お客様が使うモバイルバンキングアプリのためのQCB規則。
カタール中央銀行(QCB)は銀行に対し、Webアプリとモバイルアプリを本番稼働の前後および大きな変更の後にテストすること、脆弱性評価、コードレビュー、ペネトレーションテストを少なくとも年2回実施すること、認証をリプレイやハイジャックから保護することを求めています。Ostorlabは、定期的なテストの合間も含め、リリースごとにアプリとそのAPIのテストを支援します。
- AIエージェントによるログイン後のペネトレーションテスト(AIエージェントによる各検出結果に再実行できるエクスプロイト付き)
- リリースするビルドの静的・動的テスト(ソースコードは不要)
- テスト用アカウントで、セッション、ワンタイムコード、ステップアップ認証のフローをテスト
- データを自社管理のインフラにとどめる必要がある場合のオンプレミススキャン
- 対象
- カタール国の銀行
- 法的根拠
- QCB Technology Risks規則(2018年1月)、QCBへの年次コンプライアンス報告
- 頻度
- 脆弱性評価、コードレビュー、ペネトレーションテストを少なくとも年2回
- 参照
- QCB Technology Risks規則、Cloud Computing Regulation、Data Handling and Protection Regulation
QCBのテクノロジーリスク規則を日付順に
本ページで引用しているQCBの文書は現在施行されています。以下は、アプリのテストが照らし合わされる日付と頻度です。
- 2012年11月22日
電子バンキングのリスクに関する通達
最新テクノロジーと電子バンキングサービスのリスクに関する通達第105/2012号で、後に2018年の規則によって強化されました。
- 2018年1月
Technology Risks規則
アプリケーションのテスト、ペネトレーションテスト、オンラインバンキングとモバイルバンキングを含む、銀行向けのQCBのサイバーセキュリティ要件です。
- 2024年4月15日
Cloud Computing規則
クラウドの利用契約の前にQCBの承認が必要であり、PIIと金融情報はカタール国内でのみ処理されます。
- 年2回
評価とペネトレーションテスト
脆弱性評価、コードレビュー、ペネトレーションテストを最低でも年2回、必要に応じてそれ以上の頻度で実施します。
- 6か月ごと
受容したリスクのレビュー
既存の脆弱性に対するリスク受容は、半年ごとにレビューされます。
- 毎年
QCBへのコンプライアンス報告
年次のコンプライアンス評価と、取締役会または取締役会が権限を与えた委員会が署名したQCBへの報告書です。
QCBのテクノロジーリスク規則をモバイルアプリに当てはめる
QCBのTechnology Risks規則は銀行向けのテストとセキュリティの規則を定め、クラウドとデータに関する規則は、どのベンダーがお客様のデータを扱えるかを左右します。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- QCB Technology Risks規則、9.4.2.2
Webアプリとモバイルアプリをライフサイクル全体でテストする
条文の内容
銀行は、Webアプリケーションとモバイルアプリケーションのアプリケーションセキュリティテストを、そのライフサイクル全体、すなわち導入前、導入後、および大きな変更の後に実施するものとします。報告書は関係者と共有され、解消まで追跡されます。
モバイルアプリにとっての意味
重要な変更を含むアプリのリリースには、本番稼働の前後にセキュリティテストが必要であり、すべての検出結果に担当者と解消日が必要です。
Ostorlabによる支援
CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動での起動なしにストアのリリースを監視します。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowのチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
何を大きな変更とみなすかの定義と、関係者への報告書の共有。
- QCB Technology Risks規則、9.4.2.3および9.4.3.3
脆弱性評価、コードレビュー、ペネトレーションテストを年2回
条文の内容
銀行は、アプリケーション基盤全体を対象に、脆弱性評価、コードレビュー、ペネトレーションテストを年間で最低2回、または必要に応じてそれ以上の頻度で実施し、ペネトレーションテストの演習を年2回、または必要に応じてそれ以上実施するものとします。
モバイルアプリにとっての意味
モバイルアプリとその背後にあるAPIには、毎年少なくとも2回の評価とペネトレーションテストが必要です。テストを追加しない限り、その合間のリリースはテストされないままになります。
Ostorlabによる支援
クイックスキャンは通常1〜5分、フルスキャンは15〜45分で完了するため、すべてのリリースに組み込めます。AIエージェントによるペネトレーションテストはより深く調べ、通常数時間で、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。重要な変更や定期的な詳細テストに活用できます。
お客様が担うこと
年2回の演習の日程調整、テスターの選定、アプリ以外のインフラのテスト。
- QCB Technology Risks規則、9.4.3.1~9.4.3.4
ツールと手動作業を組み合わせ、前回と比較する
条文の内容
OWASP、OSSTMM、SANSなどのプラクティスに従い、自動ツールと手動の手法を組み合わせて包括的な脆弱性評価を行います。以前のスキャン結果と比較して脆弱性が対処されたことを確認し、行動計画を上級経営陣と共有し、受容したリスクを半年ごとにレビューします。
モバイルアプリにとっての意味
次のテストで再び現れる検出結果は、修正の失敗を意味します。その違いを証明するには、アプリごとのスキャン履歴が必要です。
Ostorlabによる支援
テストを実行し結果を管理するのは、お客様のセキュリティチームまたは第2線のチームです。各検出結果には、リスク評価、再現手順、リクエストとレスポンスのログ、スクリーンショットが付き、再テストで根本的な問題が解決されたかどうかを確認します。
お客様が担うこと
手動テスト、上級経営陣向けの行動計画、リスク受容の判断。
- QCB Technology Risks規則、9.4.2.4、9.7.1.1、9.7.1.4、9.7.2.1
セキュアな開発とソースコードレビュー
条文の内容
OWASP、CERTのセキュアコーディング標準、MITRE CWEに沿って、セキュアなアプリケーション開発のガイドラインを策定します。コーディング上の問題、不適切なプラクティス、悪意ある試みに起因する脆弱性を見つけるためにソースコードレビューを実施し、アプリケーションが外部への接続を確立しようとしていないかをレビューします。
モバイルアプリにとっての意味
コードレビューは、サードパーティのSDKを含め、アプリに含まれて出荷されるものを対象とすべきです。また、アプリとそのSDKがどのバックエンドと通信するかを把握しておくべきです。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAを直接解析し、ソースコードは不要で、組み込まれたSDK全体にわたるテイント解析も行います。Ostorlabは、アプリとそのSDKがネットワーク経由でバックエンドとやり取りする内容を示し、各リリースに含まれるSDKとネイティブライブラリを一覧化します。
お客様が担うこと
開発ガイドラインの作成、アプリ以外のソースコードのレビュー、ソースコードのエスクロー。
- QCB Technology Risks規則、8.10.2.9、8.10.2.13、10.10.3
認証をリプレイやハイジャックから保護する
条文の内容
使用中のシステム認証データは保護され、リプレイ、中間者攻撃、セッションハイジャックなどの攻撃を受けないものでなければなりません。認証の試行に最大3回失敗した時点でアクセスを停止しなければなりません。オンラインバンキングでは、銀行は取引署名に二要素認証を実装しなければなりません。
モバイルアプリにとっての意味
アプリとそのAPIにおけるトークン、ワンタイムコード、セッション管理は、リプレイやハイジャックに耐えなければならず、取引署名にはサーバー側で第2の要素が必要でなければなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPによるワンタイムコードを入力して、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、ステップアップ認証のフローを含むMFAの強制をテストします。
お客様が担うこと
パスワードポリシー、ロックアウトの値、従業員のアクセス管理。
- QCB Technology Risks規則、10.10.8
オンラインバンキングを中間者攻撃に対してテストする
条文の内容
銀行は、中間者(man-in-the-middle)、マン・イン・ザ・ブラウザー、マン・イン・ザ・アプリケーションなどのサイバー攻撃にさらされるリスクを最小限に抑えるため、オンラインバンキングシステムの脆弱性評価とペネトレーションテストを実施するものとします。
モバイルアプリにとっての意味
モバイルアプリにとって、マン・イン・ザ・アプリケーションとはデバイス上でのフッキングや改ざんを指し、中間者攻撃とは通信の傍受を指します。いずれもテストできます。
Ostorlabによる支援
Mobile Shielding Scanはroot化・脱獄済みの環境でアプリを実行し、root・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがワークフローをブロックするのか、起動を拒否するのか、動作を続けるのかを示します。ハードニングスコアとバイパスの証拠が得られます。
お客様が担うこと
シールドや実行時保護の製品の選定と設定。
- QCB Technology Risks規則、10.11.1~10.11.3
モバイルのオンラインサービスと決済を保護する
条文の内容
銀行は、モバイルのオンラインサービスと決済にセキュリティ対策を実装し、起こりうる不正のシナリオを特定するためにリスク評価を実施し、モバイルのオンラインサービスと決済で使用される機密情報を適切に保護しなければなりません。
モバイルアプリにとっての意味
アプリが保存・送信するデータと決済の背後にあるAPIは、不正のシナリオが損失に変わる場所です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストします。
お客様が担うこと
不正リスクの評価、リアルタイムの不正モニタリング、顧客への啓発。
- QCB Technology Risks規則、IIおよび7.1
毎年QCBにコンプライアンスを報告する
条文の内容
銀行は通達を遵守し、少なくとも年1回コンプライアンスの評価を行い、取締役会または取締役会が権限を与えた委員会が署名したコンプライアンス報告書を、少なくとも年1回QCBに提出しなければなりません。重大な不備には是正措置が必要であり、QCBはいつでも銀行を監査できます。
モバイルアプリにとっての意味
年次報告書には、アプリとAPIのテストが求められたとおりに行われ、検出結果が修正されたことを示す証拠が必要です。
Ostorlabによる支援
スキャン結果、再現手順付きの検出結果、再テストの結果により、アプリの管理策がリリースごとにどのようにテストされ修正されたかを、日付入りの記録として残せます。
お客様が担うこと
コンプライアンス評価、報告書、取締役会の承認、QCBとのやり取り。
- Data Handling and Protection Regulation、7.6、7.7、15.1、Cloud Computing Regulation、21.4
ベンダーを含め、顧客データをカタール国内にとどめる
条文の内容
個人情報、機微な個人情報、機微な金融情報の主要な保存・処理環境は、QCBが別途承認しない限り、カタール国内に置かなければなりません。こうしたデータは、QCBの承認なしに国外で保存または国外へ移転してはならず、Cloud Computing Regulationのもとでは、PIIと金融情報はカタール国内でのみ処理されます。
出典:Data Handling and Protection Regulation、7.6、7.7、15.1、Cloud Computing Regulation、21.4
モバイルアプリにとっての意味
アプリのバイナリ、テスト用アカウント、通信のキャプチャを受け取るテストベンダーは、お客様のデータ規則が適用される第三者です。
Ostorlabによる支援
Enterpriseプランでは、自社管理のインフラでオンプレミスのスキャンを実行するか、GCCのデータレジデンシーを選択できます。OstorlabはSOC 2 Type II監査済みです。
お客様が担うこと
顧客データがベンダーに渡るかどうかの判断と、必要なQCBの承認。
QCBのWebサイトで公開されているQCBの文書の要約です(2026年9月27日時点で確認)。本ページは法的助言ではありません。
QCBの規則を管理策ごとに整理
QCBのTechnology Risks規則が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 本番稼働前後のアプリケーションセキュリティテストTR 9.4.2.2 | リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 | ビルドごとのスキャン結果 |
| 少なくとも年2回のペネトレーションテストTR 9.4.2.3、9.4.3.3 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 以前のスキャンとの比較と、解消までの追跡TR 9.4.2.2、9.4.3.1 | 検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 詳細 | 検出結果ごとのチケット履歴と再テスト結果 |
| アプリに含まれて出荷されるもののコードレビューTR 9.7.1.4 | 組み込まれたSDK全体にわたるテイント解析と、コンパイル済みアプリの依存関係分析。 詳細 | 由来するSDKやライブラリごとに分類された検出結果 |
| アプリによる外部への接続TR 9.7.2.1 | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| コンポーネントの既知の脆弱性へのパッチ適用TR 8.3 | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| リプレイ、中間者攻撃、セッションハイジャックTR 8.10.2.9 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| 二要素認証による取引署名とロックアウトTR 8.10.2.13、10.10.3 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| マン・イン・ザ・アプリケーション攻撃TR 10.10.8 | デバッガーやフックを注入し、アンチインストルメンテーションの防御を突破するために手法を適応させます。 詳細 | どの保護が機能し、どれが回避されたかの証拠 |
| モバイルサービスと決済APIにおける機密データの保護TR 10.11.3 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、人事、事業継続、データセンター、セキュリティ監視、不正モニタリング、顧客への啓発、QCBへの報告は、お客様のチームが担います。
今年テストすべきQCBのアプリ管理策
QCBのTechnology Risks規則に取り組むセキュリティチームとコンプライアンスチーム向けの実践的なリストです。
年2回のテストを予定に組み込む
アプリとそのAPIについて、脆弱性評価とペネトレーションテストを少なくとも年2回計画し、その合間にもリリースごとにスキャンします。
本番稼働の前と後
大きなリリースは導入前と稼働後の両方でテストし、すべての検出結果を解消まで追跡します。
前回のテストと比較する
前回の検出結果が解消されていることを確認し、受容したリスクを6か月ごとにレビューします。
アプリに含まれるもの
各リリースに含まれるSDKとライブラリ、およびアプリとそのSDKが接続するバックエンドを一覧化します。
セッションとワンタイムコード
トークンやコードのリプレイ、セッションハイジャック、3回の試行失敗後のロックアウト、二要素認証による取引署名をテストします。
フッキングと傍受
root化・脱獄されたデバイスで、フックと通信の傍受を行いながらアプリを実行し、アプリが対応することを確認します。
デバイス上とAPIのデータ
ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、すべての決済APIで認可をテストします。
年次報告のための証拠
リリースごとのスキャン結果、チケット、再テストを保管し、QCBへのコンプライアンス報告に備えます。
推奨リストであり、QCBのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- QCB Technology Risks regulation for banksカタール中央銀行、2018年1月。カタールの銀行に適用され、Modern Technology and E-Banking Services Risksの通達を強化するものです。アプリケーションセキュリティテスト、ペネトレーションテスト、認証、オンラインバンキングとモバイルバンキング、年次のコンプライアンス報告を対象としています
- QCB Instructions to Banks, Annex 192: Modern Technology and E-Banking Services Risksカタール中央銀行、通達第105/2012号、2012年11月22日付、2013年9月版のInstructions to Banksに収録。2018年の規則が強化した、以前のテクノロジーリスクに関する通達です
- QCB Cloud Computing Regulationカタール中央銀行、2024年4月15日施行。クラウドコンピューティングを利用するすべてのQCB規制対象事業者が対象です。クラウドの利用契約の前にQCBの承認が必要であり、PIIと金融情報はカタール国内でのみ処理されます
- QCB Data Handling and Protection Regulationカタール中央銀行。QCBの監督下にあるすべての金融機関が対象です。主要なデータ環境をカタール国内に置くこと、国外での保存や移転にはQCBの承認が必要であること、第三者によるアクセスを定めています。文書に発行日は記載されていません
- QCB Information and Cyber Security Regulation for Payment Service Providersカタール中央銀行、2022年。QCB Payment Services Regulationに基づく決済サービスプロバイダーが対象で、銀行は対象外です。少なくとも年2回のペネトレーションテストを含みます
QCBのテストの合間もモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、ログイン後のテストやAPIのテストを当社チームとともに実施してください。




