FSAサイバーセキュリティガイドライン:リリースの前後にモバイルバンキングアプリを診断しましょう。
金融庁(FSA)の「金融分野におけるサイバーセキュリティに関するガイドライン」は、モバイルアプリケーション、公開API、インターネットバンキングサイトの診断を含め、脆弱性診断とペネトレーションテストを定期的に実施するよう金融機関に求めています。2026年2月からは、銀行向けの監督指針も、ログイン時や出金時にフィッシング耐性のある多要素認証を求めています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。
- 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- 金融庁(FSA)の総合的な監督指針の対象となる銀行その他の金融機関
- 主な日付
- サイバーセキュリティガイドラインは2024年10月4日から適用。2026年2月27日にインターネットバンキング向けのフィッシング耐性のあるMFAを追加
- 焦点
- モバイルアプリを含む脆弱性診断とペネトレーションテスト、およびインターネットバンキングの認証
- 主な参照文書
- FSA「金融分野におけるサイバーセキュリティに関するガイドライン」
モバイルチャネルの背景にあるFSAの文書
サイバーセキュリティガイドラインは、監督指針のシステムリスクおよびインターネットバンキングに関する項目と並んで位置付けられます。以下の日付は、本ページで引用している文書のものです。
- 2024年10月4日
サイバーセキュリティガイドライン
FSAが「金融分野におけるサイバーセキュリティに関するガイドライン」の適用を開始します。ガバナンスからサードパーティリスクまで、基本的な対応事項と対応が望ましい事項を定めています。
- 2025年10月20日
英語訳
FSAがガイドラインの英語仮訳を公表します。原文は引き続き日本語版です。
- 2025年11月
FISC安全対策基準 第13版
FISCが安全対策基準の第13版を公表します。監督指針はこれを参考として挙げています。本文はFISCが販売しています。
- 2026年2月27日
フィッシング耐性のあるMFA
銀行向けの監督指針が改正され、同日に適用されます。ログインや出金などの重要な操作に対し、フィッシング耐性のあるMFAを標準として求めています。
- 2026年5月22日
フロンティアAIに関する要請
FSAと日本銀行が、インターネットバンキングなど外部からアクセス可能なシステムを優先して、脆弱性管理とパッチ適用を強化するよう金融機関に要請します。
- 毎年
態勢の見直し
サイバーセキュリティ管理態勢は少なくとも年1回正式な見直しを行うべきとされ、戦略と計画は毎年、または重大な変化が生じたときに見直されます。
FSAのサイバーセキュリティ規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。サイバーセキュリティガイドラインからの引用は、FSAの英語仮訳に基づいています。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.2.4、基本的な対応事項
モバイルアプリと公開APIを定期的に診断する
条文の内容
リスクの程度とシステムの重要度を考慮し、脆弱性診断とペネトレーションテストを定期的に実施します。システムのリリース前を含め、対象範囲、頻度、時期を定めます。インターネットバンキングサイトや公開APIなど、一般に公開されているウェブサイトについては、プラットフォーム診断とウェブアプリケーション診断の両方を実施します。モバイルアプリケーションの脆弱性診断を実施します。検出結果に優先順位を付け、対応期限を設定し、重要な検出結果は速やかに経営陣に報告します。
モバイルアプリにとっての意味
モバイルアプリの診断は、明記された基本的な対応事項です。アプリとアプリが呼び出すAPIは、リリース前と定期的なサイクルで診断すべきです。
Ostorlabによる支援
Mobile SASTは組み込まれたSDKを含めてバイナリを解析し、Mobile DASTは実行中のアプリをテストします。いずれもCI/CDで実行できます。AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先までテストし、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。
お客様が担うこと
頻度の設定、サーバーやVPN機器のプラットフォーム診断、経営陣への報告。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.2.4、対応が望ましい事項(b)~(d)
脅威ベースのペネトレーションテストを検討する
条文の内容
対応が望ましい事項として、必要な経験とスキルを持つベンダーにより、脅威インテリジェンスに基づく現実的な脅威シナリオを用いて、ブルーチームへの事前通知なしに本番環境で行う脅威ベースのペネトレーションテスト(TLPT)を定期的に実施します。ペネトレーションテストの手法と結果を定期的に見直し、新鮮で独立した視点を得るためにテストベンダーの変更を検討します。
モバイルアプリにとっての意味
TLPTは主に大規模な金融機関に期待されるものです。アプリだけでなく防御態勢全体をテストするもので、アプリとAPIの既知の問題がすでに修正されているときに最も効果を発揮します。
Ostorlabによる支援
OstorlabはTLPTを実施せず、その代わりにもなりません。既知のアプリとAPIの問題を修正したうえでTLPTに臨めるよう支援し、その後は修正計画に含まれるアプリとAPIの項目を再テストします。
お客様が担うこと
TLPTの範囲設定と実施、ベンダーの選定、ブルーチームの評価。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.2.3、フロンティアAIに関するFSAと日本銀行の要請(2026年5月22日)
期限を定めて脆弱性を管理する
条文の内容
ハードウェアとソフトウェアの脆弱性を管理する手続きを定めます。脆弱性情報の入手先、深刻度と影響の評価、対応方法と期限、例外の扱いです。システムの重要度、リスク、深刻度に基づいてパッチ適用の期限を設定し、実施の記録を残し、例外的に修正を適用しない場合は経営陣の正式な承認を得ます。2026年5月、FSAと日本銀行は、インターネットバンキングなど重要なサービスを支える外部からアクセス可能なシステムを優先するよう金融機関に要請し、そのリスクがオープンソースのコンポーネントを含むサードパーティ製ソフトウェアにも及ぶことを指摘しました。
出典:金融分野におけるサイバーセキュリティに関するガイドライン、2.2.3、フロンティアAIに関するFSAと日本銀行の要請(2026年5月22日)
モバイルアプリにとっての意味
アプリに含まれるライブラリやSDKも、お客様が出荷するソフトウェアです。それぞれについて、把握されたバージョン、脆弱性が見つかったときの深刻度、そして証明できる修正期限が必要です。
Ostorlabによる支援
SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
サーバーとインフラのパッチ適用、ベンダーとの保守契約、リスク受容の判断。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.3.4.3、主要行等向けの総合的な監督指針、III-3-7-1-2(6)
セキュリティを組み込み、リリースの前後にテストする
条文の内容
金融商品・サービスの企画・設計段階からセキュリティ要件を取り込み、セキュリティ・バイ・デザインを実践します。対応が望ましい事項として、セキュアコーディング標準を定め、アプリケーションソフトウェアの脆弱性診断をリリースの前後に定期的に実施し、ソースコード解析ツールなどのツールを用いて脆弱性を早期に発見します。監督指針も、システム開発にあたってテスト計画を策定し、十分なテストを行うよう銀行に求めています。
出典:金融分野におけるサイバーセキュリティに関するガイドライン、2.3.4.3、主要行等向けの総合的な監督指針、III-3-7-1-2(6)
モバイルアプリにとっての意味
アプリの各リリースは、インターネットに公開されたチャネルへの変更です。パイプラインでの自動テストがリリース前を、ストア版のスキャンがリリース後をカバーします。
Ostorlabによる支援
Ostorlabは、ビルドごとにCI/CDパイプラインから自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。Mobile SASTはAPK、AAB、IPAを対象に動作し、ソースコードは不要です。
お客様が担うこと
セキュリティ要件、セキュアコーディング標準、手動レビュー、リリースの承認。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.2.1.2および2.6
各リリースに含まれるものを把握する
条文の内容
ソフトウェアのバージョン情報を含め、ハードウェアとソフトウェアの台帳を管理します。対応が望ましい事項として、自社開発のソフトウェアについてソフトウェア部品表(SBOM)を作成します。サプライチェーン全体のサイバーセキュリティリスクを管理し、役割、取り扱う機密情報、システムとの接続性に基づいてサードパーティを特定・評価します。
モバイルアプリにとっての意味
モバイルバンキングアプリには、それぞれのバックエンドと通信するサードパーティ製SDKが組み込まれています。これらは資産台帳とサードパーティリスクの管理対象に含まれます。
Ostorlabによる支援
Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク経由でバックエンドとやり取りする内容を示します。
お客様が担うこと
資産台帳、サードパーティのデューデリジェンス、契約。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.3.1(3)、(5)、(7)
認証と認証情報を管理する
条文の内容
APIに埋め込まれた認証情報を含め、デバイスIDと認証情報を適切に管理します。システムと情報資産の重要度に基づき、多要素認証やリスクベース認証などの認証要件を定めます。シングルサインオンや外部認証との連携を含め、システムやセキュリティ境界をまたぐ認証・認可において、機密性、完全性、真正性を確保します。
モバイルアプリにとっての意味
アプリのパッケージに残されたAPIキーやトークンは、誰でも抽出できる認証情報です。アプリ、バックエンド、外部のIDサービスの間の認可は、すべての境界で機能しなければなりません。
Ostorlabによる支援
Ostorlabは、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。TLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)やトークンとセッションの悪用についてAPIをテストします。
お客様が担うこと
特権アカウントの管理、アクセス権の見直し、物理的なアクセス管理。
- 主要行等向けの総合的な監督指針、III-3-8-2(2)(2026年2月27日改正、日本語版)
インターネットバンキングのフィッシング耐性のあるMFAとアカウントロック
条文の内容
銀行は、ログインや出金などの重要な操作について、パスキーやPKIベースの認証など、フィッシング耐性のある多要素認証を導入し、標準で必須とすべきです。当面、代替となるMFAを提供する場合は、顧客にそのスケジュールを示し、振る舞い分析やログイン通知などの検知を強化すべきです。また、不正なログインや取引を検知するための通知を送信し、認証の連続失敗後にアカウントを自動でロックすべきです。
モバイルアプリにとっての意味
第2要素は、アプリや攻撃者が手順を飛ばした場合も含め、すべての重要な操作でサーバーが強制しなければなりません。ロックアウトと通知は、テストできる挙動です。
Ostorlabによる支援
認証後のテストでは、ステップアップ認証のフローを含め、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を、その背後にあるAPI呼び出しとあわせて確認します。
お客様が担うこと
パスキーやPKIの選定と導入、振る舞い検知、利用を見送る顧客の割合の追跡。
- 主要行等向けの総合的な監督指針、III-3-7-1-2(5)(日本語版)
認証に使う連絡先情報を保護する
条文の内容
インターネットバンキングの不正利用を防ぐため、銀行は、預金者への通知や認証に使う電話番号、メールアドレスその他の情報が不正に登録・変更されないよう、適切な手続きを整備すべきです。非対面取引については、インターネットバンキングに関する項目に定めるとおり、チャネルの安全を確保すべきです。
モバイルアプリにとっての意味
アプリでの電話番号やメールアドレスの変更は、アカウント乗っ取りの典型的な手口の1つです。変更には、バックエンドで強制される強固な認証が必要です。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
変更手続きそのものと、顧客への通知チャネル。
- 金融分野におけるサイバーセキュリティに関するガイドライン、2.3.3、主要行等向けの総合的な監督指針、III-3-7-1-2(4)
顧客データを保護する
条文の内容
データを重要度で分類し、データ管理方針に従って、暗号化、認証、データマスキング、アクセス制御などで保護し、暗号鍵をライフサイクル全体で管理します。監督指針は、暗証番号、パスワード、クレジットカード情報などの機密情報について、暗号化とマスキングのルールを定めるよう銀行に求めています。
出典:金融分野におけるサイバーセキュリティに関するガイドライン、2.3.3、主要行等向けの総合的な監督指針、III-3-7-1-2(4)
モバイルアプリにとっての意味
パスワード、トークン、カード情報は、スマートフォン上に平文で残ったり、保護されないままバックエンドに送られたりしてはなりません。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認します。
お客様が担うこと
データの分類、鍵管理、バックアップ、データ漏洩防止。
公開されているFSAの文書の要約です(2026年9月27日時点で確認)。監督指針の項目は日本語版から要約しています。FISC安全対策基準はFISCが販売しているため、本ページでは引用していません。本ページは法的助言ではありません。
FSAの規則を管理策ごとに整理
FSAの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| モバイルアプリケーションの脆弱性診断サイバーセキュリティGL 2.2.4 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 公開APIのウェブアプリケーション診断サイバーセキュリティGL 2.2.4 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 解析ツールを用いたリリース前後の診断サイバーセキュリティGL 2.3.4.3 | ビルドごとのCI/CDでのMobile SASTとDAST、およびストアのリリースの監視。 詳細 | ビルドごと、ストアのリリースごとのスキャン結果 |
| 脆弱なコンポーネントと修正期限サイバーセキュリティGL 2.2.3 | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| ソフトウェアのバージョンとSBOMサイバーセキュリティGL 2.2.1.2 | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| アプリとAPIに埋め込まれた認証情報サイバーセキュリティGL 2.3.1(3) | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
| ログイン、出金、連絡先情報の変更時のMFA主要行等監督指針 III-3-8-2(2)、III-3-7-1-2(5) | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| アカウントロックとセッション管理主要行等監督指針 III-3-8-2(2) | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| デバイス上および通信中のデータ保護サイバーセキュリティGL 2.3.3 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 検出結果の優先順位付け、期限、TLPTへの準備サイバーセキュリティGL 2.2.4 | 検出結果をプラットフォーム内、またはJiraやServiceNowのチケットにまとめ、修正後に再テストし、TLPTの改善計画に含まれるアプリとAPIの項目を再テストします。 | 検出結果ごとのチケット履歴と再テスト結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、インシデント対応と報告、演習、TLPT、バックアップと復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。
モバイルアプリでテストすべきFSAの管理策
FSAのサイバーセキュリティガイドラインと監督指針のインターネットバンキングに関する項目に基づく、セキュリティチームとシステムリスク管理チーム向けの実践的なリストです。
モバイルアプリの診断
モバイルアプリを脆弱性診断の手続きの対象に含め、頻度とリリース前のステップを定めます。
公開API
アプリが呼び出すAPIをウェブアプリケーションとして診断します。認可、トークン、他の顧客のデータへのリクエストが対象です。
リリースの前後
前四半期にテストしたバージョンだけでなく、ビルドごとに自動テストを実行し、ストアの各リリースをスキャンします。
コンポーネントと期限
各リリースに含まれるSDKとライブラリのバージョン付きのリストを管理し、深刻度ごとに修正期限を設定します。
アプリ内のシークレット
アプリのパッケージにAPIキー、トークン、認証情報がないかを確認し、有効なものはローテーションします。
フィッシング耐性のあるMFA
ログインと出金でサーバー側が第2要素を求めること、そして代替の方式があればそれが追跡されていることを検証します。
アカウントロックと連絡先の変更
連続失敗後のロックアウト、ログイン通知、電話番号とメールアドレスの変更時の強固な認証をテストします。
報告と再テスト
重要な検出結果を経営陣に報告し、解決まで追跡し、再テストの結果を記録として保管します。
提案としてのリストであり、FSAのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Guidelines on Cybersecurity for the Financial Sector (provisional translation)FSA、2024年10月4日付、英語訳は2025年10月20日公表。脆弱性診断とペネトレーションテスト(2.2.4)を含む、基本的な対応事項と対応が望ましい事項
- 金融分野におけるサイバーセキュリティに関するガイドラインFSA、2024年6月28日から7月29日までのパブリックコメントを経て、2024年10月4日から適用。日本語の原文で、2025年7月4日に技術的な改正あり
- 主要行等向けの総合的な監督指針 III-3-7およびIII-3-8FSA、日本語版。システムリスク、サイバーセキュリティ管理、インターネットバンキングのセキュリティ。地域金融機関には、それぞれの監督指針で同様の規定が適用されます
- 「主要行等向けの総合的な監督指針」等の一部改正(案)に対するパブリックコメントの結果等の公表についてFSA、2026年2月27日、同日適用。インターネットバンキングに関する項目に、フィッシング耐性のあるMFA、ログイン通知、アカウントの自動ロックを追加
- Request Regarding "Short-Term Measures for Financial Institutions in Response to Changes in Threat Posed by Frontier AI"FSAと日本銀行、2026年5月22日発出、英語訳は2026年6月15日公表。脆弱性管理とパッチ適用の優先順位
- FISC Security Guidelines on Computer Systems for Financial Institutions (Thirteenth Edition)FISC、2025年11月に公表された版の英語版。FISCが販売しており、監督指針が参考として挙げているため、本ページでは引用していません
FSAが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




