年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–後編

今回は「年1000件超の診断から見たウェブアプリケーションに作り込まれやすい脆弱性–後編」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ウェブアプリケーションに作り込まれやすい脆弱性とは何だと思いますか。セキュリティ企業のラックでは、年間1000件を超えるウェブアプリケーション診断(以下、Web診断)を実施しています。ラックが報告した脆弱性を分析してみると、「ウェブアプリケーションに作り込まれやすい脆弱性は何か?」の傾向が見えてきました。

 2021~2022年に提供したWeb診断サービスについて、主にリピーターの顧客によく利用される「Webアプリケーション診断アドバンスト・ハイブリッド・ライト」と、主に新規の顧客によく利用される「DiaForceWebアプリケーション診断安全点検パック・エクスプレス」の診断結果を分けて集計することで、統計情報に新しい発見があるかを考察しました。そんなWeb診断の統計結果と専門家の一意見を前後編に分けて読者の皆さんに共有します。今回は後編です。

 なお今回掲載している診断結果では、ラックにて重要度や深刻度が高いと定める「Mediumリスク以上(Medium、High、Critical)の脆弱性」を集計しています。

 記事全体のポイントは以下の通りです(前編と同様)。まず2021~2022年のWeb診断サービスの統計結果から分かったことは、次の点です。

 次に、ウェブアプリケーションに作り込まれやすい脆弱性として特に注目しておきたいものは以下の4点です。

 最後は、ウェブアプリケーションのセキュリティ対策で重要なことは、「これだけやっておけばいい」という線引きはないということです(効率良くセキュリティ対策を盛り込むには、仕様策定フェーズと設計フェーズにおいて検討する必要がある)。

 後編となる本稿では、新規の顧客における2022年(4~9月)の診断結果(脆弱性検出状況)を見ていきます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Blue Originは月着陸船のSpaceX発注に抗議し連邦裁判所でNASAと一騎打ちに
宇宙
2021-08-18 15:05
ゴディバ ジャパン、最適なサプライチェーン環境の構築に「Anaplan」導入
IT関連
2022-11-19 18:00
コンビニ店内でテレワーク 飯田橋のセブンに「テレキューブ」設置
DX
2021-01-16 07:48
Asana、AIエージェントの開発ツール「AI Studio」を発表–ノーコードでワークロードに実装・展開
IT関連
2024-11-01 06:00
デル、全ての企業をインテリジェンス製造カンパニーに–「Dell AI Factory」発表
IT関連
2024-05-23 12:29
動画をタップして後で検索、インタラクティブ動画「TIG」が描く映像の未来
ネットサービス
2021-06-02 01:53
ディープフェイク被害、14.6%が経験済み–トレンドマイクロ調査
IT関連
2024-07-10 13:03
NTT-AT、製品サイトの多言語化で「WOVN.io」導入–7言語で情報発信
IT関連
2022-12-23 15:21
スポーツ庁がオープンイノベーション推進プログラム「INNOVATION LEAGUE 2021」参加企業を募集中
パブリック / ダイバーシティ
2021-07-27 11:13
大成建設とリバスタ、建設業向けCO2排出量計測管理サービスを開発へ
IT関連
2022-12-14 15:55
中国共産党関係者を書類送検へ JAXAなどサイバー攻撃に関与か
IT関連
2021-04-22 17:27
生成AIを使い世界を変える新しいものを作りたい–ServiceNowのCTOが語る戦略
IT関連
2023-05-31 15:56
エイト日本技術開発、「SAP SuccessFactors」で人事コア業務を統合・効率化
IT関連
2023-12-15 13:33
積水ハウスと日本IBM、「持続可能なIT開発運用体制の構築」に向けて戦略的連携
IT関連
2023-10-04 21:54