前回まで、主な脆弱性の検査方法について説明してきた。前回の最後にも説明したとおり、アプリケーションの脆弱性検査を手動で行うには、非常に大きな手間とある程度の技術や知識が必要となる。
また、手動による検査では検査する人の技術レベルに依存しがちだ。このため、検査の水準を一定に、低コストで実施できる自動検査ツールの利用も進んでいる。
そこで今回は、「IBM Rational AppScan」を例として、自動検査ツールについて説明しよう。
自動検査ツールの原理
検査を行う時に必要な情報は、ウェブアプリケーションを利用するときに、ブラウザからサーバへ送信されるHTTPリクエストだ。HTTPリクエストには、以下のものが含まれている。
- 接続先のURL
- HTTPリクエストヘッダ
- Cookie - パラメータ
多くの検査ツールは、これらの情報を取得するために、ブラウザとサーバとの間のProxyとして動作する。ブラウザからサーバへ送信されるHTTPリクエストを受け取り、送信されるCookieやクエリパラメータ、POSTボディパラメータなどを解析することで、ウェブアプリケーションで使用されているパラメータ(パラメータ名と値)やURLなどの情報を取得できる。
探査時の動作
こうして得られたパラメータやURLなどの情報をもとに、各パラメータの値をひとつずつ検査パターンに書き換えてからリクエストを送信し、テストを行う。
テスト時の動作
関連情報
-
Ziddyちゃんの「私を社食に連れてって」:クリスマス特別編
メリークリスマス! 今回のZiddyちゃんシリーズはクリスマス特別編。テクマトリックスのクリスマスパーティーに潜入したZiddyちゃんは、イケメン2人の案内役もついて大はしゃぎです。 - 日本IBMとテクマトリックスなど、DBセキュリティ強化を可能とするパッケージ製品
- サイボウズ、クロス・ヘッドの株式をテクマトリックスに譲渡
- テクマトリックス
「セキュリティ」 の新着情報
-
マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
マイクロソフトが、Patch Tuesday(同社が最新パッチを公開する毎月第2火曜日)向けの4件のセキュリティ情報を予告した。 - グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
- ヴイエムウェアが複数の脆弱性への修正パッチを公開
- モジラCEO、「Google Chrome」のリリースを歓迎
- ネオジャパン、操作性と管理機能を強化した企業向けブログの新版を発売
- セキュリティ 一覧へ »
「サイト脆弱性をチェックしよう!」 のバックナンバー
-
サイト脆弱性をチェックしよう!--第8回:セッション管理における脆弱性
前回は、情報漏えいにつながる可能性の高い脆弱性について説明した。今回は、セッション管理における脆弱性について説明していく。 -
サイト脆弱性をチェックしよう!--第7回:「ディレクトリトラバーサル」と「強制ブラウジング」
-
サイト脆弱性をチェックしよう!--第6回:SQLインジェクションの検査方法
-
サイト脆弱性をチェックしよう!--第5回:XSSの脆弱性を検査する方法
-
サイト脆弱性をチェックしよう!--第4回:開発工程におけるレビューやテストのコツ(その2)
- サイト脆弱性をチェックしよう! 一覧へ »
ホワイトペーパー
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
[PR]
-
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介!
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»