課荘芙曝

シノプシス、ソフトウェア?インテグリティ?グル`プの喩瓦哩vする恷嶮弐埃を急潤 袁犬呂海舛

賦しUありませんが、この冱囂ではまだご旋喘いただけません

協吶

Open Worldwide Application Security ProjectOWASPは、ソフトウェアのセキュリティを鯢呂気擦襪海箸Tとした掲喟睫紊任后OWASPは仝オ`プン?コミュニティ々モデルの和で\咾気譴討り、lでもOWASPvBのオンライン?チャットやプロジェクトなどに歌紗して廚垢襪海箸できます。OWASPのWebサイトでは、オンライン?ツ`ルやビデオから、フォ`ラムやイベントまで、さまざまなリソ`スにo創でgにアクセスできます。

OWASP Top 10は、Webアプリケ`ション?セキュリティにvする恷も嶷寄な10のリスクについてのランキングと俐屎のガイダンスを戻工します。このレポ`トは、OWASPのオ`プン?コミュニティの徼澆侶レい岑Rを試かし、弊順嶄のセキュリティ?エキスパ`トの慌宥JRに児づいて恬撹されています。リスクは、セキュリティ貧の之がkされたl業、kされた巌樋來の嶷寄業、深えられる並Iへの唹の寄きさに惄辰謄薀鵐原けされています。レポ`トの朕議は、_k宀とWebアプリケ`ション?セキュリティT社に匯違議なセキュリティ?リスクにvする岑を戻工し、レポ`トの{暴Y惚と容X並をセキュリティ?プラクティスにMみzみ、アプリケ`ションにおけるこれらの屡岑のリスクの贋壓を恷弌泙牧屬┐襪海箸任后

OWASP Top 10リストの試喘圭隈と嶷勣である尖喇

OWASP Top 10リストは、2003定から2゛3定ごとに、アプリケ`ション?セキュリティ偏のMiと篁のスピ`ドに栽わせて厚仟されています。このリストはg喘議な秤鵑鯡畊している泣で嶷勣であり、F壓も謹くの弊順議な寄Mにおけるチェックリストとして、また、Webアプリケ`ションの芙坪_k覆箸靴討厘杆遒鮃たしています。

OWASP Top 10に鬉任ていない栽、O釦澆らは、覆において音笋ある辛嬬來を幣又するものとみなされがちです。匯圭、OWASP Top 10をソフトウェア_kライフサイクルSDLCに怏みzむことは、セキュア蝕kにvする匍順のベストプラクティスを畠中議に函り秘れている^になります。


2021定のリストでの筝泣

2021定のリストでは、3つの仟しいカテゴリの弖紗、4つのカテゴリの兆各とスコ`プの筝、いくつかのカテゴリの由栽がありました。

OWASP Top 10 -  2017 vs 2021  | 課荘芙曝

1. アクセス崙囮の音姥A01:2021

參念はリストの5了であったアクセス崙囮の音姥┨蔦澆ユ`ザ`?アカウントへのアクセスに旋喘できる巌樋來が、2021定には1了になりました。この巌樋來は、好蔦澆ユ`ザ`または砿尖宀としてシステムを荷恬することを辛嬬にします。

アプリケ`ションでプライマリ?キ`を筝できる魁栽。キ`を艶のユ`ザ`のレコ`ドに筝すると、そのユ`ザ`のアカウントを燕幣または筝できます。

ソリュ`ション: Seeker?などのインタラクティブ?アプリケ`ション?セキュリティ?テストIASTソリュ`ションを旋喘すると、クロスサイト?リクエスト?フォ`ジェリや、C畜デ`タが隠贋されているストレ`ジのセキュリティの音笋鯣殯廚奮できます。また、JSON Webト`クンのI尖に聞喘されている音屎なロジックやロジックの之鯛も蒙協できます。ペネトレ`ション?テストは、鴛粥皆意アクティビティを温頼して、吭蹐靴覆ぅ▲セス崙囮を返強で奮します。デ`タ?アクセスの佚m廠順を譜けることで、ア`キテクチャと譜柴の筝を隠^することができます。

2. 圧催晒の払移A02:2021

このカテゴリは、參念は仝C畜デ`タの其竃々と柵ばれ、リスク?ランキングは3了でしたが、屏彜ではなく功云圻咀を屎_に燕すために仝圧催晒の払移々と個各されました。圧催晒の払移は、隠贋または僕佚された嶷勣デ`タ芙氏隠嬾桑催などが盃墾された栽にk伏します。

字畜デ`タを癖俳に隠擦できない署蛮字vは、クレジットカ`ド姨遁や倖繁秤烏敗函の鯉挫の炎議になる辛嬬來があります。

ソリュ`ションSeekerのチェッカ`により、音噴蛍な圧催業、樋い圧催Iまたはハ`ドコ`ドされた圧催Iをスキャンし、音頼畠または裡な圧催アルゴリズムを蒙協します。Black Duck?圧催晒モジュ`ルによりオ`プンソ`ス?ソフトウェアOSSで聞喘されている圧催晒圭隈を苧らかにし、さらににuして業を互めることができます。Coverity?床議アプリケ`ション?セキュリティ?テストSASTとBlack Duckソフトウェア?コンポジション盾裂┳О箚。のI圭に、コ`ド?レベルおよびコンポ`ネント?レベルで仝ポイント?イン?タイム々スナップショットを伏撹できるチェッカ`が姥わっています。ただし、麿の坪何および翌何のソフトウェア?コンポ`ネントとの由栽テスト嶄に字畜デ`タが息することのないようにするために、鴛粥皆意で温頼し、@A議な酌篇と編^を佩うことが音辛之です。&稼恢壊沿;

3. インジェクションA03:2021

インジェクションは1了から3了に和がり、クロスサイト?スクリプティングはこのカテゴリに蛍窃されるようになりました。コ`ド?インジェクションは、好蔦澆アプリケ`ションに吭蹐靴覆げ掀をg佩させるために涙燭淵禰`タを安艶恢アプリケ`ションに僕佚したときにk伏します。

アプリケ`ションが佚mできないデ`タを聞喘して巌樋な皆河晦柵び竃しを恬撹した魁栽。

ソリュ`ション@A議インテグレ`ション/@A議デリバリ`CI/CDパイプラインに皆粥皆意ツ`ルと鴛粥皆意ツ`ルを根めることで、床議コ`ド?レベルのテストとアプリケ`ションg佩嶄の強議テストにより、インジェクションを哈き軟こす辛嬬來がある之を蒙協できます。皆艶艶一艶姻などのモダン?アプリケ`ション?セキュリティ?テスト┫ヽО妝ツ`ルでは、さまざまなテスト粁竣でソフトウェア?アプリケ`ションを隠擦し、皆河晦インジェクションを根むさまざまなインジェクション好弔鬟船Д奪することができます。紛艶できるインジェクションの箭として、鰻看皆河晦インジェクション、コマンド?インジェクション、晦禽粥永インジェクション、テンプレ`ト?インジェクション、ログ?インジェクションがい欧蕕譴泙后3П隸隶豈隶は、晦看乙4皆鞄艶鉛鉛の巌樋來を奮するための仟しい喘チェッカ`を笋┐迅邀のツ`ルであり、Log4JのO協圭隈を_Jし、gHの嘛をテストして、そのY惚を蒙S函誼gみのActive Verificationエンジンで編^┐泙燭o浸します。 

4. 芦畠が鳩範されない音芦な譜柴A04:2021

芦畠が鳩範されない音芦な譜柴は、2021定に仟Oされたカテゴリで、譜柴貧の之にvBするリスクに醜泣を輝てています。Mの仝シフトレフト々がMむ嶄、于璃モデリング、芦畠な譜柴パタ`ンと圻t、歌孚ア`キテクチャだけでは音噴蛍です。

ある啌鮫鋼チェ`ンでは睫縒萪叱醪を戻工しており、15兆參和の魁栽は隠^署が音勣です。好蔦澆このフロ`を于璃モデル晒し、この啌鮫鋼チェ`ンの鹸方の啌鮫鋼にわたって方為朗の嚠埃が函れるかどうかを距べれば、採認ドルもの鱒払を哈き軟こすことができます。

ソリュ`ションSeeker IASTにより巌樋來を奮し、Oめて}jなWeb、クラウド、マイクロサ`ビス?ベ`スのアプリケ`ションのすべてのインバウンドおよびアウトバウンド粥永鴛、サ`ビス、v方柵び竃しを巷蝕します。v銭するデ`タフロ`とエンドポイントのマップを篇晒することにより、アプリケ`ション譜柴の樋泣を苧鳩にし、ペネトレ`ション?テストと于璃モデリングの函り怏みを屶址します。

5. セキュリティの譜協ミスA05:2021

參念の翌何g悶カテゴリからこのリスク?カテゴリに蛍が筝され、6了から了が貧Nしています。セキュリティの譜協ミスとは、譜柴または撹の樋泣がO協エラ`または之泣に軟咀する栽を峺します。

デフォルトのアカウントとその圷のパスワ`ドが哈きAき嗤燭砲覆辰討い襪燭瓠▲轡好謄爐盃秘にして巌樋になる魁栽。

ソリュ`ションCoverity SASTなどのソリュ`ションには、エラ`?メッセ`ジを宥じて秤鸞えいの辛嬬來をReするチェッカ`が根まれています。Seeker IASTなどの啜張挑`ルを旋喘することにより、アプリケ`ションのランタイム?テストで秤鵑梁えいや音m俳なHTTPヘッダ`O協を奮できます。 

6. 巌樋で硬くなったコンポ`ネントA06:2021

このカテゴリは屡岑のセキュリティ?リスクおよび捻壓議なセキュリティ?リスクをもたらすコンポ`ネントにv銭するもので、9了から乏了が貧がっています。遺閣掘などの屡岑の巌樋來が贋壓するコンポ`ネントは、蒙協してパッチを癖喘する駅勣がありますが、硬いコンポ`ネントや吭のあるコンポ`ネントは、g佩辛嬬來と捻壓議なリスクを得する駅勣があります。

蝕kで聞喘されるコンポ`ネントの楚が謹いため、蝕kチ`ムが、アプリケ`ションで聞喘されるすべてのコンポ`ネントを委燐または尖盾していない魁栽。これにより、匯何のコンポ`ネントが硬くなり、好弔して巌樋になる辛嬬來があります。

ソリュ`ションBlack Duckなどのソフトウェア?コンポジション盾裂SCAツ`ルを床議盾裂およびIASTと匯wに聞喘すると、アプリケ`ション坪の硬く芦畠でないコンポ`ネントをReおよび奮することができます。IASTとSCAのB亊により、巌樋なコンポ`ネントや硬いコンポ`ネントのgHの聞喘彜rを委燐できます。Seeker IASTとBlack Duck SCAをB亊させることで、巌樋なコンポ`ネントを蒙協し、そのコンポ`ネントがテスト鵑離▲廛螢羽`ションでF壓iみzまれているかどうかなどのを苧らかにします。さらに、_k宀のアクティビティ、コントリビュ`タ`のu、バ`ジョン堕sなどの峺砲砲茲蝓硬いコンポ`ネントや吭のあるコンポ`ネントがもたらす辛嬬來のある捻壓議なリスクをユ`ザ`に岑らせることができます。

7. 紛艶と範^の払移A07:2021

參念は仝範^の音姥々と柵ばれていたこのカテゴリは、2了から乏了が和がり、嶬擇亙怯陲諒О椶哩vする遺安掘が根まれるようになりました。醤悶議には、範^とセッション砿尖にv銭する字嬬が屎しくg廾されていない魁栽、好蔦澆魯僖好鍠`ド、キ`ワ`ド、およびセッションを盃墾することが辛嬬になります。これによりユ`ザ`鴛禽などの秤烏が義まれる辛嬬來が伏じます。

安艶恢アプリケ`ションで、樋いパスワ`ドまたは容霞しやすいパスワ`ド─険莢慌壊敬看姻糸1々などが聞喘できる魁栽。

ソリュ`ション謹勣殆J^によってアカウント盃墾のリスクを詰pすることができます。このNの之をつけるには徭喀y盾裂が掲械に叨羨ちますが、返喀y盾裂はカスタムJ^スキ`ムのuを晒することができます。Coverity SASTには、J^の音笋隆猗來を醤悶議に蒙協するチェッカ`が根まれています。Seeker IASTは、ハ`ドコ`ドされたパスワ`ドやY鯉秤鵝△よび音m俳なJ^や嶷勣なステップが之鯛したJ^を奮できます。

8. ソフトウェアとデ`タの屁栽來の音醤栽A08:2021

2021定に仟譜されたカテゴリ。屁栽來を編^せずに聞喘されるソフトウェア厚仟プログラム、嶷勣なデ`タ、遺鴛/遺禽パイプラインに醜泣を輝てています。嶬擇海離テゴリに蛍窃されている、芦畠でないデシリアライゼ`ションとは、デシリアライゼ`ションの之により、好蔦澆システム坪のコ`ドをリモ`トでg佩できる巌樋來を峺します。

アプリケ`ションが、好蔦澆砲茲辰凸畊された吭のあるオブジェクトをデシリアライズすることにより巌樋になる魁栽。

ソリュ`ションアプリケ`ション?セキュリティ?ツ`ルはデシリアライゼ`ションの之を奮するのに叨羨ち、ペネトレ`ション?テストは}を編^するために聞喘できます。Seeker IASTは、芦畠でないデシリアライゼ`ションをチェックし、芦畠でないリダイレクトやト`クン?アクセス?アルゴリズムの個ざんを奮するためにも叨羨ちます。

9. セキュリティ?ログとモニタリングの払移A09:2021

このカテゴリは、參念は仝音噴蛍なログ芝hと酌篇々と柵ばれていましたが、鵑箸覆覯讃澪呂琳崟爐嫖され、10了から乏了が貧がりました。ロギングとモニタリングは安艶恢サイトにして撞訓にg佩する駅勣のあるアクティビティであり、音姥があれば、サイトはより侮震な盃墾アクティビティにして巌樋になります。

ログイン、ログインの払移、その麿の嶷勣なアクティビティなど、酌某苗椶淵ぅ戰鵐箸ログに芝hされないため、アプリケ`ションが巌樋になる魁栽。

ソリュ`ションペネトレ`ション?テストをg佩した瘁、テスト?ログを{べて、深えられる之泣と巌樋來を蒙協できます。Coverity SASTとSeeker IASTは、ログにhされないセキュリティ箭翌の蒙協に叨羨ちます。 

10. サ`バ`サイド?リクエスト?フォ`ジェリA10:2021

サ`バ`サイド?リクエスト?フォ`ジェリ┳СЦ藕鵤は、書定仟Oされたカテゴリであり、Webアプリケ`ションがユ`ザ`から戻工されたURLを編^せずにリモ`ト?リソ`スを函誼したときにk伏する辛嬬來があります。システムがファイアウォ`ル、VPN、または弖紗のネットワ`クアクセス崙囮リストによって隠oされている栽でも、好蔦澆蓮△海隆猗來を旋喘して、アプリケ`ションに垢したリクエストを嚠豚しない乱枠に僕佚することができます。クラウドサ`ビスの旋喘やア`キテクチャの}j晒により、SSRF好弔良鄂牟箸醗k伏楕が互まっています。

ネットワ`ク?ア`キテクチャがセグメント晒されていない魁栽、好蔦澆漏СЦ藕鵐撻ぅ踪`ドの俊A潤惚や、俊Aまたは詳倦されるまでにかかった扮寂をもとに坪何ネットワ`クをマッピングし、坪何サ`バ`のポ`トが蝕いているか液じているかを距べます。

ソリュ`ションSeekerは、弖紗のスキャンやトリア`ジを駅勣とせずに皆皆檎酷を弖E、酌篇、奮できる恷仟の粥皆意ツ`ルです。互業なインストルメンテ`ションとエ`ジェントベ`スのテクノロジ`により、皆皆檎酷から捻壓議なエクスプロイトを牢い竃すこともできます。

シノプシスの屶址圭隈

謹くの巷望は、或安粥皆永コンプライアンス勣周を困燭垢燭瓩法謹方のアプリケ`ション?セキュリティ?ツ`ルを聞喘しています。このアプリケ`ション?セキュリティ貨は、癖俳ですが噴蛍ではなく、怏岶は卆隼として、謹な粥皆意ツ`ルからのさまざまな潤惚を鹿埃、v銭原け、屎号晒するという仁籾に岷中しています。このような魁栽には、アプリケ`ション?セキュリティ?蓑米砿尖(粥皆永珂)ソリュ`ションでプロセスの紳偏圓肇践`ムの伏恢來を鯢呂気擦襪海箸できます。

ASPMソリュ`ションは、OWASP Top 10の覆悗累`郡を嚠契議に弖EしてIする栽に叨羨ちます。Software Risk ManagerのようなASPMソリュ`ションを旋喘すると、アプリケ`ション?リスクとコンプライアンス`郡のuに児づいて、唹の寄きいセキュリティ?アクティビティをコンテキスト晒できます。

これらのソリュ`ションはセキュリティ?アクティビティと{暴Y惚の@A議なテスト、弖E、砿尖をサポ`トする_kフレ`ムワ`クおよびツ`ルとy栽されているため、OWASP覆鬟好肇譽垢覆壼豚に辛晒してg廾することができます。たとえば、Software Risk Managerでは、すべてのASTツ`ルSAST、DAST、皆遺粥、オ`プンソ`スおよび斌喘からの潤惚をv銭原けて嶽窃艶に由栽し、匯圷晒することができます。また、ビルトインのコンプライアンス?レポ`ト字嬬により或安粥皆永炎覆卜シ瓦靴討い觸畊を燕幣できます。

その朔、弖紗テストで駅勣なテストの嶽窃と、テストするアプリケ`ションの並匍塰喇呂琳慴業を登僅できます。粥皆意は倖?の或安粥皆永炎覆鬉垢襪燭瓩旅黏悗頁蕷┐鯡畊し、粥皆永珂アプロ`チは、粥皆意のすべての諒籾にわたって郡畻苗椶淵愁侫肇ΕД△瞭蛍聞楡蹐挽睦辰魎拿し、徭強晒するために叨羨ちます。