お客様が使うモバイルバンキングアプリに適用されるSAMAの規則。
サウジアラビア中央銀行(SAMA)は銀行に対し、顧客向けおよびインターネットに公開されたサービスの年次レビューとペネトレーションテスト、すべての変更に対するセキュリティテスト、すべての電子バンキングサービスでの多要素認証、そしてroot化・脱獄されたデバイスを検知するモバイルアプリを求めています。Ostorlabは、アプリとそのAPIにおけるこれらの管理策のテストを、リリースごとに支援します。
- ログインの先までAIエージェントがペネトレーションテストを行い、AIエージェントによる各検出結果に再実行できるエクスプロイトを付けます
- リリースするビルドの静的・動的テスト(ソースコードは不要)
- テスト用アカウントで、MFA、ロックアウト、ステップアップ認証のフローをテストします
- root化・脱獄済みの環境で、root・脱獄検知をテストします
- 対象
- サウジアラビアで営業する銀行、およびSAMAの規制を受けるその他の金融機関
- 主な日程
- サイバーセキュリティフレームワークは2017年5月24日に公表、完全準拠の期限は2018年10月末
- 焦点
- インターネットに公開されたサービスの年次ペネトレーションテスト、デジタルチャネルにおけるMFAと不正対策
- 参照
- SAMA Cyber Security Framework、Counter-Fraud Framework、IT Governance Framework、FEER
SAMAのサイバー・不正対策規則の日程
SAMAのフレームワークは現在施行されています。以下は、アプリのテストの基準となる日付と頻度です。
- 2017年5月24日
サイバーセキュリティフレームワーク
SAMAがフレームワークを公表します。アプリケーションセキュリティや電子バンキングサービスを含め、すべてのドメインが銀行に適用されます。
- 2018年10月末
銀行の完全準拠
SAMAが銀行に対して設定した、サイバーセキュリティフレームワークへの完全準拠の期限です。
- 2019年5月13日
FEERレッドチーミングフレームワーク
稼働中の本番環境を対象とする脅威インテリジェンスベースのレッドチーミングを、少なくとも3年に1回実施します。
- 2021年11月4日
ITガバナンスフレームワーク
システム開発、セキュアコードレビュー、本番環境への移行前のすべての変更のテストに関する規則です。
- 2022年10月11日
不正対策フレームワーク
リスクベース認証、不正防止の基準、root・脱獄検知などのモバイルアプリの管理策です。
- 毎年
レビューとペネトレーションテスト
顧客向けおよびインターネットに公開されたサービスは、年次レビューとペネトレーションテストの対象となり、問題が対処されるまでフォローアップが行われます。
SAMAのサイバー・不正対策規則をモバイルアプリに当てはめる
SAMAのフレームワークは、銀行に向けた原則と管理策の検討事項を定めています。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- SAMA Cyber Security Framework、3.2.4
顧客向け・インターネット公開サービスのペネトレーションテストを毎年行う
条文の内容
情報資産のサイバーセキュリティの状態は定期的にレビューしなければなりません。顧客向けおよびインターネットに公開されたサービスは、年次レビューとペネトレーションテストの対象とすべきです。結果、問題点、推奨される対応は記録され、ビジネスオーナーに報告され、特定されたすべての問題が対処されるまでフォローアップされます。
モバイルアプリにとっての意味
モバイルバンキングアプリとそれが呼び出すAPIは、顧客向けかつインターネットに公開されたサービスです。少なくとも年1回のレビューとペネトレーションテストが必要であり、見つかったすべての問題が解消されたことの記録も必要です。
Ostorlabによる支援
AIエージェントによるペネトレーションテストは、ログインの先までアプリとそのAPIを通常数時間でテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。検出結果はプラットフォーム内またはJiraやServiceNowのチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
年次レビューそのもの、テスト実施者の選定、ビジネスオーナーへの報告。
- SAMA Cyber Security Framework、3.3.7、IT Governance Framework、3.4.4および3.4.5
本番稼働前にすべての変更のセキュリティテストを行う
条文の内容
変更管理にはセキュリティテストを含めなければならず、該当する場合はペネトレーションテストとコードレビューを対象とします。ソースコードを提供できない場合は、コードレビュー報告書、または独立した保証表明などの同等のものを対象とします。ITガバナンスフレームワークはさらに、すべての変更を独立したテスト環境でテストし、最低限のテストの種類にセキュリティテストを含めることを定めています。
出典:SAMA Cyber Security Framework、3.3.7、IT Governance Framework、3.4.4および3.4.5
モバイルアプリにとっての意味
アプリの新しいリリースはそれぞれ変更にあたります。ソースを持たないサードパーティのコードも含め、ストアに公開される前にセキュリティテストを通過すべきです。
Ostorlabによる支援
Mobile SASTはソースコードなしでAPK、AAB、IPAを直接解析し、組み込まれたSDK全体にわたるテイント解析も行います。Mobile DASTはアプリを実行し、認証済みのセッションを維持して、通信、スタックトレース、スクリーンショットを取得します。どちらもビルドごとにCI/CDパイプラインから実行できます。
お客様が担うこと
変更諮問委員会(CAB)の承認、ユーザー受け入れテスト、同等の保証表明とみなすものの判断。
- SAMA Cyber Security Framework、3.3.6
アプリケーションセキュリティ標準を定め、テストする
条文の内容
アプリケーションのサイバーセキュリティ標準を定義、承認、実装し、その遵守を監視して、有効性を定期的に評価します。開発は承認されたセキュアなSDLCに従い、標準はセキュアコーディング、アイデンティティとアクセス管理、不正アクセスや漏えいからの顧客データの保護、脆弱性とパッチの管理を対象とします。
モバイルアプリにとっての意味
アプリのセキュアコーディングとデータ保護のルールは、ポリシー上だけでなく、リリースするビルドで守られていることの証拠が必要です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧にします。
お客様が担うこと
標準の策定、SDLCの手法、職務の分離。
- SAMA Cyber Security Framework、3.3.17、Circular No. 381000091275
決められた頻度で脆弱性管理を行う
条文の内容
アプリケーションとインフラストラクチャの脆弱性について、脆弱性管理プロセスを定義し実装します。対象はすべての情報資産であり、リスクベースのスキャン頻度、脆弱性の分類、分類ごとに定めた緩和の期限、パッチ管理を含みます。SAMAはその後の通達で、2022年第3四半期末までに脆弱性管理の成熟度レベル4に到達するためのロードマップを銀行に求めました。
出典:SAMA Cyber Security Framework、3.3.17、Circular No. 381000091275
モバイルアプリにとっての意味
アプリとそのライブラリの検出結果には、説明できる頻度で、分類、期限、解消の証明が必要です。
Ostorlabによる支援
CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。検出結果はクリティカル、高、中、低で評価され、修正のリリース後に再テストされます。SCAは、マニフェストベースのスキャナーが見落としがちな静的にコンパイルされたライブラリを識別します。
お客様が担うこと
緩和の期限の設定と、その他の資産のスキャン。
- SAMA Cyber Security Framework、3.3.13
オンラインバンキングとモバイルバンキングのチャネルを強化する
条文の内容
電子バンキングサービスのセキュリティ標準は、オンラインバンキングとモバイルバンキングについて、公式のアプリストアとWebサイトの利用、悪意のあるアプリやWebサイトの検知と削除、サンドボックス化、キャッシュしない技術、中間者攻撃を防ぐ通信技術を対象としています。新しい電子バンキングサービスの開始前にはSAMAの承認が必要です。
モバイルアプリにとっての意味
攻撃者が管理するデバイス上であっても、アプリはキャッシュに機密データを残すべきではなく、その通信は傍受に耐えるべきです。
Ostorlabによる支援
Ostorlabは、アプリがストレージ、キャッシュ、ログ、スクリーンショットに何を書き込むかを確認し、通信とセッションの保護を弱める設定ミスを確認します。Mobile Shielding ScanはTLSピンニングの回避を試み、どの保護が機能したかを示します。
お客様が担うこと
ブランド保護、悪意のあるアプリやWebサイトの削除、新サービスに対するSAMAの承認。
- SAMA Cyber Security Framework、3.3.13
すべての電子バンキングサービスに多要素認証を適用する
条文の内容
顧客登録時と、すべての電子バンキングサービスで多要素認証を使用します。対象には、サインオン、受取人の追加や変更、公共料金や政府への支払いサービスの追加、事前に定めた上限を超える高リスク取引、パスワードのリセットが含まれます。パスワードまたはPINを3回連続で誤入力した場合は、顧客のアクセスを取り消します。
モバイルアプリにとっての意味
これらのフローはすべてサーバー側で第2要素を要求しなければならず、3回の試行失敗後のロックアウトは、アプリから何が送られてきても機能しなければなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPによるワンタイムコードを入力して、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、ステップアップ認証のフローを含むMFAの強制をテストします。
お客様が担うこと
携帯電話番号の変更を支店またはATMに限定するなどのチャネルのルールと、SMS通知。
- SAMA Counter-Fraud Framework、4.4
SMSだけに頼らず、リスクに応じて認証する
条文の内容
認証の基準は、オンラインサービスやモバイルアプリなどのデジタルチャネルを対象としています。多要素認証は、SMSで送信されるOTPのみで構成されるべきではありません。登録、新しいデバイスでのトークンの有効化、不明なデバイスからのログイン、受取人の追加などの高リスクの操作には多要素認証が必要であり、異常なセッションには第3の要素が必要です。
モバイルアプリにとっての意味
デバイスバインディング、アプリ内のプッシュ承認、異常なセッションでのステップアップ認証は、不正を行う者がAPI呼び出しのリプレイや改変によって回避しようとする管理策です。
Ostorlabによる支援
認証後のテストでは、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
認証の基準、異常なセッションを検知するリスクエンジン、低額取引の定義。
- SAMA Counter-Fraud Framework、4.6.2
root化されたデバイスを検知し、不正利用を抑える
条文の内容
不正防止の基準には、モバイルアプリが脱獄またはroot化されたデバイスでの使用を検知し、アプリをブロックするか、機密データや機能へのアクセスを制限する機能、デバイス登録、同時ログインやデバイス数の制限、そしてリスクベースのアプローチに基づき、支払いが指示される前のボット防止の仕組みが含まれます。
モバイルアプリにとっての意味
root・脱獄検知は検知するだけでなく対応しなければならず、アプリ単体では防げないスクリプトによる利用や同時利用は、バックエンドで阻止しなければなりません。
Ostorlabによる支援
Mobile Shielding Scanはroot化・脱獄済みの環境でアプリを実行し、root・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがワークフローをブロックするのか、起動を拒否するのか、動作を続けるのかを示します。APIのテストでは、列挙、リプレイ、自動化などの不正利用を対象とします。
お客様が担うこと
シールド製品の選定、取引上限、ブラックリスト、不正モニタリング。
- SAMA Financial Entities Ethical Red-Teaming Framework、1.3および1.6
少なくとも3年に1回レッドチーミングを行う
条文の内容
SAMAの規制を受ける各メンバー組織は、FEERフレームワークに基づき、稼働中の本番環境を対象とする脅威インテリジェンスベースのレッドチーミングテストを、最低でも3年に1回受けるべきです。SAMAがテストの対象組織を選定することもあります。レッドチーミングはペネトレーションテストではなく、組織全体に対する標的型攻撃を再現するものです。
出典:SAMA Financial Entities Ethical Red-Teaming Framework、1.3および1.6
モバイルアプリにとっての意味
モバイルアプリとそのAPIは、レッドチームの侵入口になりやすい部分です。定期的なテストで見つけられたはずの弱点は、レッドチームの時間を消費します。
Ostorlabによる支援
Ostorlabはレッドチーミングテストを実施せず、その代わりにもなりません。既知のアプリとAPIの問題を修正した状態でテストに臨めるよう支援し、テスト後にはアプリとAPIの検出結果を再テストします。
お客様が担うこと
レッドチーミング演習、プロバイダー、SAMAとの対話。
SAMA Rulebookで公開されているSAMAの文書の要約です(2026年9月27日時点で確認)。一部のフレームワークは、記載のとおり特定のセクターに適用されます。本ページは法的助言ではありません。
SAMAの規則を管理策ごとに整理
SAMAの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| インターネットに公開されたサービスの年次レビューとペネトレーションテストCSF 3.2.4 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| リリース前の各変更のセキュリティテストCSF 3.3.7、ITGF 3.4.5 | リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 | 逆コンパイルしたソースのコンテキスト、通信、スタックトレース、スクリーンショットを含む検出結果 |
| ソースのないサードパーティコードのテストCSF 3.3.7、ITGF 3.4.4 | 組み込まれたSDK全体にわたるテイント解析と、コンパイル済みアプリの依存関係分析。 詳細 | 由来するSDKやライブラリごとに分類された検出結果 |
| 脆弱性の分類、期限、フォローアップCSF 3.2.4、3.3.17 | 検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 詳細 | 検出結果ごとのチケット履歴と再テスト結果 |
| キャッシュしない設計と、デバイス上の顧客データの保護CSF 3.3.6、3.3.13 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 中間者攻撃への対策CSF 3.3.13 | 実行時にTLSピンニングの回避を試み、通信の保護を確認します。 詳細 | どの保護が機能し、どれが回避されたかの証拠 |
| サインオン、受取人、パスワードのリセット、高リスク取引でのMFACSF 3.3.13、CFF 4.4 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| 3回の試行失敗後のロックアウトとセッション管理CSF 3.3.13 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| アプリをブロックまたは制限するroot・脱獄検知CFF 4.6.2 | root化・脱獄済みの環境でアプリを実行し、root・脱獄検知の回避を試みます。 詳細 | ハードニングスコアと、機能しなかった各保護のバイパスの証拠 |
| 決済APIに対するボット、リプレイ、同時利用による不正利用CFF 4.6.2 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、意識向上、イベント監視とSOC、インシデント管理、事業継続、不正モニタリング、ブランド保護、SAMAへの報告は、お客様のチームが担います。
次回のレビュー前にテストすべきSAMAのアプリ管理策
SAMAのフレームワークに取り組むセキュリティ、不正対策、コンプライアンスのチーム向けの実践的なリストです。
年次ペネトレーションテストを予定に入れる
アプリとそのAPIの年次レビューとペネトレーションテストを予約し、その間のリリースごとにスキャンを追加します。
リリースパイプラインのセキュリティゲート
各ビルドが変更諮問委員会とストアに進む前に、静的テストと動的テストを実行します。
サードパーティのコードも対象にする
各リリースに含まれるSDKとライブラリを一覧にし、ソースのないコードについてどのように保証を得るかを決めます。
記載されたすべてのフローにMFAを
サインオン、受取人、支払いサービス、高リスク取引、パスワードのリセットのすべてで、サーバーが強制する第2要素が必要であることを確認します。
ロックアウトとセッション
3回の試行失敗後にアクセスが取り消されることを確認し、セッションのタイムアウト、トークンの更新、ログアウトをテストします。
root化・脱獄されたデバイス
侵害されたデバイスでアプリを実行し、不正対策フレームワークが求めるとおり、機密性の高い機能をブロックまたは制限することを確認します。
デバイスに残るデータ
キャッシュ、ログ、スクリーンショットにトークンや個人データがないか、アプリにハードコードされた認証情報がないかを調べます。
検出結果を解消まで追跡する
各検出結果を分類して期限を設定し、修正後に再テストして、SAMAの検査と内部監査に備えて記録を保管します。
推奨リストであり、SAMAのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- SAMA Rulebook: Cyber Security Frameworkサウジアラビア中央銀行、Circular No. 381000091275、2017年5月24日。銀行、保険会社、ファイナンス会社、信用情報機関に適用。アプリケーションセキュリティ、変更管理、電子バンキングサービス、脆弱性管理を対象とします
- SAMA Rulebook: Circular Re. Cyber Security Frameworkサウジアラビア中央銀行、Circular No. 381000091275。2018年10月末までの完全準拠と、イベント、インシデント、脅威、脆弱性の管理における成熟度レベル4へのロードマップを定めます。英訳であり、アラビア語の原文が優先されます
- SAMA Rulebook: Counter-Fraud Frameworkサウジアラビア中央銀行、Circular No. 44021528、2022年10月11日、銀行セクター。認証、不正防止の基準、モバイルアプリの管理策を対象とします。実施が求められる組織にはSAMAが通知します
- SAMA Rulebook: Information Technology Governance Frameworkサウジアラビア中央銀行、Circular No. 43028139、2021年11月4日、銀行セクターと信用情報機関。システム開発、セキュアコードレビュー、変更のテストを対象とします
- SAMA Rulebook: Financial Entities Ethical Red-Teamingサウジアラビア中央銀行、Circular No. 562240000067、2019年5月13日。脅威インテリジェンスベースのレッドチーミングを、少なくとも3年に1回実施します
- SAMA Rulebook: Cyber Resilience Fundamental Requirements (CRFR)サウジアラビア中央銀行、2022年1月1日。銀行ではなく、ファイナンス会社、決済サービスプロバイダー、両替業者、サンドボックス参加事業者に適用。年2回のペネトレーションテストとアプリのシールドを求めます
- SAMA Rulebook: Rules on Outsourcing, Section Vサウジアラビア中央銀行、Circular No. 41027017、2019年12月15日、銀行セクター。海外に所在するプロバイダーへの外部委託には、SAMAの書面による異議なし通知が必要です
- SAMA Open Banking Frameworkサウジアラビア中央銀行。API仕様を含むビジネスルールと技術基準は、SAMAのオープンバンキングチームへの請求により入手できるため、本ページでは引用していません
モバイルバンキングアプリをSAMAの管理策に照らしてテスト
まずはストアのアプリの無料スキャンから始めるか、デモを予約して、当社チームとともにログイン後のテストとシールドのテストを実施してください。




