年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–前編

今回は「年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–前編」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ウェブアプリケーションに作り込まれやすい脆弱性とは何だと思いますか。セキュリティ企業のラックでは、年間1000件を超えるウェブアプリケーション診断(以下、Web診断)を実施しています。ラックが報告した脆弱性を分析してみると、「ウェブアプリケーションに作り込まれやすい脆弱性は何か」の傾向が見えてきました。そんなWeb診断の統計結果と専門家の一意見を前後編に分けて読者の皆さんに共有します。題して、「Web診断サービスで見つけた脆弱性、ちょっと見てみませんか?」。

 リスクマネジメントやサイバーセキュリティへの関心がますます強まる昨今、なぜウェブアプリケーションに脆弱性が作り込まれてしまうのか、どのように対策していくべきなのかについて、考えてみます。

 2021~2022年にかけて提供したWeb診断サービスについて、主にリピーター顧客によく利用される「Webアプリケーション診断アドバンスト・ハイブリッド・ライト」と、主に新規顧客に利用される「DiaForceWebアプリケーション診断安全点検パック・エクスプレス」の診断結果に分けて集計し、統計情報に新しい発見があるかを考察しました。

 今回はラックにて重要度や深刻度が高いと定める「Mediumリスク以上(Medium、High、Critical)の脆弱性」を集計しています。

 記事全体のポイントは以下の通りです。まず2021~2022年におけるWeb診断サービスの統計結果から分かったことは、次の2点です。

 また、ウェブアプリケーションに作り込まれやすい脆弱性として特に注目しておきたいものは以下の4点です。

 最後に、ウェブアプリケーションのセキュリティ対策で重要なことは、「これだけやっておけばいい」という線引きがないということです(※効率良くセキュリティ対策を盛り込むには、仕様策定フェーズと設計フェーズにおいて検討する必要がある)。

 前編の本稿では、リピーター顧客における2021年の診断結果(脆弱性検出状況)を見ていきます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ついにテスラの太陽電池・エネルギー貯蔵事業が売上原価を超える、売上げ約882.6億円
ハードウェア
2021-07-28 23:37
竹中工務店、新オフィスビルでサイバーセキュリティ対策サービスを運用
IT関連
2022-12-04 08:19
第一線のDXコンサルタントが新会社を設立した思いとは
IT関連
2021-02-12 10:23
グーグルの「DVDスクリーンセーバー」イースターエッグでロゴが画面上で跳ね回る
ネットサービス
2021-05-16 13:55
OpenAIなどのクローズドなAI開発のリスク、学者らが警鐘
IT関連
2023-10-05 21:26
IBMの第2四半期決算、予想を上回る–クラウド分野など好調
IT関連
2021-07-20 08:23
総務省が携帯大手3社に接続料の引き下げ要請
IT関連
2021-02-10 02:48
バグ報奨金プラットフォームのHackerOne、バグレポートを持ち出した社員を解雇
IT関連
2022-07-07 07:41
「IIJセキュリティ教習所」に新任セキュリティ担当者向けの基礎コース新設
IT関連
2023-04-21 11:10
日本システムブレーンズと日本マイクロソフト、地方公共団体の基幹業務システム標準化で連携
IT関連
2023-05-04 08:48
テラスカイとテクノスジャパンが資本業務提携、クラウドやERPでタッグ
IT関連
2023-07-28 19:29
自販機とじゃんけん勝負! 相手はツインテールの「さくらさん」 JR東京駅などに設置
ロボット・AI
2021-05-12 21:11
ポケモンカードやレアなおもちゃなどコレクター品をライブ配信で販売するアプリ「Whatnot」が21.7億円調達
ネットサービス
2021-03-07 05:26
大ヒットゲーム「PUBG Mobile」のインド復帰をまつわるさまざまな疑問
ゲーム / eSports
2021-06-19 20:57