ISOG-J「細かすぎる」脆弱性診断手法公開 | ScanNetSecurity
2024.08.06(火)

ISOG-J「細かすぎる」脆弱性診断手法公開

ISOG-Jは、「新技術に対する診断手法分科会」が「細かすぎるけど伝わってほしい脆弱性診断手法ドキュメント」を公開した。

調査・レポート・白書・ガイドライン

 日本セキュリティオペレーション事業者協議会(ISOG-J)は4月12日、「新技術に対する診断手法分科会」が「細かすぎるけど伝わってほしい脆弱性診断手法ドキュメント」を公開したと発表した。同分科会は、ISOG-JセキュリティオペレーションガイドラインWGとOWASP Japan主催の共同ワーキンググループ。

 同ドキュメントは、クロスサイトスクリプティングやSQL Injectionなどの著名な脆弱性をあえてスコープから外し、TOCTOUやクラウドサービスにおける誤った実装・設定不備など、一般に診断が困難であったり特有の確認方法が必要となるような脆弱性にターゲットを絞り、メンバーが思い思いの脆弱性について記載したもの。

 それぞれの脆弱性について、概要と原因、誤った利用の例、影響、根本的な対策と一時的な対策、参考文献なども記載されているので理解、対応がしやすい。また、クラウドサービスでは意図せず脆弱な設定をしてしまうこともあるため、活用度の高いドキュメントといえるだろう。

 現時点で掲載されている脆弱性

・NoSQL Injection
・OAuth/OpenID Connect
・Prototype Pollution
・TOCTOU/レースコンディション
・クラウドサービスにおけるWebサービスにまつわる脆弱性
 IDaaSの活用に起因する脆弱性とその悪用
 EDoS(Economic Denial of Sustainability) - IDaaS
 アプリケーションの権限に関するカスタム属性の変更 - IDaaS
 デフォルトエラーに起因するユーザーの開示 - IDaaS
 意図しないサインアップ経路の存在 - IDaaS
 FaaSにおける設定不備と脆弱性の悪用
 Webアプリケーションの脆弱性を利用した認証情報の窃取
 クラウドストレージサービスにおける設定不備
・Web Cache Poisoning

執筆者一覧(順不同)

三井物産セキュアディレクション株式会社
 廣田一貴氏、山本健太氏、洲崎俊氏

株式会社セキュアスカイ・テクノロジー
 岩間湧氏、秋本悠一朗氏、中野智夫氏

LINE株式会社
 林義徳氏

サイボウズ株式会社
 大塚純平氏

富士通株式会社
 下川善久氏

株式会社Flatt Security
 齋藤徳秀氏

《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. IPA「重要情報を扱うシステムの要求策定ガイド」の活用の手引き公開

    IPA「重要情報を扱うシステムの要求策定ガイド」の活用の手引き公開

  2. サイバー攻撃で窃取されたデータの末路は トレンドマイクロ調査結果

    サイバー攻撃で窃取されたデータの末路は トレンドマイクロ調査結果

  3. 「情報セキュリティ白書2024」発表、4章構成に見直しトピックには虚偽情報と生成AI

    「情報セキュリティ白書2024」発表、4章構成に見直しトピックには虚偽情報と生成AI

  4. JIPDEC「個人情報取扱い事故報告」2022年版、最多原因「手順やルールに違反した作業や操作」

  5. サイバー攻撃を受けるとお金がかかる ~ JNSA「インシデント損害額調査レポート」

  6. ISOG-J「脆弱性トリアージガイドライン作成の手引き」公開

  7. マルウェアが OpenAI の認証情報窃取、約 68 万 8,000 件をダークウェブ等で発見

  8. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  9. 警察庁、活動再開したEmotet解析 新たにThunderbirdも情報窃取対象に

  10. 1,952 社から 9,208 件の報告 ~ 2023年度 Pマーク付与事業者の個人情報取扱いにおける事故

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×