テックファーム、Webサービスの脆弱性対応を自動化する保守サービス提供へ
テックファーム株式会社は、企業が運営するWebサービスを対象に、公開された脆弱性情報の収集から影響調査、修正、テストまでを支援する保守サービスを2026年10月1日から提供する。
本サービスは、保守対象のシステム構成と公開された脆弱性情報(CVE)を継続的に照合し、自社システムに関係するCVEへの対応を一連の流れとして自動化する。これにより、スピード感を持ったセキュリティ対応を可能にするとしている。
脆弱性情報の増加に伴う対応負担の拡大
米国国立標準技術研究所(NIST)によると、同研究所が2025年に詳細情報を付加した脆弱性情報は約4万2,000件にのぼる。脆弱性情報の登録が増加するなか、Webサービスを運営する企業では、日々公開される情報の中から自社システムに関係するかを見極め、対応の優先順位を判断する必要が生じている。対象システムが増えるほど、事業部門や情報システム部門にとって確認と対処が継続的な負担となっている。
認知・判断・行動の3段階で対応を自動化
同サービスでは、システムを構成するソフトウェアの情報をSBOM(ソフトウェア部品表)として把握し、これまで人が個別に行ってきた作業を3段階で自動化する。
- 認知:NVD(米国国立標準技術研究所の脆弱性データベース)、GitHub Advisory Database(GitHubが提供するセキュリティ勧告データベース)、OSV(オープンソースソフトウェアの脆弱性情報を集約するデータベース)などの情報を自動収集してSBOMと照合し、自社システムに関係するCVEを早期に検知して確認の手間を省く。
- 判断:AIがシステムの構成や利用状況を参照して影響の有無と対応の要否を判定する。判定の根拠と優先度を記録するため、担当者は対応が必要なCVEから優先的に確認できる。
- 行動:AIが修正案を作成し、テスト環境への適用、ビルド、自動テストまでを実行する。担当者は修正内容とテスト結果を確認して本番環境への適用を判断する。CVSSスコアがCriticalの場合は本番環境へ自動即時実行を行ったり、Highの場合は担当者へのリアルタイム通知により判断を早めたりする設定も可能としている。
脆弱性の内容、影響調査の結果、優先順位、対応状況は一覧で管理され、事業部門と情報システム部門が同じ情報を共有して複数のWebサービスにまたがる状況を把握できるようにする。原則として、最終的な修正内容の確認と適用判断は人が担う。
社内検証で作業時間を80%削減
社内の保守開発環境で実施した検証では、脆弱性情報の収集からテスト環境での修正・自動テスト、本番適用後の確認完了までに要する作業時間を、従来の手順と比べて80%削減した(脆弱性の深刻度を評価するCVSSスコアがHigh以上のものを通知し、担当者が本番環境への適用を承認した場合)。
各段階の自動化に加え、影響がないと判定したCVEについても判定根拠と調査結果を記録することで、同じ確認作業の繰り返しを防ぐ。
同社は本サービスを企業による継続的なシステム保守管理を支える手段の一つと位置づけており、仕様管理AIエージェント「SPEC AGENT™」やAI駆動開発の内製化支援サービス「AI-DDT」の提案も通じて、顧客企業内にAI活用の知識と運用体制を定着させることを目指す。
本サービスの概要およびテックファーム株式会社の概要は以下の通り。
- 提供開始日:2026年10月1日
- 対象:サービス事業部門、情報システム部門
- 支援範囲:脆弱性情報との照合、影響調査、対応状況の管理、修正・テスト
- 会社名:テックファーム株式会社
- 所在地:東京都新宿区西新宿3丁目20番2号 東京オペラシティタワー23F
- 代表者:代表取締役社長 千原 信悟
- 設立:2015年
- 資本金:100百万円(2026年6月末現在)
- URL:https://www.techfirm.co.jp/
本記事はテックファーム株式会社の発表(一部データはNIST「NIST Updates NVD Operations to Address Record CVE Growth」、2026年4月15日の公表情報)をもとに作成しています。
ビジネスパーソンの課題解決と納得感にこだわるDellows News編集部。キャリア論からAI、健康法まで幅広い分野に対応し、複雑なテーマでも平易な言葉で丁寧に解説。読者が「明日から使える」知識やヒントを得られるよう、具体的な事例・データ・専門家の見解を交えて執筆。情報を整理し、納得感ある記事づくりを心がけています。



