年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–前編

今回は「年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–前編」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ウェブアプリケーションに作り込まれやすい脆弱性とは何だと思いますか。セキュリティ企業のラックでは、年間1000件を超えるウェブアプリケーション診断(以下、Web診断)を実施しています。ラックが報告した脆弱性を分析してみると、「ウェブアプリケーションに作り込まれやすい脆弱性は何か」の傾向が見えてきました。そんなWeb診断の統計結果と専門家の一意見を前後編に分けて読者の皆さんに共有します。題して、「Web診断サービスで見つけた脆弱性、ちょっと見てみませんか?」。

 リスクマネジメントやサイバーセキュリティへの関心がますます強まる昨今、なぜウェブアプリケーションに脆弱性が作り込まれてしまうのか、どのように対策していくべきなのかについて、考えてみます。

 2021~2022年にかけて提供したWeb診断サービスについて、主にリピーター顧客によく利用される「Webアプリケーション診断アドバンスト・ハイブリッド・ライト」と、主に新規顧客に利用される「DiaForceWebアプリケーション診断安全点検パック・エクスプレス」の診断結果に分けて集計し、統計情報に新しい発見があるかを考察しました。

 今回はラックにて重要度や深刻度が高いと定める「Mediumリスク以上(Medium、High、Critical)の脆弱性」を集計しています。

 記事全体のポイントは以下の通りです。まず2021~2022年におけるWeb診断サービスの統計結果から分かったことは、次の2点です。

 また、ウェブアプリケーションに作り込まれやすい脆弱性として特に注目しておきたいものは以下の4点です。

 最後に、ウェブアプリケーションのセキュリティ対策で重要なことは、「これだけやっておけばいい」という線引きがないということです(※効率良くセキュリティ対策を盛り込むには、仕様策定フェーズと設計フェーズにおいて検討する必要がある)。

 前編の本稿では、リピーター顧客における2021年の診断結果(脆弱性検出状況)を見ていきます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ミッチェル・ハシモト氏の個人開発によるターミナルエミュレータ「Ghostty 1.0」、12月に正式リリース予定。オープンソースとして公開へ
開発ツール
2024-10-25 00:31
地域内交通にAI活用 宇都宮市が実証実験
IT関連
2021-05-25 07:10
ZoomのCEO、週2日以上の出社を求める–全社会議で理由を説明
IT関連
2023-08-29 18:38
Apple、医療機器への磁気干渉を警告 iPhone、AirPods、Apple Watchなど
IT関連
2021-06-29 02:23
敵の視点で味方の弱点を発見する「ホワイトハッカー」はなぜ重要か
IT関連
2022-08-02 06:32
NEC、AIを活用した現場可視化・分析サービスを提供
IT関連
2024-02-16 15:15
SCSK、グループ技術戦略「技術ビジョン2030」策定–「共創ITカンパニー」目指す
IT関連
2024-07-21 01:40
GitLab、「GitLab CI/CD Steps」発表–DevSecOps自動化向けプログラミング言語
IT関連
2024-08-10 13:33
電気代が上がるとエアコンの設定温度を変えるリモコン 「Nature Remo」に新機能
くらテク
2021-05-19 11:16
「コードがない」を防ぐ卓上IH調理器、山善が発売 本体に収納スペース
くらテク
2021-06-04 08:26
Amazon、今年のプライムデーは6月21日、22日開催
企業・業界動向
2021-06-03 20:53
アクロニス、「Advanced Security+EDR」をMSP向けに国内提供
IT関連
2023-05-31 04:33
アップルがWWDCで発表したAI機能
IT関連
2023-06-09 03:44
マルチクラウド導入を推進した自動プロビジョニングツールの現状
IT関連
2022-04-09 10:19