クウェート中央銀行のCORF:お客様が使うモバイルバンキングアプリをテストしましょう。
クウェート中央銀行(CBK)は、2020年のCybersecurity Frameworkを基に、2025年12月3日にCyber and Operational Resilience Framework(CORF)を公開しました。その決済セキュリティのベースラインは、モバイルバンキングアプリに具体的なルールを定めています。root化・脱獄されたデバイスをブロックすること、5分でセッションをタイムアウトさせること、ワンタイムパスワードの有効期間を最長2分とすること、そして脆弱性評価とペネトレーションテストでアプリとAPIをテストすることです。Ostorlabは、アプリとその背後にあるAPIに関するテストの義務を、リリースごとに支援します。
- root・脱獄検知が機能するか、作動したときにアプリがどう挙動するかを確認します
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッションのタイムアウトをテストします
- TLSピンニングがあってもアプリを追ってAPIまで入り込み、認可と不正利用をテストします
- 検出結果をクローズまで追跡し、各修正を再テストして、保管できる証拠を残します
- 対象
- クウェート中央銀行の監督下にあるすべての規制対象機関
- 公開
- CORF Version 1.0、2025年12月3日
- 焦点
- オンラインバンキングとモバイルバンキングのセキュリティを含む、サイバーおよびオペレーショナル・レジリエンス
- 参照
- CORF第4章 Cyber Resilience Baselines、ドメイン5および8
モバイルチャネルの背景にあるCBKの文書
CORFは、サイバーセキュリティと電子決済に関する一連のCBKの文書の最新版です。以下の日付は、本ページで引用している文書のものです。
- 2018年12月23日
電子決済に関する指示
通達第(2/BS, BS, IBS/415/2018)号により、国内銀行およびその他の機関に向けてInstructions for Regulation of the Electronic Payment of Fundsが発出されます。
- 2020年1月
Cybersecurity Framework
クウェートの銀行セクター向けCybersecurity FrameworkのVersion 1.0が、セクター全体で初めてのサイバーセキュリティのベースラインを定めます。
- 2023年9月18日
電子的な不正への対策
通達第(2/BS, IBS/534/2023)号が、インターネットバンキングとモバイルバンキングにおける受取人の追加、新しいデバイス、リモート操作アプリに関するルールを定めます。
- 2025年12月3日
CORF Version 1.0
Cyber and Operational Resilience Frameworkが公開され、2020年のフレームワークから、レジリエンスを優先し成熟度を重視するモデルへと移行します。
- 毎年
リスクプロファイル、自己評価、CBKによる評価
各機関は固有リスクのプロファイルを更新し、自己評価を毎年提出します。CBKはTier 1の機関を毎年、Tier 2を18か月ごと、Tier 3を2年ごとに評価します。
- 四半期ごと
取締役会への脆弱性の報告
情報セキュリティ部門は、脆弱性管理の有効性について、四半期ごと、またはそれ以上の頻度で取締役会と上級経営陣に報告します。
CORFのベースラインをモバイルアプリに当てはめる
CORFのテクノロジーと決済セキュリティのベースライン、および電子的な不正に関するCBKの通達です。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- CBK CORF、第4章、5.8.2.2および8.3.1.14
脆弱性評価とペネトレーションテストでアプリをテストする
条文の内容
すべてのアプリケーションは、種類を問わず、脆弱性評価とペネトレーションテストを含む包括的なセキュリティ評価を定期的に受けなければなりません。各機関は、オンラインバンキングのプラットフォームとモバイルバンキングアプリケーションの脆弱性を特定して修正するため、定期的なセキュリティ評価も実施しなければなりません。
モバイルアプリにとっての意味
モバイルバンキングアプリは明示的に名指しされています。定期的な脆弱性評価とペネトレーションテストが必要であり、それらで見つかった不備は修正する必要があります。
Ostorlabによる支援
Mobile SASTは組み込まれたSDKを含めてバイナリを解析し、Mobile DASTは実行中のアプリをテストします。いずれもCI/CDで実行できます。AIエージェントによるペネトレーションテストはログイン後までさらに深くテストし、AIエージェントによる各検出結果に再実行できる実際のエクスプロイトを提供します。
お客様が担うこと
テスト間隔の設定、手動テストの範囲の決定、修正の承認。
- CBK CORF、第4章、8.3.1.7、8.1.3.3および8.3.3.3
root化・脱獄されたデバイスをブロックする
条文の内容
各機関は、脱獄またはroot化されたデバイスへのモバイルバンキングアプリケーションのインストールを防止し、その使用をブロックする管理策を導入しなければなりません。デジタルバンキングに使用するデバイスは、OSのバージョン、パッチレベル、デバイスの完全性を含むセキュリティポリシーに照らして継続的に検証されなければならず、基準を満たさないデバイスはアクセスを制限または取り消さなければなりません。デジタルウォレットも、脱獄またはroot化されたデバイスでの使用をブロックしなければなりません。
モバイルアプリにとっての意味
root・脱獄検知は選択肢ではなく要件です。攻撃者がデバイスの状態を隠そうとしても、検知が作動し、アプリが対応しなければなりません。
Ostorlabによる支援
Mobile Shielding Scanはroot化・脱獄済みの環境でアプリを実行し、root・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがワークフローをブロックするのか、起動を拒否するのか、動作を続けるのかを示します。ハードニングスコアとバイパスの証拠が得られます。
お客様が担うこと
シールドや実行時保護の製品の選定と設定、およびデバイスのコンプライアンスポリシー。
- CBK CORF、第4章、8.3.1.3および8.1.3.5
重要な操作には強固なMFAを使用する
条文の内容
各機関は、口座の有効化、資金の送金、請求書の支払い、受取人の追加などの重要な操作を承認するため、強固な多要素認証とアウトオブバンドの検証を導入しなければなりません。その手段は、サードパーティの認証アプリによるOTP、生体認証またはPINによる承認を伴うアプリ内プッシュ通知、FIDO2などのデバイスベースの承認です。携帯電話番号やメールアドレスなど、顧客の機微な情報の変更にはMFAが必要です。
モバイルアプリにとっての意味
アプリのすべての重要な操作には、それぞれ強固な確認が必要です。そしてその確認は、アプリから何が送られてきても、サーバー側で機能しなければなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
認証方式の選定と、OTPの送信方法に関する顧客の同意の取得。
- CBK CORF、第4章、8.3.1.1、8.3.1.2および8.1.3.1
セッション、ワンタイムパスワード、ログイン失敗を制限する
条文の内容
モバイルバンキングのセッションは、最長5分間操作がなければ自動的に終了しなければならず、同時セッションは認められません。ワンタイムパスワードの有効期間は最長2分であり、セッションは一定の間隔で、またはセッションのコンテキストが変化したときに再検証されなければなりません。ログインまたは認証の試行に最大3回失敗した後は、アクセスをブロックしなければなりません。
モバイルアプリにとっての意味
これらは具体的でテスト可能な設定です。無操作時のタイムアウト、同時セッションの禁止、OTPの有効期間、ロックアウトのしきい値です。
Ostorlabによる支援
認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を確認し、通信の解析によって認証情報がアプリからバックエンドへどのように送られるかを示します。
お客様が担うこと
ブロックされたユーザーの再有効化の手続きと、お客様が選ぶ再検証のトリガー。
- CBK CORF、第4章、8.3.1.8~8.3.1.10
ローカルデータを暗号化し、アプリをデバイスに紐付ける
条文の内容
モバイルバンキングアプリケーションは、顧客のデバイスにローカルに保存するすべてのデータを暗号化しなければなりません。初回利用時には、顧客の携帯電話番号を確認し、デバイスフィンガープリントや証明書ベースの認証などのデバイス認証を使用しなければなりません。顧客は最大3台の検証済みデバイスからアプリを利用でき、強固なリスク軽減策がある場合は最大6台まで利用できます。
モバイルアプリにとっての意味
アプリがデバイスに何を書き込むか、そして新しいデバイスをどのように識別するかは、いずれも対象範囲です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認します。認証後のテストでは、テスト用アカウントの背後にあるログインとデバイスのフローを対象とします。
お客様が担うこと
デバイス登録の上限、登録済みデバイスの再検証、顧客への通知。
- CBK CORF、第4章、5.8.3.1~5.8.3.8および8.3.2.7
APIを保護し、大きな変更の後に評価する
条文の内容
APIは、OWASP API Security Top 10などのセキュアコーディングのプラクティスに従い、強固な認証とロールベースのアクセス制御を適用し、すべての入力を検証し、レート制限とスロットリングを適用し、通信を暗号化しなければなりません。APIは、定期的に、また大きな変更の後に、ペネトレーションテスト、ファジング、DAST/SAST、実行時テスト、設定ミスのテストなどのセキュリティ評価を受けなければなりません。オープンバンキングのAPIは、ペネトレーションテストと脆弱性評価によって定期的に評価されなければなりません。
モバイルアプリにとっての意味
アプリの背後にあるAPIにも、アプリと同じ精査が必要です。定期的に、そして大きな変更のたびに改めて行います。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。
お客様が担うこと
APIゲートウェイ、APIのインベントリ、ログ記録と監視、APIのライフサイクル管理。
- CBK CORF、第4章、5.8.1.3、5.8.1.6、5.8.1.7および5.9.1.6
開発とリリースにセキュリティを組み込む
条文の内容
各機関は、DevSecOpsのアプローチに従い、CWE Top 25などの一般的な弱点に対処するためOWASPなどのセキュアコーディングのプラクティスを採用し、サードパーティのサプライヤーによるソフトウェアを含むすべてのソフトウェアについて最新のソフトウェア部品表(SBOM)を維持しなければなりません。変更が本番環境に到達する前のテストでは、セキュリティテスト、該当する場合はソースコードレビュー、ペネトレーションテスト、脆弱性評価を対象としなければなりません。
モバイルアプリにとっての意味
アプリの各リリースは、ストアに公開される前にセキュリティテストを通過すべきであり、どのサードパーティのコンポーネントが含まれているかを把握しておくべきです。
Ostorlabによる支援
自動スキャンは、ビルドごとにCI/CDパイプラインから実行されます。SCAは各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、既知の脆弱性と照合して、リリースごとにそのクローズを追跡します。
お客様が担うこと
セキュアな設計のレビュー、手動のコードレビュー、職務の分離、大きな変更に対するCBKの承認を含む変更の承認。
- CBK CORF、第4章、5.13.1.2、5.13.1.5~5.13.1.7
脆弱性をクローズまで追跡し、修正を検証する
条文の内容
ネットワーク、システム、アプリケーションの脆弱性評価は、定期的に、または重要な変更が生じるたびに実施しなければなりません。検出結果は文書化してクローズまで追跡しなければならず、各機関は修正を検証して不備が解消されたことを確認しなければなりません。各機関は、公開されている資産に対して外部アタックサーフェス管理を使用しなければなりません。
モバイルアプリにとっての意味
問題を見つけるだけでは不十分です。各問題が修正され再テストされた記録と、外部に公開しているアプリの把握が必要です。
Ostorlabによる支援
検出結果はクリティカル、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。アタックサーフェスの検出により、外部に公開しているアプリや資産を把握できます。
お客様が担うこと
修正の期限、パッチ管理、取締役会への四半期報告。
- CBK通達第(2/BS, IBS/534/2023)号
電子的な不正から顧客を保護する
条文の内容
顧客がインターネットバンキングまたはモバイルバンキングで新しい受取人を追加する場合、OTPのSMSを送信し、顧客に通知しなければならず、顧客が確認しない限り、受取人は少なくとも12時間は有効化されてはなりません。認識されていないデバイスは、取引の前に電話で確認しなければなりません。銀行は、AnyDeskなどのリモート操作アプリがインストールされている場合にアプリの使用を防止し、別のデバイスから取引できないようセキュリティコードを生成しなければなりません。
モバイルアプリにとっての意味
受取人の待機時間、新しいデバイスの確認、デバイスに紐付いたセキュリティコードはビジネスロジックです。アプリの画面だけでなく、サーバー側で機能しなければなりません。
Ostorlabによる支援
Ostorlabは、アプリとそのAPIにある不正対策に関わる管理策をテストします。認証、ステップアップ認証、セッション管理、デバイスの保護、そして決済の背後にあるビジネスロジックです。
お客様が担うこと
リモート操作アプリの検知、電話による確認、取引モニタリング、顧客への啓発。
公開されているCBKの文書の要約です(2026年9月27日時点で確認)。電子決済に関する通達は、CBKが参考として公開している英訳であり、法的に有効なのはアラビア語の原文です。本ページは法的助言ではありません。
CBK CORFを管理策ごとに整理
CORFにおけるモバイルとAPIの管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| モバイルアプリの脆弱性評価とペネトレーションテストCORF 5.8.2.2、8.3.1.14 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| root化・脱獄されたデバイスのブロックCORF 8.3.1.7、8.1.3.3 | root化・脱獄済みの環境でアプリを実行し、root・脱獄検知の回避を試みます。 詳細 | ハードニングスコアと、機能しなかった各保護のバイパスの証拠 |
| 重要な操作と連絡先情報の変更に対するMFACORF 8.3.1.3、8.1.3.5 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| 5分のセッションタイムアウト、2分のOTP、3回の試行失敗CORF 8.3.1.1、8.3.1.2、8.1.3.1 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| デバイスに保存されたデータの暗号化CORF 8.3.1.8 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| APIの認証、アクセス制御、レート制限、テストCORF 5.8.3.1~5.8.3.8、8.3.2.7 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| リリース前のセキュリティテストCORF 5.8.1.6、5.9.1.6 | リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 | 逆コンパイルしたソースのコンテキスト、通信、スタックトレース、スクリーンショットを含む検出結果 |
| リリースごとのソフトウェア部品表(SBOM)CORF 5.8.1.3 | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| 検出結果のクローズまでの追跡と修正の検証CORF 5.13.1.5、5.13.1.7 | 検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 | 検出結果ごとのチケット履歴と再テスト結果 |
| アプリにハードコードされた認証情報CORF 8.1.3.2 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、リスクプロファイルと自己評価、SOCによる監視、不正対策業務、事業継続、サードパーティとクラウドのリスク管理、CBKへの報告は、お客様のチームが担います。
アプリでテストすべきCORFのモバイル管理策
CORFの評価に備えるセキュリティチームとコンプライアンスチーム向けの実践的なリストです。
root化・脱獄されたデバイス
root化・脱獄されたデバイスでアプリを実行し、デバイスの状態を隠すことを試み、アプリがインストールまたは使用をブロックすることを確認します。
セッションとOTPの設定
5分の無操作タイムアウト、同時セッションの禁止、2分のOTP有効期間、3回の試行でのロックアウトを検証します。
重要な操作に対するMFA
口座の有効化、送金、請求書の支払い、新しい受取人、連絡先情報の変更のすべてで、サーバー側で強制される強固なMFAが必要であることを確認します。
新しい受取人と新しいデバイス
通達534/2023で定める受取人の12時間の待機時間と新しいデバイスの確認を、APIを通じて回避できないことを確認します。
アプリの背後にあるAPI
口座と決済に関するすべてのAPIで、認可、入力検証、レート制限をテストし、大きな変更のたびに改めてテストします。
デバイスに残るデータ
ストレージ、キャッシュ、ログ、スクリーンショットに暗号化されていないトークンや個人データがないか、アプリにハードコードされた認証情報がないかを調べます。
リリースごとのSBOM
各リリースに含まれるSDKとネイティブライブラリの最新のリストを、既知の脆弱性とそのクローズの状況とともに維持します。
評価のための証拠
リリースごとに結果、チケット、再テストを保管し、脆弱性がクローズまで追跡され、修正が検証されたことを示せるようにします。
推奨リストであり、CBKのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Cyber and Operational Resilience Framework for All Local Banks and Financial Institutions (CORF)クウェート中央銀行、Version 1.0、初版2025年12月3日。CBKのすべての規制対象機関に適用されます。第4章に、アプリケーション、API、脆弱性管理、決済セキュリティに関するサイバーレジリエンスのベースラインがあります
- CBK Launches the Cyber & Operational Resilience Framework for Local Banks and Financial Institutionsクウェート中央銀行のプレスリリース、2025年12月3日
- Cybersecurity Framework for Kuwaiti Banking Sectorクウェート中央銀行、Version 1.0、2020年1月。CORFの基となった従来のフレームワークです
- Circular No. (2/BS, BS, IBS/415/2018): Instructions for Regulation of the Electronic Payment of Fundsクウェート中央銀行、2018年12月23日、2018年決議第44/430号に基づき発出。参考用の英訳であり、法的に有効なのはアラビア語の原文です
- Circulars for Regulating the Electronic Payment of Funds, including Circular No. (2/BS, IBS/534/2023) on Measures for Protection of Customers from Electronic Fraudクウェート中央銀行、電子決済に関する指示の第2章。通達534/2023は2023年9月18日付で、受取人、新しいデバイス、リモート操作アプリを対象としています。参考用の英訳です
CORFのベースラインに照らしてモバイルバンキングアプリをテスト
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームと一緒にシールドのテストとログイン後のテストを実行しましょう。




