スキップしてメイン コンテンツに移動

情報処理安全確保支援士 オンライン講習Aを受けた備忘録(4)~Japan Vulnerability Notes(JVN)~【後編】

情報処理安全確保支援士 オンライン講習Aを受けた備忘録(4)

内容:情報処理安全確保支援士 オンライン講習A
日時:2020年5月

Japan Vulnerability Notes(JVN)【後編】

  • 目標 IPA提供のツール「AppGoat」で学習できる脆弱性の種類と内容、ツールの利用方法を含め、セキュリティ人材育成に活用できるようになる
1章 脆弱性診断とは

  • 脆弱性診断
    • ツールを使う自動型
      • 典型的な攻撃パターンを効率的に実行
      • 機械的に診断が可能なため安価
      • 破壊型と非破壊型のツールが存在
    • 手動型
      • 柔軟な診断、細やかな検査が可能
      • 時間とコストがかかる
    • 通信監査型:ブラウザとウェブアプリケーション間でのやり取りされる通信を分析
  • 脆弱性は後工程になるほど修正の影響が大きくなる、事前に解消し攻撃に対するリスクを軽減する
2章 ウェブアプリケーションの脆弱性診断

  • 脆弱性の調査に有用なツール
    • Fiddler
      • ネットワークキャプチャツール
      • HTTPリクエストやレスポンスの確認や書き換えが可能
    • OpenVAS
      • 脆弱性診断ツール
      • WEBアプリだけでなくポートスキャン、OSやミドルウェアの調査も可能
    • OWASP ZAP
      • WEBアプリ脆弱性診断ツール
    • Nmap
      • ポートスキャンツール
      • OSやサービスの名前だけでなくバージョンも調査可能
3章 AppGoatの使用について

  • AppGoat:IPAが開発した脆弱性体験学習ツール
4章 脆弱性検査ツールMyJVN

  • MyJVN:ソフトウェアのバージョンを検査するツール「.NET」が必要
まとめ

  • 経営課題への対応
    • 脆弱性が発見されるリスクを考慮し脆弱性診断を行う
    • リリース前に脆弱性診断が行われているか監査を行う
  • システム等の設計・開発
    • セキュアコーディングを行う
    • 開発時にセキュリティテストを行い、脆弱性を作り込んでないことを確認
  • 運用・保守
    • セキュリティについて品質管理や情報収集を行う
    • 教育・啓発を行う
  • 緊急対応
    • 脆弱性によるインシデント対応の体制を用意する
    • 脆弱性の影響調査を行い、緊急での対応の必要性等について検討する

コメント

このブログの人気の投稿

サイクリング ~ 桂川サイクリングロード ~

 平日に休みが取れたので、前々から試してみたかった 桂川サイクリングロード 制覇にチャレンジしてみた。 ■ 基本情報  ・名称: 桂川サイクリングロード  ・路線名/府道京都八幡木津自転車道線  ・起点/京都市西京区嵐山河原町(渡月橋右岸)  ・終点/木津川市木津雲村(泉大橋左岸)  ・道路延長/約45キロメートル 幅員/3メートル  ・URL: http://www.pref.kyoto.jp/doroke/bic-kidu.html  往復で90キロといい感じのコース、ただし本日は強風。川沿いは風を遮るものが何もないのでダイレクトに風を受けてしまいます。 スタート地点の嵐山 途中に現れる流れ橋(上津屋橋)   ゴール地点の木津 無事にゴール。しかし帰り道、50キロを過ぎると右膝の後ろが痛くなる。 フォームが悪いのか、研究が必要だな。

sendmailでの転送設定

某システムにてメールを配信する機能を開発へ依頼。 受け取った後、PHPの mb_send_mail はsendmailが無いと動かない事実を伝えられる。 うちのメールサーバはPostfixですよ。。。 Σ(|||▽||| ) 仕方が無いので、WEBサーバにsendmailを立て DMZ 内のpostfixへリレーするようする。 意外と内部のメールサーバに転送する文献がなかったので、備忘録として残すことにした。 ■sendmail-cf-8.13.8-8.el5.i386.rpmのインストール 設定ファイルをコンパイルするm4コマンドを使う為に必要。     ・モジュールの確認           # rpm -qa | grep sendmail         sendmail-8.13.8-8.el5         sendmail-cf-8.13.8-8.el5         「sendmail-cf-8.13.8-8.el5」がインストールされていなければ以下を実施     ・パッケージのインストール           # rpm -ivh sendmail-cf-8.13.8-8.el5.i386.rpm     ・再度モジュールの確認           # rpm -qa | grep sendmail         sendmail-8.13.8-8.el5         sendmail-cf-8.13.8-8.el5 ■hostsファイルの確認           ・hostnameの確認           # hostname        ...