ダウンロード用資料



Similar documents
Microsoft Word - 佐野市生活排水処理構想(案).doc

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

文化政策情報システムの運用等

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

●電力自由化推進法案

スライド 1

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

共 通 認 識 1 官 民 較 差 調 整 後 は 退 職 給 付 全 体 でみて 民 間 企 業 の 事 業 主 負 担 と 均 衡 する 水 準 で あれば 最 終 的 な 税 負 担 は 変 わらず 公 務 員 を 優 遇 するものとはならないものであ ること 2 民 間 の 実 態 を 考

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6


<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

社会保険加入促進計画に盛込むべき内容

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

01.活性化計画(上大久保)

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 有

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

経 常 収 支 差 引 額 等 の 状 況 平 成 26 年 度 予 算 早 期 集 計 平 成 25 年 度 予 算 対 前 年 度 比 較 経 常 収 支 差 引 額 3,689 億 円 4,597 億 円 908 億 円 減 少 赤 字 組 合 数 1,114 組 合 1,180 組 合 66

弁護士報酬規定(抜粋)

< F2D8AC493C CC81698EF3928D8ED2816A2E6A7464>

<4D F736F F D C482C682EA817A89BA90BF8E7793B1834B A4F8D91906C8DDE8A A>

平成24年度 業務概況書


(Microsoft Word \226L\223c\220\255\223T\213c\210\365\(\221\346\202Q\215\206\).doc)

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 有

第 3 四 半 期 運 用 状 況 の 概 要 第 3 四 半 期 末 の 運 用 資 産 額 は 2,976 億 円 となりました 第 3 四 半 期 の 修 正 総 合 収 益 率 ( 期 間 率 )は +1.79%となりました なお 実 現 収 益 率 は +0.67%です 第 3 四 半 期

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

総合評価点算定基準(簡易型建築・電気・管工事)

セルフメディケーション推進のための一般用医薬品等に関する所得控除制度の創設(個別要望事項:HP掲載用)

(2) 支 状 況 保 育 所 ( 定 員 60 人 以 上 ) 支 状 況 は 次 とおりです 1 総 入 構 成 比 は 割 合 が88.1% 活 動 外 入 が2.1% 特 別 入 が9.8%でした 2 構 成 比 は 運 営 費 入 が80.1% 経 常 経 費 補 助 金 入 が17.8%

Microsoft Word - 通達(参考).doc

Ⅰ 元 請 負 人 を 社 会 保 険 等 加 入 建 設 業 者 に 限 定 平 成 28 年 10 月 1 日 以 降 に 入 札 公 告 指 名 通 知 随 意 契 約 のための 見 積 依 頼 を 行 う 工 事 から 以 下 に 定 める 届 出 の 義 務 ( 以 下 届 出 義 務 と

m07 北見工業大学 様式①

(6) 事 務 局 職 場 積 立 NISAの 運 営 に 係 る 以 下 の 事 務 等 を 担 当 する 事 業 主 等 の 組 織 ( 当 該 事 務 を 代 行 する 組 織 を 含 む )をいう イ 利 用 者 からの 諸 届 出 受 付 事 務 ロ 利 用 者 への 諸 連 絡 事 務

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

平 成 27 年 度 第 3 四 半 期 運 用 状 況 の 概 要 第 3 四 半 期 の 運 用 資 産 額 は 2 兆 4,339 億 円 となりました 第 3 四 半 期 の 修 正 総 合 収 益 率 ( 期 間 率 )は +2.05%となりました 実 現 収 益 率 は +1.19%です

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

<8BB388F58F5A91EE82A082E895FB8AEE967B95FB906A>

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

1. 前 払 式 支 払 手 段 サーバ 型 の 前 払 式 支 払 手 段 に 関 する 利 用 者 保 護 等 発 行 者 があらかじめ 利 用 者 から 資 金 を 受 け 取 り 財 サービスを 受 ける 際 の 支 払 手 段 として 前 払 式 支 払 手 段 が 発 行 される 場 合

平成24年度税制改正要望 公募結果 153. 不動産取得税

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

Microsoft PowerPoint - (セット)150120【資料6】点検結果の記録・データベースの整備_修正02

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

(Microsoft Word - \221\346\202P\202U\201@\214i\212\317.doc)


空 き 家 を 売 却 した 場 合 の,000 万 円 控 除 特 例 の 創 設 被 相 続 人 が 住 んでいた 家 屋 及 びその 敷 地 を 相 続 があった 日 から 年 を 経 過 する 年 の 月 日 までに 耐 震 工 事 をしてから あるいは 家 を 除 却 し てから 売 却

Microsoft Word - 目次.doc

定 性 的 情 報 財 務 諸 表 等 1. 連 結 経 営 成 績 に 関 する 定 性 的 情 報 当 第 3 四 半 期 連 結 累 計 期 間 の 業 績 は 売 上 高 につきましては 前 年 同 四 半 期 累 計 期 間 比 15.1% 減 少 の 454 億 27 百 万 円 となり

< DB8CAF97BF97A6955C2E786C73>

< F2D8ED089EF95DB8CAF939996A289C193FC91CE8DF42E6A7464>

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

Microsoft Word 利子補給金交付要綱

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ


Microsoft PowerPoint - 経営事項審査.ppt

介護保険制度改正にかかる事業所説明会

16 日本学生支援機構

1. 決 算 の 概 要 法 人 全 体 として 2,459 億 円 の 当 期 総 利 益 を 計 上 し 末 をもって 繰 越 欠 損 金 を 解 消 しています ( : 当 期 総 利 益 2,092 億 円 ) 中 期 計 画 における 収 支 改 善 項 目 に 関 して ( : 繰 越

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

1

<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている

・モニター広告運営事業仕様書

一般競争入札について

Microsoft Word - 文書 3

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

平成19年9月改定

PowerPoint プレゼンテーション

Sea-NACCS 利用者研修 【通関編】

頸 がん 予 防 措 置 の 実 施 の 推 進 のために 講 ずる 具 体 的 な 施 策 等 について 定 めることにより 子 宮 頸 がんの 確 実 な 予 防 を 図 ることを 目 的 とする ( 定 義 ) 第 二 条 この 法 律 において 子 宮 頸 がん 予 防 措 置 とは 子 宮

リング 不 能 な 将 来 減 算 一 時 差 異 に 係 る 繰 延 税 金 資 産 について 回 収 可 能 性 がないも のとする 原 則 的 な 取 扱 いに 対 して スケジューリング 不 能 な 将 来 減 算 一 時 差 異 を 回 収 できることを 反 証 できる 場 合 に 原 則

No.7 アメリカ 合 衆 国 小 規 模 事 例 (そ4) 助 金 も 財 源 になっている しかし 小 規 模 事 業 体 では 連 邦 政 府 から 基 金 はもちろん 市 から 補 助 金 もまったくない が 実 状 である すなわち 給 人 口 が25 人 から100 人 規 模 小 規

( 別 途 調 査 様 式 1) 減 損 損 失 を 認 識 するに 至 った 経 緯 等 1 列 2 列 3 列 4 列 5 列 6 列 7 列 8 列 9 列 10 列 11 列 12 列 13 列 14 列 15 列 16 列 17 列 18 列 19 列 20 列 21 列 22 列 固 定

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

大田市固定資産台帳整備業務(プロポーザル審査要項)

福 岡 厚 生 年 金 事 案 4486 第 1 委 員 会 の 結 論 申 立 人 の 申 立 期 間 については その 主 張 する 標 準 報 酬 月 額 に 基 づく 厚 生 年 金 保 険 料 を 事 業 主 により 給 与 から 控 除 されていたことが 認 められることから 申 立 期

第5回法人課税ディスカッショングループ 法D5-4

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 23 年 4 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 最 高 号 給 の 給 料 月 額 1 級 2 級 3 級 4 級 5 級 ( 単 位 : ) 6 級 7 級 8 級 135, , ,900 2

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一

(2)大学・学部・研究科等の理念・目的が、大学構成員(教職員および学生)に周知され、社会に公表されているか

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

(5) 診 療 報 酬 請 求 業 務 にあたる 職 員 は 診 療 報 酬 請 求 業 務 に 係 る 経 験 年 数 3 年 以 上 の 者 を 半 数 以 上 とすること (6) 診 療 報 酬 請 求 業 務 にあたる 職 員 は 査 定 減 点 請 求 漏 れ 返 戻 が 発 生 し ない

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 26 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 法 人 の 長 副 理 事 長 A 理 事 16,638 10,332 4,446 1,

定款

Transcription:

2011 年 版 Web アプリケーション 脆 弱 性 傾 向 6 月 2011 年 8 月 京 セラコミュニケーションシステム 株 式 会 社 ネットワークサービス 事 業 本 部 セキュリティ 事 業 部

1. はじめに... 1 2. 2010 年 のセキュリティトピックス... 2 3. Web 診 断 結 果 の 分 析... 4 3.1. Web 診 断 結 果 サマリ... 5 3.2. Web 診 断 実 績... 5 3.3. 脆 弱 性 の 傾 向 および 分 析... 7 3.4. 診 断 回 数 別 の 傾 向... 9 3.5. まとめ... 11 4. KCCS が 提 供 する Web 診 断... 12 4.1. 概 要... 12 4.2. 特 徴 および 優 位 性... 12 4.3. Web 診 断 プラン... 14 4.4. まとめ... 15 5. セキュアな Web サイト 構 築... 16 5.1. Web サイトセキュリティ 対 策 の 成 熟 度 モデル... 16 5.2. まとめ... 18 6. おわりに... 19 7. お 問 い 合 わせ 先... 20

1. はじめに 2011 年 4 月 頃 よりゲーム 関 連 のサイトを 中 心 に 大 規 模 なサイバー 攻 撃 が 世 界 各 地 で 報 告 されている 中 でもオンラインサービスから 約 1 億 人 の 個 人 情 報 が 流 出 し た 事 件 は 記 憶 に 新 しい 既 知 の 脆 弱 性 に 対 するセキュリティパッチ 適 用 や Web アプ リケーションに 対 する 基 本 的 な 対 策 の 必 要 性 を 再 認 識 させられる 事 件 である また 攻 撃 者 の 手 口 は 年 々 巧 妙 になってきており 情 報 が 悪 用 されてから 気 づく ケースが 大 半 であり 企 業 のイメージと 信 頼 を 落 とすとともに 訴 訟 問 題 被 害 者 へ の 対 応 など 経 営 的 なダメージを 負 いかねない 本 書 で 取 り 上 げる 2010 年 も 多 くの 企 業 が Web サイトの 脆 弱 性 を 突 いた 攻 撃 に より 情 報 漏 えいの 被 害 を 受 けた インターネット 社 会 となった 今 日 Web サイトは 情 報 発 信 の 場 であるだけではなく 各 種 サービスの 提 供 窓 口 であり 企 業 における 重 要 な 経 営 資 源 のひとつである そのため 企 業 は Web サイトのセキュリティレベ ル 向 上 に 対 して 緊 急 度 の 高 い 経 営 課 題 として 取 り 組 む 必 要 があるが その 対 策 が 十 分 に 施 されている 企 業 は 少 ない 京 セラコミュニケーションシステム 株 式 会 社 ( 以 下 KCCS)では 2004 年 以 来 Web サイトの 脆 弱 性 診 断 と 対 策 を 支 援 する Web アプリケーション 診 断 ( 以 下 Web 診 断 ) サービスを 展 開 してきた 本 書 では KCCS が 2010 年 1 月 ~ 同 年 12 月 に 実 施 した Web 診 断 結 果 に 基 づき 傾 向 分 析 結 果 ならびに 継 続 的 なセキュリティ 対 策 に ついて 紹 介 する 本 書 が Web サイトセキュリティ 対 策 に 活 用 され 安 全 な Web サイ ト 運 営 の 一 助 になれば 幸 いである 1

2. 2010 年 のセキュリティトピックス 例 年 同 様 2010 年 も 数 多 くの 情 報 漏 えい 事 件 が 発 覚 した IPA 1 によると 上 半 期 だけで 684 件 (127 万 383 人 )の 個 人 情 報 漏 えい 事 件 が 報 告 され 損 害 賠 償 総 額 は 364 億 円 以 上 にものぼると 推 定 されている 情 報 漏 えい 事 件 を 起 こした 企 業 は 損 害 賠 償 による 直 接 的 損 失 だけではなく 信 頼 の 失 墜 による 機 会 的 損 失 も 被 ることになり 信 頼 回 復 までに 多 額 の 費 用 と 多 くの 期 間 を 費 やさなければならない よって 情 報 漏 えいをはじめとするセキュリティ 事 件 は 企 業 経 営 を 揺 るがしかねな い 大 きな 問 題 である 代 表 的 な 事 件 を 以 下 に 列 挙 する 1 オンラインゲームサイトにおける 情 報 漏 えい(2010 年 6 月 ) オンラインゲームサイト プレイオンライン に 対 する 不 正 アクセスにより オンライン ゲーム 契 約 者 の 登 録 情 報 (ユーザ ID パスワード 他 一 部 情 報 )が 漏 えいした 2 通 信 販 売 サイトにおける 情 報 漏 えい(2010 年 9 月 ) 通 信 販 売 サイト フェイス に 対 する 海 外 からの 不 正 アクセスにより 情 報 が 流 出 フェイス Web サイトにて クレジットカードを 利 用 した 顧 客 7 万 4048 名 分 のクレジッ トカード 番 号 およびクレジットカード 有 効 期 限 が 漏 えいした 3オンラインゲームサイトにおける 情 報 漏 えい(2010 年 11 月 ) オンラインゲームサイト 777town.net に 対 する 不 正 アクセスにより 個 人 情 報 ( 氏 名 郵 便 番 号 の 一 部 )およびゲーム 用 ログイン ID パスワード メールアドレスが 約 173 万 人 分 漏 えいした 公 表 される 事 件 数 は 減 っているが 各 事 件 の 被 害 状 況 を 見 る 限 り 被 害 規 模 は 大 きくなっている 関 連 する 情 報 として ソニーのオンラインゲームサイトにおいて 1 億 人 規 模 の 個 人 情 報 流 出 事 件 が 2011 年 に 入 り 発 生 した Web サイトに 潜 む 脆 弱 性 がすべてではないものの サーバシステムにおける 脆 弱 性 対 策 が 不 完 全 であった のが 原 因 と 考 えられる 各 企 業 とも 情 報 漏 えいに 対 する 意 識 向 上 が 進 んでいる 中 数 万 人 規 模 の 漏 えい 事 件 が 発 生 するということは 十 分 な 対 策 が 実 施 されていな いことを 裏 付 ける 1 独 立 行 政 法 人 情 報 処 理 推 進 機 構 セキュリティセンター 2011 年 版 10 大 脅 威 2

また 近 年 スマートフォンやタブレット 端 末 が 脚 光 を 浴 びており Web サイトへのアク セス 手 段 の 多 様 化 も 進 んでいる これまでの PC 携 帯 電 話 を 中 心 としたセキュリテ ィ 対 策 だけでは 十 分 とは 言 えない 今 後 アクセス 手 段 の 多 様 化 が 企 業 のセキュ リティ 対 策 に 要 する 時 間 コストを 一 層 増 大 させるものと 考 える 次 章 にて KCCS が 2010 年 に 実 施 した Web 診 断 実 績 に 基 づき Web サイトにお ける 脆 弱 性 の 具 体 的 な 傾 向 分 析 を 行 う 3

3. Web 診 断 結 果 の 分 析 本 章 では 2009 年 および 2010 年 に 実 施 した Web 診 断 結 果 を 比 較 し 脆 弱 性 検 出 数 や 脆 弱 性 の 種 類 について 比 較 分 析 を 行 う また Web 診 断 を 初 めて 実 施 した 場 合 と 継 続 実 施 した 場 合 の 結 果 についても 比 較 分 析 を 行 う KCCS で 実 施 している Web 診 断 では 検 出 された 脆 弱 性 や 条 件 に 応 じて 危 険 度 を 分 類 している 図 1 に 危 険 度 の 分 類 と 定 義 を 示 す 以 降 の 分 析 では Critical High Medium Low の4つを 対 象 とし アナウンス 要 素 の 大 きい Information は 対 象 外 とする また Critical High は 特 に 危 険 度 の 高 い 脆 弱 性 なため この 2 つを 合 わせて 高 危 険 度 脆 弱 性 と 定 義 する 図 1 危 険 度 の 分 類 と 定 義 4

3.1. Web 診 断 結 果 サマリ 2009 年 および 2010 年 に 実 施 した Web 診 断 結 果 を 比 較 分 析 した 結 果 主 なトピ ックスは 以 下 の 5 つとなる 1 診 断 Web サイトの 95%に 脆 弱 性 があり 内 54%が 高 危 険 度 脆 弱 性 を 含 む 2 脆 弱 性 は クロスサイト スクリプティング( 以 下 XSS)への 未 対 応 が 最 も 多 い 3Web サイトの 機 能 向 上 により 検 出 される 脆 弱 性 項 目 に 変 化 が 見 られる 4スマートフォン 向 け Web サイトにおいても 脆 弱 性 が 検 出 されており 対 策 が 必 要 5 継 続 診 断 は Web セキュリティ 対 策 レベル( 意 識 知 識 ) 向 上 に 有 効 3.2. Web 診 断 実 績 図 2 に Web 診 断 実 施 サイト 数 を 示 す 2010 年 より スマートフォン 向 け Web サ イト 診 断 を 開 始 した 図 2 Web 診 断 実 施 サイト 数 図 3 に 1 診 断 あたりの 平 均 脆 弱 性 検 出 数 を 示 す スマートフォンは PC に 次 ぐ 脆 弱 性 検 出 数 となっている 5

図 3 平 均 脆 弱 性 検 出 数 Web 診 断 数 は 毎 年 実 績 が 異 なるため 平 均 の 脆 弱 性 検 出 数 に 着 目 した 例 年 200 件 以 上 のサイトで Web 診 断 を 実 施 している 中 全 体 の 平 均 脆 弱 性 検 出 数 が 徐 々にではあるが 減 少 していることが 傾 向 としてうかがえる この 要 因 として 近 年 Web サイトにおける 脆 弱 性 については 認 知 されつつあり 書 籍 やインターネットなど でも 一 部 対 策 が 公 開 されていることが 考 えられるだろう しかし 依 然 として 1 サイト あたり 3.3 件 の 脆 弱 性 が 検 出 されていることから 継 続 的 な 取 り 組 みが 重 要 と 考 え る また 2010 年 よりスマートフォン 向 け Web サイトの 診 断 を 開 始 した 診 断 件 数 と しては 少 ないものの 平 均 脆 弱 性 検 出 数 は PC サイトに 次 いで 多 い この 要 因 とし ては PC に 次 いで 画 面 が 大 きく 表 示 エリアが 大 きいこと それに 伴 いフォームなど での 入 力 データが 多 くなることが 考 えられる 現 在 携 帯 電 話 新 機 種 の 約 半 数 がス マートフォンと 言 われ 今 後 さらにその 割 合 は 増 えるだろう 現 状 スマートフォン 向 け Web サイトを PC と 同 じ 内 容 で 提 供 する 企 業 が 多 く PC の Web 診 断 =スマートフォン の Web 診 断 とするケースも 見 受 けられる しかしながら スマートフォン 向 けサービ スは 使 いやすさを 追 求 し 画 面 構 成 のみならず 入 力 インターフェイスも PC とは 異 なる 方 式 になることが 考 えられる このことから 各 社 スマートフォン 向 けの Web サ イトが 用 意 されていくことは 容 易 に 推 測 される これらを 踏 まえると 今 後 の 脆 弱 性 対 策 は PC 携 帯 電 話 に 加 え スマートフォンやタブレット 端 末 といった 新 たなサイトア クセス 手 段 に 対 しても 実 施 する 必 要 がある 6

3.3. 脆 弱 性 の 傾 向 および 分 析 図 4に Web 診 断 における 脆 弱 性 検 出 割 合 を 示 す 脆 弱 性 が 検 出 された Web サ イトの 54%で 高 危 険 度 脆 弱 性 が 存 在 していることがわかる 図 4 脆 弱 性 検 出 割 合 い 図 5 に 高 危 険 度 脆 弱 性 の 内 訳 を 示 す 2 年 連 続 で XSS への 未 対 応 が 最 も 多 図 5 高 危 険 度 脆 弱 性 の 内 訳 過 半 数 のサイトで 高 危 険 度 の 脆 弱 性 が 検 出 されており その 内 訳 も 徐 々にでは あるが 変 化 している XSS への 未 対 応 が 依 然 として 多 いものの クロスサイト リク 7

エスト フォージェリ( 以 下 CSRF) アクセス 制 御 の 不 備 欠 落 セッションフィクセー ションの 占 める 割 合 の 合 計 が 10% 近 く 増 加 している 逆 に SQL インジェクションは 減 少 している 本 傾 向 の 要 因 として 以 下 のことが 推 測 される クロスサイトスクリプティング(XSS XSS) 開 発 者 が XSS への 対 策 を 熟 知 していない もしくは 対 策 については 熟 知 して いるものの 対 応 すべき 箇 所 が 他 の 脆 弱 性 と 比 べ 多 いため Web サイトにお ける 発 生 危 険 箇 所 を 網 羅 できていない 可 能 性 が 高 く 脆 弱 性 検 出 率 は 横 ばい である SQL インジェクション XSS と 並 び 有 名 な 脆 弱 性 である 脆 弱 性 がデータベースにアクセスするための コード 記 述 部 付 近 に 集 中 するので 開 発 者 にとって 対 策 実 施 箇 所 が 絞 り 込 み やすく 脆 弱 性 検 出 率 は 減 少 傾 向 にある クロスサイト リクエスト リクエスト フォージェリ フォージェリ(CSRF SRF) アクセス 制 御 の 不 備 欠 落 セッ ションフィクセーション これらの 脆 弱 性 は 共 通 して 主 に 会 員 管 理 などに 用 いられるログイン 機 能 を 悪 用 するもので データ 改 ざんなどの 不 正 行 為 につながる 近 年 Web サイトが 複 雑 化 しており 会 員 管 理 機 能 を 備 えた Web サイトも 多 くなっていることから 脆 弱 性 検 出 率 は 増 加 傾 向 にある 8

3.4. 診 断 回 数 別 の 傾 向 本 節 で 2010 年 に 初 めて Web 診 断 を 実 施 した 初 回 診 断 と 2009 年 と 2010 と 2 年 連 続 で Web 診 断 を 実 施 した 継 続 診 断 の 結 果 について 比 較 を 行 い その 傾 向 を 探 る なお 継 続 診 断 は 同 一 企 業 が 管 理 する 異 なる Web サイトに 対 しての 診 断 であり 同 一 Web サイトに 対 して 2 年 連 続 Web 診 断 を 実 施 したということではない 図 6 に 初 回 診 断 と 継 続 診 断 の 割 合 を 示 す 継 続 診 断 の 割 合 が 半 数 以 上 とな っている 図 6 初 回 診 断 と 継 続 診 断 の 割 合 図 7 に 初 回 診 断 と 継 続 診 断 で 検 出 された 危 険 度 別 の 脆 弱 性 内 訳 を 示 す 継 続 診 断 では Critical の 割 合 が 9% 減 少 している 9

図 7 脆 弱 性 内 訳 ( 危 険 度 別 ) 図 8 に 継 続 診 断 を 実 施 した A 社 の 脆 弱 性 検 出 数 および 内 訳 を 示 す 大 幅 減 少! 図 8 A 社 脆 弱 性 検 出 数 及 び 内 訳 一 度 Web 診 断 を 実 施 した 企 業 は 脆 弱 性 検 出 結 果 を 目 の 当 たりにすることで Web セキュリティ 対 策 意 識 が 向 上 する Web サイトの 状 態 を 常 に 把 握 するため 定 期 的 に Web 診 断 を 実 施 するケースも 多 い また 継 続 診 断 においては 全 体 の 脆 弱 性 件 数 の 減 少 とそこに 占 める 高 危 険 度 脆 弱 性 の 件 数 が 減 少 する この 要 因 とし ては 脆 弱 性 対 策 を 設 計 段 階 から 考 慮 しての 開 発 や 危 険 度 の 高 い Critical 10

High を 優 先 して 対 策 を 実 施 するためと 考 えられる 3.5. まとめ Web 診 断 結 果 および 分 析 により ほとんどの Web サイトに 脆 弱 性 が 存 在 し その 約 半 数 が 大 きな 被 害 にも 繋 がる 高 危 険 度 脆 弱 性 であることがわかる Web 診 断 を 実 施 することで 危 険 度 にかかわらず Web サイトに 潜 む 脆 弱 性 を 認 識 し 対 策 を 学 ぶことができる それにより リリース 前 の Web サイトにおいては 事 前 に 対 策 を 打 つ ことができ それ 以 降 の Web サイト 設 計 開 発 時 に 活 かすことができる また リリー ス 後 の Web サイトにおいても 現 状 の 問 題 点 を 明 確 に 把 握 することができ 高 危 険 度 脆 弱 性 が 検 出 されれば 即 時 の 対 策 を 打 つことが 可 能 である 例 年 多 くの 企 業 が 継 続 診 断 を 実 施 している 継 続 診 断 により Web サイトにお けるセキュリティ 対 策 レベルを 定 期 的 に 確 認 することで Web サイトに 対 するセキュ リティの 意 識 および 知 識 レベルを 高 めることができる 次 章 では KCCS が 提 供 する Web 診 断 について 説 明 する 11

4. KCCS が 提 供 する Web 診 断 本 章 では KCCS が 提 供 する Web 診 断 について 説 明 する 4.1. 概 要 KCCS では Web サイトに 潜 む 脆 弱 性 を 確 実 に 検 出 することを 重 要 視 している そのため 高 い 専 門 知 識 を 備 えたスタッフが これまでのノウハウを 活 用 した 仕 組 みのもと 診 断 にあたっている 4.2. 特 徴 および 優 位 性 Web サイトにおいて 脆 弱 性 の 有 無 を 確 実 に 判 断 するには Web サイト 上 の 全 ペ ージについて 診 断 を 行 うことが 理 想 である KCCS では ツール 診 断 と 専 門 スタッフ による 手 動 診 断 を 併 用 している 表 1 に ツール 診 断 と 手 動 診 断 の 特 徴 を 示 す ツ ール 診 断 だけでは 信 頼 性 の 高 い 結 果 が 得 られず 手 動 診 断 だけでは 多 くの 時 間 を 要 してしまう この 2 つを 併 用 することで 脆 弱 性 を 効 率 的 かつ 高 精 度 に 検 出 してい る 表 1 ツール 診 断 と 手 動 診 断 の 特 徴 12

以 下 に 特 徴 および 優 位 性 を 列 挙 する 1. 手 動 診 断 だけではなく なく ツール 診 断 を 併 用 することで 脆 弱 性 を 効 率 的 かつ 高 精 度 に 検 出 する 2. 年 間 200 件 以 上 の 診 断 実 績 からノウハウ ノウハウを 蓄 積 している 3. PC 向 けサイト 以 外 にも 携 帯 向 けサイト サイトやスマートフォン 向 けサイト サイトといった といったさま ざまなサイト 特 性 に 合 わせた Web 診 断 を 実 施 している 4. Flash や Ajax といった Web2.0 を 駆 使 したサイト サイトに 対 する 診 断 プランも 用 意 してい る 5. 各 種 業 界 団 体 と 連 携 し 最 新 情 報 の 入 手 とともに 診 断 パターンも 更 新 してい る 13

4.3. Web 診 断 プラン Web サイトを 診 断 するにあたり Web サイトの 実 装 形 式 サイトで 保 持 する 情 報 の 重 要 性 納 期 などがプランを 決 める 上 での 構 成 要 素 となる KCCS では 表 2 の 診 断 プランを 提 供 し 要 望 に 応 じて 柔 軟 に 対 応 している 表 2 KCCS における Web 診 断 プラン Web 健 康 診 断 プラン Standard プラン Web2.0 プラン Advanced プラン 当 社 エンジニアによるマニュアル 診 断 によって 実 際 のケ ースに 現 れる 主 要 な 脆 弱 性 を 網 羅 した 12 項 目 に 限 定 し 診 断 を 実 施 また Web サーバ(1IP)のプラットフォームの 脆 弱 性 も 診 断 低 価 格 かつスピーディな 診 断 により Web サイトのセキュ リティレベルを 早 急 に 把 握 できる Web アプリケーション 診 断 1 サイト 約 10 ページ 程 度 の 抜 き 取 り 診 断 当 社 エンジニアによるマニュアル 診 断 およびツールでの セミオート 診 断 によって 全 項 目 の 診 断 を 実 施 また Web サーバに 対 するネットワーク 診 断 (OS Web サーバアプリ ケーションなどのプラットフォームが 対 象 )も 実 施 し 総 合 的 かつ 高 精 度 な Web アプリケーション 診 断 が 可 能 Standard プランと 同 様 の 診 断 内 容 に 加 え 当 社 エンジニ アがユーザ 参 加 型 などの 脆 弱 性 が 発 生 しやすい Web サ イトをマニュアル 診 断 ユーザによる HTML の 入 力 や カ スケーディングスタイルシートの 指 定 による 危 険 性 を 診 断 することが 可 能 次 世 代 型 インターネット( 通 称 Web2.0)の Web サイトに 対 応 した Web アプリケーション 診 断 Standard プランと 同 様 の 診 断 に 加 え 当 社 エンジニアによ るソースコード 診 断 を 実 施 セキュリティ 上 の 重 要 な 部 分 に 対 してソースコード 解 析 を 行 うことにより 潜 在 的 な 脆 弱 性 の 発 見 が 可 能 十 分 なコストや 期 間 はかけられないが 診 断 は 実 施 したいという 要 望 に 対 して 14

Web 健 康 診 断 プランのような 簡 易 診 断 も 提 供 している 本 プランは 財 団 法 人 地 方 自 治 情 報 センター(LASDEC)が 定 めた 診 断 条 件 に 則 した 診 断 であり Web サイトに 潜 む 脆 弱 性 の 傾 向 を 確 認 できる 診 断 方 法 によっては 検 知 できるレベルに 差 があ る 企 業 としては Web 診 断 は 目 的 を 明 確 にし それに 合 致 するプランを 慎 重 に 選 択 する 必 要 がある 4.4. まとめ Web サイトセキュリティ 対 策 が 認 知 されるようになってから Web 診 断 は 多 くの セキュリティベンダから 提 供 されている 企 業 は Web 診 断 を 行 う 上 で 期 間 やコスト も 重 要 であるが 何 のために 実 施 するのかを 考 え 診 断 サービスを 選 択 する 必 要 がある 15

5. セキュアな Web サイト 構 築 本 章 では セキュアな Web サイト 構 築 に 対 する 取 り 組 みについて 説 明 する 企 業 が Web 診 断 を 実 施 する 理 由 は 大 きく 以 下 の 2 つに 分 けられる 理 由 1 現 在 稼 働 中 の Web セキュリティレベルを 知 る 理 由 2 Web サイトのリリース 前 に セキュリティ 診 断 を 行 うことにより 安 全 な Web サイトのリリースを 目 指 す KCCS が Web 診 断 サービスを 開 始 した 2004 年 は 2005 年 の 個 人 情 報 保 護 法 全 面 施 行 を 前 にして Web セキュリティは 注 目 を 集 めていた そのため 主 な 実 施 理 由 は 理 由 1 であった その 後 Web サイトから 個 人 情 報 が 漏 えいする 事 件 が 頻 繁 に 発 生 したことや 通 称 J-SOX といわれる 金 融 商 品 取 引 法 の 改 訂 により 内 部 統 制 が 強 化 されたことで 2007 年 頃 からは 理 由 2 が 多 くなった 近 年 企 業 の Web サイト セキュリティ 対 策 が 進 んでいる その 対 策 の 1 つとして Web 診 断 は 重 要 視 されてい る 5.1. Web サイトセキュリティ 対 策 の 成 熟 度 モデル KCCS では 企 業 の Web サイトセキュリティに 対 する 成 熟 度 をモデル 化 し 定 義 し ている Web セキュリティ 対 策 成 熟 度 モデルを 表 3に 示 す ここでの 評 価 指 標 は 以 下 の 通 り : 自 社 もしくはセキュリティベンダ セキュリティベンダを 活 用 して 実 施 している : 実 施 していない 表 3 Web セキュリティ 対 策 成 熟 度 モデル レベル 0 は 脆 弱 性 対 策 を 何 も 実 施 していない もしくは 診 断 を 実 施 し 脆 弱 性 16

を 把 握 しているものの 改 修 していない 状 態 である 結 果 として 危 険 度 が 高 い Web サ イトであることが 多 い レベル 1 は 診 断 を 実 施 し その 都 度 脆 弱 性 を 修 正 している 状 態 である こ のレベルでは 開 発 工 程 においてセキュリティ 対 策 が 十 分 に 考 慮 されていないこと から 診 断 後 に 手 戻 りによる 修 正 作 業 が 数 多 く 発 生 し その 結 果 多 大 な 時 間 とコ ストを 要 していると 考 えられる レベル 1 の 状 態 においても 単 に 診 断 を 実 施 するこ とではなく 専 門 家 による 網 羅 的 な 診 断 が 必 要 である KCCS では Standard プ ランがこれにあたり 専 門 家 の 手 動 作 業 による 精 度 の 高 い 診 断 に 加 えて ツール 診 断 を 実 施 することにより 網 羅 性 を 維 持 している さらに レベル 1 においては 診 断 を 実 施 した 後 にどのように 改 修 するかが 大 切 である Standard プランには 報 告 会 も 含 まれており 報 告 書 に 基 づいた 診 断 結 果 のフィードバックを 行 っている 報 告 会 に 開 発 ベンダも 出 席 することで 実 装 方 法 等 の 確 認 及 び 質 問 が 可 能 となるため 効 果 的 な 改 修 が 可 能 となる レベル 2 は 事 前 に 定 めたガイドラインに 則 して Web サイトの 設 計 開 発 時 に 対 策 を 実 施 するとともに リリース 前 にも 診 断 を 実 施 している 状 態 である このレベ ルでは レベル 1 と 比 べて 診 断 後 の 手 戻 りが 少 なくなる また 設 計 開 発 時 に 対 策 が 行 われていることから リリース 前 の 診 断 においても 項 目 や 対 象 の 絞 り 込 みが 可 能 であり そうした 意 味 で レベル 1 よりも 費 用 対 効 果 も 高 い よって いかに 最 初 からセキュアコーディングを 効 率 的 に 実 施 するかが 重 要 である その 指 標 とな るのがガイドラインである 一 概 に ガイドライン と 言 っても 一 般 に 公 開 されている 汎 用 的 なものから 各 社 の 開 発 形 態 に 則 したものまで 幅 広 い そこで KCCS では 各 開 発 工 程 に 応 じたガイドラインの 策 定 も 可 能 な ガイドライン 策 定 コンサルティン グサービス を 展 開 している このサービスでは 導 入 企 業 の 開 発 形 態 に 則 したガイ ドラインの 策 定 支 援 を 行 う レベル 3 は レベル 2 におけるセキュリティ 対 策 の 取 り 組 みに 加 え 自 社 内 に セキュリティ 専 任 部 門 を 設 置 するとともに ガイドラインに 従 って 開 発 者 を 継 続 的 に 教 育 している 状 態 である レベル 2 から レベル 3 へシフトするための 1 つの 方 法 として KCCS が 提 供 している Web アプリケーション 診 断 トレーニング ならびに Web アプリケーションセキュア 開 発 トレーニング がある 17

5.2. まとめ セキュアな Web サイトを 構 築 するには 診 断 を 実 施 することで 自 社 のサイトの 傾 向 分 析 を 行 い それに 則 してガイドラインの 策 定 を 行 うべきである その 後 ガイ ドラインに 則 した 設 計 開 発 (セキュアコーディング)が 有 効 である さらにガイドライ ン 策 定 は 一 度 限 りのものではなく ガイドラインの 見 直 し 継 続 的 な 診 断 実 施 を 推 奨 する 18

6. おわりに Web 診 断 を 実 施 している 企 業 の 約 60%が 継 続 診 断 であるということからも 企 業 の Web サイトセキュリティ 対 策 の 意 識 向 上 とともに 対 策 が 進 んでいることがわかる その 一 方 Web サイト 構 築 技 術 も 日 々 進 歩 しており それに 応 じて 対 処 すべき 脆 弱 性 も 増 加 している よって 企 業 は 常 に 新 しい 情 報 を 入 手 し Web サイトのセキュリティ 対 策 を 強 化 しなければならない 企 業 は Web 診 断 ガイドライン 改 訂 教 育 を 継 続 的 に 実 施 し 続 けることが 重 要 である 19

7. お 問 い 合 わせ 先 京 セラコミュニケーションシステム 株 式 会 社 KCCS カスタマーサポートセンター 0120-911-901(フリーコール) 050-3161-3924( 携 帯 電 話 PHS IP 電 話 など) 受 付 時 間 平 日 9:00~17:00(17:00 以 降 のお 問 い 合 わせは 自 動 応 答 になります ) ホームページ http://www.kccs.co.jp/ E-mail kccs-support@kccs.co.jp 20