Webアプリケーションへの攻撃は年々巧妙化しており、従来のインフラやネットワークレベルの脅威にとどまらず、機密性の高いデータを扱うアプリケーションのビジネスロジックそのものが標的となるケースが増えている。オープンソースライブラリを多用する開発環境においては、次々と発見される脆弱性の中から、どれを優先して修正すべきかを見極めることが引き続き課題となっている。
こうした状況を踏まえ、Datadogは、Application Security Management(ASM)とApplication Performance Monitoring(APM)を利用する数千社の実際のデータをもとに、脆弱性がどのような環境で検出され、どのような条件下で実際に脅威となるのかを分析した。CVSSスコアのみに基づく評価では、深刻度が高いとされる脆弱性の多くが実際のリスクを正確に反映していない場合がある一方、稼働環境や攻撃の有無といったランタイムコンテキストを加味することで、より実態に即した優先順位付けが可能になることも示されている。
本資料では、言語別のリスク傾向や、依存関係の数と脆弱性の相関、攻撃の標的となりやすい言語や環境の特徴など、数千社のデータから明らかになった7つのファクトを紹介するとともに、ノイズとなる攻撃と実際に警戒すべき脅威を切り分けるための考え方を解説している。
ホワイトペーパー
