ニュース
IPAの脆弱性体験学習ツール「AppGoat」に実践的な「演習環境」
パターンに頼らない脆弱性の発見・修正法が学べる
(2014/3/10 13:25)
IPAは10日、情報セキュリティ人材育成教材として利用できる「脆弱性体験学習ツール AppGoatウェブアプリケーション学習版」を機能強化した。新たに5タイプの脆弱性と学習テーマ13件、より実践的に脆弱性を発見するための演習環境などを追加し、Webサイト上で同日公開している。
同ツールは、IPAが提供する脆弱性を作り込まない手法を実践的に習得するためのもので、2011年11月より、「ウェブアプリケーション学習版」と「デスクトップアプリケーション版」の2種類を公開している。
「ウェブアプリケーション学習版」における今回の機能強化では、多数報告されている脆弱性5タイプ――「OSコマンド・インジェクション」「HTTPヘッダ・インジェクション」「セッション管理の不備」などを追加し、この5タイプに対応した計13の学習テーマを新設した。これにより、合計9タイプの脆弱性に対する28の学習テーマがそろった。
また、脆弱性対策セミナーの受講者からの要望の多い「演習環境」も追加。具体的に、(1)脆弱性を自ら修正できる演習環境と、(2)パターン化された方法に頼らずより実践的に脆弱性を発見するための演習環境を用意した。
(2)については、従来の「ウェブアプリケーション学習版」は「○○という脆弱性の発見方法は△△だ」といった一対の関係で検出方法を学ぶものだったが、現場の検出では、どこにどのような脆弱性が潜んでいるか探索する必要がある。そこで複数の脆弱性を埋め込んだ検査専用の演習環境を追加したとのこと。
また、「ウェブアプリケーション学習版」は、その活用を通じて実際のウェブアプリケーション開発における課題の認識にも利用できるという。例えば、ソースコードの記述に問題があるとの認識に至った場合には、修正のために「IPAテクニカルウォッチ:ウェブサイトにおける脆弱性検査手法の紹介(ソースコード検査編)」を教本とすることで、より効率的に問題点を発見できる。また、検出方法に課題がある場合には、オープンソースの脆弱性検査ツールを評価した教本により、ツールを使った動的な脆弱性検査手法を学習できるとしている。
脆弱性を内包したままのWebサイトがいまだ多数
2013年、日本国内のWebサイトで、ウェブアプリケーションの脆弱性悪用が主因と思われる改ざんや情報流出事件が多発した。IPAとJPCERT/CCが運営する脆弱性届出制度におけるウェブサイトの脆弱性報告は、2012年が671件で2013年が883件と増えており、脆弱性を内包したまま運営されているウェブサイトが国内に多数存在することがうかがえる。
IPAでは、今回のツールが企業・組織で活用され、セキュリティ対策の施された安全なウェブサイトが運営されることを願うとともに、学術・教育機関における学習教材として広く活用され、人材育成の一助となるよう、今後も普及・啓発に努めるとしている。
URL
- プレスリリース
- http://www.ipa.go.jp/about/press/20140310.html
- 脆弱性体験学習ツール AppGoat
- http://www.ipa.go.jp/security/vuln/appgoat/index.html
- IPAテクニカルウォッチ:ウェブサイトにおける脆弱性検査手法の紹介(ソースコード検査編)
- http://www.ipa.go.jp/security/technicalwatch/20140306.html
- 同(ツール検査編)
- http://www.ipa.go.jp/about/technicalwatch/20131212.html
2014年3月10日
- 特別企画XP期限切れ間近のいま、仮想デスクトップサービスを改めて考える(1)[2014/03/10]
- 連載Infostand海外ITトピックス成層圏の戦い Googleの気球とFacebookの無人機[2014/03/10]
- MSが“Windows XP終了のお知らせ”、Windows Updateで拡散開始、残り1カ月に[2014/03/10]
- “時空間”に応じてモバイル端末の設定を自動変更、オプティムが新技術[2014/03/10]
- 「利益16%増」を実現――富士通研、需要・生産のモデル予測制御技術[2014/03/10]
- セッションハイジャックに対処可能な統合SSO基盤「CA SiteMinder」新版[2014/03/10]
- 日本IBM、柔軟なSaaSソリューションの提供を可能にするパートナー向けプログラム[2014/03/10]
- IPAの脆弱性体験学習ツール「AppGoat」に実践的な「演習環境」[2014/03/10]
- レコメンドやモバイル対応を強化した「Oracle Retail」新版[2014/03/10]
- 「やよいの店舗経営 オンライン」が新たな消費税率に対応[2014/03/10]
- 先週のニュースアクセスランキング[2014/03/10]
- KVH、キャリアイーサネット業界団体「メトロ・イーサネット・フォーラム」に加入[2014/03/10]
2014年3月7日
- イベント「CloudStack Day Japan 2014」開催〜クラウドのニーズは構築から運用管理へ[2014/03/07]
- 「IBMはLenovoとクラウド市場を獲りに行く」、x86事業売却をイエッター社長が説明[2014/03/07]
- 特別企画バラクーダのバックアップアプライアンスが強いワケは?[2014/03/07]
- ソフト保守をベンダーの半額で提供、米Rimini Streetが日本上陸[2014/03/07]
- 特別企画企業向けオンラインストレージのススメ【後編】[2014/03/07]
- MS、IEのゼロデイ脆弱性など修正、3月12日公開の月例パッチは計5件[2014/03/07]
- 放射線環境下の作業者を守るウェアラブル型システム[2014/03/07]
- ビットアイル、Windows Azure環境を利用した仮想デスクトップサービス[2014/03/07]
- NEC・NTTなど5社、SDNで柔軟な広域ネットワークを実現する基本技術を確立[2014/03/07]
- ぐるなび、2013年のサイト刷新でアクセス数1.4倍、予約件数6倍に[2014/03/07]
- ルクレ、ネットワークカメラによる移動体追っかけビューシステム[2014/03/07]
- BI・データ活用の「Dr.Sum EA」がiPad対応、外出先でも意思決定[2014/03/07]
- 富士通、「GLOVIA smart」導入支援サービス、価格・納期ともに3割減[2014/03/07]
- 日本IBM、ハイエンドストレージ「XIV」の従量課金プログラム[2014/03/07]
2014年3月6日
- 特別企画企業向けオンラインストレージのススメ【前編】[2014/03/06]
- やじうま クラウドWatch日本データセンター開設記念で「雲」プレゼント!〜マイクロソフト[2014/03/06]
- PowerConnect後継のレイヤ2/3スイッチ「Dell Networking Nシリーズ」[2014/03/06]
- 社内ファイルサーバーを安全にモバイル同期、「Acronis Access」発売[2014/03/06]
- ぷらっとホーム、ルータ機能内蔵のIoT向けマイクロサーバー[2014/03/06]
- 山口県で水稲栽培をICT化、「計画的農業」と「後継者育成」へ[2014/03/06]
- アシスト、Oracle Database Applianceへの移行を迅速に行えるソリューション[2014/03/06]
- Red Hat、BRMやCEPを統合したオープンソースBPM製品「JBoss BPM Suite 6」[2014/03/06]
- ラック、FireEye製品によるマルウェア監視サービス[2014/03/06]
- B-EN-G、「Oracle Endeca」を用いたビッグデータ分析支援サービス[2014/03/06]
- エフセキュアのウイルス対策ソフト、AWSのクラウド環境に対応[2014/03/06]
- 大塚商会、レコメンドエンジン「Rtoaster」でメールマーケティングを効率化[2014/03/06]
2014年3月5日
- 連載大河原克行のキーマンウォッチなぜ、Lenovoはx86サーバー事業を買収したのか?〜日本法人のロードリック・ラピン社長を直撃[2014/03/05]
- 連載BYOD推進室「050 plus」「Web電話帳」で通話を効率化、NTT ComのBYOD戦略[2014/03/05]
- NECと米HP、SDN対応機器の相互接続性などを検証へ[2014/03/05]
- iPadで“無人受付”をスマートに実現する「Smart at Reception」[2014/03/05]
- バッファロー、PoE給電機能を備えた5ポートGbEスイッチ[2014/03/05]
- アクセンチュア、エネルギー市場への新規参入を支援する新組織[2014/03/05]
- CloudStackベースのIaaS「GMOクラウドPublic ALTUS」、3月25日よりスタート[2014/03/05]
- NTT Comの「Cloudn」、米国データセンターでの提供機能を強化[2014/03/05]
- 「NECソリューションイノベータ株式会社」4月発足、ソフト子会社7社を再編[2014/03/05]
- 社内とクラウドのシームレスな接続方式を検証、日立「先端クラウドラボ」新設[2014/03/05]
- 日立Sol、クラウドと連携したファイル管理サービス「活文 Hybrid Storage Manager」[2014/03/05]
- ブロケード、イーサネットファブリックスイッチの拡張性を強化[2014/03/05]
- バラクーダのWAF、AWSで利用可能に[2014/03/05]
- コベルコシステム、SAPテンプレート「Hi-KORT」を利用した導入支援サービス[2014/03/05]
2014年3月4日
- 特別企画通信事業者の総合力を結集したNTTコミュニケーションズ「Bizホスティング」の強みとは[2014/03/04]
- 「Windows XPは終了しました」、毎月9日にWindows Updateで繰り返し通知[2014/03/04]
- 米MS、4月から「OneDrive for Business」個別販売〜SkyDrive Proから改名[2014/03/04]
- KVH、FISC準拠・監査対応付きの金融向けプライベートクラウド[2014/03/04]
- ポリコム、Microsoft Lyncに最適なビデオ会議システム「CX5100」[2014/03/04]
- アプリックス、ポスターや中吊り広告にも貼れる極薄フィルム型Beacon[2014/03/04]
- 日立システムズと東電、エネルギー業界向けのICT新会社を設立[2014/03/04]
- CTC、米ClouderaのHadoop関連ソリューションを提供開始[2014/03/04]
- 日立、デンマークにビッグデータラボ設立[2014/03/04]
- 日立Sol、北米市場向けのDynamics AXテンプレート「SYN//AX」[2014/03/04]
- NTTデータ、宮城県石巻市のBPO拠点を拡大[2014/03/04]
- B-EN-G、SAPのクラウド型CRMを販売開始[2014/03/04]
- 富士通、クラウドサービスをWebから購入できるマーケットプレイス[2014/03/04]
- サムライズ、統計解析ソフト「IBM SPSS Statistics」を販売開始[2014/03/04]
- ソニックス、「Scirocco Cloud」で2014年最新版「検証推奨端末10機種」公開[2014/03/04]
|
|
|
|
|
|