前回、前々回と脆弱性の発生個所といった観点から脆弱性について考えてきた。今回からは、安全なアプリケーションを作るためのチェック方法について説明していきたいと思う。
安全なアプリケーションを作成するには、ただ構築するだけでなく、各開発工程におけるレビューと適切なテストが必要になる。レビューを行うことにより、考慮漏れや誤りを見つけ出し、少ない工数で修正することが可能になる。
また、テストを行うことで、作成したアプリケーションに問題が無いことを確認することができる。しかし、実際にレビューやテストはどのよう行えばよいのか分からないのが実状ではないだろうか。
そこで、今回はレビューやテストのコツを紹介する。
「設計レビュー」と「コードレビュー」
レビューを分類すると「設計レビュー」と「コードレビュー」の大きく2つがある。セキュリティ対策という観点での設計レビューでは、存在する脅威に対して適切な対策が検討されているかを確認する。
一方、コードレビューでは、設計フェーズで検討した対策が、設計したとおりに実装されているかということを確認する。これら2つのレビューを適切に行うことで、開発時のセキュリティ対策に必要なコストを低減しつつ、効果的な対策を行うことができる。
・設計レビューのコツ
それではまず、設計レビューではどういったことに注意して確認する必要があるのか、そのポイントを説明する。
セキュリティ対策を行うには、「守るべきものは何か?」ということを明確にしておく必要がある。これが明確になっていないと必要な対策が取れていなかったり、必要以上に対策を行う可能性がある。
そこで、設計段階で必要な機能、データに対してリスク分析を行う。リスク分析を行った上で対策の必要があるものについて、対策を実施することで、セキュリティ対策に必要なコストを抑えることができる。
詳しくは、マイクロソフトの「TechNet」などを参照してほしい。
リスク分析を行い、設計が終わった段階でセキュリティ対策についてのレビューを実施することになる。
関連情報
-
2つのSeasar製品に脆弱性
27日、IPA及びJPCERT/CCはSeasarプロジェクトが提供する2製品について、クロスサイトスクリプティングの脆弱性を公表した。 - フォーティファイとサイオス、アプリ脆弱性発見修正ソフトのレンタル提供
- オープンソースのPBX「Asterisk」に脆弱性
- アークン、米企業製の無料データベース脆弱性スキャナを提供
- IPA、脆弱性の深刻度評価システムを「CVSS v2」へ移行
- テクマトリックス
「セキュリティ」 の新着情報
-
「iPhone」と「iPod touch」を狙う危険なワームが出現
「iPhone」を標的とする新たなワームが登場した。前回見つかったものに比べ、個人情報の盗難など深刻な被害を招くおそれがあ... - マイクロソフト、「IE」のCSS処理に関する脆弱性を調査中と発表
- Firefoxのセキュリティを向上させる--お勧めアドオン10選
- マイクロソフトがGoogle Chrome Frameにセキュリティホールを発見
- OSSTech、OpenLDAPを製品パッケージ化--性能向上で商用版からの置き換え狙う
- セキュリティ 一覧へ »
「サイト脆弱性をチェックしよう!」 のバックナンバー
-
サイト脆弱性をチェックしよう!--第9回:AppScanによるアプリ脆弱性の自動検査
前回まで、主な脆弱性の検査方法について説明してきた。今回は、「IBM Rational AppScan」を例として、自動検査ツールについて説明しよう。 -
サイト脆弱性をチェックしよう!--第8回:セッション管理における脆弱性
-
サイト脆弱性をチェックしよう!--第7回:「ディレクトリトラバーサル」と「強制ブラウジング」
-
サイト脆弱性をチェックしよう!--第6回:SQLインジェクションの検査方法
-
サイト脆弱性をチェックしよう!--第5回:XSSの脆弱性を検査する方法
- サイト脆弱性をチェックしよう! 一覧へ »
-
POSデータを活用し、売上アップを導く「分析力」とは?
- 日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- HP LeftHandが仮想化環境の構築の効率を向上させた3社の事例集
- コスト削減に寄与するMDM(マスターデータマネジメント)
- ストレージ問題の課題に対する解決方法
- HP LeftHand SAN のパフォーマンス評価
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- Active Directoryの課題に関する調査結果と対処方法
- ETLの進化形「データ統合」への移行戦略 −「データ統合」成功のための技術要件
- 米企業の約8割、社内にXBRLの専門家なし
企画特集
-
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
高まるiSCSIストレージへの注目度
ストレージシステムの4つの課題とiSCSI導入のメリット -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
グリー、3人のエンジニアが語る仕事への想い
連載第2話、元SIerに聞くリニューアルと開発の舞台裏 -
電力に"ふた"をする独自の省エネ機能とは!?
動的に電力割り当ても可能なHPの最新鋭ブレードに迫る -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み -
容量制限によるメール消去は一切無し!
全てを保存するメールセキュリティSaaSが登場
ZDNet Japan イベント
- 開催日:2009年11月26日(木)
- イベント一覧へ»
-
3.Composer概要
Intel Parallel Studioの一部であり、並列プログラムを実装するために役... -
4. Inspector概要
Intel Parallel Studioの一部であり、順次および並列プログラムでメモリ...
新着企業動向
-
Intel GMA X4500 グラフィックス内蔵チップセット Intel G41搭載
LGA775に対応、HDMI出力ポー...
リンクスインターナショナル -
情報セキュリティソリューションセミナー(より使いやすいセキュリティ特集)〜セキュリティ...
NRIセキュアテクノロジーズ -
「知って楽しむオトナのたしなみ」出張アテンダント編を公開しました!読者プレゼント企画も...
日立システムアンドサービス -
メールセキュリティSaaS『Mail Luck!セキュアタイプゲートウェイ』
NTTPCコミュニケーションズ(ネットワーク事業部) - 企業動向一覧へ»
