ソリューション&エボリューションのリュート株式会社
ご質問・ご相談は、お電話か下記メールで 052-581-1573 .

一覧表へ
  • 2009年2月3日発行

分割ラインです

  •  《 工程管理編 》
     
      
     セキュリティ仕様は上流工程で詰める。
      
      
      最近はWebを利用した開発が、どこでも主となっています。
      イントラネットですら、セキュリティ要件は重要になってきています。
      
      外部インターネットの世界では、
        セキュリティ要件は、毎年見直さなければならないほど
          進化しつづけています。
      
      
      
      Webのプログラムでのセキュリティ上の欠陥を作りこまないためには
      上流工程からしっかりとしたセキュリティ要件をまとめることにあります。
      
      
       1.画面入力項目における入力確認仕様の統一
        ・入力長確認によるバッファオーバーフロー攻撃の防止
        ・サニタイズ処理によるクロスサイトスプリクティング攻撃の防止
        ・入力文字を用いない各種インジェクション攻撃や
          ディレクトリ・トラバーサル攻撃の防止
        ・Null文字取扱いの規則化
       2.セション管理方法の統一してセションハイジャック防止
          セション連携やタイムアウト時の処理の統一化
       3.IDとパスワードの確認手順と全画面確認仕様の統一
       4.ユーザー毎のアクセス権限管理の統一
       5.パスワード変更規則の統一と徹底
       6.モジュールの部品化と再利用
       7.柔軟なモジュール構成変更
       8.エラーメッセージ文言の承認手順(推測されにくい内容化)
       9.特別権限ユーザーの適用箇所を最小化にする。
      10.細かいプログラミングルールの設定
      
      
      システム及びその他のセキュリティ対策
       1.不要なポート番号のクローズ
       2.OS等のセキュリティパッチ適用の一斉適用の統一
       3.ウィルスソフトのパターンファイル最新化
       4.SSLの導入と適用範囲の統一
       5.ソーシャルエンジニアリング対策の徹底
       6.IDSやIPSの導入
      
      
      
      
        上流工程での方針決定と標準化を徹底しなければ
        必ず入りこんでしまうWebプログラム等の脆弱性です。
      
      
        設計工程では、必ずセキュリティレビューを実施しましょう。
      
      
      
       セキュリティ対策品質を事前に作りこむ対策が
         一番効果的になります。
      
      後工程になって、セイキュリティ対策を行うと
        全てのプログラムまで徹底されない。
        設計仕様から作り直さなければならなくなる。
        プログラムによってセキュリティ強度が異なる。
        
      これらの脆弱性が残ったままのプログラムになります。
        
      
      
      中には、ホームページ作成業者のなかには、デザイン重視で
        セキュリティ対策を施さない業者もあるようです。
      ユーザー側もコストを安く仕上げるために、
        セキュリティ対策を疎かにしてしまいがちになります。
      
      
      
      
       セキュリティ対策を怠ると
        不正アクセスによる情報漏えいや改ざんにより
          後から重いツケを払わされることになります。
  •  
ページトップへ

一覧表へ
Lute株式会社