年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–前編

今回は「年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–前編」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ウェブアプリケーションに作り込まれやすい脆弱性とは何だと思いますか。セキュリティ企業のラックでは、年間1000件を超えるウェブアプリケーション診断(以下、Web診断)を実施しています。ラックが報告した脆弱性を分析してみると、「ウェブアプリケーションに作り込まれやすい脆弱性は何か」の傾向が見えてきました。そんなWeb診断の統計結果と専門家の一意見を前後編に分けて読者の皆さんに共有します。題して、「Web診断サービスで見つけた脆弱性、ちょっと見てみませんか?」。

 リスクマネジメントやサイバーセキュリティへの関心がますます強まる昨今、なぜウェブアプリケーションに脆弱性が作り込まれてしまうのか、どのように対策していくべきなのかについて、考えてみます。

 2021~2022年にかけて提供したWeb診断サービスについて、主にリピーター顧客によく利用される「Webアプリケーション診断アドバンスト・ハイブリッド・ライト」と、主に新規顧客に利用される「DiaForceWebアプリケーション診断安全点検パック・エクスプレス」の診断結果に分けて集計し、統計情報に新しい発見があるかを考察しました。

 今回はラックにて重要度や深刻度が高いと定める「Mediumリスク以上(Medium、High、Critical)の脆弱性」を集計しています。

 記事全体のポイントは以下の通りです。まず2021~2022年におけるWeb診断サービスの統計結果から分かったことは、次の2点です。

 また、ウェブアプリケーションに作り込まれやすい脆弱性として特に注目しておきたいものは以下の4点です。

 最後に、ウェブアプリケーションのセキュリティ対策で重要なことは、「これだけやっておけばいい」という線引きがないということです(※効率良くセキュリティ対策を盛り込むには、仕様策定フェーズと設計フェーズにおいて検討する必要がある)。

 前編の本稿では、リピーター顧客における2021年の診断結果(脆弱性検出状況)を見ていきます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
“起こしたい人”と“起こされたい人”をマッチング モーニングコールでつながる音声アプリが3月に登場
ネットトピック
2021-02-09 07:43
決済大手Stripe、暗号資産決済のサポートを再開
IT関連
2022-03-13 05:10
人前で話すことから声帯麻痺まで、Expressableは5億円を投じて遠隔での言語聴覚療法を提供
EdTech
2021-06-23 10:10
サイバー攻撃者が好むのは古い脆弱性–闇市場動向
IT関連
2022-02-10 08:59
Twitterが新型コロナワクチン誤情報への注意を喚起するラベルを導入、まずは英語でのツイートが対象
ネットサービス
2021-03-03 00:57
アイルランドの医療サービスにランサムウェア攻撃–システムを停止
IT関連
2021-05-18 03:48
都市部-郊外移動向けの大型4人乗りeVTOL「VoloConnect」を独Volocopterが発表
モビリティ
2021-05-19 07:12
Snowflakeのマーケティングはいつも顧客が中心–D・ピアソンCMO
IT関連
2023-09-16 08:51
ポッドキャスト広告のAcastがポッドキャストアプリRadioPublicを買収
ネットサービス
2021-02-21 20:03
全355話を網羅する「Gメン’75」のDVDマガジン、デアゴスティーニが創刊
くらテク
2021-04-21 21:39
「Lockbit」リークサイト押収、致命的な打撃となる可能性–ウィズセキュア
IT関連
2024-02-24 01:08
【コラム】次世代グローバル決済を生み出すAfterpayとSquareの融合
フィンテック
2021-08-18 00:37
Acer、初の17.3インチ(380ドルから)を含むChromebookを4モデル発表
製品動向
2021-05-29 03:46
NTT西日本、いちご発売 「あべのハルカス」で10日から
くらテク
2021-08-11 06:43