Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
EN
Uploaded by
kazkiti
3,664 views
セキュリティを楽しむ(CTFとbugbountyの始め方)
Enjoy security (How to start CTF and Bug Bounty!)
Software
◦
Read more
3
Save
Share
Embed
Embed presentation
Download
Download to read offline
1
/ 19
2
/ 19
Most read
3
/ 19
4
/ 19
5
/ 19
6
/ 19
7
/ 19
8
/ 19
9
/ 19
10
/ 19
11
/ 19
12
/ 19
13
/ 19
Most read
14
/ 19
15
/ 19
Most read
16
/ 19
17
/ 19
18
/ 19
19
/ 19
More Related Content
PPTX
ネットストーカー御用達OSINTツールBlackBirdを触ってみた.pptx
by
Shota Shinogi
PDF
初心者向けCTFのWeb分野の強化法
by
kazkiti
PDF
何となく勉強した気分になれるパーサ入門
by
masayoshi takahashi
PDF
CTF for ビギナーズ バイナリ講習資料
by
SECCON Beginners
PDF
目grep入門 +解説
by
murachue
PDF
CODE BLUE 2014 : バグハンターの愉しみ by キヌガワマサト Masato Kinugawa
by
CODE BLUE
PDF
40歳過ぎてもエンジニアでいるためにやっていること
by
onozaty
PDF
CVE、JVN番号の取得経験者になろう!
by
kazkiti
ネットストーカー御用達OSINTツールBlackBirdを触ってみた.pptx
by
Shota Shinogi
初心者向けCTFのWeb分野の強化法
by
kazkiti
何となく勉強した気分になれるパーサ入門
by
masayoshi takahashi
CTF for ビギナーズ バイナリ講習資料
by
SECCON Beginners
目grep入門 +解説
by
murachue
CODE BLUE 2014 : バグハンターの愉しみ by キヌガワマサト Masato Kinugawa
by
CODE BLUE
40歳過ぎてもエンジニアでいるためにやっていること
by
onozaty
CVE、JVN番号の取得経験者になろう!
by
kazkiti
What's hot
PDF
WebSocket / WebRTCの技術紹介
by
Yasuhiro Mawarimichi
PDF
3種類のTEE比較(Intel SGX, ARM TrustZone, RISC-V Keystone)
by
Kuniyasu Suzaki
PDF
バグハンターの哀しみ
by
Masato Kinugawa
PDF
テスト文字列に「うんこ」と入れるな
by
Kentaro Matsui
PDF
例外設計における大罪
by
Takuto Wada
PDF
インフラエンジニアの綺麗で優しい手順書の書き方
by
Shohei Koyama
PDF
開発速度が速い #とは(LayerX社内資料)
by
mosa siru
PDF
ドキュメントを作りたくなってしまう魔法のツールSphinx
by
Takayuki Shimizukawa
PDF
暗号技術の実装と数学
by
MITSUNARI Shigeo
PDF
Scapyで作る・解析するパケット
by
Takaaki Hoyo
PDF
Dockerからcontainerdへの移行
by
Kohei Tokunaga
PDF
SQLアンチパターン 幻の第26章「とりあえず削除フラグ」
by
Takuto Wada
PDF
乗っ取れコンテナ!!開発者から見たコンテナセキュリティの考え方(CloudNative Days Tokyo 2021 発表資料)
by
NTT DATA Technology & Innovation
PPTX
分散システムについて語らせてくれ
by
Kumazaki Hiroki
PDF
こわくない Git
by
Kota Saito
PDF
PWNの超入門 大和セキュリティ神戸 2018-03-25
by
Isaac Mathis
PPTX
SPAセキュリティ入門~PHP Conference Japan 2021
by
Hiroshi Tokumaru
PDF
プレゼン初心者にありがちなアンチパターン
by
真俊 横田
PDF
Unityで始めるバージョン管理 Git LFS 入門編
by
NAKAOKU Takahiro
PDF
C#×LLVM=アセンブラ!? 〜詳説・Burstコンパイラー〜
by
UnityTechnologiesJapan002
WebSocket / WebRTCの技術紹介
by
Yasuhiro Mawarimichi
3種類のTEE比較(Intel SGX, ARM TrustZone, RISC-V Keystone)
by
Kuniyasu Suzaki
バグハンターの哀しみ
by
Masato Kinugawa
テスト文字列に「うんこ」と入れるな
by
Kentaro Matsui
例外設計における大罪
by
Takuto Wada
インフラエンジニアの綺麗で優しい手順書の書き方
by
Shohei Koyama
開発速度が速い #とは(LayerX社内資料)
by
mosa siru
ドキュメントを作りたくなってしまう魔法のツールSphinx
by
Takayuki Shimizukawa
暗号技術の実装と数学
by
MITSUNARI Shigeo
Scapyで作る・解析するパケット
by
Takaaki Hoyo
Dockerからcontainerdへの移行
by
Kohei Tokunaga
SQLアンチパターン 幻の第26章「とりあえず削除フラグ」
by
Takuto Wada
乗っ取れコンテナ!!開発者から見たコンテナセキュリティの考え方(CloudNative Days Tokyo 2021 発表資料)
by
NTT DATA Technology & Innovation
分散システムについて語らせてくれ
by
Kumazaki Hiroki
こわくない Git
by
Kota Saito
PWNの超入門 大和セキュリティ神戸 2018-03-25
by
Isaac Mathis
SPAセキュリティ入門~PHP Conference Japan 2021
by
Hiroshi Tokumaru
プレゼン初心者にありがちなアンチパターン
by
真俊 横田
Unityで始めるバージョン管理 Git LFS 入門編
by
NAKAOKU Takahiro
C#×LLVM=アセンブラ!? 〜詳説・Burstコンパイラー〜
by
UnityTechnologiesJapan002
Similar to セキュリティを楽しむ(CTFとbugbountyの始め方)
PPTX
CTF(Capture the Flag)って何?
by
Kenji Aiko
PDF
Kobe sec#8 summary
by
Yukio NAGAO
PPTX
脆弱性がみつかってからパッチとSecurity Bulletinが作られるまで
by
Hiroko Takamiya
PPTX
OSC 2021 Osaka IT運用自律化を支援する「運用レコメンドプラットフォーム」においてKeycloakを用いて認証を実装した話
by
Takuya Naito
PDF
Securitytopics 2020 08
by
SQATjp
PDF
KeycloakのCNCF incubating project入りまでのアップストリーム活動の歩み
by
Hitachi, Ltd. OSS Solution Center.
PDF
[cb22] ブロックチェーンにC&Cサーバー情報を隠ぺいした攻撃者との直接対峙により得られたもの by 谷口 剛
by
CODE BLUE
PDF
アプリケーションのシフトレフトを実践するには
by
Riotaro OKADA
PDF
20031030 「読み込み専用マウントによる改ざん防止Linuxサーバの構築」
by
Toshiharu Harada, Ph.D
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
LC2005 LT
by
Kunio Miyamoto, Ph.D.
PPTX
[CB16] 「ネットバンキングウイルス無力化作戦」の裏側と高度化する金融マルウェア by 高田一樹
by
CODE BLUE
PDF
TOMOYO Linuxへの道
by
Toshiharu Harada, Ph.D
PDF
脆弱性の探し方 ~発見と対応のノウハウ in NTTDATA~
by
apkiban
PDF
OSC Kyoto CTF Seminar
by
pinksawtooth
CTF(Capture the Flag)って何?
by
Kenji Aiko
Kobe sec#8 summary
by
Yukio NAGAO
脆弱性がみつかってからパッチとSecurity Bulletinが作られるまで
by
Hiroko Takamiya
OSC 2021 Osaka IT運用自律化を支援する「運用レコメンドプラットフォーム」においてKeycloakを用いて認証を実装した話
by
Takuya Naito
Securitytopics 2020 08
by
SQATjp
KeycloakのCNCF incubating project入りまでのアップストリーム活動の歩み
by
Hitachi, Ltd. OSS Solution Center.
[cb22] ブロックチェーンにC&Cサーバー情報を隠ぺいした攻撃者との直接対峙により得られたもの by 谷口 剛
by
CODE BLUE
アプリケーションのシフトレフトを実践するには
by
Riotaro OKADA
20031030 「読み込み専用マウントによる改ざん防止Linuxサーバの構築」
by
Toshiharu Harada, Ph.D
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
LC2005 LT
by
Kunio Miyamoto, Ph.D.
[CB16] 「ネットバンキングウイルス無力化作戦」の裏側と高度化する金融マルウェア by 高田一樹
by
CODE BLUE
TOMOYO Linuxへの道
by
Toshiharu Harada, Ph.D
脆弱性の探し方 ~発見と対応のノウハウ in NTTDATA~
by
apkiban
OSC Kyoto CTF Seminar
by
pinksawtooth
セキュリティを楽しむ(CTFとbugbountyの始め方)
1.
セキュリティを楽しむ! (CTFやバグバウンティの始め方) 2021/07/18 パナソニック株式会社 製品セキュリティセンター 検証対策部 前田 朋久 『July
Tech Festa 2021 #今さら聞けないIT技術』
2.
自己紹介 ■名前 前田 朋久(Maeda Tomohisa) Twitter:
@kazkiti_ctf ■職業 本業:セキュリティエンジニア(会社員) 副業:バグハンター(個人事業主) 兼業:米国株式投資家 ■本業の経歴 パナソニック株式会社に入社 ・設計/製造品質コンサルタント(プロセス改善活動) 9年 ・システムエンジニア(SIer) ※IT系へ異動希望 2年 ・セキュリティエンジニア 7年 (現職)脆弱性診断、脅威分析、OAuth2.0/OIDCの設計支援 Web脆弱性診断スペシャリストの育成の仕組み(kazkitiCTF)構築 マネージメントなどに従事
3.
RCEを狙っていく ↓ RCEを報告し 報奨金獲得 実績と経験 ※業務除く ■セキュリティ関連 SECCON 国内決勝進出 準優勝 準優勝
優勝 医療セキュリティハッキングコンテスト 2016 2017 2018 2015 国内CTFを開始 海外CTFを開始 バグ バウンティ 開始 弊社CTFチーム(Pwnasonic)発足 2019 2020 SECCON 国内決勝進出 CVE取得 RCE、XSS バグバウンティ RCEなど報告 CVE JVN 取得 目標達成 目標達成 目標達成 RCEを狙っていく ↓ 【RCE】 ・CVE-2020-5593 【XSS】 ・CVE-2020-5592 目標達成 セキュリティエンジニアになってから実現したい目標はおよそ達成!
4.
本日は下記2点をお話します 1.CTFの始め方 2.バグバウンティの始め方
5.
本日は下記2点をお話します 1.CTFの始め方 2.バグバウンティの始め方
6.
CTFとは? ■概要 CTFとは、Capture The Flagの略。 セキュリティ技術を競うコンテスト 問題に隠されたFLAG(文字列)を見つけ出し得点を競う (例)
flag{You_are_winner!!} 出題分野:ネットワーク、フォレンジック、Web、暗号、その他 ※初心者向けの問題や、試行錯誤しないと解けない難問や、 世界最先端のハッキング手法が出題されることもある CTFをやるだけで、 世界レベルのセキュリティ技術を習得することができる!
7.
世界のCTF ■全世界での開催数※CTFtime.orgデータを集計 2021年 102大会 ※6末時点 2020年
230大会 2019年 199大会 2018年 154大会 2017年 142大会 ・・・ ・・・ ・土日に開催されることが多い ・土日の2日制(48時間)が多い 365日÷7日=52週なので、 230大会÷52週=4.4 世界中で、約4.4大会/週の頻度で開催されている!
8.
日本のCTF ■主要なCTF ・SECCON CTF ※SECCON実行委員会主催 ・SECCON
beginners CTF ※SECCON実行委員会主催 ・TokyoWesterns CTF ※日本トップCTFチーム主催 ・zer0pts CTF ※日本トップCTFチーム主催 ※SECCON CTFは、2012年~開催されている ※SECCON beginners CTFは、初心者向けの問題が出題される 日本でも活発に開催されている!
9.
いつ開催されているのか? ■世界中のCTF大会がまとめられているサイト CTFtime.org https://ctftime.org/ 今日も開催されている! 来週も開催されている!
10.
どれに参加するとよいか? ■競技形式 ・Jeopardy :様々な分野の問題が出題されて、それを解いていく形式 ・Attack-Defense :他チームとの攻防戦 ⇒まずは、
Jeopardyに参加しましょう! ■参加形式 ・現地 :決勝大会は現地に集まることが多い(決勝進出すれば海外にいけるかも…) ・On-line :インターネット経由で参加 ⇒まずは、 On-lineに参加しましょう!
11.
初心者は何から始めるとよいか? ・CTF関連書籍 ・常設CTF(picoCTF、CpawCTFなど) CpawCTF ⇒ https://ctf.cpaw.site/ picoCTF
⇒ https://picoctf.org/ この辺りの問題を解いてみたり、write-up(解法)を見てみる ・どの分野をするか? Web、暗号、フォレンジック、Pwnなど 2021/7/22 出版予定 個人的に楽しみ にしています
12.
本日は下記2点をお話します 1.CTFの始め方 2.バグバウンティの始め方
13.
バグバウンティ(バグ報奨金制度)とは? ■概要 企業が自社の製品やサービスに対するサイト/スマホアプリなどの案 件を公開することで、世界中のホワイトハッカーが、その対象の脆弱 性(バグ)を発見・報告し、その報告に対して報奨金を支払う仕組み お金が絡んでいるため、全員が本気です! スキルの高い人との競争になります! (高いスキルとスピードが要求されます) 世界中に案件を公開 脆弱性を検査&報告 報奨金
14.
報奨金はどれぐらいか? サイトによりピンキリです。 1報告当たり1000円 〜 500万円 影響度が高い脆弱性の場合は、金額が高い ・認証バイパス
:10~500万円 ・任意コード実行(RCE) :10~500万円 ・SQLインジェクション :10~500万円
15.
始め方 下記のサイトにホワイトハッカーとして登録するとよい。 バグバウンティプラットフォーム ・Hacker One https://www.hackerone.com/ ・Bugcrowd
https://www.bugcrowd.com/ ・BugBounty.jp https://bugbounty.jp/ 自社運営 ・サイボウズhttps://cybozu.co.jp/products/bug-bounty/ ・Google https://www.google.com/about/appsecurity/reward- program/index.html など
16.
ルールは遵守 ■ルールの例 ★サイトや案件によってルールは異なる!しっかり読みましょう! ・対象サイトが記載されている ⇒それ以外のサイトに攻撃しないこと(法律違反) ・対象の脆弱性が記載されている ⇒それ以外を報告しても、報奨金は貰えない! ・高負荷を与えることは禁止 ⇒負荷試験、連続のリクエスト送信などはNG ・他ユーザに影響を与える行為は禁止 ⇒脆弱性を悪用するなどで、他ユーザに影響のある行為はNG
17.
最後に… セキュリティ技術がついたからといって... 許可されていない対象に対してハッキング行為を行った場合、 『不正アクセス禁止法』に抵触します。 刑罰:3年以下の懲役または100万円以下の罰金 許可されていない対象に ハッキング行為をしてはいけません!! 重要!
18.
まとめ CTF、バグバウンティで セキュリティを楽しみながら 技術力・収入を向上させていきましょう!
Download