流し読みニュース > 記事 Webアプリケーション脆弱性スキャナの勧め(TechTarget)
この記事を、ひらがな解除する
Webあぷりけーしょんぜいじゃくせいすきゃなのすすめ(TechTarget)

Webアプリケーション脆弱性スキャナの勧め(TechTarget)

14日(金)10時43分



 あらゆるきぼのきぎょうがWebアプリケーションをりようしている。そしてハッカーはこうしたオンラインアプリケーションのじゃくてんをつねにさぐっている。Webアプリケーションはかちのたかいバックエンドデータベースへのいりくちになるからだ。ブログやWiki、RSSなど、せんしんてきなインターネットぎじゅつによるWeb2.0きのうのとうじょうにともない、Webアプリケーションはきょうりょくかつふくざつになり、きゅうそくなしんかをとげている。そうしたなかでアプリケーションにあらたなぜいじゃくせいがはっせいするかのうせいがぞうだいしている。

 かいはつしゃがせんざいてきなセキュリティホールをちょうさし、はっけんするのをしえんするツールとして、Webアプリケーションぜいじゃくせいスキャナがたすうていきょうされている。こうしたツールは、しゅどうでおこなうとじかんがかかるめんどうなさぎょうをじどうかし、スピードアップすることをもくてきとしている。Webサイトないをじゅんかいしてかくしゅのこうげきシナリオをしこうすることで、スキャナはアプリケーションのおうとうをセキュリティぜいじゃくせいシグネチャのデータベースとしょうごうする。

●ふきゅうがすすまないりゆう

 Webアプリケーションぜいじゃくせいスキャナはべんりではあるが、すべてのかいはつチームにとってのひっけいツールとしてていちゃくするにはいたっていない。そのおおきなりゆうはコストだ。しかし、むりょうでにゅうしゅできるスグレたオープンソーススキャナもいろいろある。いかでは、Webアプリケーションぜいじゃくせいスキャナのどうにゅうがなかなかすすまないいくつかのりゆうをけんとうしてみよう。

・せんたくしがひじょうにおおい

 ぜいじゃくせいスキャナのこうにゅうをけんとうするひとのおおくは、さまざまなスキャナをひかくしてせんたくするのがむずかしいことにきづく。よさんようけんと、とくていのアプリケーションプラットフォームにたいおうするきのうようけんのりょうほうをみたすスキャナはなさそうにみえる。だが、スキャナのひかくとせんたくのさんこうになるWebApplicationSecurityScannerEvaluationCriteria(えいご)がこうかいされており、てがるにりようできる。これは、WebアプリケーションのぜいじゃくせいをとくていするきのうについてWebアプリケーションセキュリティスキャナをひょうかするためのいちれんのガイドラインをまとめたものだ。

・かぎられたぜいじゃくせいしかはっけんできない

 スキャナがきぎょうにていちゃくしていないりゆうの1つとして、ネットワークセキュリティの「よくしられた」ぜいじゃくせい、つまりたいおうするシグネチャがよういされているぜいじゃくせいしかはっけんできないことがあげられる。スキャナのきのうにかんするこだいせんでんにより、ユーザーのきたいはひげんじつてきなものになっている。じっさいにはこのツールだけではかんぜんなぜいじゃくせいひょうかはできない。とはいえいっぱんてきなぎじゅつてきぜいじゃくせい、たとえばSQLインジェクションのけっかん、クロスサイトスクリプティングのぜいじゃくせい、パラメータかいへん、hiddenフィールドそうさ、バックドア、デバッグオプション、バッファオーバーフローなどのぜいじゃくせいのはっけんに、スキャナがいりょくをはっきするのはたしかだ。

 しかし、カスタムかいはつされたWebアプリケーションのばあいはそうはいかない。Webサイトのカスタムアプリケーションコードはちゅういすべききけんなようそであり、Ajaxをさいようしているものはとくにそうだ。サーバがわのきのうがそれぞれハッカーのこうげきポイントになるからだ。ユーザーとサービスのまではっせいするやりとりのバリエーションがひじょうにおおいこうしたタイプのアプリケーションでは、テストをじどうかしにくい。いちぶのぜいじゃくせいがスキャナのチェックをすりぬけるおそれがあるからだ。

・まかせきりにはできない

 スキャナがしんのじんこうちのうをりようできるようになるまでは、いちぶのカテゴリのぜいじゃくせいはスキャナでははっけんしにくいままだろう。スキャナはこうぶんてきなじょうほうをしょりすることしかできない。コンテキストのなかでれいがいじしょうをとらえたり、そうしたじしょうについてきはんてきはんだんをおこなったりすることはできない。ちょっかんてきなけつろんをうみだしたりみちびいたりするぎじゅつがじつげんしないかぎり、ぶんせきてきすいろんによってデータのりゅうしゅつをさっちするようなことは、コンピュータにはまったくふかのうだ。セキュリティせんもんかだけがビジネスロジックのぜいじゃくせいをとくていできる。こうしたタイプのぜいじゃくせいはコンテキストにかかわるものだからだ。

●アプリケーションぜいじゃくせいスキャナにもとめられるもの

 それでも、アプリケーションぜいじゃくせいスキャナがアプリケーションのかいはつライフサイクルではたせるやくわりはおおきい。このツールをつかえば、いっぱんてきなプログラミングエラーをじんそくにはっけんできるため、ひとでによるコードのレビューやぶんせきによりおおくのじかんをかけられる。さいしんのきちのもんだいをチェックさせるために、スキャナはていきてきにアップデートすることがのぞましい。さらに、スキャナはかんせいしたアプリケーションにたいしてだけでなく、そのかいはつライフサイクルぜんたいをつうじてりようできなければならない。こうかてきなツールであるためには、かくスキャンでしゅうしゅうしたじょうほうをいこうのチェックにいかすしくみをそなえているひつようがある。また、てさぎょうによるぶんせきとじどうぶんせきをくみあわせてかつようできるきのうもひつようだ。たとえば、HTTP/HTTPSリクエストおよびレスポンスのひょうじ、へんこう、きろくがかのうなスキャナをつかえば、かいはつしゃはアプリケーションのきょどうをリアルタイムに、あるいはのちでレビューのさいにかしかしてしらべることができる。また、スキャンリポートはわかりやすいものでなければならず、スキャナじたいもつかいやすくなければならない。スキャナでなにがチェックでき、なにがチェックできないかをしめすガイドラインもひつようになる。これらのようけんはいずれもさまざまなスキャナでみたされているが、これらをすべてクリアするスキャナはまだそんざいしない。

 スキャナをしゅうとくしてさいだいげんにかつようするにはじかんがかかるだろうし、かいはつしゃはただでさえはたらきすぎのけいこうがある。しかし、ほんばんかんきょうでぜいじゃくせいをしゅうせいするコストをかんがえれば、このアプリケーションけんしょうツールはどうにゅうをけんとうするにあたいする。

ほんこうひっしゃのマイケル・コッブしは、データセキュリティおよびかいせきにかんするトレーニングやサポートをていきょうするITコンサルティングかいしゃ、CobwebApplicationsのそうぎょうしゃけんマネージングディレクター。CISSP-ISSAP(こうにんじょうほうシステムセキュリティプロフェッショナル―じょうほうシステムセキュリティアーキテクチャプロフェッショナル)のしかくをもつ。きょうちょしょとして「IISSecurity」があり、しゅようなITしゅっぱんぶつにおおくのぎじゅつきじをきこうしている。

 Webアプリケーションサーバこうげきをけんち・そしするには

 きょういモデリングでWebアプリのセキュリティをきょうかする

 「レスポンスタイムとセキュリティたいさくがいのち」きんゆうきぎょうのせいひんせんたくポイント

 ファイアウォールだけではふせげない──だんかいてきなぜいじゃくせいしんだんがシステムをまもる

 Webアプリのセキュリティ――2007ねんの8だいリスクよそう

この記事を、ひらがな解除する

Ajax CISSP Cobweb Applications HTTP HTTPSリクエスト IIS Security ISSAP RSS Tech Target Web Web Application Security Scanner Evaluation Criteria Webアプリ Webアプリケーション Webアプリケーションサーバ攻撃 Webアプリケーションセキュリティスキャナ Webアプリケーション脆弱 Wiki hiddenフィールド操作 アップデート アプリケーション アプリケーションプラットフォーム アプリケーション検証ツール アプリケーション脆弱 オープンソーススキャナ カスタムアプリケーションコード カスタム開発 カテゴリ コード コスト コンサルティング会社 コンテキスト コンピュータ サーバ サービス サポート シグネチャ システム スキャナ スキャナ自体 スキャン スキャンリポート スピードアップ セキュリティ セキュリティホール セキュリティ脆弱 セキュリティ専門 セキュリティ対策 チェック ツール テスト データ データセキュリティ データベース デバッグオプション トレーニング ネットワークセキュリティ ハッカー バックエンドデータベース バックドア バッファオーバーフロー バリエーション パラメータ改変 ビジネスロジック ブログ プログラミングエラー マネージングディレクター ユーザー リスク予想 Webアプリケーション脆弱 レスポンス レビュー 以下 以降 威力 一般 一部 一連 英語 応答 価値 可視