シマンテックは11月8日、業務アプリケーションのセキュリティに関するコンサルティングを実施する「シマンテックセキュアアプリケーションサービス」の販売を開始した。官庁、金融機関、製造業、ソフトウェア開発企業を対象にする。
セキュアアプリケーションサービスは、業務アプリケーションの要求定義から設計、インプリメント、試験、実稼働、保守に至るまでのすべての過程でセキュリティリスクを減少させる。

- シマンテックの山内正・コンサルティングサービス部部長
提供されるサービスは(1)環境整備、(2)評価・診断、(3)教育--の3つからなる。(1)の環境整備には、CやJavaなどのコーディング規約、不正アクセスなどのリスクが実際に起きた際の防御手段をどうするかなどをまとめておく。
(2)の評価・診断では、システムのどのアプリケーションにどのようなセキュリティリスクがあるのかを分析する。また、ソースコードを実装レベルから脆弱性などの問題点を明らかにし、評価ツールを利用して、どのように改善していくべきかをまとめる。さらにアプリケーションへの侵入テストも実施する。
(3)の教育では、セキュリティの基本、アプリケーションセキュリティ、サイバー攻撃と対応策などの教育をアプリケーション開発者やシステム管理者などに提供する。
シマンテックのコンサルティングサービス部で部長を務める山内正氏は「近い将来に成立すると見られる“日本版SOX法”で業務アプリケーションのセキュリティを必要としている」と説明する。
現在議論されている日本版SOX法は、企業がまとめる財務報告が完全で正確であるかを証明しなければならない。その中で日本版SOX法は、個別のアプリケーションが正しい取引処理をし、アプリケーションが正しい記録を確保していることを保証する「業務処理統制」を必要としている。
業務処理統制で、各業務領域においてコンピュータなどのデータが適切に収集・処理され、財務報告に反映される業務プロセスとなっていることを確保しなければならない。このことから業務アプリケーションがセキュリティリスクを抱えていないことが必要とされる。
また、政府から10月に発表され、現在議論されている「政府機関の情報セキュリティ対策のための統一基準」でも、ソフトにセキュリティホールが混入しないための対策が必要とされている。
山内氏は、これらの法令遵守(コンプライアンス)の面からも「業務アプリケーションのセキュリティ対策が必要」だと主張している。
山内氏によれば、「業務アプリケーションのセキュリティ対策について、包括的に対応したのはセキュアアプリケーションサービスが日本初」としている。
セキュアアプリケーションサービスは、CやC#、Javaなどの現在主要なプログラミング言語に対応しているが、「主要言語以外で構築されたアプリケーションに対しては、リバースエンジニアリングでコードレビューできる」(山内氏)という。
関連情報
-
「中国からのスキャンが増加」--JPCERT/CCが報告
JPCERT/CCは、7月1日から9月30日までに確認できたインシデントを報告した。報告によれば、中国を発信源とするスキャンが増加しているという。 - 情報漏洩対策と日本版SOX法対応がセキュリティ対策のポイント--Security Solution 2005
- データベース専用の脆弱性検査サービス、IIJ-Techが提供開始
- Windowsパッチを適用した一部のPCで障害--マイクロソフトが報告
- Windowsの脆弱性を突く4種類のエクスプロイトコード--専門家が報告
- ユニアデックス、セキュリティのリモート監視センターを開設
- マイクロソフト、10月の月例パッチを公開--14件の脆弱性に対応
- 脆弱性スキャナ「Nessus」、次バージョンではソース非公開に
- 米シマンテック、セキュリティソフト会社のバインドビューを買収
- シマンテック、中規模向けの脆弱性修正・パッチ管理ソリューションを発売
「セキュリティ」 の新着情報
-
Internet Explorer 8:企業にとって魅力的な機能は何か?
Microsoftは今週テスターに提供し始めた「Internet Explorer 8 Beta 2」のReviewer’s Guideのなかで、同社が企業ユーザーにと... - グーグル、ビジネス用途を中心に「Google Calendar」を改良
- US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
- マイクロソフト、Internet Explorer 8のベータ2をリリース
- 「iPhone」のパスコードロックに深刻な脆弱性--連絡先情報が読み取られる危険も
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
セキュリティアドバイス機関であるUS Computer Emergency Readiness Team(US-CERT)が、Secure Shell(SSH)暗号化プロトコルを利用したLinuxシステムへの攻撃について警告している。 -
Ubuntuにセキュリティパッチ--ユーザーに適用を呼びかけ
-
トレンド、企業内で未知の脅威を可視化・処理するソリューションを発表
-
「Android」のセキュリティチーム、コミュニティーにバグ発見と報告を要請
-
「VMware ESX 3.5 Update 2」に時限爆弾式の不具合--修正パッチが公開に
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
仮想化環境で求められるストレージの要件
それに応えるNetAppの実力とは? -
DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜 -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
SaaSで開発効率UP!
SaaSでできる、ソフトウェア開発情報の一元化とは