脆弱性の種類を分類するための「CWE」



Similar documents
Microsoft PowerPoint - 報告書(概要).ppt

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

PowerPoint プレゼンテーション

一般競争入札について

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

Ⅰ 調 査 の 概 要 1 目 的 義 務 教 育 の 機 会 均 等 その 水 準 の 維 持 向 上 の 観 点 から 的 な 児 童 生 徒 の 学 力 や 学 習 状 況 を 把 握 分 析 し 教 育 施 策 の 成 果 課 題 を 検 証 し その 改 善 を 図 るもに 学 校 におけ

当 資 料 の 目 的 日 本 ベリサイン 株 式 会 社 グループの 各 製 品 に おけるハッシュ 関 数 SHA-2への 対 応 ロードマップ および SHA-2 版 製 品 の 詳 細 仕 様 ( 階 層 構 造 )について お 伝 えします 当 資 料 の 情 報 は2014 年 2 月

川崎市木造住宅耐震診断助成金交付要綱

平成17年度高知県県産材利用推進事業費補助金交付要綱

Microsoft Word - 目次.doc

PowerPoint プレゼンテーション

(Microsoft Word - \220\340\226\276\217\221.doc)

SNSとLMSの強みと弱み 統合環境を目指して (教育学部紀要投稿用)

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受



預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

しかし 主 に 欧 州 の 一 部 の 回 答 者 は 受 託 責 任 について 資 源 配 分 の 意 思 決 定 の 有 用 性 とは 独 立 の 財 務 報 告 の 目 的 とすべきであると 回 答 した 本 ED に 対 する ASBJ のコメント レターにおける 意 見 経 営 者 の 受

<4D F736F F F696E74202D C A797448BF690A B4C8ED289EF8CA98E9197BF A C5816A>

注 雇 促 進 税 制 と 本 制 度 のどちらかを 利 する 可 能 性 があるが あらかじめどちらの 制 度 を 利 するか 判 断 できない という 場 合 雇 促 進 税 制 の 事 前 届 出 ( 雇 促 進 計 画 の 提 出 )をした 上 で 申 告 の 際 にどちらを 利 するかご

Microsoft Word - ★HP版平成27年度検査の結果

定 性 的 情 報 財 務 諸 表 等 1. 連 結 経 営 成 績 に 関 する 定 性 的 情 報 当 第 3 四 半 期 連 結 累 計 期 間 の 業 績 は 売 上 高 につきましては 前 年 同 四 半 期 累 計 期 間 比 15.1% 減 少 の 454 億 27 百 万 円 となり

新 生産管理システム ご提案書 2002年10月15日 ムラテック情報システム株式会社


別 添 1 提 案 書 等 作 成 要 領 1 調 達 件 名 PIO-NET2015 に 係 る 運 用 等 支 援 業 務 一 式 2 提 案 書 等 の 提 出 本 調 達 に 係 る 提 案 書 等 は PIO-NET2015 に 係 る 運 用 等 支 援 業 務 一 式 調 達 仕 様

企業におけるマイナンバーのセキュリティに関する実態調査

26補正リース実施要領一部改正

公 共 債 の 税 金 について Q 公 共 債 の 利 子 に 対 する 税 金 はどのようになっていますか? 平 成 28 年 1 月 1 日 以 後 に 個 人 のお 客 様 が 支 払 いを 受 ける 国 債 や 地 方 債 などの 特 定 公 社 債 ( 注 1) の 利 子 については

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

特別徴収封入送付作業について

学校安全の推進に関する計画の取組事例

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 有

平成19年9月改定

平成21年9月29日

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 有

スライド 1

1 本 店 の 申 請 において 代 理 人 を 立 てない 場 合 電 子 証 明 書 の 利 用 者 は 代 表 者 で 取 得 してください 6 電 子 証 明 書 の 利 用 者 は 誰 にすればよいのですか? 2 本 店 の 申 請 で 代 理 人 を 立 てる または 支 店 の 申 請

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

奨学事業戦略部個人情報ファイル簿

文化政策情報システムの運用等

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

所 得 税 と 住 民 税 の 税 率 表 所 得 税 と 住 民 税 の 税 率 は 以 下 の 通 りです 退 職 所 得 の 場 合 も この 税 率 表 を 使 います 1. 平 成 19 年 1 月 1 日 以 降 ( 所 法 891) 課 税 所 得 所 得 税 率 控 除 額 ~195

く) 取 得 した 特 例 対 象 宅 地 が 2 区 分 にまたがるときは 下 記 の 算 式 を 限 度 とする A 200/400 + B 200/330 + C 200 m2 A 選 択 特 例 対 象 宅 地 等 である 特 定 事 業 用 等 宅 地 等 の 面 積 の 合 計 B 選

Microsoft Word - 短大奨学金

text

疑わしい取引の参考事例

Microsoft Word - ML_ListManager_10j.doc

PowerPoint プレゼンテーション

職務発明等の申請に関する手続要領について(通達)

2. プログラム( 予 定 ) 日 程 午 前 昼 午 後 夕 方 9 月 7 日 ( 水 ) 一 般 研 究 発 表 ( 口 頭 ) 技 術 セミナー 一 般 及 び 若 手 研 究 者 学 生 セッション(ポス ター) 学 生 会 員 セッション( 口 頭 ) 分 科 会 9 月 8 日 ( 木

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

PowerPoint プレゼンテーション

m07 北見工業大学 様式①

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

HDC-EDI BaseのAny変換における閏年の取り扱いに関する重要なお知らせ

資料2 利用者負担(保育費用)

目 次 利 用 に 際 しての 注 意 事 項... ユーザー 登 録... ログイン... 課 題 申 請... 5 装 置 予 約... 6 ライセンス 取 得 方 法... 7 利 用 料 金 の 確 認 ( 準 備 中 ) 外 部 発 表 登 録 の 方 法... 5 < 附

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾


容 積 率 制 限 の 概 要 1 容 積 率 制 限 の 目 的 地 域 で 行 われる 各 種 の 社 会 経 済 活 動 の 総 量 を 誘 導 することにより 建 築 物 と 道 路 等 の 公 共 施 設 とのバランスを 確 保 することを 目 的 として 行 われており 市 街 地 環


[2] 控 除 限 度 額 繰 越 欠 損 金 を 有 する 法 人 において 欠 損 金 発 生 事 業 年 度 の 翌 事 業 年 度 以 後 の 欠 損 金 の 繰 越 控 除 にあ たっては 平 成 27 年 度 税 制 改 正 により 次 ページ 以 降 で 解 説 する の 特 例 (

<8AC48DB88C8B89CA82C98AEE82C382AD915B C8E8682C696DA8E9F E A>

01_07_01 データのインポート_エクスポート_1

共 通 認 識 1 官 民 較 差 調 整 後 は 退 職 給 付 全 体 でみて 民 間 企 業 の 事 業 主 負 担 と 均 衡 する 水 準 で あれば 最 終 的 な 税 負 担 は 変 わらず 公 務 員 を 優 遇 するものとはならないものであ ること 2 民 間 の 実 態 を 考

<8FEE95F AD D2E786C73>

Ver 改 訂 日 付 改 訂 内 容 1

国立研究開発法人土木研究所の役職員の報酬・給与等について

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

目 次 表 紙... 1 目 次... 2 改 訂 記 録 目 的 対 象 製 造 部 門 品 質 部 門 組 織 PET 薬 剤 製 造 施 設 ( 施 設 長 )の 責 務 製 造 管 理 者 の 責 務... 7

耐 震 診 断 受 付 期 間 4 月 16 日 ( 月 )~1 月 31 日 ( 木 ) 予 定 戸 数 100 戸 1 補 助 の 条 件 次 のすべての 要 件 に 該 当 すること (1) 市 民 自 らが 所 有 し 居 住 していること (2) 昭 和 56 年 5 月 31 日 以 前

SXF 仕 様 実 装 規 約 版 ( 幾 何 検 定 編 ) 新 旧 対 照 表 2013/3/26 文 言 変 更 p.12(1. 基 本 事 項 ) (5)SXF 入 出 力 バージョン Ver.2 形 式 と Ver.3.0 形 式 および Ver.3.1 形 式 の 入 出 力 機 能 を

研究者総覧システム

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

目 次 1. 大 学 情 報 データベースシステムの 使 用 方 法 について EXCEL 一 括 登 録 EXCEL ダウンロード 検 索 条 件 の 指 定 プレビュー EXCEL ダウンロード(データ 抽 出 あ

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

施 工 P お 気 に 入 り データを 活 用 するための 準 備 施 工 パッケージデータをお 気 に 入 りに 登 録 し 単 価 を 閲 覧 するための 方 法 を 説 明 します 1. 施 工 パッケージデータをダウンロードする 施 工 パッケージデータのダウンロードは 下 記 から 行

一 般 社 団 法 人 全 国 銀 行 協 会 御 中 依 頼 人 氏 名 平 成 年 月 日 印 登 録 支 援 専 門 家 委 嘱 ( 初 回 委 嘱 )の 依 頼 について(GL5 項 (2)) 私 は 自 然 災 害 による 被 災 者 の 債 務 整 理 に 関 するガイドライン 第 5

[Q20] 扶 養 控 除 等 申 告 書 が 提 出 された 際 に その 申 告 書 に 記 載 された 国 外 居 住 親 族 に 係 る 親 族 関 係 書 類 が 提 示 されず 事 後 に 提 示 された 場 合 いつから 扶 養 控 除 等 を 適 用 して 源 泉 徴 収 税 額 を

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

する ( 評 定 の 時 期 ) 第 条 成 績 評 定 の 時 期 は 第 3 次 評 定 者 にあっては 完 成 検 査 及 び 部 分 引 渡 しに 伴 う 検 査 の 時 とし 第 次 評 定 者 及 び 第 次 評 定 者 にあっては 工 事 の 完 成 の 時 とする ( 成 績 評 定

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

<6D33335F976C8EAE CF6955C A2E786C73>

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

確定給付企業年金 DBパッケージプランのご提案

Microsoft Word 第1章 定款.doc

二 資本金の管理


●電力自由化推進法案

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

海 外 出 向 者 ( 非 居 住 者 )に 対 する 税 務 1. 所 得 税 法 上 の 居 住 者 非 居 住 者 の 定 義 所 得 税 法 では 個 人 の 日 本 居 住 者 を 納 税 義 務 者 と 定 義 しています 居 住 者 とは 日 本 に 住 所 があるか あるいは 過 去

Microsoft Word - H25年度の概要

<4D F736F F F696E74202D208CE38AFA8D8297EE8ED288E397C390A CC8A AE98EBA8DEC90AC816A2E707074>

Memo

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

Transcription:

脆 弱 性 の 種 類 を 分 類 するための CWE(Common Weakness Enumeration) ~その 脆 弱 性 とこの 脆 弱 性 は 本 当 に 同 じですか?~ 独 立 行 政 法 人 情 報 処 理 推 進 機 構 (IPA) セキュリティセンター 情 報 セキュリティ 技 術 ラボラトリー 2010 年 8 月 6 日 公 開 1

アジェンダ 1. CWEを 見 たことありますか? 2. CWEとは 3. CWEの 利 用 例 4. CWEの 活 用 方 法 2

CWEを 見 たことありますか? JVN ipediaの 参 考 情 報 で CWEを 用 いた 脆 弱 性 の 分 類 が をあることをご 存 知 ですか? 3

CWEを 見 たことありますか? リンクを 辿 ると 脆 弱 性 の 種 類 に 対 する 解 説 があります では CWEとは 一 体 何 者 でしょうか? 4

CWEとは 5

CWEとは みんなで 使 う 脆 弱 性 の 分 類 英 名 :Common Weakness Enumeration 和 名 : 共 通 脆 弱 性 タイプ 一 覧 CWEは みんなで 使 う 脆 弱 性 の 分 類 脆 弱 性 の 分 類 にIDを 付 けて 一 意 に 識 別 する クロスサイト スクリプティング と 言 われるものの 分 類 どれが 一 緒 で どう 対 策 が 違 う? reflected 型 non-persistent 型 persistent 型 stored 型 DOM Based UTF-7 型 文 字 コード 型 脆 弱 性 の 原 因 や 対 策 等 が 書 かれている 米 国 の 非 営 利 組 織 であるMITRE 社 が 中 心 となり 仕 様 策 定 が 行 われている 6

CWEとは 共 通 脆 弱 性 分 類 の 意 義 同 じ 意 味 の 脆 弱 性 の 話 をしてほしい 例 えば クロスサイト スクリプティング バッファオーバーフロー 同 じ 言 葉 でも 色 々な 意 味 がある 全 般 の 話 か 各 論 の 話 か クロスサイト スクリプティングの 場 合 バッファオーバーフローの 場 合 XSS 全 般 の 話? 文 字 コード 型? non-persistent 型? スタックベース? ヒープベース? これを 解 決 するためにCWEでは アンダーフロー? 脆 弱 性 毎 にID(CWE-ID)を 振 って 一 意 に 識 別 している ツリー 構 造 により 脆 弱 性 毎 の 関 連 が 分 かるようになっている スタックベースのバッファオーバーフロー はバッファオーバーフローの 一 種 である 7

CWEとは 共 通 脆 弱 性 分 類 の 意 義 一 意 のIDが 振 られている 脆 弱 性 毎 の 関 連 性 が 分 かる! ツリー 構 造 を 利 用 してそれぞれの 脆 弱 性 の 関 連 性 を 分 か るようにしている 原 因 と 対 策 が 分 かる! それぞれのCWE-IDで 原 因 や 対 策 等 が 書 かれている みんなも 使 っている 分 類! 48の 組 織 が 関 わって 作 成 している(2010 年 7 月 現 在 ) 28の 組 織 がCWEの 互 換 性 を 持 つソフトウェアやサービスを 使 用 またはその 予 定 があることを 表 明 している(2010 年 7 月 現 在 ) 8

CWEとは CWEの 概 要 (1)-1 CWEの 構 造 (ID) 一 意 のIDが 振 られている それぞれのIDにタイプがある ビュー(View) カテゴリ(Category) 脆 弱 性 (Weakness) クラス(Weakness Class) ベース(Weakness Base) バリアント(Weakness Variant) 複 合 要 因 (Compound Element) コンポジット(Composite) チェイン(Chain) CWEの 公 式 ページでは それぞれの 脆 弱 性 タイプ のマークがある 例 ) ヒープベースのバッファオーバーフロー(CWE-122) は 開 発 者 向 け(CWE-699) のビューのツリーにおいて ソフトウェアの 開 発 と 配 布 配 置 設 定 (CWE-1) のカテゴリ コード(CWE-17) のカテゴリ ソースコード(CWE-18) のカテゴリ データの 取 り 扱 い(CWE-19) のカテゴリ インデックス 化 が 可 能 なリソースの 不 適 切 なアクセス( 範 囲 エラー) (CWE-118) の 脆 弱 性 クラス メモリバッファの 境 界 内 の 強 制 オペレーションの 失 敗 (CWE-119) の 脆 弱 性 クラス バッファの 終 端 後 のメモリ 配 置 に 対 するアクセス (CWE-788) の 脆 弱 性 ベースの 下 にある 脆 弱 性 バリアントである 同 列 に スタックベースのバッファオーバーフロー(CWE-121) と バッファオーバーリード(CWE-126) がある 9

CWEとは CWEの 概 要 (1)-2 CWEの 構 造 (ID) 名 称 概 要 例 ビュー カテゴリ ある 観 点 ( 対 象 の 人 や 組 織 の 観 点 等 )からいくつかの 脆 弱 性 タイプを 選 択 して 集 めたもの 観 点 における 脆 弱 性 がリストアップされている Graph があるものはその 脆 弱 性 に 関 するツリーが 存 在 する 共 通 の 特 性 を 持 つ 脆 弱 性 タイプのグループ 化 した 親 ID. CWE-699: 開 発 者 向 け CWE-1000: 研 究 者 向 け CWE-629:OWASP Top10 CWE-635:NVDで 使 用 CWE-16: 環 境 設 定 CWE-189: 数 値 処 理 の 問 題 脆 弱 性 個 々の 脆 弱 性 を 示 したもの 次 の 三 つの 属 性 がある - クラス 最 も 抽 象 的 な 脆 弱 性 の 属 性 大 まかな 脆 弱 性 の 属 性 CWE-20: 不 適 切 な 入 力 確 認 CWE-200: 情 報 漏 えい ベース 特 定 の 環 境 や 技 術 に 依 存 しない 脆 弱 性 バリアント 特 定 の 環 境 や 技 術 に 依 存 する 脆 弱 性 複 合 要 因 複 数 の 要 因 が 複 合 した 脆 弱 性 次 の 二 つの 属 性 がある - CWE-79:XSS CWE-89:SQLインジェクション CWE-85:Doubled Character XSS Manipulations コンポジット 複 数 の 脆 弱 性 が 混 合 して 発 生 する 脆 弱 性 チェイン ある 問 題 が 原 因 で 別 の 問 題 が 連 鎖 して 発 生 する 脆 弱 性 CWE-699にない 分 類 CWE-384:Session Fixation (*1) CWE-352:CSRF (*2) CWE-680:Integer Overflow to Buffer Overflow (*1) CWE-472:External Control of Assumed-Immutable Web Parameter, CWE-346: Origin Validation Error, CWE-446: Unintended Proxy/Intermediaryの 複 合 (*2) CWE-642: External Control of Critical State Data, CWE-613: Insufficient Session Expiration, CWE-346:Origin Validation Error, CWE-441: Unintended Proxy/Intermediaryの 複 合 10

CWEとは CWEの 概 要 (2) CWEの 構 造 (ビュー ) ビューでは 脆 弱 性 の 関 連 が 分 かるよう IDをツリー 構 造 に している( 一 部 はツリー 構 造 とせず リストのみを 提 供 しているビューもある) CWE-635におけるツリー 構 造 (JVN ipediaが 使 用 する 脆 弱 性 タイプに 関 連 するツリー) CWE-699 におけるツリー 構 造 ( 一 部 ) http://cwe.mitre.org/data/graphs/699.html 11

CWEとは CWEの 概 要 (3)-1 CWEの 構 造 (ビュー 以 外 ) 解 説 それぞれのIDに 書 かれていること 被 害 の 緩 和 策 脆 弱 なコード 例 脆 弱 性 の 発 生 時 期 12

CWEとは CWEの 概 要 (3)-2 CWEの 構 造 (ビュー 以 外 ) 項 目 それぞれのIDに 主 に 書 かれていること 記 載 内 容 解 説 脆 弱 性 の 要 約 詳 細 な 解 説 別 名 他 の 呼 び 方 ( 例 :クロスサイト スクリプティングの 場 合 XSS 等 ) 脆 弱 性 の 発 生 時 期 該 当 するプラットフォーム 一 般 的 な 影 響 攻 撃 を 受 ける 可 能 性 脆 弱 なコード 例 被 害 の 緩 和 策 関 係 性 影 響 を 受 けるシステムリソース 他 組 織 での 分 類 関 連 する 攻 撃 パターン 参 照 設 計 の 時 に 発 生 するか 実 装 の 時 に 発 生 するか それとも 両 方 か 分 類 ( 例 :ウェブサーバ)や 言 語 等 機 密 性 完 全 性 可 溶 性 に 対 する 影 響 について 高 いか 低 いか どのようにすると 脆 弱 なコードになってしまうか どのようにすれば 当 該 脆 弱 性 を 回 避 できるか 対 策 ができるか 他 のCWEとどのような 関 係 があるか メモリで 発 生 するのか 等 他 の 組 織 ではどのような 分 類 をしているか CAPEC(Common Attack Pattern Enumeration and Classification)の 分 類 参 考 資 料 全 てのIDで これら 全 部 書 かれているわけではない 13

CWEのおさらい CWEのポイント 一 意 のIDが 振 られている IDにそれぞれタイプがある ビューのIDではツリー 構 造 を 作 成 し 脆 弱 性 の 関 連 が 分 かるようになっている ビュー 以 外 では 脆 弱 性 の 説 明 14

CWEの 利 用 例 15

CWEの 利 用 例 IPAの 場 合 IPAでは NVD *3 で 使 っているCWE( 同 じものを 使 用 CWE-635)と http://www.ipa.go.jp/security/vuln/cwe.html JVN ipediaとmyjvnで 採 用 CWE 互 換 を 達 成! MITRE *4 に 必 要 な 手 続 きをすれば 正 式 に 互 換 性 のあるものと 認 定 される つまり NVDとJVN ipediaのデータは 比 較 可 能 (*3)NVD:National Vulnerability Database NISTが 運 営 する 脆 弱 性 データベース (*4) 米 国 政 府 向 けの 技 術 支 援 や 研 究 開 発 を 行 う 非 営 利 組 織 16

CWEの 利 用 例 世 界 の 場 合 CWE/SANS TOP25 概 要 : 最 も 危 険 なプログラミングエラー25 項 目 として 公 開 され ている 文 書 ワシントンDCで 米 国 をはじめとする 各 国 のサイバーセキュリティ 会 社 に 所 属 す る30 名 以 上 の 専 門 家 でまとめたもの 25 項 目 にCWEを 使 用 している <25 項 目 の 内 訳 > 脆 弱 性 クラス:12 項 目 脆 弱 性 ベース:11 項 目 複 合 要 因 コンポジット:2 項 目 大 まかな 分 類 をして 開 発 者 向 けの 要 点 をまとめている 引 用 資 料 : The SANS Institute :CWE/SANS 最 も 危 険 なプログラミングエラーTOP 25 http://www.sans.org/top25-programming-errors/2009/top25_japanese.pdf 17

CWEの 利 用 例 世 界 の 場 合 OWASP *5 Top 10 ウェブアプリケーションにおける 危 険 な 脆 弱 性 のトップ10 を 出 している トップ10の 脆 弱 性 に それぞれCWEのIDが 関 連 付 けている http://www.owasp.org/index.php/top_10_2010 OWASP Top 10 2010では CWEベースで 14 個 の 脆 弱 性 について 記 載 引 用 資 料 : OWASP Foundation Top 10 2010-A1-Injection http://www.owasp.org/index.php/top_10_2010-a1 (*5)OWASP(Open Web Application Security Project): 世 界 中 のボランティアによるプロ ジェクト ウェブアプリケーションにおけるセキュリティの 資 料 の 公 開 等 を 行 う 18

CWEの 利 用 例 世 界 の 場 合 その 他 の 利 用 WASC(Web Application Security Consortium)の 資 料 に おける 脆 弱 性 分 類 の 基 準 として http://projects.webappsec.org/threat-classification 米 国 企 業 :ソースコード 脆 弱 性 検 査 ツール 米 国 企 業 で 開 発 しているソースコード 脆 弱 性 検 査 ツ ールに 使 用 されている 19

CWEの 活 用 方 法 20

CWEの 活 用 方 法 セキュリティ 研 究 者 ベンダの 場 合 セキュリティ 検 査 ツールに セキュリティ 検 査 ツールのサポート 範 囲 の 明 確 化 説 得 のポイントとなる! 自 社 の 検 査 が 共 通 の 仕 様 に 基 づいていることを 示 せる 検 査 レポートやセキュリティ 用 レポートに CWEに 準 拠 しているレポートとして 顧 客 への 説 明 として 他 の 資 料 との 対 比 のしやすさ より 活 用 される 資 料 にするために 21

CWEの 活 用 方 法 セキュリティ 研 究 者 ベンダの 場 合 受 注 側 の 説 明 資 料 に 例 えば ウェブアプリケーションの 脆 弱 性 に 関 しては この 範 囲 のCWEの 対 処 が 重 要 です この 範 囲 に 関 しては 重 点 的 にサポートするよう にいたします というアピールに! 22

CWEの 活 用 方 法 開 発 者 の 場 合 脆 弱 性 の 教 育 理 解 に 脆 弱 性 の 教 育 や 理 解 の 際 のCWEという 体 系 に 基 づいた 勉 強 ができる 脆 弱 性 対 策 の 指 標 に 自 分 のプロジェクトにおいて コーディングする 際 に 知 っ ている 必 要 があるものを 体 系 立 てるための 判 断 材 料 にす ることができる 23

まとめ 24

まとめ CWEは みんなで 使 う 脆 弱 性 の 分 類 です レポートの 比 較 等 ができるようになるなど CWEを みんなで 利 用 することは 有 用 です もし 脆 弱 性 に 関 連 するレポート 等 を 作 成 される 機 会 があればCWEを 交 えて 説 明 してはいかがでしょう 25