タグ

IPAとsecurityに関するGesaku_Gのブックマーク (4)

  • 広範なWebアプリ開発言語にDoS攻撃につながる脆弱性 - @IT

    2012/01/06 情報処理推進機構(IPA)は1月6日、広くWebアプリケーション構築に用いられている開発言語やフレームワークに、DoS攻撃につながる脆弱性が発見されたことを踏まえ、緊急対策情報を公開した。 影響を受けるのは、PHPRubyといった開発言語のほか、WebアプリケーションフレームワークのApache Tomcat、Microsoft .NET Frameworkなど。これらの言語が実装しているハッシュテーブル機構に脆弱性がある。わざとハッシュ値が同じ値になるようなパラメータを大量に送り付け、「ハッシュ衝突」状態を作り出すとDoS状態に陥ってしまう。いわゆる「Hashdos」という攻撃で、例えばPOSTフォームからこうしたデータを送信することで、Webアプリケーションが停止するなどの被害が考えられる。 この脆弱性を踏まえ、マイクロソフトは2011年12月30日に、Micr

    Gesaku_G
    Gesaku_G 2012/01/09
    PHPはアプデ待ちか・・・あ、回避策のってるのね
  • 小規模サイトをとりまく脅威と現状

    第1章 小規模サイトをとりまく脅威と現状 現在のインターネット上ではサイトの規模、 個人や法人に限らず様々な脅威に晒されています。 ここでは、実際にどのような攻撃を受けており、 その脅威はどのようなものであるかを解説します。 1.1 なぜ守らなければならないのか 常時接続環境が増えつつある現在、 小規模サイトにおいてもセキュリティ対策が望まれています。 これはなぜでしょうか? 「我々のところを攻撃しても何もメリットは無い」と言い切る方もいらっしゃいます。 しかし、単に相手を攻撃するだけではありません。 来攻撃すべきサイトに対する踏み台として利用される場合もあります。 また、思いもよらない方法によって誹謗中傷を受けることもあります。 過去には、ほんの軽い誹謗中傷に端を発し、気づかない間に大きな話となり、 最終的にはビジネスに影響を及ぼすといったこともありました。 SOHO環境では、自宅で仕

  • ルータ設定 - 情報処理推進機構IPA セキュリティセンター

    使用するポートのみ開ける これは、一見単純な設定のように思えます。 しかし、単純に設定を行うとLAN側からも通信できない等の現象を引き起こします。 この作業は、実はTCP/IPを理解していないと行えない設定作業なのです。 セキュリティポリシーを考える段階で充分に検討を行ってください。 ルータでの防御は一要素にすぎない ルータにおけるセキュリティ設定において心がけておくことがあります。 それは「ルータのセキュリティはサイト全体のセキュリティの一要素にすぎない」ということです。 前述のリモートアクセスの回線をバックドアとして利用する場合や、 もしルータに致命的なセキュリティホールが見つかった場合などを考慮し、 そのLAN側でも防御を行うべきでしょう。 しかし、もし守るべきデータがルータレベルのもので十分であると判断した場合や、 利便性を考慮し別に設置するFirewallで賄

    Gesaku_G
    Gesaku_G 2011/11/03
    閉じておくべきポート。
  • IPA、「安全なウェブサイトの作り方 改訂第4版」を公開 | OSDN Magazine

    情報処理推進機構(IPA)は2010年1月20日、Webサイト開発者・運営者が適切なセキュリティを考慮したWebサイトを作成するためのドキュメントの新版「安全なウェブサイトの作り方 改訂第4版」を公開した。とくに実践的な脆弱性対策を普及させるため、具体的な「失敗例」を従来版よりも拡充した。PDF形式で、自由にダウンロードできる。 IPAが受けた脆弱性関連の届け出の情報を基に作成した資料。件数や影響度が大きい脆弱性を取り上げて、それぞれの脅威の特徴や根的な解決策、攻撃の影響軽減を期待できる対策などを解説する。改訂第4版は「ウェブアプリケーションのセキュリティ実装」「ウェブサイトの安全性向上のための取り組み」「失敗例」の3章構成。 失敗例では、「OSコマンド・インジェクション」「パス名パラメータの未チェック」「クロスサイト・リクエスト・フォージェリ」「HTTPヘッダ・インジェクション」の4種

    IPA、「安全なウェブサイトの作り方 改訂第4版」を公開 | OSDN Magazine
  • 1