
- ICTセキュリティガイドライン第4.0版(2023年)、2023年6月19日付BRPD Circular No. 10により発出
Bangladesh Bankの規則ができるまで
ICTセキュリティガイドラインが技術的なベースラインを定め、2026年のサイバーセキュリティフレームワークがその上に構築されています。以下の日付は、本ページで引用している文書のものです。
- 2023年3月16日
クラウドコンピューティングに関するガイドライン
2023年BRPD Circular No. 05によりクラウドのガイドラインが発出され、すでに利用中のクラウドサービスは2023年12月31日までに準拠する必要がありました。
- 2023年6月19日
ICTセキュリティガイドライン第4.0版
BRPD Circular No. 10は、すべての指定銀行に対し、2015年版に代わる第4.0版に従うよう指示しました。即日発効です。
- 2023年7月13日
金融機関向けの第4.0版
DFIM Circular No. 08は、金融機関に同じ指示を出しました。こちらも即日発効です。
- 2026年3月29日
サイバーセキュリティフレームワーク第1.0版
BRPD-2 Circular No. 02により、銀行、ファイナンス会社、MFSプロバイダー、決済サービスプロバイダー、決済システム運営者に向けてフレームワークが発出されました。
- 2026年12月31日
フレームワークへの準拠期限
この日までに、サイバーセキュリティフレームワークへの準拠を確保しなければなりません。
- 毎年
ペネトレーションテスト
内部・外部のペネトレーションテストを少なくとも年1回、およびインフラやアプリケーションの重要なアップグレードの後に実施し、内部の脆弱性スキャンを少なくとも半年に1回実施します。
Bangladesh Bankの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- Guideline on ICT Security v4.0、11.4.12および11.4.13
モバイルアプリにSASTとDASTを実施する
条文の内容
入力値の検証、出力のエンコード、アプリケーション内の機密データの安全な保存など、セキュアコーディングの手法を採用します。静的・動的アプリケーションセキュリティテスト(SASTとDAST)を定期的に実施し、モバイルアプリのコードにあるセキュリティ上の脆弱性を特定して修正します。
モバイルアプリにとっての意味
モバイルアプリについてSASTとDASTをここまで直接名指しする規制当局は多くありません。「定期的に」はリリースのサイクルに当てはまります。各ビルドをストアに届く前にテストします。
Ostorlabによる支援
Mobile SASTは、組み込まれたSDKにまたがるテイント解析を含め、ソースコードなしでAPK、AAB、IPAを直接解析します。Mobile DASTはアプリを実行し、認証済みセッションを維持しながら、通信、スタックトレース、スクリーンショットを取得します。いずれもCI/CDパイプラインからビルドごとに実行できます。
お客様が担うこと
セキュアコーディングのトレーニングと、バックエンドのコードのレビュー。
- Guideline on ICT Security v4.0、11.4.14および11.7.8
アプリをハードニングし、シールドする
条文の内容
改ざん、悪用、知的財産の窃取、脆弱性の悪用からアプリを保護するため、アプリケーションのハードニング(またはアプリケーションシールド)の仕組みを実施します。モバイル金融サービスについては、設定に不備のあるデバイスが企業のリソースにアクセスできないよう対策を講じ、安全でない状態にあるデバイスが企業のデータにアクセスしようとした場合は、積極的に拒否します。
モバイルアプリにとっての意味
シールドは求められています。重要なのは、誰かがアプリを再パッケージしたり、実行時にフックしたり、root化・脱獄されたスマートフォンで実行したりしたときに、それが機能するかどうかです。
Ostorlabによる支援
Mobile Shielding Scanはroot化・脱獄済みの環境でアプリを実行し、root・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがワークフローをブロックするのか、起動を拒否するのか、動作を続けるのかを示します。ハードニングスコアとバイパスの証拠が得られます。
お客様が担うこと
シールドや実行時保護の製品の選定と設定。
- Guideline on ICT Security v4.0、11.4.2、11.4.6、11.4.7、11.4.11
オンライン取引でMFAと安全なセッションを強制する
条文の内容
すべてのオンライン金融取引に多要素認証を実装します。オンラインセッションは、顧客が再認証しない限り、一定時間後に自動的に終了しなければならず、安全なセッション管理によって、一意のセッション識別子、セキュアなCookie、強制的なセッションタイムアウトを用いてセッションハイジャックを防止しなければなりません。インターネットバンキングのアカウントは、PINの入力を複数回誤るとブロックされます。
出典:Guideline on ICT Security v4.0、11.4.2、11.4.6、11.4.7、11.4.11
モバイルアプリにとっての意味
すべての金融取引でのMFA、セッションの有効期限、ロックアウトは、アプリとそのバックエンドでテストできる具体的な設定です。
Ostorlabによる支援
認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を確認し、通信の解析によって認証情報がアプリからバックエンドへどのように送られるかを示します。
お客様が担うこと
認証方式の選定と、タイムアウトやロックアウトのしきい値などのポリシーの値。
- Guideline on ICT Security v4.0、11.7.18および11.7.19
モバイル決済の認証をサーバー側で行う
条文の内容
ログイン認証と、リスクベースおよび金額ベースの取引認証を導入します。モバイル決済と機密データへのアクセスを、堅牢な顧客認証で保護します。これには、アプリ登録時のMFA、設定可能なPIN、パスワード、パターンまたは生体認証、時間ベースのワンタイムパスワード、OTPの自動取得、試行失敗回数の上限、無操作セッションの最長時間、そしてアプリ運営者のサーバー側のみで処理される認証が含まれます。
モバイルアプリにとっての意味
リストの各項目は、実行中のアプリに対して確認できます。最後の項目が重要です。ユーザーが認証済みかどうかを、アプリが単独で判断してはなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
認証方式の選定と取引上限の設定。
- Guideline on ICT Security v4.0、11.7.16、11.7.17、11.7.23
デバイスをバインドし、新しいデバイスを通知する
条文の内容
デバイス固有の複数の属性を用いてデバイスの登録またはバインディングを実装し、登録済みのデバイスだけがバックエンドサーバーにアクセスできるようにします。新しいデバイスが登録されるたびにユーザーに通知し、登録済みデバイスの記録を保持し、複数の同時ログインの試みを検知して、コールバック、SMS、メールなどの別のチャネルでユーザーに知らせます。
モバイルアプリにとっての意味
デバイスのバインディングはバックエンドで強制されます。未登録のデバイスからのリクエストやリプレイされたトークンは、アプリ内で隠すだけでなく、APIが拒否すべきです。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。
お客様が担うこと
バインディングの設計、新しいデバイスの通知、ログインの異常の監視。
- Guideline on ICT Security v4.0、11.7.10、11.7.11、11.7.20~11.7.22
機密データをデバイスに残さない
条文の内容
ログインIDとパスワードの自動補完、および機密データのクリップボードを無効にし、オプションとしてアプリ内キーパッドを用意します。他のアプリと共有されるストレージ領域に機密情報を保存せず、使用後はキャッシュとメモリから機密データを削除し、ログオフ時やアプリのインスタンス終了時には、アプリケーション固有の機密データを一時メモリと永続メモリから消去します。
出典:Guideline on ICT Security v4.0、11.7.10、11.7.11、11.7.20~11.7.22
モバイルアプリにとっての意味
ストレージ、キャッシュ、ログに残ったトークン、口座データ、個人データは、マルウェアやスマートフォンを手にした人物に読み取られる可能性があります。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認し、取引の背後にあるAPIをテストします。
お客様が担うこと
アプリ内キーパッドの設計と、各画面の入力設定。
- Guideline on ICT Security v4.0、6.2.1~6.2.3および6.2.7、Cybersecurity Framework v1.0、5.1.2.25
決まったサイクルでスキャンとペネトレーションテストを行う
条文の内容
脆弱性スキャンを定期的に、および重要な変更の後に実施します。内部スキャンは少なくとも半年に1回とし、高リスクの脆弱性がすべて解消されるまで再スキャンします。重要なシステムとアプリケーションについては、年1回、独立した第三者によるスキャンを行い、期限付きの修正計画を立てます。内部・外部のペネトレーションテストを、少なくとも年1回、およびインフラやアプリケーションの重要なアップグレードや変更の後に実施します。2026年のサイバーセキュリティフレームワークも、年次のペネトレーションテストの規則を繰り返しています。
出典:Guideline on ICT Security v4.0、6.2.1~6.2.3および6.2.7、Cybersecurity Framework v1.0、5.1.2.25
モバイルアプリにとっての意味
アプリとそのAPIはアプリケーションです。メジャーリリースはアプリケーションの重要な変更であり、年次テストに加えて新たなペネトレーションテストを行うきっかけになります。
Ostorlabによる支援
CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動で起動しなくてもストアのリリースを監視できます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
独立した第三者による年次スキャン、インフラとネットワークのテスト、修正計画。
- Guideline on ICT Security v4.0、6.2.6および11.7.15
内部および独立した評価者にアプリをテストさせる
条文の内容
組織は、内部および独立した評価者を通じて、弱点を特定するための広範かつ反復的な脆弱性評価、スキャン、侵入テストに自社のアプリが合格していることを確認することができます。ペネトレーションテストの手法は、NIST SP800-115などの業界で認められたアプローチに基づき、重要なシステムを対象とし、ネットワークの内外からテストし、過去12か月の脅威を考慮し、テストと修正の結果の保管について定めます。
モバイルアプリにとっての意味
テストは一度きりではなく繰り返し行うことが期待されており、結果と修正は保管しなければなりません。
Ostorlabによる支援
クイックスキャンは通常1〜5分、フルスキャンは15〜45分で完了するため、すべてのリリースに組み込めます。AIエージェントによるペネトレーションテストはより深く調べ、通常数時間で、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。重要な変更や定期的な詳細テストに活用できます。
お客様が担うこと
独立した評価者の選定と、手法の文書化。
- Guideline on ICT Security v4.0、10.8.3、10.8.4、10.8.12
本番稼働前にAPIを保護し、テストする
条文の内容
APIキーとアクセストークンの保護、合理的かつ強制されるトークンの有効期限を含め、APIの設計と開発に関するセキュリティ基準を定めます。APIサービスに強力な認証とアクセス制御を実装し、組織と第三者の間のAPIについては、本番環境に展開する前にセキュリティの審査とテストを実施します。
モバイルアプリにとっての意味
アプリの背後にあるAPIは、アプリと同じ資金とデータを扱います。本番稼働前と変更後にテストが必要です。
Ostorlabによる支援
ログイン後のテストでは、アプリを追ってAPIまで入り込み、認可、セッション、MFAの強制をテストし、各検出結果にリクエストとレスポンスのログと再現手順を付けます。
お客様が担うこと
第三者の審査、APIの監視とアラート、サービス拒否攻撃への対策。
公開されているBangladesh Bankの文書の要約です(2026年9月27日時点で確認)。一部の規定は、引用のとおり「shall」ではなく「should」や「may」を用いています。本ページは法的助言ではありません。
Bangladesh Bankの規則を管理策ごとに整理
Bangladesh Bankの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| モバイルアプリのSASTとDASTICTガイドライン 11.4.13 | リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 | 逆コンパイルしたソースのコンテキスト、通信、スタックトレース、スクリーンショットを含む検出結果 |
| アプリのハードニングとシールドICTガイドライン 11.4.14 | バイナリを改変し、デバッガーやフックを注入し、TLSピンニングの回避を試みます。 詳細 | どの保護が機能し、どれが回避されたかの証拠 |
| 安全でない状態のデバイスの拒否ICTガイドライン 11.7.8 | root化・脱獄済みの環境でアプリを実行し、root・脱獄検知の回避を試みます。 詳細 | ハードニングスコアと、機能しなかった各保護のバイパスの証拠 |
| MFAとセッションタイムアウトICTガイドライン 11.4.6、11.4.7、11.4.11 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| モバイル決済の認証ICTガイドライン 11.7.19 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| APIトークン、アクセス制御、デバイスのバインディングICTガイドライン 10.8.3、10.8.4、11.7.16 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| デバイス上の機密データICTガイドライン 11.7.20~11.7.22 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| アプリ内の機密データの安全な保存ICTガイドライン 11.4.12 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
| サポート終了(EOL)のライブラリを使用しないことICTガイドライン 6.1.7 | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| 年次および重要な変更後のペネトレーションテストICTガイドライン 6.2.7、CSF 5.1.2.25 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。侵入検知とWebアプリケーションファイアウォール、不正と異常の監視、ログ管理、携帯電話事業者とのSIM再発行に関する取り決め、外部のIS監査、事業継続、Bangladesh Bankへの報告は、お客様のチームが担います。
モバイルアプリでテストすべきBangladesh Bankの管理策
ICTセキュリティガイドラインとサイバーセキュリティフレームワークに基づく、セキュリティチームとICTリスクチーム向けの実践的なリストです。
ビルドごとのSASTとDAST
アプリの各ビルドがストアに届く前に静的テストと動的テストを実行し、見つかった問題を修正します。
攻撃下でのシールド
root化・脱獄されたデバイスでアプリを実行し、改変したビルドや実行時のフックを試して、アプリが対応することを確認します。
MFAとセッション
すべての金融取引でのMFA、セッションタイムアウト、再認証、PINの誤入力後のロックアウトを確認します。
サーバー側での認証
認証の可否をサーバーが判断していること、試行失敗と無操作セッションがサーバー側で制限されていることを確認します。
APIでのデバイスのバインディング
未登録のデバイスからリクエストを送り、トークンをリプレイして、バックエンドがそれらを拒否することを確認します。
デバイスに残るデータ
ログオフ後も含め、ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べます。
テストの年間計画
ペネトレーションテストを少なくとも年1回および重要なアップグレードの後に、内部スキャンを少なくとも半年に1回、重要なアプリケーションについて独立した第三者による年次スキャンを計画します。
本番稼働前のAPI
本番環境の前に各APIの認可とトークンの扱いをテストし、トークンが失効することを確認します。
推奨リストであり、Bangladesh Bankのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Guideline on ICT Security, Version 4.0, 2023Bangladesh Bank。銀行、NBFI、MFSプロバイダー、PSP、PSO、その他の規制対象の金融サービスプロバイダーに適用されます。第6章(VAPT)、第10章(開発、テスト、API)、第11章(インターネットバンキングとアプリバンキング、モバイル金融サービス)
- BRPD Circular No. 10: Guideline on ICT SecurityBangladesh Bank、2023年6月19日。すべての指定銀行に対し、第4.0版に従うよう指示しています。即日発効。ベンガル語版のみ公開
- DFIM Circular No. 08: Guideline on ICT Security, Version 4.0Bangladesh Bank、2023年7月13日。金融機関に同じ指示を出しています。即日発効。ベンガル語版のみ公開
- Cybersecurity Framework, Version 1.0 (2026)Bangladesh Bank。NISTサイバーセキュリティフレームワークの機能に基づいています。銀行、金融機関、MFSプロバイダー、PSP、PSO、その他の金融・決済サービスプロバイダーに適用されます
- BRPD-2 Circular No. 02: Cybersecurity Framework, Version 1.0 (2026)Bangladesh Bank、2026年3月29日。フレームワークを発出し、2026年12月31日までの準拠を求めています。ベンガル語版のみ公開
- Guidelines on Cloud ComputingBangladesh Bank、2023年3月16日付BRPD Circular No. 05により発出。アプリケーションの展開前のセキュリティテスト(4.5.4.3)と、クラウドサービスのVAPT(6.4)
- Bangladesh Mobile Financial Services (MFS) Regulations, 2022Bangladesh Bank。第12条は、すべてのMFS取引をPINまたは同等の安全な仕組みで認証することを求め、第2の認証要素の利用を奨励しています
モバイルバンキングアプリをBangladesh Bankの管理策に照らしてテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームと一緒にシールドのテストとログイン後のテストを実行しましょう。




