セキュリティ強化塾
2014年を揺るがしたインジェクション攻撃の手口と対策(4/4 ページ)
その他の注意すべき脆弱性
インジェクション攻撃の他、最近特に注意が必要な脆弱性に、ディレクトリトラバーサル(ファイル名指定の実装に問題があるケース)、アクセス制御や認可制御の欠落(認証機能の欠落、あるいは認証はしていてもユーザーごとのアクセス認可制御を施していないケース)、クロスサイトスクリプティング(Webページへの不正なスクリプトの埋め込み、図3)などがある。特にクロスサイトスクリプティングはIPAへの報告例が抜きん出て多く、警戒が必要だ。
これらの脆弱性の説明と対策についてもIPA「安全なウェブサイトの作り方」が参考になるので、ぜひ一読をお薦めする。
脆弱性が解消できない場合の回避策
Webアプリケーションの脆弱性は、基本的に改修してなくすのが王道であり、利用するシェルやフレームワークなどは脆弱性対策パッチが公表され次第に適用し、最新版があればできるだけ早く移行を図ることが大事だ。
しかし、現実的にはアプリケーション開発を委託した時点で後々の脆弱性対策のための改修を見込んだ契約が交わされることはあまりなく、改修が必要になったときには既に委託した業者が存在していなかったり、当時のドキュメントが保管されていなかったりと、トラブルが生じることがままある。
脆弱性が公表されたツールを利用しているか否かについても自社内では分からないことも多い。また、開発当時の自社内技術者が改修のときにも現役でいるとは限らない。そのため改修やツールのバージョンアップが技術的にできない場合がある。
そんな羽目に陥らないよう、そもそもWebアプリケーション開発時に、運用、保守に関する契約を交わしておくか、スポットでも保守、改修を引き受けてもらえる取り決めをしておくことが望ましい。これが、いずれ必ずといっていいほど発生する脆弱性への対策の大事なポイントの1つだ。
しかし、委託業者としても改修が難しい場合もあるだろうし、発注会社にしても改修コストがあまり高額になるようでは困る。そこで、脆弱性の回避策として、WAFの利用を検討するのも一策だ。
WAFは、Webアプリケーションの前段で通信内容(HTTPリクエストやレスポンス)をチェックし、不正な部分の有無を判定する機能をもったゲートウェイ設置のセキュリティ製品だ。専用製品もあれば、UTMなど他のセキュリティ製品に備えられる場合もある。
図4に見るように、通信が正当(陰性)であれば通過させ、不正(陽性)であればブロックする。このようなツールを導入すれば、各種のインジェクション攻撃を水際で防御できる。
脆弱性の有無は自社内で気付くことが難しいが、第三者による脆弱性テストサービスやコンサルティングなども提供されるので、脆弱性の有無を診断しながら必要な対策を講じることをお薦めする。
また、各種攻撃への対策がとれているか否かを自社内でも診断できるように、IPAでは「ウェブ健康診断仕様」という冊子(「安全なウェブサイトの作り方」別冊)を用意する。これで基本的な対策ができているかどうかを簡易的に診断できるので、試してみるとよいだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
7歳からのLinux愛好家が、なぜ今「Windows」に? OSの見方が変わった理由:896th Lap
-
2
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
3
ChatGPT「Pro」プランで新規加入を一時停止 GPT-6 Astraの「前例のない」需要で
-
4
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
5
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
6
図解で分かる「Microsoft Copilot」のデータ漏えい防止機能とは
-
7
2027年、情報処理技術者試験が刷新 2026年終了の試験と新設のデータ試験を徹底解説
-
8
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
9
そのIT資格、これからも評価されますか? 5年のデータで見る「廃れる資格」「化ける資格」
-
10
“脱・C言語”を狙う開発者が「Cの代替言語を作っても失敗する」と断言するワケ:894th Lap
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー