「SQL インジェクション 対策」から探す!IT製品・セミナー情報

「SQL インジェクション 対策」に関するIT製品・セミナー情報を表示しています。

「SQL インジェクション 対策」に関するIT製品・セミナー情報、最新ニュースならキーマンズネット。 IT製品の詳細スペック情報から導入事例、価格情報・比較表機能も充実。 資料請求も、まとめて簡単にダウンロードできます!

基礎解説キーマンズネットとは?

キーマンズネットは企業・法人のIT選定・導入をサポートする総合情報サイトです。ご利用は完全無料。IT初心者から上級者まで、みなさまの様々なニーズにお応えします。

「SQL インジェクション 対策」に関する特集



  脆弱性を悪用する攻撃からアプリケーションを保護するための根本的解決は、「脆弱性を修正する」ことである。しかし、発見された脆弱性は必ず修正できるとはかぎらない。このような場合、保険的な対策として脆弱性を悪用した攻撃からアプリケーションを保護することができるWeb Application Firewall(以降WAF)の利用は有効である。 IPAは、脆弱性の修正ができないなどの理由で困っているウェブサイト運営者に対して、WAFが保険的な対策として有効であることを解説してきた。しかし、実際にWAFを導入したという実例が日本語文献としてあまりなく、導入しづらいとの声があった。そこで、IPA自らがオープンソースソフトウェアのWAF「ModSecurity」を導入し、導入事例を追記した「Web Application Firewall(WAF)読本 改訂第二版」を2011年2月に公開した。 今回は、この「ModSecurity」がSQLインジェクションの脆弱性をどのように防御するのかを確認し、WAFが脆弱性を悪用する攻撃から保護するに有効であることを確認していく。なお、今回記述する内容がそのまま他のWAFに当てはまらない可能性がある点に留意いただきたい。


カテゴリ  WAF |




 振り込め詐欺では、2008年6月21日に「振り込め詐欺救済法」が施行され、被害者の被害回復が図られている。これに伴い、預金保険機構から振り込め詐欺の振込先として利用された預金口座等を検索する機能が提供されている。 この検索機能によって、犯人が使用する預金口座の情報等が判明していれば、振り込め詐欺の電話を受け取っても、被害の回避が可能になる。また、犯人が使用する電話番号がわかっていれば、あらかじめ着信拒否を設定するなど、一層の対策が可能だ。 一方、インターネット上の振り込め詐欺である、FAKEAVの被害を回避するのに有効な仕組みがWebレピュテーションである。クラウド(インターネット)上にあるWebレピュテーションのデータベースに、振り込め詐欺の電話番号に該当する、FAKEAVをダウンロードさせるWebサイトの情報、また、預金口座に該当する、FAKEAVを購入させるために、クレジットカード情報の入力を促すWebサイトの情報が登録されており、ユーザのアクセスをブロックするものだ。 ソーシャルエンジニアリングの手法でだまされても、不正WebサイトへのアクセスがブロックされればFAKEAVへの感染の危険が大幅に低減できる。また、Webレピュテーション機能は、Webブラウザを使用したアクセスだけではなく、不正プログラムの直接のWebアクセスも監視するので、Gumblar攻撃のように、不正プログラムによる連続的なダウンロードにも効果的である。 昨今の脅威の多くは、Web経由で侵入してくる。企業でのユーザ教育などでは、危険なサイトへのアクセスをしないよう、各ユーザに呼びかけているケースも多いだろう。しかし実際は、危険なサイトが注意だけでアクセスを回避できるほど、“あからさまに”危険に見えるケースは少ない。 しばらく前にニュースを賑わせ、いまだに相次いでいる「SQLインジェクション」による正規Webサイトの改ざん事件を例にみてみよう。この攻撃では、ユーザがアクセスした正規サイトが、改ざんにより不正サイトへの踏み台となっており、ユーザは、意図せず、気づかないまま不正サイトにアクセスさせられてしまっているケースが非常に多いのだ。このようなケースでは、ユーザが注意しているだけでは、不正なサイトへのアクセスは防止できない。URLフィルタリング等の対策を思い浮かべる方もいるかと思うが、URLフィルタリングは、「ビジネス」、「掲示板」、「ニュース」等、あら…


カテゴリ  その他ネットワークセキュリティ関連 |



製品スペックや導入事例・価格情報・技術文書などの充実したIT製品情報に加え、製品の選び方を分かりやすく解説した特集記事によって企業のIT製品選びをサポートします。
「SQL インジェクション 対策」以外にも、製品情報と特集記事に加え、ITセミナー・企業向けIT製品ニュースも毎日更新!


ページトップへ