貴社のヘルスケアアプリのすべてのリリースを、AI エージェントが攻撃者と同じ視点でテストします。

患者データを扱うアプリを提供するデジタルヘルス、遠隔医療、メドテックのチーム向け。Ostorlab はログインし、患者がダウンロードするビルドをテストし、健康記録を扱う API まで追跡します。これをリリースのたびに行います。

  • ログイン:患者ログイン、ワンタイムコード、多要素認証
  • 調査:ストレージ、ログ、スクリーンショットに残った健康データ
  • 追跡:健康記録、遠隔診療、処方の背後にある API
  • 証明:AI エージェントの各検出結果に、再実行できる実際のエクスプロイト
Ostorlab ガイド

ヘルスケアアプリケーションのセキュリティテスト完全ガイド

患者ポータル、モバイルヘルスアプリ、API、医療機器ソフトウェアがどのように攻撃対象領域を広げるのか、HIPAA と GDPR が何を求めるのか、そして医療提供の中に継続的なセキュリティテストを組み込む方法を解説します。

  • 2億8,900万人以上2024 年に医療データ侵害の影響を受けた人数(The HIPAA Journal による)
  • 58%前年からの増加率(The HIPAA Journal による)
  • 1億9,270万人Change Healthcare へのランサムウェア攻撃で影響を受けたと推定される人数

数値は Ostorlab のヘルスケアアプリケーションセキュリティテストガイド(2026 年 4 月)で引用されたものです。

ガイドを読む
攻撃対象領域

ヘルスケアアプリが攻撃される場所

攻撃者は患者の ID と健康データが行き交うフローを狙います。Ostorlab がリリースのたびにそれぞれでテストする内容は次のとおりです。

  • 患者ログインと MFA

    リスク
    ログイン、ワンタイムコード、セッションのロジックに欠陥があると、攻撃者が患者のアカウントと記録を乗っ取れます。
    Ostorlab のテスト内容
    SMS、TOTP、メールによるワンタイムコードを含め、お客様のテストアカウントでログインし、その背後の認証とセッションのロジックをテストします。
  • 健康記録と PHI の保存

    リスク
    ローカルストレージ、キャッシュ、ログに残った検査結果、診断、保険情報はデバイスから読み取られるおそれがあります。
    Ostorlab のテスト内容
    健康データがどこに書き込まれ、キャッシュされ、ログに記録され、スクリーンショットに写り込むか、また保存時に保護されているかを確認します。
  • 記録アクセス API

    リスク
    識別子を変えるだけで別の患者の記録を返す API は、1 つのアカウントを大規模なデータ漏えいに変えてしまいます。
    Ostorlab のテスト内容
    TLS ピンニングがあってもアプリの通信を傍受し、記録 API の認可の欠陥や過剰なデータ露出をテストします。
  • 遠隔診療セッション

    リスク
    脆弱なセッション管理や、安全でないディープリンクや WebView により、診療内容や関連メッセージが漏えいするおそれがあります。
    Ostorlab のテスト内容
    実行中のアプリで遠隔診療フローを操作し、ストレージ内のセッショントークンや、WebView とディープリンクを介したインジェクション経路を探します。
  • 処方と支払い

    リスク
    サーバーがクライアントを信頼していると、処方の再発行、自己負担金、支払いのビジネスロジックが悪用されるおそれがあります。
    Ostorlab のテスト内容
    処方と支払いのフローの背後にある API 呼び出しを、ロジックの欠陥や回避可能なクライアント側の制御についてテストします。
  • デバイスと SDK によるデータ共有

    リスク
    分析、広告、ウェアラブルの SDK が、患者の知らないうちに健康データを第三者に送信する場合があります。
    Ostorlab のテスト内容
    アプリとその SDK がどの個人データを収集し、どのエンドポイントに送信しているかを把握し、リスクのある SDK の挙動を指摘します。

すべての検出結果に、開発者がすぐに対応できる証拠が付きます

  • 逆コンパイルされたソースのコンテキスト
    サードパーティのコンポーネントを含め、リスクの発生源を示します
  • ファイルシステムの証拠
    何が、どこに、いつ書き込まれたかを示します
  • 関数呼び出しのカバレッジ
    影響を受けるコードパスが実際に実行されたことを示します
  • 再実行できるエクスプロイト
    AI エージェントの各検出結果に、再実行できる実際のエクスプロイト
プラットフォーム

ヘルスケアチーム向けの主な機能

ヘルスケア分野のセキュリティ・プライバシーチームから特によく質問される Ostorlab プラットフォームの機能です。それぞれ詳細ページがあります。

コンプライアンスとベンダー審査

監査人とベンダー審査のための証拠

Ostorlab は、監査人が確認する健康データ関連規制のセキュリティとプライバシーの要求事項に照らしてアプリをテストできるよう支援し、リリースをまたいで証拠として再利用できるレポートを提供します。

次の規制・基準に照らしたテストと証拠作成を支援します

  • 北米
    米国における電子健康情報の保護措置、およびカナダの連邦とオンタリオ州のプライバシー法
    • HIPAA
    • PIPEDA
    • PHIPA
  • 欧州連合
    個人データ保護、欧州ヘルスデータスペース、フランスにおける健康データのホスティング
    • GDPR
    • EHDS
    • HDS
  • 英国
    データ保護と NHS の Data Security and Protection Toolkit
    • UK GDPR
    • DSPT
  • 中東
    サウジアラビアのサイバーセキュリティ管理策とデータ保護、アブダビの医療情報セキュリティ、カタールの国家基準
    • NCA ECC
    • PDPL
    • DoH ADHICS
    • Qatar NCSA
  • アフリカ
    南アフリカ、ナイジェリア、ケニア、モロッコ、エジプトのデータ保護法
    • POPIA
    • Nigeria NDPA
    • Kenya DPA
    • Law 09-08
    • Egypt PDPL
  • アジア太平洋
    シンガポールのデータ保護とオーストラリアのプライバシー法
    • Singapore PDPA
    • Australian Privacy Act
  • ラテンアメリカ
    ブラジルのデータ保護
    • LGPD
  • グローバル標準
    モバイルアプリのセキュリティ検証
    • OWASP MASVS

Ostorlab 自身のセキュリティ

Ostorlabは、セキュリティ基準を対象とするSOC 2 Type IIレポート(対象期間:2024年11月18日~2025年4月18日。今期の監査を実施中)を取得しています。管理策、ポリシー、資料請求はトラストセンターでご確認いただけます。

トラストセンターを見る

データレジデンシー

Enterprise プランでは、データの保管場所を選択できます。

  • 米国
  • 欧州連合
  • GCC
  • アジア太平洋

オンプレミス

ネットワーク内部からスキャンを実行するため、本番前のアプリや API を外部に公開する必要はありません。

オンプレミススキャンについて

世界中のセキュリティチームから信頼されています

業界の専門家が私たちのプラットフォームを好んで使用する理由をご覧ください

4.8 / 5
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

AI エージェントがヘルスケアアプリをどのようにテストするかをご覧ください

デモを予約して、当社チームと一緒にスキャンを確認し、セキュリティ、プライバシー、ベンダー審査に関するご質問にお答えします。まずはストアのアプリを無料でスキャンすることもできます。