PowerPoint プレゼンテーション



Similar documents
タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

Webアプリケーション脆弱性診断 ~WebSiteScan Pro~

<4D F736F F D B382F182AC82F18A4F88D B A82B D836A B5F8F898AFA90DD92E85F E646F E302E646F6378>

itutor (Windows Vista, 8, 8, 8.1 ) 製 品 紹 介 や 操 作 順 の PC 操 作 システム 運 順 の マニュアル 動 画 教 育 効 果 の い eラーニング 教 材 時 間 をかけず 簡 単 に 作 成 できる 2

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

キャリア 形 成 促 進 助 成 金 とは 条 件 1) 職 業 能 開 発 推 進 者 を 選 任 し 職 業 能 開 発 協 会 に 選 任 調 べを 提 出 していること 2) 雇 用 保 険 の 適 用 事 業 主 であること 3) キャリア 形 成 促 進 助 成 に 必 要 な 書 類

2. 更 新 内 容 下 記 機 能 改 善 仕 様 変 更 不 具 合 対 応 を 行 いました 動 作 環 境 の 追 加 3.1. 受 講 者 / 管 理 者 クライアントの 動 作 環 境 に 下 記 の OS と Web ブラウザを 追 加 しました Windows 10 Microsof

security

ESET Smart Security 8 リリースノート

航空隊及び教育航空隊の編制に関する訓令

スライド 1

WEBシステムのセキュリティ技術

スライド 1

スライド 1

第2回_416.ppt

SNSとLMSの強みと弱み 統合環境を目指して (教育学部紀要投稿用)

Box-Jenkinsの方法

ポップアップブロックの設定

Microsoft Word - eラーニングFAQ_final.docx

Microsoft Word - FBE3A91F.doc

前 年 度 の 受 講 希 望 者 数 及 び 修 了 者 数 講 座 名 称 受 講 希 望 者 数 7 人 23 人 7 人 10 人 修 了 者 数 8 人 7 人 単 位 修 得 の 条 件 8 回 目 の 講 義 終 了 後, 通 信 指 導 を 行 い, 合 格 者 に 対 して 単 位

社 会 福 祉 協 議 会 様 の 運 営 する 以 下 の 相 談 業 務 をサポートします 1. 日 常 生 活 自 立 支 援 事 業 2. 成 年 後 見 制 度 事 業 3. 高 齢 者 ふれあい 相 談 センター 事 業 ( 高 齢 者 の 何 でも 相 談 支 援 ) 4. 資 金 貸

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

text

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

文化政策情報システムの運用等

PowerPoint プレゼンテーション

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

1 予 算 の 姿 ( 平 成 25 当 初 予 算 ) 長 野 県 財 政 の 状 況 H 現 在 長 野 県 の 予 算 を 歳 入 面 から 見 ると 自 主 財 源 の 根 幹 である 県 税 が 全 体 の5 分 の1 程 度 しかなく 地 方 交 付 税 や 国 庫 支


「はぴeみる電」をご利用するにあたって

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

PowerPoint プレゼンテーション

資料2-2 定時制課程・通信制課程高等学校の現状

量子鍵配送プロトコルの安全性証明の自動化に向けて

Microsoft Word - FrontMatter.doc

産 業 カウンセラー 試 験 対 策 模 擬 試 験 のみのコース 模 擬 試 験 A お 申 込 み 5,500 円 2015 年 12 月 19 日 模 擬 試 験 学 科 問 題 40 問 逐 語 記 録 問 題 20 問 + 音 声 による 解 答 と 解 説 (2013~2015 年 の

Visio-XPSP2_Mpro.vsd

17 外 国 人 看 護 師 候 補 者 就 労 研 修 支 援 18 看 護 職 員 の 就 労 環 境 改 善 運 動 推 進 特 別 20 歯 科 医 療 安 全 管 理 体 制 推 進 特 別 21 在 宅 歯 科 医 療 連 携 室 整 備 22 地 域 災 害 拠 点 病


(2) 広 島 国 際 学 院 大 学 ( 以 下 大 学 という ) (3) 広 島 国 際 学 院 大 学 自 動 車 短 期 大 学 部 ( 以 下 短 大 という ) (4) 広 島 国 際 学 院 高 等 学 校 ( 以 下 高 校 という ) ( 学 納 金 の 種 類 ) 第 3 条

目 次 1. 概 要 2.サーバーへの 設 置 3. 設 定 4.ユーザーアクセス 記 録 の 収 集 5. 制 限 解 除 キー 6. 利 用 規 定 7. 更 新 履 歴

平成28年度留学生給与等給付システムの取扱いについて

音 声 認 識 の 種 類 方 式 特 定 話 者 方 式 ( 特 定 話 者 での 学 習 が 必 要 ) 不 特 定 話 者 方 式 ( 学 習 不 要 ) 種 類 連 続 認 識 単 語 認 識 ( 限 定 語 認 識 ) 連 続 認 識 単 語 認 識 ( 限 定 語 認 識 ) 例 ) W

目 次 機 能 概 要 配 信 管 理 1. メールの 配 信 履 歴 と 予 約 を 確 認 する

別 紙 1( 対 象 訓 練 の 部 ) 熟 練 技 術 社 員 育 成 研 修 [ 総 合 技 能 編 ] 対 象 訓 練 カリキュラム タイムテーブル(その 1) 1 日 目 開 講 日 4 月 21 日 配 分 カリキュラム 訓 練 の 目 的 8:40~9:00 - 集 合 /オリエンテーシ


<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

Microsoft PowerPoint - 14説明資料

スライド 0

ファイルサーバー(NFS) 構築ガイド

スライド 1

Microsoft Word - 第3章.doc

<4D F736F F D E937895E28AAE8BB388E78EF38D D802E646F63>

< C8EAE81698B4C93FC8FE382CC97AF88D38E968D CA8E86816A2E786C73>

PowerPoint プレゼンテーション

Microsoft Word - PORTAガイド(教員用)v.3.doc

事 業 税 の 外 形 標 準 課 税 事 業 税 は 都 道 府 県 が 所 得 ( 利 益 )に 対 して 課 税 します 1. 個 人 事 業 税 業 種 区 分 税 率 ( 標 準 税 率 ) 第 1 種 事 業 ( 物 品 販 売 業 製 造 業 金 銭 貸 付 業 飲 食 店 業 不 動

Microsoft Word - 目次.doc

参加表明書・企画提案書様式

法 人 等 に 対 する 課 税 際 課 税 原 則 の 帰 属 主 義 への 見 直 しのポイント 総 合 主 義 から 帰 属 主 義 への 移 行 法 人 及 び 非 居 住 者 ( 法 人 等 )に 対 する 課 税 原 則 について 従 来 のいわゆる 総 合 主 義 を 改 め OECD

私立大学等研究設備整備費等補助金(私立大学等

学校ホームページ管理ツール導入委託提案要求仕様書

2 一 般 行 政 職 給 料 表 の 状 況 (24 年 4 月 1 日 現 在 ) 1 号 級 の 給 料 月 額 最 高 号 級 の 給 料 月 額 1 級 ( 単 位 : ) 2 級 3 級 4 級 5 級 6 級 7 級 8 級 9 級 1 級 135,6 185,8 222,9 261,

仕 様 変 更 5.1. 実 力 テスト 単 元 の 解 答 確 認 画 面 で 英 語 翻 訳 表 記 を 一 部 変 更 しました 5.2. レスポンシブデザイン 受 講 機 能 でホーム 画 面 のクラス 一 覧 にクラスインフォメーションの 未 読 件 数 を 表 示 するように 変 更 し

6-1 第 6 章 ストック オプション 会 計 設 例 1 基 本 的 処 理 Check! 1. 費 用 の 計 上 ( 1 年 度 ) 2. 費 用 の 計 上 ( 2 年 度 )- 権 利 不 確 定 による 失 効 見 積 数 の 変 動 - 3. 費 用 の 計 上 ( 3 年 度 )-

項 目 設 定 設 置 可 能 項 目 数 100 項 目 投 票 フォームの 設 置 可 能 投 票 項 目 数 1 項 目 (10 選 択 肢 ) 必 須 項 目 設 定 条 件 項 目 設 定 添 付 ファイル 合 計 容 量 入 力 項 目 を 必 須 項 目 に 設 定 できます フォーム

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

Untitled

Microsoft PowerPoint - KeySQL50_10g_vlo3.ppt

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

2 特 別 給 人 事 委 員 会 の 勧 告 区 分 民 間 の 支 給 割 公 務 員 の 支 給 格 差 勧 告 年 間 支 給 数 合 A 数 B A-B ( 改 定 数 ) 年 度 ( 注 ) 民 間 の 支 給 割 合 は 民 間 事 業 所 で 支 払 われた 賞 与 等 の 特 別

育休代替任期付職員制度について

2. ど の 様 な 経 緯 で 発 覚 し た の か ま た 遡 っ た の を 昨 年 4 月 ま で と し た の は 何 故 か 明 ら か に す る こ と 回 答 3 月 17 日 に 実 施 し た ダ イ ヤ 改 正 で 静 岡 車 両 区 の 構 内 運 転 が 静 岡 運

調達パートナー CSR調査票

基発第 号

Office 10 パッケージ版「リンク集」

求 職 者 訓 練 の 御 案 内 受 講 生 募 集! 京 都 府 では 求 職 者 の 方 の 再 就 職 を 支 援 するために 短 期 の 職 業 訓 練 を 実 施 します 受 講 の 対 象 者 は 公 共 職 業 安 定 所 に 求 職 申 込 みをされている 方 で 下 記 の 条

本 校 の 沿 革 昭 和 21 年 昭 和 49 年 昭 和 54 年 昭 和 60 年 平 成 9 年 平 成 11 年 平 成 18 年 北 海 道 庁 立 農 業 講 習 所 として 発 足 北 海 道 立 農 業 大 学 校 に 改 組 修 業 年 限 を1 年 制 から2 年 制 に 改

(Microsoft Word - \215u\213`\203m\201[\203g doc)

(2)大学・学部・研究科等の理念・目的が、大学構成員(教職員および学生)に周知され、社会に公表されているか

2011論稿_吉川宏之.indd

スライド 1

マンション電子投票サービス ご説明資料

変 更 履 歴 版 日 付 区 分 変 更 内 容 変 更 個 所 /11/30 新 規 初 版 作 成 /12/10 修 正 資 料 カバー 画 像 設 定 の 操 作 内 容 を 追 加 資 料 カバー 画 像 設 定 i

農 地 水 環 境 保 全 向 上 対 策 実 施 要 領 の 一 部 改 正 について 農 地 水 環 境 保 全 向 上 対 策 実 施 要 領 の 一 部 改 正 が 平 成 22 年 4 月 1 日 付 21 農 振 第 2495 号 によりありました その1 誘 導 部 分 農 地 水 向

<4D F736F F D208A7789EF8B4B96F189FC90B394C E37944E313393FA D89EF8FB A>

<4D F736F F D205F F32332E31318CC2906C8CA48F AE89E6947A904D5F82CC88C493E02E646F6378>

スライド 1

Microsoft Word - PubMed検索マニュアル10_改訂 _.doc

「災害用伝言板(web171)」の提供について~「災害用ブロードバンド伝言板(web171)」に新機能を追加しリニューアル~

前 書 き 広 域 機 関 システム System for Organization for Cross-regional Coordination of Transmission Operators(OCCTO) rev: 商 標 類 Windows Office Excel

平成15・16年度の建設工事入札参加資格の認定について

HTML5無料セミナ.key

16 日本学生支援機構

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

本 書 は 電 子 証 明 書 に 関 する 資 料 となります ます 本 書 で サービスにログインした 後 は 改 めて 各 サービスのマニュアルのご 参 照 をお 願 いいたし 重 要 動 作 環 境 により マニュアルの 記 載 内 容 と 差 異 が 発 生 する 場 合 がございます

Transcription:

Web 担 当 者 が 知 っておく べきPHPとセキュリティ Electronic Service Initiative, Ltd. 1

自 己 紹 介 大 垣 靖 男 (Yasuo Ohgaki) Twitter/Facebook/LinkedIn/Google: yohgaki エレクトロニック サービス イニシアチブ 岡 山 大 学 大 学 院 非 常 勤 講 師 PHP 技 術 者 認 定 機 構 顧 問 BOSS-CON JAPAN PHP SA CTO Electronic Service Initiative, Ltd. 2

2012 年 を 振 り 返 る 注 目 すべき 攻 撃 手 法 TOP10 1. CRIME (SSL 暗 号 解 読 ) 2. SSRF 攻 撃 3. Chromeアドオンハック 4. PHPSESSIDブルートフォース 5. 脅 威 とJavaScriptのブレンド 6. クロスサイトポート 攻 撃 7. HTML5クライアントアプリの 恒 久 的 バックドア 8. CAPTCHAリライディング 攻 撃 9. XSS: httponlyクッキーの 取 得 2012 年 版 10.HTTP VerbトンネリングなどによりOData 攻 撃 攻 撃 手 法 は 年 々 複 雑 化 & 高 度 化 TOP TEN WEB HACKING TECHNIQUES OF 2012 WhiteHat Security Electronic Service Initiative, Ltd. 3

セキュリティ 研 究 者 の 傾 向 Webクライアントの 攻 撃 から 攻 撃 対 象 のWebクライアントのネットワークへ 企 業 ネットワーク 内 部 のファイアーウォール 回 避 複 数 の 脆 弱 性 を 組 み 合 わせた 複 合 型 攻 撃 Electronic Service Initiative, Ltd. 4

SSRF 攻 撃 SSRFにXXE SQL OSコマンド スクリプトインジェク ションなどを 利 用 し 企 業 内 ネットワークの 奥 深 くまで 攻 撃 XXE XML External Entityを 利 用 した 攻 撃 SSRFは 内 部 ネットワークから 攻 撃 する クラシックな 攻 撃 パターンだが 研 究 者 は インターネットから 攻 撃 する 手 法 を 考 案 Electronic Service Initiative, Ltd. 5

SSRF 攻 撃 とは SSRF = Server Side Request Forgery リクエストAをサービスAに 送 信 サービスAはリクエストBをサービスBに 送 信 リクエストBの 幾 つかフィールドをリクエストAで 操 作 可 能 リクエストA サービスA リクエストB サービスB A1 A2 A3 B1 A1 A3 B2 攻 撃 Electronic Service Initiative, Ltd. 6

SSRF 攻 撃 の 手 法 単 純 なリクエスト XXE SQLインジェクション OSコマンド /ui/bufferoverview?server=172.16.1.1&port=31337&dispatcher=&target= <!ENTITY xxe SYSTEM http://172.16.1.1:80/someservice > SELECT * FROM OPENQUERY(HostB, SELECT * FROM @@version ) (MS SQL) SELECT * FROM mytable@hostb (Oracle) SELECT dblink_send_query('host=127.0.0.1 dbname=hostb user= 'attacker ' ','select version();') (PostgreSQL) system( wget http://172.16.1.1/someservie ) 攻 撃 Electronic Service Initiative, Ltd. 7

SSRF 攻 撃 XXEで 可 能 と 紹 介 されている 例 ファイルとディレクトリへのアクセス リモートポートスキャン 他 のシステムをHTTPで 攻 撃 HTTP 以 外 のプロトコルで 他 のシステムを 攻 撃 PHPのXXE 修 正 SOAP - Disabled external entities loading (CVE- 2013-1643, CVE-2013-1824) 2013 年 3 月 PHP5.4.13/5.3.23 Electronic Service Initiative, Ltd. 8

SSRF 攻 撃 SSRFはコマンドやリクエストを 実 行 できる 脆 弱 性 が ある 場 合 実 行 可 能 XXE SQLインジェクション OSコマンドインジェク ション スクリプト 実 行 PHPは 埋 め 込 み 型 言 語 であるため スクリプト 実 行 に 脆 弱 になりやすい PHP5.3.4 以 降 Paths with NULL in them (foo 0bar.txt) are now considered as invalid Electronic Service Initiative, Ltd. 9

脅 威 とJavaScriptのブレンド SSRFと 同 類 の 攻 撃 手 法 JavaScriptによる 内 部 ネットワークスキャン JSScan JS-Recon jslanscanner HTML5 Cross Origin Resource Sharing, File API, XHR2, Blobs リモートからルータなどの 乗 っ 取 りが 可 能 不 正 ログインからファームウェア 書 き 換 えまで Electronic Service Initiative, Ltd. 10

クロスサイトポートスキャン SSRFを 補 助 する 攻 撃 として 利 用 可 能 他 のサイトにリクエストを 送 信 するアプリ ネットワークスキャナー フィンガープリンティングに 利 用 http://172.16.1.1:5432/path/file 攻 撃 スキャン 攻 撃 Electronic Service Initiative, Ltd. 11

内 部 ネットワーク 攻 撃 の 脅 威 企 業 内 部 ネットワークのアプリ システムが 攻 撃 対 象 となる 脅 威 が 増 加 中 企 業 内 のWebアプリにも 公 開 アプリ 同 様 に 十 分 な セキュリティ 対 策 が 必 要 Electronic Service Initiative, Ltd. 12

PHPSESSIDブルートフォース PHPのセッション 管 理 機 構 がデフォルトでは 擬 似 乱 数 発 生 器 によってセッションIDを 生 成 する 古 いPHPセッションの 乱 数 はメルセンヌ ツイスター 擬 似 乱 数 発 生 器 の 脆 弱 性 を 利 用 してセッションID の 推 測 元 々ベストプラクティスは session.entropy_file = /dev/urandom PHP5.4 以 降 は UNIX:/dev/{urandom,arandom}がデフォルト Windows: session.entropy_lengthを 設 定 CryptAPI Electronic Service Initiative, Ltd. 13

Next PHP 新 しいパスワードハッシュ 関 数 password_hash() crypt 関 数 のラッパー 関 数 自 動 的 に 最 新 最 強 のパスワードハッシュを 生 成 ラッパー 関 数 で 古 いPHPでも 可 能 PBKDF2 - hash_pbkdf2()も 追 加 Electronic Service Initiative, Ltd. 14

Next PHP finallyサポート 異 常 終 了 時 のリソースクリーンナップ PCRE e 修 飾 子 廃 止 preg_replace_callback() ロゴ 表 示 の 廃 止 フィンガープリンティング 対 策 PgSQL リテラル 識 別 子 エスケープAPI pg_escape_literal() pg_escape_identifier() セッションアダプション 脆 弱 性 修 正 (?) session.strict_mode=true Electronic Service Initiative, Ltd. 15

Future PHP 未 サポートのHTTPメソッドサポート? GET,POST + DELETE PUT $_SERVER[ REQUEST_METHOD ]と parse_str(file_get_contents( php://input ),$var)で 現 在 も 対 応 可 能 入 力 バリデーションの 強 化? 単 機 能 からフレームワーク スクリプトオンリー 読 み 込 み? 埋 め 込 み 言 語 特 有 の 脆 弱 性 除 去 他 の 言 語 から 見 ると 最 大 の 弱 点 Electronic Service Initiative, Ltd. 16

セキュリティ 維 持 に 何 をすべきか? セキュリティ 維 持 には 全 てのフェーズでの セキュリティ 対 策 が 必 要 不 可 欠 企 画 運 用 全 フェーズに セキュリティ 対 策 が 必 要 テスト 実 装 設 計 全 フェーズにセキュリティ 対 策 の レビューが 効 果 的 Electronic Service Initiative, Ltd. 17

セキュリティ 維 持 に 何 をすべきか? セキュリティ 対 策 に 最 も 重 要 な 事 とは? セキュリティ 対 策 の 本 質 を 知 る セキュリティ 対 策 = 学 習 トレーニング 実 践 レビュー 知 る 企 画 確 認 訓 練 運 用 設 計 実 践 全 てのフェーズへ 適 用 テスト 実 装 Electronic Service Initiative, Ltd. 18

What We Planned? 知 る 企 画 確 認 訓 練 運 用 設 計 実 践 テスト 実 装 意 識 改 革 実 践 セキュリティ 確 立 Electronic Service Initiative, Ltd. 19

ご 清 聴 ありがとうございました お 問 い 合 わせ BOSS CON JAPAN http://www.boss-con.jp/contact/ または エレクトロニック サービス イニシアチブ info@es-i.jp Electronic Service Initiative, Ltd. 20