年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–後編

今回は「年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–後編」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ウェブアプリケーションに作り込まれやすい脆弱性とは何だと思いますか。セキュリティ企業のラックでは、年間1000件を超えるウェブアプリケーション診断(以下、Web診断)を実施しています。ラックが報告した脆弱性を分析してみると、「ウェブアプリケーションに作り込まれやすい脆弱性は何か?」の傾向が見えてきました。

 2021~2022年に提供したWeb診断サービスについて、主にリピーターの顧客によく利用される「Webアプリケーション診断アドバンスト・ハイブリッド・ライト」と、主に新規の顧客によく利用される「DiaForceWebアプリケーション診断安全点検パック・エクスプレス」の診断結果を分けて集計することで、統計情報に新しい発見があるかを考察しました。そんなWeb診断の統計結果と専門家の一意見を前後編に分けて読者の皆さんに共有します。今回は後編です。

 なお今回掲載している診断結果では、ラックにて重要度や深刻度が高いと定める「Mediumリスク以上(Medium、High、Critical)の脆弱性」を集計しています。

 記事全体のポイントは以下の通りです(前編と同様)。まず2021~2022年のWeb診断サービスの統計結果から分かったことは、次の点です。

 次に、ウェブアプリケーションに作り込まれやすい脆弱性として特に注目しておきたいものは以下の4点です。

 最後は、ウェブアプリケーションのセキュリティ対策で重要なことは、「これだけやっておけばいい」という線引きはないということです(効率良くセキュリティ対策を盛り込むには、仕様策定フェーズと設計フェーズにおいて検討する必要がある)。

 後編となる本稿では、新規の顧客における2022年(4~9月)の診断結果(脆弱性検出状況)を見ていきます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
NTTデータ、銀行生保向け初の保険料振込手続きペーパーレス化サービスを提供
IT関連
2023-04-26 07:33
Intelが3.3兆円でチップメーカーGlobalFoundries買収を交渉中との噂
ハードウェア
2021-07-18 01:12
GitHub、「GitHub Copilot Extensions」パブリックベータ版を提供
IT関連
2024-09-20 06:05
Oculus Questのウェイクワードが「Hey Facebook」に
製品動向
2021-03-02 12:50
シルバニアのハッピーセット、16日から 第1弾は文房具 予告ツイートで話題に
くらテク
2021-04-09 02:49
DeepL、20億ドルの評価額で3億ドルの資金調達
IT関連
2024-05-24 18:43
PCの世界出荷台数、第3四半期は前年比15%減
IT関連
2022-10-12 08:50
河合楽器製作所、製品ライフサイクル管理システムの導入で生産を効率化
IT関連
2023-06-29 07:13
トレンドマイクロ、セキュリティ製品の既知の脆弱性を悪用する攻撃に注意喚起
IT関連
2021-04-22 22:45
IBM、ハイブリッドクラウドのセキュリティをシンプルに–新サービス拡充
IT関連
2021-03-26 04:31
三菱地所、都内でワークスペースのマッチングサービス ホテルの空き部屋などを有効活用
企業・業界動向
2021-02-23 22:07
メビウスパッケージング、動画配信型教育サービスを導入–隙間時間にアニメで学習
IT関連
2023-05-11 19:30
みずほFG、「RISE with SAP」と「SAP Concur」で経営基盤を改革
IT関連
2023-05-26 22:08
ペンシルバニア大准教授、授業で「ChatGPT」利用を奨励–「目覚ましい」成果
IT関連
2023-02-23 09:50