WASF2008
|
|
|
- こうた みのしま
- 9 years ago
- Views:
Transcription
1 WAS Forum Conference 2008 Developers Day SQLインジェクション 対 策 再 考 2008/07/05 HASHコンサルティング 株 式 会 社 代 表 取 締 役 徳 丸 浩 Copyright 2008 HASH Consulting Corp. 1
2 アジェンダ 本 日 の 構 成 正 しくないSQLインジェクション 対 策 の 今 昔 SQLインジェクション 対 策 の 考 え 方 SQLインジェクション 対 策 の 実 際 議 論 の 焦 点 入 力 値 検 証 とは 何 か SQLのエスケープ 方 法 詳 細 数 値 項 目 の 対 策 最 近 のトピックス Copyright 2008 HASH Consulting Corp. 2
3 第 1 部 正 しくないSQLインジェクション 対 策 の 今 昔 Copyright 2008 HASH Consulting Corp. 3
4 正 しくない 例 1(2001 年 ) 正 しい これは 余 計 でもこれは 2001 年 の 記 事 だから 実 践! セキュアなWebプログラミング 日 経 オープンシステム2001 年 5 月 号 から 引 用 Copyright 2008 HASH Consulting Corp. 4
5 正 しくない 例 2(2007 年 ) (1) 入 力 値 のチェック 中 略 データベースで 扱 う 値 に 対 して 上 記 のような 文 字 種 文 字 数 等 の 条 件 を 明 確 にし ブラウザか ら 渡 された 値 が 入 力 値 として 正 しい 形 式 であるかどうかをチェックする 条 件 を 細 かく 設 定 し 厳 密 にチェックすることによって 任 意 のSQL 文 の 混 入 を 避 けることができる 場 合 もある (2) 特 殊 記 号 のエスケープ 1) シングルクォート ' のエスケープ 正 しい 中 略 3) セミコロン ; の 拒 否 次 の 特 殊 記 号 が 含 まれているときは パラメータを 受 理 しない わけにいかない ; 受 理 しない ; は SQL 文 のコマンドの 区 切 りに 使 用 される 中 略 5) その 他 の 特 殊 記 号 のエスケープ(Microsoft Jetエンジン) またMicrosoftのJetエンジンでは 次 の 文 字 も 機 能 をもつ 特 殊 記 号 として 扱 われる VBAステートメント 実 行 文 字 どうやってエスケープ? IPA ISEC セキュア プログラミング 講 座 :Webアプリケーション 編 第 6 章 入 力 対 策 :SQL 注 入 より 引 用 Copyright 2008 HASH Consulting Corp. 5
6 正 しくない 例 3(2008 年 ) 前 提 1 Webアプリケーションは 文 字 列 を 入 力 として 受 理 できる リレーショナル データベース 管 理 システムと 連 携 入 力 の 例 DECLARE%20@S%20NVARCHAR(4000)SET%20@S=hogehoge EXEC(@S) 文 字 列 として 入 力 特 殊 文 字 を 文 字 として 扱 うために を 挿 入 パーセントエンコー ドをデコードしてか らでないと 無 意 味 むやみに を 挿 入 しても ; は 削 除 セミコロンを 勝 手 入 力 値 チェックの 結 果 に 削 除 しないで! DECLARE %20@S %20NVARCHAR (4000 )SET %20@S =hogehoge EXEC (@S ) 前 提 2 SQLクエリーはアプリケーションで 生 成 SQL 構 文 に 用 いるような 文 字 列 はユーザーの 入 力 としてはありえない 意 味 不 明 入 力 の 例 ( 入 力 値 チェックの 結 果 ) DECLARE %20@S %20NVARCHAR (4000 )SET %20@S =hogehoge EXEC (@S ) SQL 構 文 に 用 いられる 代 表 的 な 文 字 列 をフィルタリングして 削 除 アットマーク(@)はデータベース 上 で 変 数 の 識 別 子 やスクリプト の 実 行 に 用 いられることがあるため 削 除 サニタイズ!! サニタイジングの 例 %20S %20 (4000 ) %20S =hogehoge (S ) 被 害 が 続 くSQLインジェクション 攻 撃,もう 一 度 対 策 を 見 直 そうより 引 用 Copyright 2008 HASH Consulting Corp. 6
7 なぜ 誤 った 解 説 がなくならないのか 攻 撃 方 法 からの 発 想 攻 撃 に 使 用 する 文 字 文 字 列 を 削 除 改 変 するアプローチ いわゆる サニタイズ 脆 弱 性 が 混 入 する 根 本 原 因 からのアプローチではない 実 はアプリケーションなんか 書 いたことがない 人 が 説 明 している? セキュリティのプロが 全 員 アプリケーションを 書 けるとは 限 らない そのサンプルコード 動 かしてみた? でもテスト 環 境 構 築 するだけでも 大 変 だしぃ コピペの 悪 弊 昔 の 間 違 った 解 説 が 延 命 されられる みんな 攻 撃 が 大 好 きだww Copyright 2008 HASH Consulting Corp. 7
8 参 考 なぜセミコロン ; を 削 除 したがるのか? 実 はセミコロンの 削 除 には 実 効 的 な 意 味 はあまりない セミコロン 削 除 の 意 図 は 複 文 実 行 の 防 止 と 思 われる SELECT * FROM XXX WERE ID= ;UPDATE XXX SET SQLインジェクションの 文 脈 で 複 文 が 実 行 できるのは MS SQL とPostgreSQL 現 実 にMS SQLは 複 文 を 使 った 改 ざん 事 件 が 多 発 しかし MS SQLは セミコロンなしでも 複 文 が 書 ける SELECT * FROM XXX WERE ID= UPDATE XXX SET でもよい すなわち セミコロンの 削 除 で 保 険 的 にせよ 意 味 があるのは PostgreSQLの 場 合 だけ 続 きはWebで Copyright 2008 HASH Consulting Corp. 8
9 危 険 文 字 と 言 わないで Copyright 2008 HASH Consulting Corp. 9
10 第 2 部 SQLインジェクション 対 策 の 考 え 方 Copyright 2008 HASH Consulting Corp. 10
11 そもそもなぜSQLインジェクションが 発 生 するのか? 原 因 は リテラルとして 指 定 したパラメータが リテラルの 枠 をは み 出 し SQLの 一 部 として 解 釈 されること 文 字 列 リテラルの 場 合 シングルクォートで 囲 まれた(クォートされた) 範 囲 をはみ 出 す SELECT * FROM XXX WHERE A= OR A =A 数 値 リテラルの 場 合 数 値 でない 文 字 ( 空 白 英 字 記 号 など)を 使 う はみ 出 した 部 分 SELECT * FROM XXX WHERE A=1OR TRUE Copyright 2008 HASH Consulting Corp. 11
12 エスケープは 檻 にしっかり 入 れるイメージ 檻 に 入 っている 分 には 中 身 の 危 険 性 を 気 にする 必 要 なはい 危 険 性 がなくても 檻 から 出 てしまうのはバグ select * from animals whre kind=' ' 危 険 な 文 字 文 字 列 ; declare union Copyright 2008 HASH Consulting Corp. 12
13 SQLインジェクションは 檻 から 逃 げるイメージ パラメタがリテラルからはみ 出 し SQL 文 の 命 令 として 解 釈 される 状 態 select * from animals whre kind=' ' 危 険 な 文 字 文 字 列 ; declare union Copyright 2008 HASH Consulting Corp. 13
14 [プロの 礼 儀 作 法 としての 参 考 文 献 ] ライオン エスケープ から 引 用 Copyright 2008 HASH Consulting Corp. 14
15 第 3 部 SQLインジェクション 対 策 の 実 際 Copyright 2008 HASH Consulting Corp. 15
16 ではどうすればいいのか? 基 本 は リテラルをしっかりと 檻 に 閉 じ 込 めること 方 法 1:バインド 機 構 の 利 用 ( 推 奨 ) my $sth = $db->prepare("select ERRMSG FROM ERRINFO WHERE ERRNO=?"); my $rt = $sth->execute($n); バインド 機 構 の 実 装 にバグがない 限 り 安 心 (どうやって 確 認 する?) 方 法 2:SQLの 動 的 組 み 立 て+エスケープ ただし 数 値 の 場 合 は 別 の 方 法 が 必 要 Copyright 2008 HASH Consulting Corp. 16
17 第 二 の 選 択 肢 動 的 SQL 生 成 +エスケープ なぜバインド 機 構 を 利 用 しないのか プラットフォームの 制 約 フレームワークの 制 約 古 いアプリケーションの 保 守 Copyright 2008 HASH Consulting Corp. 17
18 動 的 SQL 生 成 の 場 合 は 文 字 列 と 数 値 で 対 応 が 変 わる 文 字 列 の 場 合 エスケープ 数 値 の 場 合 変 数 に 型 のある 言 語 Java C#など 数 値 型 を 使 っている 場 合 は 問 題 ない 文 字 列 型 を 使 って 数 値 を 処 理 する 場 合 は 変 数 に 型 のない 言 語 と 同 じ 方 法 変 数 に 型 のない 言 語 Perl PHP Ruby VBScript(ASP)など 数 値 の 妥 当 性 確 認 Copyright 2008 HASH Consulting Corp. 18
19 文 字 列 リテラルのエスケープ どの 文 字 をエスケープするのか? SQL 製 品 の 文 字 列 リテラルのルールに 従 う ISO 標 準 では ' '' MySQLとPostgreSQLは ' '' PostgreSQLの 場 合 は standard_conforming_stringsおよび backslash_quoteの 影 響 を 受 ける standard_conforming_strings=onの 場 合 は ISO 標 準 と 同 じ 方 法 になる backslash_quote=off の 場 合 は ' ' というエスケープがエラーになる Oracle MS SQL IBM DB2 MySQL PostgreSQL 元 の 文 字 エスケープ 後 または ( を 推 奨 ) Copyright 2008 HASH Consulting Corp. 19
20 参 考 商 用 RDBMSの 文 字 列 リテラルの 定 義 Oracle:cは データベース キャラクタ セットの 任 意 の 要 素 です リテラル 内 の 一 重 引 用 符 ( )の 前 には エスケープ 文 字 を 付 ける 必 要 があります リテラル 内 で 一 重 引 用 符 を 表 すには 一 重 引 用 符 を2つ 使 用 します DB2:ストリング 区 切 り 文 字 で 始 まりストリング 区 切 り 文 字 で 終 わる 文 字 のシー ケンス この 場 合 のストリング 区 切 り 文 字 はアポストロフィ( ) です 中 略 文 字 ストリング 内 で 1 つのストリング 区 切 り 文 字 を 表 したいときは ストリング 区 切 り 文 字 を 2 つ 連 続 して 使 用 します MS SQL: 単 一 引 用 符 で 囲 まれた 文 字 列 に 単 一 引 用 符 を 埋 め 込 む 場 合 は 単 一 引 用 符 を 2 つ 続 けて 並 べることで 1 つの 単 一 引 用 符 を 表 します Copyright 2008 HASH Consulting Corp. 20
21 参 考 MySQLの 文 字 列 リテラルの 定 義 文 字 列 一 部 のシーケンスは 個 々の 文 字 列 内 で 特 別 な 意 味 を 持 ちます これらのシーケンスは いず れも エスケープ 文 字 として 知 られるバックスラッシュ( )で 始 まります MySQLでは 次 の エスケープシーケンスが 認 識 されます 文 字 列 に 引 用 符 を 含 める 方 法 は いくつかあります で 囲 んだ 文 字 列 内 で を 使 用 する 場 合 と 記 述 することができます 後 略 MySQL :: MySQL 5.1 リファレンスマニュアル :: 文 字 列 から 引 用 Copyright 2008 HASH Consulting Corp. 21
22 参 考 PostgreSQLの 文 字 列 リテラルの 定 義 文 字 列 定 数 SQLにおける 文 字 列 定 数 は 単 一 引 用 符 ( )で 括 られた 任 意 の 文 字 の 並 びです 例 えば This is a string です 文 字 列 定 数 内 の 単 一 引 用 符 の 記 述 方 法 は 2つ 続 けて 単 一 引 用 符 を 記 述 することです 中 略 エスケープ 文 字 列 の 中 では バックスラッシュ 文 字 ( )によりC 言 語 のようなバック スラッシュシーケンスが 始 まります バックスラッシュと 続 く 文 字 の 組 み 合 わせが 特 別 なバイト 値 を 表 現 します bは 後 退 (バックスペース)を fは 改 頁 を nは 改 行 を rは 復 帰 (キャリッジリターン)を tはタブを 表 します また digitsという 形 式 もサポートし digitsは8 進 数 バイト 値 を 表 します xhexdigitsという 形 式 で は hexdigitsは16 進 数 バイト 値 を 表 します ( 作 成 するバイトの 並 びがサーバの 文 字 セット 符 号 化 方 式 として 有 効 かどうかはコード 作 成 者 の 責 任 です )ここに 示 した 以 外 のバックスラッシュの 後 の 文 字 はそのまま 解 釈 されます したがって バ ックスラッシュ 文 字 を 含 めるには 2つのバックスラッシュ( )を 記 述 してください また 通 常 の''という 方 法 以 外 に 'と 記 述 することで 単 一 引 用 符 をエスケープ 文 字 列 に 含 めることができます Copyright 2008 HASH Consulting Corp. 22
23 MySQLとPostgreSQLで のエスケープが 必 要 な 理 由 SELECT * FROM XXX WHERE ID='$id' $id として 'or 1=1# が 入 力 されると 'or 1=1# エスケープ( のエスケープをしない 場 合 ) ''or 1=1# 元 のSQLに 適 用 すると SELECT * FROM XXX WHERE ID=' '' or 1=1#' すなわち SQLの 構 文 が 改 変 された( で 一 文 字 と 見 なされる) Copyright 2008 HASH Consulting Corp. 23
24 Shift_JISの 問 題 DB 側 の 日 本 語 処 理 が 不 完 全 な 場 合 表 ' 0x95 0x5c 0x27 フロント 側 でのエスケープ 処 理 表 ' ' 0x95 0x5c 0x27 0x27 データベース 側 の 解 釈 0x95 0x95 0x5c 0x27 ' で' 一 文 字 0x27 ' がエスケープされずに 余 る フロント 側 の 日 本 語 処 理 が 不 完 全 な 場 合 表 ' 0x95 0x5c 0x27 フロント 側 でのエスケープ 処 理 (0x5cと0x27をそれぞれエスケープ) 0x95 0x5c 0x5c 0x27 データベース 側 の 解 釈 0x95 0x5c 表 一 文 字 0x5c 0x27 'で 一 文 字 0x27 0x27 ' がエスケープされずに 余 る Copyright 2008 HASH Consulting Corp. 24
25 文 字 コードの 問 題 例 えば Shift_JISを 避 ける 言 語 レベルで 文 字 コードを 意 識 したものを Java # 元 々 内 部 はUnicode Perl5.8 # それ use utf8; で PostgreSQLの 対 応 (8.1.4) 常 にサーバ 側 で 無 効 なコードのマルチバイト 文 字 を 拒 否 するように 修 正 されました (8.1 系 ~7.3 系 ) これにより 一 律 にすべての 文 字 エンコーディングのすべてのテキスト 入 力 に 対 して 検 査 が 行 わ れ 単 に 警 告 が 出 るのではなく 常 にエラーが 出 るようになりました この 変 更 は CVE に 記 述 されているような SQLインジェクション 攻 撃 に 対 抗 するものです 文 字 列 リテラル 中 の 安 全 でない ' を 拒 否 する 機 能 が 追 加 されました (8.1 系 ~7.3 系 ) CVE に 記 述 されている 類 のSQLインジェクション 攻 撃 をサーバ 側 で 防 ぐため SQL 文 字 列 リテラルとして だけを 受 け 付 け を 受 け 付 けないように 変 更 されました 中 略 この 振 る 舞 いを 調 整 するため 新 たな 設 定 パラメータbackslash_quote が 追 加 されました なお CVE を 完 全 に 防 ぐには おそらくクライアント 側 の 修 正 も 必 要 です backslash_quote は 安 全 でないクライアントが 安 全 でない ことを 明 らかにするのを 目 的 として います Copyright 2008 HASH Consulting Corp. 25
26 数 値 リテラルの 場 合 数 値 としての 妥 当 性 確 認 をSQL 組 み 立 て 時 に 行 うとよい 最 初 に 妥 当 性 検 証 していても 気 にしないで 再 度 検 証 する 大 したオーバーヘッドにはならない # 呼 び 出 し 例 eval { my $sql = "SELECT ERRMSG FROM ERRINFO WHERE ERRNO=". int_check($n);... } if ($@) { # エラー 発 生 時 の 処 理 }... # 整 数 チェック 関 数 の 例 sub int_check { my $val = shift; if ($val =~ /^-?[0-9]+$/) { return $val; } else { die " 整 数 値 エラー"; # エラーメッセージは$@に 格 納 } } Copyright 2008 HASH Consulting Corp. 26
27 SQLエスケープの 実 装 はどれを 使 う? 安 全 なウェブサイトの 作 り 方 改 定 第 3 版 (P7) には 以 下 の 記 述 があるが データベースエンジンによっては 専 用 のエスケープ 処 理 を 行 うAPI を 提 供 しているものがあります(たとえば Perl ならDBIモジュールのquote()な ど)ので それを 利 用 することをお 勧 めします DBIのquote()が 全 てDB 側 で 用 意 したAPIを 呼 んでいるわけでは ない DBD::PgPPでの 実 装 $s =~ s/(?=[ ])/ /g; # PostgreSQLのAPIを 呼 んでいない return "'$s'"; 安 全 なウェブサイトの 作 り 方 の 趣 旨 には 同 意 するが 具 体 的 に どの 関 数 メソッド APIなら 安 全 というガイドラインがないと 開 発 現 場 では 使 えない プロジェクトの 度 にコンサルタント 雇 って 調 べさせる? Copyright 2008 HASH Consulting Corp. 27
28 入 力 値 検 証 は 何 をすればよいか アプリケーションレベルで や ; を 削 除 あるいは 拒 否 するわ けにはいかない クォートやセミコロンも 正 しく 処 理 できるよう バインド 機 構 やエスケープを 用 いる ミドルウェアレベルでは 半 端 なマルチバイトコード や UTF-8 の 冗 長 表 現 をチェックし エラーにすべき アプリケーションレベルでは 業 務 要 件 にしたがって 入 力 値 検 証 する 結 果 としてSQLインジェクション 対 策 になる 場 合 もあれば ならない 場 合 も ある メタ 文 字 ではなく 制 御 文 字 (ヌル 文 字 を 含 む)のチェックは 必 要 ( 改 行 タブ 以 外 の 制 御 文 字 はミドルウェアレベルでチェックして 欲 しい) Copyright 2008 HASH Consulting Corp. 28
29 おまけ: 述 語 LIKEのワイルドカードのエスケープ 述 語 LIKEのワイルドカード _ % にも 注 意 狭 義 のSQLインジェクションとは 違 うが サーバーに 過 負 荷 をか ける 場 合 がある( 全 件 検 索 ) MySQL 以 外 の 場 合 はESCAPE 句 の 利 用 LIKE #%% ESCAPE # -- #% で 文 字 としての % を 示 す MySQLの 場 合 は によりエスケープ LIKE %% -- % で 文 字 としての % を 示 す 商 用 RDBMSの 場 合 は 全 角 の _ や % にも 注 意 Copyright 2008 HASH Consulting Corp. 29
30 まとめ 提 言 そろそろ 入 力 値 の 未 検 証 という 表 現 はやめよう バインド 機 構 の 利 用 促 進 正 しいエスケープ 方 法 の 普 及 安 全 なフレームワーク 安 全 なバインド 機 構 はどれ? 安 全 なエスケープ 関 数 はどれ? 安 全 なウェブサイトの 作 り 方 のさらに 具 体 的 なガイドライン の 必 要 性 Copyright 2008 HASH Consulting Corp. 30
31 ご 清 聴 ありがとうございました Copyright 2008 HASH Consulting Corp. 31
為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設
暴 力 団 員 による 不 当 な 行 為 の 防 止 等 に 関 する 法 律 の 一 部 を 改 正 する 法 律 暴 力 団 員 による 不 当 な 行 為 の 防 止 等 に 関 する 法 律 例 規 整 備 * 暴 力 団 員 による 不 当 な 行 為 の 防 止 等 に 関 する 法 律 の 一 部 を 改 正 する 法 律 例 規 整 備 公 布 年 月 日 番 号 平 成 24 年
Microsoft PowerPoint - 報告書(概要).ppt
市 町 村 における 地 方 公 務 員 制 度 改 革 に 係 る 論 点 と 意 見 について ( 概 要 ) 神 奈 川 県 市 町 村 における 地 方 公 務 員 制 度 改 革 に 係 る 検 討 会 議 について 1 テーマ 地 方 公 務 員 制 度 改 革 ( 総 務 省 地 方 公 務 員 の 労 使 関 係 制 度 に 係 る 基 本 的 な 考 え 方 )の 課 題 の 整
ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の
3 月 1 日 ( 火 )HP 公 表 基 本 関 係 社 会 保 険 等 未 加 入 対 策 に 関 する 想 定 問 答 問 1 社 会 保 険 等 とは 何 か 社 会 保 険 ( 健 康 保 険 及 び 厚 生 年 金 保 険 )と 労 働 保 険 ( 雇 用 保 険 )を 指 します 問 2 どのような 場 合 でも 元 請 と 未 加 入 業 者 との 一 次 下 請 契 約 が 禁 止
社会保険加入促進計画に盛込むべき内容
一 般 社 団 法 人 日 本 造 園 建 設 業 協 会 社 会 保 険 等 加 入 促 進 計 画 平 成 24 年 10 月 一 般 社 団 法 人 日 本 造 園 建 設 業 協 会 1 計 画 策 定 の 趣 旨 目 的 この 計 画 は 一 般 社 団 法 人 日 本 造 園 建 設 業 協 会 ( 以 下 日 造 協 という ) 及 び 日 造 協 の 正 会 員 ( 以 下 会 員
目 次 1. 論 理 関 数 IF... 1 2. IF の 概 要... 1 3. 論 理 式 の 種 類... 2 3.1.1. 等 号... 2 3.1.2. 不 等 号... 2 4. 具 体 的 な 使 い 方... 2 5. ネスト... 3 6. 複 数 の 条 件 を 記 述...
平 成 26 年 12 月 6 日 跡 見 学 園 女 子 大 学 公 開 講 座 パソコンセミナー Excel 入 門 第 1 回 応 用 編 文 学 部 現 代 文 化 表 現 学 科 准 教 授 伊 藤 穣 [email protected] http://www2.mmc.atomi.ac.jp/~j-ito/ 目 次 1. 論 理 関 数 IF... 1 2. IF の 概 要... 1
KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2
目 次 動 作 環 境 特 長 方 法 方 法 起 動 終 了 方 法 方 法 操 作 方 法 使 方 使 方 使 方 詳 細 設 定 使 方 KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2 KINGSOFT Office 2016 特 長 主 特 長 以
スライド 1
公 的 年 金 制 度 の 健 全 性 及 び 信 頼 性 の 確 保 のための 厚 生 年 金 保 険 法 等 の 一 部 を 改 正 する 法 律 について 厚 生 労 働 省 年 金 局 公 的 年 金 制 度 の 健 全 性 及 び 信 頼 性 の 確 保 のための 厚 生 年 金 保 険 法 等 の 一 部 を 改 正 する 法 律 ( 平 成 25 年 法 律 第 63 号 )の 概 要
<4D6963726F736F667420576F7264202D20D8BDB8CFC8BCDED2DDC482A882E682D1BADDCCDFD7B2B1DDBD8B4B92F632303133303832362E646F63>
リスクマネジメントおよび コンプライアンス 規 程 株 式 会 社 不 二 ビルサービス リスクマネジメントおよびコンプライアンス 規 程 1 リスクマネジメントおよびコンプライアンス 規 程 第 1 章 総 則 ( 目 的 ) 第 1 条 本 規 程 は 当 社 におけるリスクマネジメントに 関 して 必 要 な 事 項 を 定 め もってリスクの 防 止 および 会 社 損 失 の 最 小 化
目 次 1. 積 算 内 訳 書 に 関 する 留 意 事 項 1 ページ 2. 積 算 内 訳 書 のダウンロード 3 ページ 3. 積 算 内 訳 書 の 作 成 (Excel 2003の 場 合 ) 6 ページ 4. 積 算 内 訳 書 の 作 成 (Excel 2007の 場 合 ) 13
積 算 内 訳 書 の 作 成 マニュアル 平 成 26 年 1 形 県 県 整 備 部 建 設 企 画 課 目 次 1. 積 算 内 訳 書 に 関 する 留 意 事 項 1 ページ 2. 積 算 内 訳 書 のダウンロード 3 ページ 3. 積 算 内 訳 書 の 作 成 (Excel 2003の 場 合 ) 6 ページ 4. 積 算 内 訳 書 の 作 成 (Excel 2007の 場 合 )
01_07_01 データのインポート_エクスポート_1
データのインポート/エクスポートについて 概 要 スタッフエクスプレスでは 他 のソフトウェアで 作 成 されたスタッフデータ 得 意 先 データなどを 取 り 込 む(インポートする)ことができます また スタッフエクスプレスに 登 録 済 みのデータを Excel 形 式 CSV 形 式 で 出 力 (エクスポート)す ることができます 注 意 インポートできるデータは 次 の 条 件 を 満
Microsoft Word - 目次.doc
長 寿 医 療 制 度 と 国 民 健 康 保 険 一 体 化 に 関 する 舛 添 大 臣 私 案 イメージ < 現 行 > < 見 直 し 後 > 75 歳 長 寿 医 療 制 度 ( 県 単 位 広 域 連 合 ) 長 寿 医 療 ( 都 道 府 県 ) 1 両 者 を 一 体 化 し 都 道 府 県 が 運 営 75 歳 65 歳 被 用 者 保 険 から 財 政 調 整 国 保 国 保 被
独立行政法人国立病院機構呉医療センター医療機器安全管理規程
独 立 行 政 法 人 国 立 病 院 機 構 呉 医 療 センタ- 医 療 機 器 安 全 管 理 規 程 目 次 第 1 章 総 則 ( 第 1 条 ~ 第 4 条 ) 第 2 章 組 織 及 び 職 務 ( 第 5 条 ~ 第 10 条 ) 第 3 章 研 修 ( 第 11 条 ~ 第 12 条 ) 第 4 章 保 守 点 検 及 び 修 理 ( 第 13 条 ~ 第 16 条 ) 第 5 章
SQLインジェクション対策再考
安全な SQL の呼び出し方 HASH コンサルティング株式会社徳丸浩 Twitter id: @ockeghem 1 アジェンダ 1. リテラルと SQL インジェクション 2.SQL の呼び出し方 3. データベースと連動した SQL 文生成 4.DBMS 製品の実態調査 付録 A. 技術情報 Copyright 2012 HASH Consulting Corp. 2 1. リテラルと SQL
預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可
ミスミグループ コーポレートガバナンス 基 本 方 針 本 基 本 方 針 は ミスミグループ( 以 下 当 社 グループ という)のコーポレートガバナン スに 関 する 基 本 的 な 考 え 方 を 定 めるものである 1. コーポレートガバナンスの 原 則 (1) 当 社 グループのコーポレートガバナンスは 当 社 グループの 持 続 的 な 成 長 と 中 長 期 的 な 企 業 価 値 の
Microsoft Word - 12 職員退職手当規程_H 改正_
全 国 健 康 保 険 協 会 職 員 退 職 手 当 規 程 ( 総 則 ) 第 1 条 全 国 健 康 保 険 協 会 ( 以 下 協 会 という )の 職 員 ( 全 国 健 康 保 険 協 会 職 員 就 業 規 則 ( 平 成 20 年 規 程 第 4 号 以 下 職 員 就 業 規 則 という ) 第 2 条 に 規 定 する 職 員 を いう )に 対 する 退 職 手 当 の 支 給
<4D6963726F736F667420576F7264202D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F91816995BD90AC3237944E378C8E89FC92F994C5816A>
第 1 編 共 通 業 務 共 通 仕 様 書 平 成 27 年 7 月 第 1 章 一 般 1.1 目 的 業 務 共 通 仕 様 書 ( 以 下 技 研 仕 様 書 という )は 阪 神 高 速 技 研 株 式 会 社 ( 以 下 会 社 という )が 発 注 する 調 査 検 討 資 料 作 成 設 計 補 助 測 量 作 業 その 他 こ れらに 類 する 業 務 に 係 る 業 務 請 負
Microsoft Word - 20ガイドラインリーフレット案4ページ
防 犯 カメラの 設 置 及 び 運 用 に 関 する ガイドライン 安 全 で 安 心 なまちづくり 平 成 26 年 3 月 栃 木 県 第 1 はじめに 1 ガイドライン 策 定 の 目 的 安 全 で 安 心 なまちづくりを 進 める 上 で 近 年 防 犯 カメラの 設 置 は 広 く 有 用 であると 認 められてお り 県 内 各 地 において 防 犯 カメラの 設 置 が 進 んでいます
<819A955D89BF92B28F91816989638BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>
平 成 27 年 度 施 策 評 価 調 書 施 策 の 名 称 等 整 理 番 号 22 評 価 担 当 課 営 業 戦 略 課 職 氏 名 施 策 名 ( 基 本 事 業 ) 商 業 の 活 性 化 総 合 計 画 の 位 置 づけ 基 本 目 主 要 施 策 4 想 像 力 と 活 力 にあふれたまちづくり 商 業 の 振 興 2 施 策 の 現 状 分 析 と 意 図 施 策 の 対 象 意
ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること
大 好 きポイント コンサドーレ 札 幌 サービス 利 用 規 約 第 1 条 ( 目 的 ) 1. 本 規 約 は フェリカポケットマーケティング 株 式 会 社 ( 以 下 当 社 )が 発 行 する 大 好 きコンサドーレ 札 幌 WAON カ ード 及 びポイントサービスの 利 用 条 件 について 定 めます 2. 利 用 者 が 大 好 きコンサドーレ 札 幌 WAON カードの 利 用
平成16年年金制度改正 ~年金の昔・今・未来を考える~
第 2 回 社 会 保 険 料 労 働 保 険 料 の 賦 課 対 象 となる 報 酬 等 の 範 囲 に 関 する 検 討 会 平 成 24 年 9 月 20 日 資 料 1 通 勤 手 当 について 1 これまでの 通 勤 に 要 する 費 用 に 関 する 考 え 方 では 通 勤 手 当 の 金 額 が 実 費 弁 償 的 に 算 定 される 場 合 でも それは 通 常 使 用 者 が 負
続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ
簡 易 公 募 型 競 争 入 札 方 式 ( 総 合 評 価 落 札 方 式 )に 係 る 手 続 開 始 の 公 示 次 のとおり 指 名 競 争 入 札 参 加 者 の 選 定 の 手 続 を 開 始 します 平 成 28 年 9 月 20 日 分 任 支 出 負 担 行 為 担 当 官 東 北 地 方 整 備 局 秋 田 河 川 国 道 事 務 所 長 渡 邊 政 義 1. 業 務 概 要
< 現 在 の 我 が 国 D&O 保 険 の 基 本 的 な 設 計 (イメージ)> < 一 般 的 な 補 償 の 範 囲 の 概 要 > 請 求 の 形 態 会 社 の 役 員 会 社 による 請 求 に 対 する 損 免 責 事 由 の 場 合 に 害 賠 償 請 求 は 補 償 されず(
別 紙 2 会 社 役 員 賠 償 責 任 保 険 (D&O 保 険 )の 実 務 上 の 検 討 ポイント 第 1 会 社 役 員 賠 償 責 任 保 険 (D&O 保 険 )の 概 要 会 社 役 員 賠 償 責 任 保 険 ( 以 下 D&O 保 険 ) とは 保 険 契 約 者 である 会 社 と 保 険 者 である 保 険 会 社 の 契 約 により 被 保 険 者 とされている 役 員
1. アクセスする 2. 簡 易 検 索 画 面 (fig. 1) アクセスすると 最 初 に 出 る 画 面 です 検 索 語 入 力 ボックスにキーワードを 入 力 して 論 文 検 索 ボタンをクリックし ます 3. ボックス 下 部 のチェック 項
CiNii Articles を 使 う 2013 芳 野 明 / 京 都 嵯 峨 芸 術 大 学 西 洋 美 術 史 博 物 館 学 研 究 室 1. アクセスする http://ci.nii.ac.jp/ 2. 簡 易 検 索 画 面 (fig. 1) アクセスすると 最 初 に 出 る 画 面 です 検 索 語 入 力 ボックスにキーワードを 入 力 して 論 文 検 索 ボタンをクリックし
第2回 制度設計専門会合 事務局提出資料
第 3 回 制 度 設 計 専 門 会 合 事 務 局 提 出 資 料 ~ 電 力 の 小 売 営 業 に 関 する 指 針 ( 案 )の 概 要 について~ 平 成 27 年 12 月 4 日 ( 金 ) 電 力 の 小 売 営 業 に 関 する 指 針 ( 案 )で 整 備 する の 目 次 1. 需 要 家 への 適 切 な 情 報 提 供 (1) 一 般 的 な 情 報 提 供 (2) 契
<4D6963726F736F667420576F7264202D20819C486F70658F6F93588ED297708AC7979D89E696CA837D836A83858341838B8169342E33566572816A2E646F63>
商 品 管 理 商 品 管 理 を 行 うためのメニューです 4.1 商 品 管 理 のサイドメニュー 商 品 管 理 には 以 下 のサイドメニューがあります 商 品 一 覧 登 録 済 みの 商 品 の 一 覧 を 表 示 します 既 に 登 録 済 みの 商 品 の 検 索 検 索 した 商 品 を 編 集 する 際 に 使 用 します 新 規 作 成 商 品 を 新 規 登 録 する 画 面
岡山県警察用航空機の運用等に関する訓令
岡 山 県 警 察 用 航 空 機 の 運 用 等 に 関 する 訓 令 ( 平 成 6 年 3 月 22 日 警 察 訓 令 第 9 号 ) 改 正 平 成 6 年 12 月 22 日 警 察 訓 令 第 26 号 平 成 12 年 3 月 14 日 警 察 訓 令 第 8 号 平 成 13 年 7 月 2 日 警 察 訓 令 第 19 号 平 成 21 年 3 月 19 日 警 察 訓 令 第
研究者情報データベース
研 究 者 情 報 管 理 システム 研 究 者 向 けデータ 一 括 登 録 機 能 操 作 マニュアル 2013 年 6 月 4 日 目 次 1. はじめに... 1 1.1 本 マニュアルの 注 意 事 項... 1 2. 操 作 手 順... 2 2.1 データ 登 録 手 順... 2 2.2 データ 読 み 込 みエラー 時 の 対 応 手 順... 13 3. 登 録 データ 一 覧...
平成27年度大学改革推進等補助金(大学改革推進事業)交付申請書等作成・提出要領
平 成 7 年 度 大 学 改 革 推 進 等 補 助 金 ( 大 学 改 革 推 進 事 業 ) 交 付 申 請 書 等 作 成 提 出 要 領 交 付 申 請 等 に 当 たっては 大 学 改 革 推 進 等 補 助 金 ( 大 学 改 革 推 進 事 業 ) 取 扱 要 領 ( 以 下 取 扱 要 領 という ) も 参 照 の 上 以 下 の 関 係 書 類 を 作 成 し 各 大 学 短
text
ecurity -1-1-1 認 証 -1-2 認 証 種 類 -1- 認 証 -1-4 認 証 -1-5 認 証 -1 81 -1- 認 証 認 証 使 認 証 方 法 漏 工 夫 理 解 1 認 証 間 行 本 人 認 証 権 限 持 本 人 確 認 本 人 識 別 情 報 使 認 証 ID 組 合 権 限 持 本 人 確 認 本 人 識 別 用 本 人 知 得 秘 密 情 報 文 字 記 号
2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等
Ⅱ 入 学 者 選 抜 試 験 学 生 募 集 要 項 ( 自 然 科 学 研 究 科 環 境 学 研 究 科 共 通 ) ( 入 学 時 期 : 平 成 18 年 10 月 又 は 平 成 19 年 4 月 ) 1 出 願 資 格 次 の 各 号 のいずれかに 該 当 する 者 です (1) 修 士 の 学 位 若 しくは 専 門 職 学 位 を 有 する 者 又 は 平 成 19 年 3 月 (
