「前例のないGW10連休、セキュリティ上どう備えるべき?」専門家、徳丸浩さんに聞いた:『徳丸本 第二版』についても直撃(3/3 ページ)
10連休を迎える2019年のゴールデンウイーク、改元に合わせて想定される具体的なリスクと対処法とは――情報セキュリティ専門家の徳丸浩さんに詳しく聞きました。
Webアプリケーションを安全に作るための最新ポイント
徳丸氏といえば、Webアプリケーションセキュリティの第一人者です。2018年には、「OWASP Top10 2017」などの新たな項目を踏まえた『体系的に学ぶ安全なWebアプリケーションの作り方 第二版』が出版されました。
「第二版では、最近のWebの作りを踏まえ、Web APIとJavaScript、CORS(Cross-Origin Resource Sharing:オリジン間リソース共有)についてきっちり説明しました」と徳丸氏。OWASP Top10 2017に新たに加わった「XXE(XML External Entity)」と「安全でないデシリアライゼーション」についても、紙幅を割いて説明しています。
特に後者はこれまであまり日本では注目されてこなかった問題ですが、「以前、ブログ記事で安全でないデシリアライゼーションの問題があるWordPress向けプラグインを取り上げたのですが、そのプラグインには、以前にも同じ種類の脆弱性が含まれているという前科がありました。サイトを作る側からすると、プラグインの選定と、使っているときの脆弱性管理が大事になるでしょう」(徳丸氏)。
なお徳丸本では、パスワードの管理についても説明しています。最近、ファイル共有サービスが不正アクセスを受け、平文で保存されていたパスワードが漏えいする事件が発生したばかりですが、「平文のままパスワードを保存しているサービスは、実は他にも結構残っていると思います」と徳丸氏は語ります。
「初版を執筆した2010年当時は、『どのようにWebサイトのパスワードを保護すべきか』という方法論が確立しておらず、日本語で参考になる文書もなかったため、英文の文書を参考にしながらまとめた覚えがあります。
もう一つ大きいのは、その時点ではパスワードリスト攻撃が流行っていなかったことです。例えば、2011年のゴールデンウイーク前に起こったプレイステーションネットワーク(PSN)に対する攻撃では、一時的とはいえ『漏えいしたパスワードがもともと平文で保存されていた』という情報が出回り(のちにハッシュ値による保存と訂正)、注目が高まりました。それ以前からの古いシステムでは、けっこうまだ平文パスワードがあるのではないでしょうか」(徳丸氏)
一方で、ヤフーのようにパスワードを使わない方式を採用するサイトも登場し始めましたが、「見よう見まねで形だけまねても、危険な実装になる恐れがあります。ある程度方法論が確立してからでも遅くはないのではないでしょうか」と徳丸氏は述べ、確立されたベストプラクティスを実践することが大切だと呼び掛けました。
関連記事
- 「新元号」がソフトウェアに与える影響はどのくらい? 弥生のエンジニアに聞いてみた
- 社長へのメールを秘書が開いてマルウェアに感染!? 標的型攻撃の実践演習「サイバークエスト」を模擬体験
- 政府主導の“対民間”サイバー攻撃? 物議を生む「NOTICE」を実行せざるを得ない、国内の深刻な事情
- インシデントの芽をつぶせ 脆弱性診断のプロが語る、企業セキュリティの“よくある盲点”とは
- 企業のIoT環境を守る切り札? 「脆弱性スキャナー」「ゼロ・トラスト」「暗号化」3つのツールを紹介
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.