安全なウェブサイトの作り方 7 版 の内容と資料活用例 2

Similar documents
安全な Web サイトの作り方 7 版 と Android アプリの脆弱性対策 独立行政法人情報処理推進機構 (IPA) 技術本部セキュリティセンター Copyright 2015 独立行政法人情報処理推進機構

ネットワーク機器の利用における セキュリティ対策 独立行政法人情報処理推進機構技術本部セキュリティセンター大道晶平

近年のセキュリティインシデント インターネットにおける事件が多様化 ウェブサイトにおけるセキュリティ事件も多発 時期 報道内容 2013/3 環境省の二酸化炭素排出計算サイト改ざん情報流出恐れ ( 朝日新聞 ) 2013/4 ドコモ 米の顧客情報流出か在米邦人ら対象のサービス ( 朝日新聞 ) 20

PowerPoint プレゼンテーション

— intra-martで運用する場合のセキュリティの考え方    

WEBシステムのセキュリティ技術

目次 取組み概要 取組みの背景 取組みの成果物 適用事例の特徴 適用分析の特徴 適用事例の分析結果から見えたこと JISAによる調査結果 どうやって 実践のヒント をみつけるか 書籍発行について紹介 今後に向けて 2

[投影版]見つけられやすい脆弱性とウェブフレームワークに求められるセキュリティ対策_

内容 ( 演習 1) 脆弱性の原理解説 基礎知識 脆弱性の発見方法 演習 1: 意図しない命令の実行 演習解説 2

セキュリティテスト手法 ファジング による脆弱性低減を! ~ 外部からの脅威に対し 製品出荷前に対策強化するために ~ 2016 年 5 月 12 日独立行政法人情報処理推進機構技術本部セキュリティセンター情報セキュリティ技術ラボラトリー鹿野一人 1

ロイロノートスクールクラウド版表 クラウド サービス利 弊社が 意しているクラウドサービスへ接続し利 するシンプルなプランです サービスだけで利 することができます プラン 保存可能な容量 / ユーザー 額の場合 / ユーザー 年額の場合 / ユーザー 共 タブレット向け 1 0.8GB 40 円

目次 1. はじめに 2. 内部不正による情報漏えいの危険性 3. 情報漏えい対策ポイント 4. 情報漏えい発生時の対応ポイント 5. 参考資料の紹介 ( 講師用 ) Copyright 2015 独立行政法人情報処理推進機構 2

SiteLock操作マニュアル

2011 年第 3 四半期脆弱性対策情報データベース JVN ipedia の登録状況 ( 詳細 ) 1. 脆弱性対策情報の登録状況 1.1 今四半期に登録した脆弱性の種類別件数 す 別紙 2 共通脆弱性タイプ一覧 CWE ( *12) は 脆弱性の種類を識別するための共通の脆弱性タイプの一覧で C

目次 Information-technology Promotion Agency, Japan 1. はじめに 2.SNS 利用時のリスク 3.SNS 利用時に気をつけるべき点 4. まとめ 2

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2017 独立行政法人情報処理推進機構 2

5. オープンソースWAF「ModSecurity」導入事例 ~ IPA はこう考えた ~

別紙 年第 3 四半期脆弱性対策情報データベース JVN ipedia の登録状況 ( 詳細 ) 1. 脆弱性対策情報の登録状況 年第 3 四半期に登録した脆弱性の種類別件数図 8 のグラフは JVN ipedia へ 2012 年第 3 四半期に登録した脆弱性対策情

べきでない悪意のあるSQL 文が攻撃者から入力された場合 データベースで実行される前にSQL 文として処理されないよう無効化する必要がありますが ( 図 1 1) 無効化されずにデータベースで実行された場合 データベースの操作が可能となります ( 図 1 2) 本脆弱性を悪用するとデータベース接続ユ

外部からの脅威に対し ファジング の導入を! ~ さらなる脆弱性発見のためのセキュリティテスト ~ 2017 年 5 月 10 日独立行政法人情報処理推進機構技術本部セキュリティセンター小林桂 1

に不要となった時点で速やかに抹消する (9) 提供した情報資産の返還 廃棄受託者は 中野区から提供された情報資産について本契約終了後 速やかに中野区に返却するか 消去又は廃棄してその旨を書面で報告する また 提供データの内容及び交換履歴に関して記録しておく (10) 記録媒体の制限受託者は 中野区か

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2013 年第 4 四半期 (10 月 ~12 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2013 年 10 月 1 日から 2013 年 12 月 31

1. SQL インジェクションの問題と脅威 2

目 次 〇はじめに 利用方法 3 〇宿泊施設用チェックリスト 4 1.Wi-Fi のセキュリティ対策 4 2. ホームページのセキュリティ対策 6 3. 重要システム ( 客室管理システム 予約システム等 ) のセキュリティ対策 8 4. 組織のセキュリティ対策 9 〇用語集 11 2

目次 1. エグゼクティブサマリー 総合評価 総評 内在するリスク 情報漏洩 サービス妨害 対策指針 早急の対策 恒久的な対

Microsoft PowerPoint - IW2009H1_nri_sakurai.pptx

映像で知る情報セキュリティ 情報セキュリティに関する様々な脅威と対策を10 分程度のドラマで分かりやすく解説した映像コンテンツ12タイトルをDVDで提供中です YouTube IPAチャンネル では19タイトルをいつでも試聴できます

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2018 独立行政法人情報処理推進機構 2

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2019 年第 2 四半期 (4 月 ~6 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2019 年 4 月 1 日から 2019 年 6 月 30 日まで

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

PowerPoint プレゼンテーション

SHODANを悪用した攻撃に備えて-制御システム編-

SQL インジェクションの脆弱性

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2018 年第 3 四半期 (7 月 ~9 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2018 年 7 月 1 日から 2018 年 9 月 30 日まで

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2013 年第 2 四半期 (4 月 ~6 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2013 年 4 月 1 日から2013 年 6 月 30 日までの

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2016 年第 1 四半期 (1 月 ~3 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2016 年 1 月 1 日から 2016 年 3 月 31 日まで

中小企業向け サイバーセキュリティ対策の極意

目 次 〇はじめに 利用方法 3 〇バス事業者及びバスターミナル事業者用共通チェックリスト 4 1.Wi-Fi のセキュリティ対策 4 2. ホームページのセキュリティ対策 6 3. 予約システム等のセキュリティ対策 8 4. 重要システム ( 配車 運行システム等 ) のセキュリティ対策 9 5.

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2019 年第 1 四半期 (1 月 ~3 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2019 年 1 月 1 日から 2019 年 3 月 31 日まで

本プレゼンのポイント 脅威を知ることが対策への近道 2

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2013 年第 3 四半期 (7 月 ~9 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2013 年 7 月 1 日から2013 年 9 月 30 日までの

学校ホームページ管理ツール導入委託提案要求仕様書

脆弱性対策情報データベースJVN iPediaの登録状況

SQLインジェクション・ワームに関する現状と推奨する対策案


目次 はじめに... 2 本書の対象読者 クリックジャッキング攻撃とは クリックジャッキング攻撃の例 クリックジャッキング攻撃が成立する仕組み クリックジャッキング攻撃によって想定される脅威 クリックジャッキ

第 号 2013 年 6 月 4 日独立行政法人情報処理推進機構 今月の呼びかけ ウェブサイトが改ざんされないように対策を! ~ サーバーやパソコンのみならず システム全体での対策が必要です ~ IPA セキュリティセンターではコンピュータウイルスや不正アクセスに関する届出を受け

別添 2 SQL インジェクション ぜい弱性診断で最低限行うべき項目 1 ( ' ( 検索キー )''-- ( 検索キー ) and 'a'='a ( 検索キー ) and 1=1 は最低限 行うこと ) OS コマンドインジェクション 2 (../../../../../../../bin/sle

第 号 2014 年 4 月 1 日独立行政法人情報処理推進機構 今月の呼びかけ あなたのパソコンは 4 月 9 日以降 大丈夫? ~ 使用中パソコンの判別方法 乗り換えプランを紹介 ~ マイクロソフト社 Windows XP と Office 2003 のサポートが 2014

脆弱性関連情報に関する届出状況[2007年第4四半期(10月~12月)]

ソフトウェアの品質とは? 2

2. コンピュータ不正アクセス届出状況 別紙 2 (1) 四半期総括 2013 年第 1 四半期 (2013 年 1 月 ~3 月 ) のコンピュータ不正アクセス届出の総数は 27 件でした (2012 年 10 月 ~12 月 :36 件 ) そのうち 侵入 の届出が 18 件 ( 同 :14 件

Microsoft IISのWebDAV認証回避の脆弱性に関する検証レポート

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2019 年第 3 四半期 (7 月 ~9 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2019 年 7 月 1 日から 2019 年 9 月 30 日まで

■POP3の廃止について

目次 1. コンピュータウイルス届出状況 ウイルス届出件数 不正プログラム検出数 ウイルス検出数 検出ウイルスの種類 ウイルス届出者 ウイルスおよび不正プログラムの検出

脆弱性を狙った脅威の分析と対策について Vol 年 7 月 21 日独立行政法人情報処理推進機構セキュリティセンター (IPA/ISEC) 独立行政法人情報処理推進機構 ( 略称 IPA 理事長 : 西垣浩司 ) は 2008 年度におけ る脆弱性を狙った脅威の一例を分析し 対策をまと

2.5 月のアクセスの状況 28 年 5 月のアクセス状況は 4 月と比べて若干減少しました これは主に Windows Messenger サービスを悪用してポップアップメッセージを送信するアクセスである 126/udp 127/udp および 128/udp などへのアクセスが減少したためです

インシデントハンドリング業務報告書

不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム について 中ノ郷信用組合では インターネットバンキングのセキュリティを高めるため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム をご提供しております ( ご利用は

予算上限値到達時ジョブ投入停止機能 データ収集日表示 ノード時間積表示 ジョブ課金情報 予算上限値到達でジョブ投入停止機能を有すること 最後に課金情報を集計した日時を表示すること 使用計算資源を使用ノード数と時間の積として表示すること ジョブ単位での課金情報を表示できること 1 3 基本予算管理利用

図 2: パスワードリスト攻撃の概要 インターネットサービスの安全な利用は 利用者が適切にパスワードを管理することを前提に成り立っており 利用者はパスワードを使い回さず 適切に管理する責任があります 以下はパスワードリスト攻撃を受けたことを 2013 年 4 月以降に発表した企業のうち 試行件数 と

4. 業務概要 (1) WEB サイトの企画 設計 1 業務内容 ( ア ) 企画会議及び編集会議の運営 議事録の作成 ( イ ) 業務実施内容及び作業工程を示した業務計画書の作成 2 留意事項 ( ア ) WEB サイトの全体構成 デザイン等を議論するため 神戸市水道局職員等との企画会議を適宜開催

96. ウイルスや不正アクセス等の被害状況 図表 96は 昨年 1 年間に自宅のパソコンでコンピュータウイルスや不正アクセスなどの障害や被害にあったかどうかを尋ねた結果を日米韓で比較したものである コンピュータウイルスを発見した人の割合とコンピュータウイルスに感染した人の割合は いずれも韓国が一番高

ウイルス 不正アクセスの被害状況と対策の動向 ~IPA への届出を踏まえて ~ 2014 年 5 月独立行政法人情報処理推進機構技術本部セキュリティセンター 岡野裕樹 Copyright 2013 独立行政法人情報処理推進機構

<4D F736F F D FC8E448FEE95F1837C815B835E838B C8F92E88B608F912E646F63>

/ 11

講義内容 1. 組込み機器のセキュリティの脅威について 2. 脆弱性関連情報の収集について 3.IPA が提供する脆弱性対策関連のサービス Copyright 2015 独立行政法人情報処理推進機構 2

PowerPoint プレゼンテーション

金融工学ガイダンス

ESET Internet Security V10 モニター版プログラム インストール / アンインストール手順

事故前提社会における           企業を支えるシステム操作統制とは

金融工学ガイダンス

個人情報を盗み出す感染したウイルスにより コンピュータ上に保存されている情報 ( データ ) が勝手に送信されたり キーボード入力を盗み見されたりすること等をいいます 最近のネットバンキングの不正送金もこのカテゴリーに含まれます これ以外にも 以下のような被害を受ける可能性があります 盗まれたクレジ

Microsoft Word - 農業者年金記録管理システム(2018年8月改訂版)

v6

金融工学ガイダンス

NSPIXP JPNAP などの日本国内の IX と直接にネットワーク接続されている 受注者が自社で保有している 24 時間 365 日の運用監視体制を有している (2) サーバ環境については 受注者が自社で保有していること (3) バーチャルホストなど同一 IP アドレス上でサーバ環境を共有する環

目次 1. システム概要 設置手順 注意事項 動作環境 初期設定 システム設定 ( 環境設定 ) システム設定 ( ログインパスワード変更 ) システム設定 ( ファイルのパスワード変

金融工学ガイダンス

脆弱性対策情報データベース JVN ipedia に関する活動報告レポート [2016 年第 3 四半期 (7 月 ~9 月 )] 脆弱性対策情報データベース JVN ipedia に関する活動報告レポートについて 本レポートでは 2016 年 7 月 1 日から 2016 年 9 月 30 日まで

本書は 以下の URL からダウンロードできます 安全なウェブサイトの作り方

ソフトウェア等の脆弱性関連情報に関する活動報告レポート [2013 年第 2 四半期 (4 月 ~6 月 )] ソフトウェア等の脆弱性関連情報に関する活動報告レポートについて独立行政法人情報処理推進機構 ( 以下 IPA) と一般社団法人 JPCERT コーディネーションセンター ( 以下 JPCE

目次 1 調査の目的等 情報セキュリティ現状調査概要 情報セキュリティ現状調査の目的 情報セキュリティ現状調査の範囲 情報セキュリティ現状調査の方法 調査のスケジュール 調査結果要

セキュリティ診断サービスのご紹介

1. 件名 各種学生情報システム群の脆弱性診断業務一式 2. 目的独立行政法人国立高等専門学校機構 ( 以下 機構 という ) は 平成 16 年 4 月に独立行政法人化され 全国 51の国立高等専門学校 ( 以下 高専 という ) が一つの法人格にまとまることによるスケールメリットを活かした管理運

ウェブデザイン技能検定 1 級実技 平成 28 年度 第 4 回 ウェブデザイン技能検定 1 級 実技試験概要 試験にあたっての注意事項 試験者は本試験の留意事項 注意事項に留意して作業を行うこと ペーパー実技試験は 課題 1 から 5 までの 5 課題を 60 分間で行うこと 作業実技試験は 課題

本日のメニュー 1. 弊社紹介 2. セキュリティチェックシートについて 3. GigaCCで出来る事 4. まとめ -2-

はじめに ウイルスに感染させるための罠が仕掛けられた悪意のある文書ファイルは これまでにも Office の脆弱性の悪用や マクロ機能を悪用する手口のものがありました 昨今 それらとは異なる新たな攻撃手口を使ったものが出てきています 本資料は 新たな攻撃手口について紹介し 注意点を説明するものです

目次 2017 年情報セキュリティインシデントに関する調査結果 ~ 個人情報漏えい編 ~( 速報版 ) の解説 個人情報漏えいインシデントの公表ガイダンスについて 2/23

障害管理テンプレート仕様書

中小企業向け サイバーセキュリティ対策の極意

情報連携用語彙データベースと連携するデータ設計 作成支援ツール群の試作及び試用並びに概念モデルの構築 ( 神戸市こども家庭局こども企画育成部 千葉市総務局情報経営部業務改革推進課 川口市企画財政部情報政策課 ) データ構造設計支援ツール設計書 2014 年 9 月 30 日 実施企業 : 株式会社ア

目次 1 はじめに AWS が提供するセキュリティモデル 責任共有モデルとセキュリティについて 検討すべきセキュリティ対策のポイント ミドルウェアの脆弱性と公開サーバに対する脅威 ミドルウェアで見つかる深刻な脆弱性..

OmniTrust

マルウェアレポート 2017年9月度版

- 目次 - ページ数 1. お客様管理者用コントロールパネル (SCP) について P.2 2. 管理者用コントロールパネル (SCP) にアクセスする P.3 3. メールマネージャーについて P.5 4. FTP マネージャーについて P サイト統計情報 (Urchin) について

200220LASDEC(HP用).ppt


第 号 2014 年 1 月 7 日独立行政法人情報処理推進機構 今月の呼びかけ おもいこみ僕は安全それ危険 昨年発生した情報セキュリティに関する様々な事案の中で 金銭被害につながる可能性が高いという 点で 特に一般利用者に影響が高いと考えられるものは以下の 4 つです 1. イ

Transcription:

安全なウェブサイトの作り方 と 届出られたウェブサイトの脆弱性の実情 独立行政法人情報処理推進機構 (IPA) 技術本部セキュリティセンター

安全なウェブサイトの作り方 7 版 の内容と資料活用例 2

2016 年のウェブサイトにまつわる事件 時期 報道 2016/1 セキュリティー会社不覚 顧客情報が流出金銭要求届く ( 朝日新聞 ) 2016/1 厚労省サイト 再び閲覧不能サイバー攻撃か ( 日経新聞 ) 2016/2 ホームページからウイルス感染注意京都動物愛護センターサーバーに不正アクセス 閉鎖し調査 ( 産経新聞 ) 2016/3 江崎グリコ 顧客情報が流出不正アクセスで最大 8 万件 ( 朝日新聞 ) 2016/4 日テレ HP 攻撃受け個人情報 43 万件流出か ( 読売新聞 ) 2016/4 J-WAVE 個人情報 64 万件流出か不正アクセスで ( 朝日新聞 ) 2016/4 エイベックスで個人情報 35 万件流出か公式サイトに不正アクセス ( 産経新聞 ) 攻撃者からのウェブサイトへの攻撃は 24 時間 365 日いつ行われもおかしくない安全なウェブサイトの構築と運用が求められる! 3

ウェブサイトに関する届出状況 毎年多くのウェブサイトの脆弱性の届出が報告 1,200 1,000 800 600 400 200 0 1,118 10,000 9,000 9,201 884 9,116 8,000 7,585 8,703 7,000 届出件数累計件数 6,000 5,000 413 4,000 3,000 2,000 85 1,000 0 2013 2014 2015 2016(~3 月 ) 約 12 年で 1 万件近くのウェブサイトの脆弱性の届出が報告 脆弱性の解説と対策をまとめた資料の必要性! 4

目次 安全なウェブサイトの作り方 とは 資料活用例 5

安全なウェブサイトの作り方とは (1/4) ウェブサイトの運営に関わる全ての人に向けた内容 11 種類の脆弱性 の説明とその対策を説明 運用面からのウェブサイト全体の安全性を向上させるための方策を説明 7 版から パスワードの運用方法 の内容を拡充 ウェブセキュリティの対策状況を把握ができるチェックリストつき https://www.ipa.go.jp/security/vuln/websecurity.html 6

安全なウェブサイトの作り方とは (2/4) 11 種類の脆弱性 1 SQL インジェクション 2 OS コマンド インジェクション 3 パス名パラメータの未チェック / ディレクトリ トラバーサル 4 セッション管理の不備 5 クロスサイト スクリプティング 6 CSRF( クロスサイト リクエスト フォージェリ ) 7 HTTP ヘッダ インジェクション 8 メールヘッダ インジェクション 9 クリックジャッキング 高い危険性外部から直接データベースを不正操作内部データの漏えい 改ざん 破壊に繋がる 高い危険性外部から直接ウェブサーバを不正操作内部システム データの漏えい 改ざん 破壊に繋がる 脆弱性の解説とともにその対策を 根本的解決 および 保険的対策 で説明 失敗例 として解説とソースコードレベルの修正例を記載 10 バファオーバーフロー 11 アクセス制御や認可制御の欠落 7

安全なウェブサイトの作り方とは (3/4) 根本的解決 保険的対策 失敗例 根本的解決 脆弱性を作りこまない実装を実現する手法 保険的対策 攻撃による影響を軽減する対策 ( 原因そのものを無くすわけではない ) 失敗例 8

安全なウェブサイトの作り方とは (4/4) チェックリストでの確認 巻末のチェックリストを活用し セキュリティ実装の対応状況を確認 9

目次 安全なウェブサイトの作り方とは 資料活用例 10

活用例 (1/2) 脆弱性を修正する際 ( 開発者向け ) ウェブサイトに脆弱性が見つかった際の修正に活用 根本的解決 にて修正することを推奨 11

活用例 (2/2) セキュリティ要件の参考に ( 発注者向け ) 今やセキュリティ要件を考慮する事が重要 RFPに盛り込む際の参考に活用 IPA からの入札公告 (RFP) における使用例 12

ここまでのまとめ ウェブサイトの脆弱性が数多く IPA に届出報告されている状況から 多くのウェブサイトが潜在的に脆弱性を抱えている可能性があります ウェブサイトの構築等を発注する際に セキュリティ要件を考慮することが重要となってきました 発注者側と開発者側ともにセキュリティを理解する必要があります 安全なウェブサイトの作り方 を活用いただき ウェブサイトのセキュリティ問題を解決する一助となれば幸いです 13

アンケートに回答するとプレゼント 安全なウェブサイトの作り方 ( 改訂第 7 版 ) 安全な SQL の呼び出し方 ウェブ健康診断仕様 14

届出られたウェブサイトの脆弱性の実情 15

はじめに (1/2) IPA では一般の方からソフトウェア製品やウェブサイトの脆弱性の届出を受付け 調整する業務を行っています 業務内容 ウェブ 一般の方から届けられた脆弱性情報を運営者 JPCERT/CC に連絡します 一般の方 ウェブ 運営者へ 製品 製品 JPCERT/CC へ 16

はじめに (2/2) 安全なウェブサイトの作り方 は この届出受付業務で 多く届出られた問題や影響度が大きい問題を解説しているものです この発表では IPA に実際に届出られているウェブサイトの脆弱性について いくつか事例をご紹介します 17

脆弱性別の届出状況 四半期に統計情報を公表しています クロスサイト スクリプティング (56%) 2% 2% 11% 56% DNS 情報の設定不備 (15%) 2% SQL インジェクション (12%) 12% ディレクトリ トラバーサル (2%) 15% ファイルの誤った公開 (2%) HTTPS の不適切な利用 (2%) 2016 年 3 月末時点の 8,995 件の内訳 その他 (11%) 18

ケース 1 脆弱性が存在する製品を利用 脆弱性が存在する製品をウェブサイトで利用しているケース その製品特有のURLや 記述等がなされている http://ipa.go.jp/ipaproduct/xxx.php 一件発見できれば 他も探せば見つかることから 対象のウェブサイトをリスト化して大量に届出られることがあった 届出の例 アンケートプログラム 日記プログラム コンテンツ管理システム等 存在していた脆弱性の影響 クロスサイトスクリプティング ディレクトリトラバーサル SQLインジェクション等 19

ケース 2 誤った設定で運用していた 通常 管理者のみアクセスできるように制限すべき管理画面がインターネット上に公開されていた 通常は公開されない画面 正しく設定されていなかった ファイル管理ソフトウェア管理画面 20

ケース 3 急増したディレクトリトラバーサルについて http://ipa.go.jp/file.php?filename=xxx.pdf このようなウェブサイトで 対策がされていない ディレクトリトラバーサルは 4 番目に多く届出られている脆弱性 140 120 100 80 60 ディレクトリトラバーサルの届出時期 133 2014 年 4Q で全体 (219 件 ) の半分近くが届出られている 残りはそれ以外の期間 世の中に存在する脆弱性の傾向と一致するものではない 40 20 0 70 2014 年 7 月 ~2014 年 3Q 16 2014 年 4Q 2015 年 1Q ~2016 年 1Q ただ発見されていないだけで 他にも危険な脆弱性が数多く存在するのでは? 21

ケース 4 情報漏えいの届出について 脆弱性の影響によって情報漏えいをしてしまうケースもあるが 単にインターネット上で機微な情報が公開されているケースが届出られることがある 誰でも閲覧可 原因について伺ってみると. - 削除することを忘れていた - 管理を外注していてセキュリティ設定をしていなかった - プログラムの不具合が原因だった - 設定途中のサーバを公開していた等設定のミスや漏れ プログラムの不具合に起因していた 22

まとめ 利用している製品に脆弱性が存在する可能性があります 脆弱性情報の収集 製品をアップデートを心がけてください 設定ミスや製品の思わぬ不具合で 予期せず情報漏えいが発生することがあります 今一度 安全なウェブサイトの作り方 に記載されている脆弱性が対応済みがどうかご確認ください IPA から突然連絡がいくことがありますがお話しだけでも聞いてください 23

新試験はじまる! 情報セキュリティマネジメント試験 情報セキュリティの基礎知識から管理能力まで 組織の情報セキュリティ確保に貢献し 脅威から 継続的に組織を守るための基本的スキルを認定する試験 受験をお勧めする方 個人情報を扱う全ての方 業務部門 管理部門で情報管理を担当する全ての方 28 年度秋期試験実施時期 初回応募者約 2 万 3 千人!! 実施日 2016 年 10 月 16 日 ( 日 ) 申込受付 2016 年 7 月 11 日 ( 月 ) から

IT パスポート公式キャラクター上峰亜衣 ( うえみねあい ) プロフィール : マンガ https://www3.jitec.ipa.go.jp/jitescbt/html/uemine/profile.html i パス は IT を利活用するすべての社会人 学生が備えておくべき IT に関する基礎的な知識が証明できる国家試験です