前回、前々回と脆弱性の発生個所といった観点から脆弱性について考えてきた。今回からは、安全なアプリケーションを作るためのチェック方法について説明していきたいと思う。
安全なアプリケーションを作成するには、ただ構築するだけでなく、各開発工程におけるレビューと適切なテストが必要になる。レビューを行うことにより、考慮漏れや誤りを見つけ出し、少ない工数で修正することが可能になる。
また、テストを行うことで、作成したアプリケーションに問題が無いことを確認することができる。しかし、実際にレビューやテストはどのよう行えばよいのか分からないのが実状ではないだろうか。
そこで、今回はレビューやテストのコツを紹介する。
「設計レビュー」と「コードレビュー」
レビューを分類すると「設計レビュー」と「コードレビュー」の大きく2つがある。セキュリティ対策という観点での設計レビューでは、存在する脅威に対して適切な対策が検討されているかを確認する。
一方、コードレビューでは、設計フェーズで検討した対策が、設計したとおりに実装されているかということを確認する。これら2つのレビューを適切に行うことで、開発時のセキュリティ対策に必要なコストを低減しつつ、効果的な対策を行うことができる。
・設計レビューのコツ
それではまず、設計レビューではどういったことに注意して確認する必要があるのか、そのポイントを説明する。
セキュリティ対策を行うには、「守るべきものは何か?」ということを明確にしておく必要がある。これが明確になっていないと必要な対策が取れていなかったり、必要以上に対策を行う可能性がある。
そこで、設計段階で必要な機能、データに対してリスク分析を行う。リスク分析を行った上で対策の必要があるものについて、対策を実施することで、セキュリティ対策に必要なコストを抑えることができる。
詳しくは、マイクロソフトの「TechNet」などを参照してほしい。
リスク分析を行い、設計が終わった段階でセキュリティ対策についてのレビューを実施することになる。
関連情報
-
2つのSeasar製品に脆弱性
27日、IPA及びJPCERT/CCはSeasarプロジェクトが提供する2製品について、クロスサイトスクリプティングの脆弱性を公表した。 - フォーティファイとサイオス、アプリ脆弱性発見修正ソフトのレンタル提供
- オープンソースのPBX「Asterisk」に脆弱性
- アークン、米企業製の無料データベース脆弱性スキャナを提供
- IPA、脆弱性の深刻度評価システムを「CVSS v2」へ移行
- テクマトリックス
「セキュリティ」 の新着情報
-
MSの月例パッチを悪用したトロイの木馬付き電子メールが出現
マイクロソフトは毎月第2火曜日にセキュリティ脆弱性をふさぐパッチを公開しているが、これに伴い、Windowsユーザーは新しい... - マイクロソフト、10月の月例パッチを公開--「緊急」は4件
- Linux必携のオフィス向けアプリケーション10選
- Mac OS Xにパッチ:40件のセキュリティホールを修正
- アップル、「Security Update 2008-007」を公開
- セキュリティ 一覧へ »
「サイト脆弱性をチェックしよう!」 のバックナンバー
-
サイト脆弱性をチェックしよう!--第9回:AppScanによるアプリ脆弱性の自動検査
前回まで、主な脆弱性の検査方法について説明してきた。今回は、「IBM Rational AppScan」を例として、自動検査ツールについて説明しよう。 -
サイト脆弱性をチェックしよう!--第8回:セッション管理における脆弱性
-
サイト脆弱性をチェックしよう!--第7回:「ディレクトリトラバーサル」と「強制ブラウジング」
-
サイト脆弱性をチェックしよう!--第5回:XSSの脆弱性を検査する方法
-
サイト脆弱性をチェックしよう!--第4回:開発工程におけるレビューやテストのコツ(その2)
- サイト脆弱性をチェックしよう! 一覧へ »
ZDNet Japan Essential Topic
-
【一流企業が用意する活躍の舞台】
各社のキーマンが考えるキャリア*公開中! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
グリーンITの第一歩は見える化です
経営・財務・情報システムの3つの視点から環境対応を考える -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
これからの時代のセキュリティ対策
くるぞ!in the cloudソリューション -
エンタメCGM「gooメーカー☆メーカー」
【第2回】メーカー/占いのコンテンツを作ってみた! -
ネットと家電をつなぐチャレンジ「Life-X」
ライフログ・シェアリングサービス「Life-X」の印象は? -
局所冷却に注目。
データセンターの冷却効率を向上し電力コストを抑制! -
ERPパッケージの導入を成功させるコツ
成功させるコツをクイズ形式のWebcastで配信中 -
Techno Exchange
「目白坂データセンター」にみる信頼性とグリーンの調和 -
なぜ社内文書は無秩序に分散するのか?
真の文書管理を考える3か条に迫る!
ZDNet Japan イベント
- 開催日:2008年10月23日(木)
- イベント一覧へ»