脆弱性診断とペネトレーションテストは、セキュリティ対策としてしばしば混同されますが、その目的とアプローチには明確な違いがあります。脆弱性診断(セキュリティスキャン)は、「網羅性」を重視します。システム全体(サーバー、OS、ミドルウェア、ネットワーク機器、Webアプリケーション)を対象に、既知の脆弱性リスト(CVE情報など)に基づき、設定不備やセキュリティパッチの適用漏れ、既知のバグなどの欠陥を可能な限り広く洗い出すのが目的です。基本的には自動スキャンツールが使用されます。一方、ペネトレーションテスト(侵入テスト)は、「特定の標的への侵入可否」を重視します。あらかじめ定められたシナリオに沿って、ホワイトハッカーと呼ばれる専門家が多様な脆弱性やソーシャルエンジニアリング、未知の攻撃手法を組み合わせて標的システムへの侵入を試み、機密データの奪取や管理者権限の取得が可能かどうかを検証します。こちらは手動での高度なハッキング技術が要求され、システム運用プロセスや検知体制(SOCなど)の実効性をテストする性質も持っています。