顧客が使うモバイルバンキングアプリのためのNBUの規則
ウクライナ国立銀行(NBU)は、開発におけるセキュリティ要件、脆弱性管理、ウェブアプリケーションへのOWASPの適用、定期的なペネトレーションテストを銀行に求めています。強固な顧客認証に関する規則は、認証失敗の回数制限、10分間の無操作タイムアウト、ダイナミックリンキング、顧客のスマートフォン上で改変されたソフトウェアへの保護を追加しています。Ostorlabは、アプリとそのAPIにあるこれらの管理策のテストを、リリースごとに支援します。
- root・脱獄検知、改ざん防止、アンチインストルメンテーションと、それらが作動したときのアプリの挙動を確認します
- テスト用アカウントで、ログイン、ワンタイムコード、ロックアウト、セッションのタイムアウトをテストします
- TLSピンニングがあっても、アプリを追って決済APIまで入り込みます
- 各不備を、バイパスの証拠または再実行できるエクスプロイトで証明します
- 対象
- ウクライナの銀行。認証に関する規則は、銀行を含む決済サービスプロバイダーに適用されます
- 法的根拠
- 2017年9月28日のNBU理事会決議第95号、2022年8月12日の第178号、2023年5月3日の第58号
- 焦点
- ペネトレーションテスト、脆弱性管理、セキュアな開発、強固な顧客認証
- 参照
- NBUの情報セキュリティ、サイバー防護、強固な認証に関する規則
NBUのセキュリティ規則の日程
情報セキュリティの規則は2018年から、サイバー防護の規則は2022年から適用されており、2025年の改正でインシデント報告の期限と年次の自己評価が追加されました。
- 2018年3月1日
情報セキュリティ規則の施行
決議第95号は、銀行に対する情報セキュリティとサイバー防護の義務的な最低要件を定めています。OWASPなどの追加の対策を定める第V節は、2019年9月1日から適用されます。
- 2022年8月20日
サイバー防護規則の施行
決議第178号は、銀行セクターのサイバー防護体制、重要情報インフラに関する規則、外部の情報セキュリティ監査を定めています。一部の規定は2023年1月1日から適用されます。
- 2023年5月10日
強固な認証に関する規則の施行
決議第58号は、決済サービスプロバイダー向けの認証と強固な顧客認証の規則を定めています。プロバイダー間の電子的なやり取りに関する第V節は、決済サービス法の該当する章が施行された時点で適用されます。
- 2025年3月1日
サイバー防護と管理に関する改正
決議第24号は、重大なサイバーインシデントの24時間以内の報告、72時間以内の更新、1か月以内の最終報告と、年次の自己評価報告を追加しています。
- 毎年
自己評価報告
銀行は、3月31日時点の情報セキュリティとサイバー防護の自己評価を作成し、1か月以内に提出します。ペネトレーションテストを実施したか、クリティカルおよび高の脆弱性を修正したかが問われます。
NBUのセキュリティ規則をモバイルアプリに当てはめる
決議第95号が最低限の情報セキュリティ対策を、決議第178号がサイバー防護体制と外部監査を、決議第58号が強固な認証の規則を定めています。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- NBU決議第95号、第124項および第125項
開発時や購入時にセキュリティ要件を定める
条文の内容
銀行は、情報システムの開発、構成要素を含むアップグレード、または取得の際に、情報セキュリティ要件を定め、文書化しなければなりません。開発とテストには専用のネットワークセグメント上の独立したテスト基盤を使用しなければならず、テストデータとして使用できるのは匿名化されたデータのみです。
モバイルアプリにとっての意味
アプリの各リリースと、追加される各SDKやベンダーのコンポーネントには、実際の顧客データを含まない環境で、ストアに公開される前にセキュリティ要件とテストが必要です。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAを直接解析し、ソースコードは不要で、組み込まれたSDK全体にわたるテイント解析も行います。Mobile DASTはアプリを実行し、認証済みセッションを維持して、通信、スタックトレース、スクリーンショットを取得します。オンプレミススキャンを使えば、ファイアウォールの内側にあるステージング環境のアプリとAPIをテストできます。
お客様が担うこと
要件そのもの、テスト環境、匿名化されたテスト用アカウント。
- NBU決議第95号、第127項、決議第178号、第18項
ソフトウェアの脆弱性を管理する
条文の内容
運用中、銀行は情報システムのハードウェアとソフトウェアの脆弱性をどのように管理するかを文書化しなければなりません。サイバー防護の対策には、脆弱性の分析と、脆弱性を解消するソフトウェア更新の入手、テスト、適用を含めなければなりません。
モバイルアプリにとっての意味
アプリとその中のサードパーティ製ライブラリはソフトウェアです。それらの既知の脆弱性を見つけ、修正をリリースして確認する必要があります。
Ostorlabによる支援
SCAは、マニフェストベースのスキャナーが見逃しがちな、静的にコンパイルされたライブラリを識別し、既知の脆弱性と対応付け、リリースをまたいでその解消を追跡します。検出結果はプラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
サーバー、ネットワーク、ワークステーションのパッチ適用と、その他の資産全体の更新プロセス。
- NBU決議第95号、第143項
OWASPを使ってセキュアなウェブアプリケーションを開発する
条文の内容
銀行は、セキュアなウェブアプリケーションを開発するため、Open Web Application Security Project(OWASP)の標準、文書、ガイドラインを使用しなければなりません。
モバイルアプリにとっての意味
モバイルアプリの背後にあるウェブサービスとAPIはウェブアプリケーションです。APIとモバイルアプリに関するOWASPのガイダンスは、それらをテストする際の自然なベースラインです。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。
お客様が担うこと
セキュアコーディング標準、開発者のトレーニング、コードレビュー。
- NBU決議第95号、第108項、決議第4号、附属書2(決議第24号による改正後)
定期的にペネトレーションテストを実施する
条文の内容
銀行は、定期的なペネトレーションテストを実施して、ネットワーク境界の保護の有効性を確認しなければなりません。年次の自己評価では、期間中にペネトレーションテストを実施したか、どのように誰が実施したか、見つかったクリティカルおよび高の脆弱性を修正したかが問われます。
モバイルアプリにとっての意味
モバイルバンキングのバックエンドを含め、顧客がインターネットからアクセスするサービスは、その境界上にあります。ペネトレーションテストの結果と、深刻な検出結果が解決されたことの証明が必要です。
Ostorlabによる支援
AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先まで通常数時間でテストし、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。再テストで、各問題が解決されたかを確認できます。
お客様が担うこと
ネットワーク境界のテスト、テスト実施者の選定、自己評価報告。
- NBU決議第178号、第42項~第46項(決議第24号による改正後)
ペネトレーションテストを含む外部の情報セキュリティ監査
条文の内容
外部の情報セキュリティ監査の頻度は銀行が定めます。監査は、サイバー防護対象の保護と、情報セキュリティマネジメントシステムのISO/IEC 27001への適合性を評価します。監査の手法にはセキュリティ分析とペネトレーションテストが含まれ、銀行は結果と承認済みの改善計画をNBUに送付します。
モバイルアプリにとっての意味
外部監査は、銀行がウクライナの居住者である法人の中から選ぶ監査法人が実施します。アプリとそのAPIに関する検出結果には、改善計画が必要になります。
Ostorlabによる支援
Ostorlabは、既知のアプリとAPIの問題を修正した状態で監査に臨めるよう支援し、その後は改善計画に含まれるアプリとAPIの項目を再テストします。
お客様が担うこと
監査法人の選定、監査プログラム、NBUへの報告。
- NBU決議第58号、第15項および第17項
強固な認証、ロックアウト、タイムアウト
条文の内容
決済サービスプロバイダーは、規則が認める適用除外を除き、顧客がリモートで口座にアクセスするたび、またはリモートでの支払いを開始するたびに、認証コードを生成します。強固な認証の連続失敗はブロックまで5回を超えてはならず、セッションは保護されなければならず、強固な認証後の無操作時間は10分を超えてはなりません。
モバイルアプリにとっての意味
アプリのログイン、ロックアウト、セッションのタイムアウトは、規制された管理策です。アプリだけでなく、サーバーがそれらを強制しなければなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPによるワンタイムコードを入力して、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、ステップアップ認証のフローを含むMFAの強制をテストします。
お客様が担うこと
認証要素の選定、ブロック解除の手続き、不正モニタリング。
- NBU決議第58号、第22項
各認証コードを支払いに結び付ける
条文の内容
ダイナミックリンキングでは、支払人は受取人と金額を確認でき、認証コードはそれらに結び付けられ、金額や受取人を変更するとコードは無効となり、支払いの開始は取り消されます。
モバイルアプリにとっての意味
確認から実行までの間に金額や受取人を変更する攻撃者は、失敗しなければなりません。そのロジックはアプリと決済APIにあります。
Ostorlabによる支援
AIエージェントによるペネトレーションテストは決済と口座のフローのビジネスロジックをテストし、Ostorlabは攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、その背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
認証コードの暗号設計と取引モニタリング。
- NBU決議第58号、第33項
顧客のスマートフォン上の認証を保護する
条文の内容
認証要素や認証コードを携帯電話などの多目的デバイスで処理する場合、プロバイダーは、分離された安全な実行環境、支払人や第三者によるソフトウェアの変更を防ぐ仕組み、不正な変更の影響を軽減する対策を使用しなければなりません。
モバイルアプリにとっての意味
アプリは、改ざん、再パッケージ、実行時のフッキングに耐え、デバイスがroot化・脱獄されている場合には対応しなければなりません。
Ostorlabによる支援
Mobile Shielding Scanはroot化・脱獄済みの環境でアプリを実行し、root・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがワークフローをブロックするのか、起動を拒否するのか、動作を続けるのかを示します。ハードニングスコアとバイパスの証拠が得られます。
お客様が担うこと
シールド製品の選定と、侵害されたデバイスに対するアプリの対応方法。
- NBU決議第58号、第59項および第95項
機密性の高い決済データの秘匿性を保つ
条文の内容
機密性の高い決済データは、表示時にマスキングし、入力時に全体を表示してはなりません。暗号鍵とともに、不正な閲覧や改変から保護された形式で保存し、送信時には暗号で保護するか読み取れない状態にしなければなりません。
モバイルアプリにとっての意味
パスワード、コード、鍵、カード情報が、アプリのストレージ、ログ、スクリーンショット、通信から漏洩してはなりません。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認し、アプリのパッケージにハードコードされたAPIキー、トークン、認証情報を見つけます。
お客様が担うこと
経営陣が承認する鍵管理の方法論と、バックエンドでの保存。
ウクライナ国立銀行が公表したウクライナ語の文書の要約です(2026年9月27日時点で確認)。認証に関する規則は、記載のとおり決済サービスプロバイダーに適用されます。本ページは法的助言ではありません。
NBUの規則を管理策ごとに整理
NBUの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| システムの開発時・取得時のセキュリティテスト決議第95号、第124項 | リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 | 逆コンパイルしたソースのコンテキスト、通信、スタックトレース、スクリーンショットを含む検出結果 |
| ソフトウェアの脆弱性管理決議第95号、第127項、決議第178号、第18項 | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| 定期的なペネトレーションテスト決議第95号、第108項 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| クリティカルおよび高の脆弱性の修正決議第4号、附属書2、項目34および35 | 検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 | 検出結果ごとのチケット履歴と再テスト結果 |
| ウェブアプリケーションとAPIへのOWASPの適用決議第95号、第143項 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 認証の失敗回数、タイムアウト、セッションの保護決議第58号、第17項 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| 強固な認証とダイナミックリンキング決議第58号、第15項および第22項 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| スマートフォン上で改変されたソフトウェアへの対策決議第58号、第33項 | root化・脱獄済みの環境でアプリを実行し、root・脱獄検知の回避を試みます。 詳細 | ハードニングスコアと、機能しなかった各保護のバイパスの証拠 |
| 実行時のフッキングへの対策決議第58号、第33項 | デバッガーやフックを注入し、アンチインストルメンテーションの防御を突破するために手法を適応させます。 詳細 | どの保護が機能し、どれが回避されたかの証拠 |
| デバイス上および通信中の機密性の高い決済データ決議第58号、第59項および第95項 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。情報セキュリティマネジメントシステム、ネットワークと境界のセキュリティ、重要情報インフラ、取引モニタリング、事業継続、NBUサイバー防衛センターへのインシデント報告、外部監査は、お客様のチームが担います。
NBUの規則に向けてテストすべきモバイルアプリの管理策
NBUの情報セキュリティ、サイバー防護、認証に関する規則に取り組むセキュリティチームとコンプライアンスチーム向けの実践的なリストです。
リリースごとのセキュリティ要件
アプリと各ベンダーのコンポーネントのセキュリティ要件を文書化し、匿名化されたデータを使った独立した環境ですべてのビルドをテストします。
ライブラリとSDK
各リリースに含まれるサードパーティ製ライブラリを追跡し、既知の脆弱性と対応付け、修正をリリースします。
ログインとロックアウト
強固な認証が5回連続で失敗した後にブロックされること、そして安全なブロック解除の手続きがあることを検証します。
セッションのタイムアウト
10分以内の無操作でセッションが終了し、それをサーバーが強制していることを確認します。
ダイナミックリンキング
確認後に金額や受取人の変更を試み、コードが無効になり支払いが取り消されることを確認します。
侵害・改変されたデバイス
root化・脱獄されたデバイスでアプリを実行し、改変したビルドと実行時のフックを試し、アプリが対応することを確認します。
APIと機密データ
すべての口座・決済APIで認可をテストし、ストレージ、ログ、通信にコード、鍵、トークンがないかを調べます。
自己評価のための証拠
3月31日時点の報告と外部監査のために、ペネトレーションテストの結果と、クリティカルおよび高の検出結果の再テストを保管します。
提案としてのリストであり、NBUのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Положення про організацію заходів із забезпечення інформаційної безпеки в банківській системі Україниウクライナ国立銀行、2017年9月28日の理事会決議第95号、2018年3月1日施行(第V節は2019年9月1日から)。銀行に対する最低限の情報セキュリティ対策。ウクライナ語のみ
- Положення про організацію кіберзахисту в банківській системі Україниウクライナ国立銀行、2022年8月12日の理事会決議第178号。サイバー防護体制、重要情報インフラ、外部の情報セキュリティ監査。ウクライナ語のみ
- Зміни до деяких нормативно-правових актів Національного банку України з питань інформаційної безпеки та кіберзахистуウクライナ国立銀行、2025年2月25日の理事会決議第24号、2025年3月1日施行。決議第4号と第178号を改正:重大なインシデントの報告と年次の自己評価。ウクライナ語のみ
- Положення про автентифікацію та застосування посиленої автентифікації на платіжному ринкуウクライナ国立銀行、2023年5月3日の理事会決議第58号。決済サービスプロバイダー向けの認証、強固な顧客認証、決済データの保護。ウクライナ語のみ
NBUの規則に照らしてモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームと一緒にシールドのテストとログイン後のテストを実行しましょう。




