Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
Uploaded by
脆弱性診断研究会
2,062 views
脆弱性診断って何をどうすればいいの?(おかわり)
脆弱性診断研究会 第35回セミナーで使用した資料です。 第34回と同じ内容だったので「おかわり」です。
Internet
◦
Read more
3
Save
Share
Embed
Embed presentation
Download
Downloaded 18 times
1
/ 32
2
/ 32
3
/ 32
4
/ 32
5
/ 32
6
/ 32
7
/ 32
8
/ 32
9
/ 32
10
/ 32
11
/ 32
12
/ 32
13
/ 32
14
/ 32
15
/ 32
16
/ 32
17
/ 32
18
/ 32
19
/ 32
20
/ 32
21
/ 32
22
/ 32
23
/ 32
24
/ 32
25
/ 32
26
/ 32
27
/ 32
28
/ 32
29
/ 32
30
/ 32
31
/ 32
32
/ 32
More Related Content
PDF
ソースで学ぶ脆弱性診断 - SmartTechGeeks #2
by
tobaru_yuta
PDF
今夜わかるWebアプリケーション脆弱性診断 (OWASP Day 758 / 2018)
by
Sen Ueno
PDF
失敗事例で学ぶ負荷試験
by
樽八 仲川
PPTX
自分でできるWebアプリケーション脆弱性診断 - デブサミ2010
by
Sen Ueno
PDF
テスト観点に基づくテスト開発方法論VSTePの概要
by
Yasuharu Nishi
PDF
UXデザインが大事なのはわかるけどエンジニアの私ができることってなんでしょう?
by
Masaya Ando
PDF
UX白書には本当は何が書かれているか
by
Masaya Ando
PDF
DX時代のITエンジニアに送る、アジャイル式「いきいき」ヘルスマネジメント
by
Takeshi Kakeda
ソースで学ぶ脆弱性診断 - SmartTechGeeks #2
by
tobaru_yuta
今夜わかるWebアプリケーション脆弱性診断 (OWASP Day 758 / 2018)
by
Sen Ueno
失敗事例で学ぶ負荷試験
by
樽八 仲川
自分でできるWebアプリケーション脆弱性診断 - デブサミ2010
by
Sen Ueno
テスト観点に基づくテスト開発方法論VSTePの概要
by
Yasuharu Nishi
UXデザインが大事なのはわかるけどエンジニアの私ができることってなんでしょう?
by
Masaya Ando
UX白書には本当は何が書かれているか
by
Masaya Ando
DX時代のITエンジニアに送る、アジャイル式「いきいき」ヘルスマネジメント
by
Takeshi Kakeda
What's hot
PDF
脆弱性診断とはなんぞや
by
mkoda
PDF
なぜ自社で脆弱性診断を行うべきなのか
by
Sen Ueno
PPTX
ユーザビリティテストをやってみよう
by
scarletplover
PPTX
Microsoft の変革
by
Daiyu Hatakeyama
PDF
Re-collection of embedded software qa in the last decade
by
Yasuharu Nishi
PPTX
DXとかDevOpsとかのなんかいい感じのやつ 富士通TechLive
by
Tokoroten Nakayama
PDF
DX 組織デザインパターン
by
Osaka University
PDF
テストを分類してみよう!
by
Kenji Okumura
PPTX
基本設計+詳細設計の書き方 社内勉強会0304
by
furuCRM株式会社 CEO/Dreamforce Vietnam Founder
PDF
「PdMと考えるQAとプロダクトマネジメント」
by
大貴 蜂須賀
PDF
KPTのコツを掴め!! 公開用
by
ESM SEC
PPTX
ネットワークシミュレータで手軽にネットワークのお勉強(GNS3編)
by
Wataru NOGUCHI
PPTX
Product ManagerとProduct Ownerの役割の違いについて
by
Noritaka Shinohara
PPTX
みんなどんな書式でテストケース書いているの
by
kauji0522
PPTX
KPTは2回目が大切なのに…
by
Mineo Matsuya
PPTX
まだまだ知らない!?コンポーネントあれこれ!
by
ASTERIA User Group
PDF
リーンスタートアップにおける良い仮説、悪い仮説
by
Takaaki Umada
PPTX
PMBOKで学ぶプロジェクトマネジメントの基礎
by
Hiroyuki Tanaka
PPTX
続・PowerApps に Power BI を埋め込む
by
Teruchika Yamada
PDF
『UXデザインの教科書』を書きました
by
Masaya Ando
脆弱性診断とはなんぞや
by
mkoda
なぜ自社で脆弱性診断を行うべきなのか
by
Sen Ueno
ユーザビリティテストをやってみよう
by
scarletplover
Microsoft の変革
by
Daiyu Hatakeyama
Re-collection of embedded software qa in the last decade
by
Yasuharu Nishi
DXとかDevOpsとかのなんかいい感じのやつ 富士通TechLive
by
Tokoroten Nakayama
DX 組織デザインパターン
by
Osaka University
テストを分類してみよう!
by
Kenji Okumura
基本設計+詳細設計の書き方 社内勉強会0304
by
furuCRM株式会社 CEO/Dreamforce Vietnam Founder
「PdMと考えるQAとプロダクトマネジメント」
by
大貴 蜂須賀
KPTのコツを掴め!! 公開用
by
ESM SEC
ネットワークシミュレータで手軽にネットワークのお勉強(GNS3編)
by
Wataru NOGUCHI
Product ManagerとProduct Ownerの役割の違いについて
by
Noritaka Shinohara
みんなどんな書式でテストケース書いているの
by
kauji0522
KPTは2回目が大切なのに…
by
Mineo Matsuya
まだまだ知らない!?コンポーネントあれこれ!
by
ASTERIA User Group
リーンスタートアップにおける良い仮説、悪い仮説
by
Takaaki Umada
PMBOKで学ぶプロジェクトマネジメントの基礎
by
Hiroyuki Tanaka
続・PowerApps に Power BI を埋め込む
by
Teruchika Yamada
『UXデザインの教科書』を書きました
by
Masaya Ando
Viewers also liked
PDF
とある診断員と色々厄介な脆弱性達
by
zaki4649
PDF
天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
by
Sen Ueno
PDF
OWASPの歩き方(How to walk_the_owasp)
by
Sen Ueno
PPTX
徳丸本に載っていないWebアプリケーションセキュリティ
by
Hiroshi Tokumaru
PDF
Intro to linux performance analysis
by
Chris McEniry
PDF
Machine Learning and Hadoop: Present and Future
by
Data Science London
PDF
VideoLan VLC Player App Artifact Report
by
Aziz Sasmaz
PPT
Learning sed and awk
by
Yogesh Sawant
PDF
Hacking in shadows By - Raghav Bisht
by
Raghav Bisht
PDF
Nmap Basics
by
amiable_indian
PPTX
Nmap not only a port scanner by ravi rajput comexpo security awareness meet
by
Ravi Rajput
PDF
How to Setup A Pen test Lab and How to Play CTF
by
n|u - The Open Security Community
PPTX
History of L0phtCrack
by
cwysopal
PDF
Open Source Security Testing Methodology Manual - OSSTMM by Falgun Rathod
by
Falgun Rathod
PPTX
Dangerous google dorks
by
Witgie Solutions
PPTX
脆弱性診断研究会 第34回セミナー資料
by
脆弱性診断研究会
PPTX
オワスプナイト20150115 dependency check
by
Hiroaki Kuramochi
PDF
Samsung mobile root
by
Black Peacocks
PDF
Thesis defence of Dall'Olio Giovanni Marco. Applications of network theory to...
by
Giovanni Marco Dall'Olio
PDF
Nigerian design and digital marketing agency
by
Samson Aligba
とある診断員と色々厄介な脆弱性達
by
zaki4649
天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
by
Sen Ueno
OWASPの歩き方(How to walk_the_owasp)
by
Sen Ueno
徳丸本に載っていないWebアプリケーションセキュリティ
by
Hiroshi Tokumaru
Intro to linux performance analysis
by
Chris McEniry
Machine Learning and Hadoop: Present and Future
by
Data Science London
VideoLan VLC Player App Artifact Report
by
Aziz Sasmaz
Learning sed and awk
by
Yogesh Sawant
Hacking in shadows By - Raghav Bisht
by
Raghav Bisht
Nmap Basics
by
amiable_indian
Nmap not only a port scanner by ravi rajput comexpo security awareness meet
by
Ravi Rajput
How to Setup A Pen test Lab and How to Play CTF
by
n|u - The Open Security Community
History of L0phtCrack
by
cwysopal
Open Source Security Testing Methodology Manual - OSSTMM by Falgun Rathod
by
Falgun Rathod
Dangerous google dorks
by
Witgie Solutions
脆弱性診断研究会 第34回セミナー資料
by
脆弱性診断研究会
オワスプナイト20150115 dependency check
by
Hiroaki Kuramochi
Samsung mobile root
by
Black Peacocks
Thesis defence of Dall'Olio Giovanni Marco. Applications of network theory to...
by
Giovanni Marco Dall'Olio
Nigerian design and digital marketing agency
by
Samson Aligba
Similar to 脆弱性診断って何をどうすればいいの?(おかわり)
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
Webアプリケーション脆弱性診断について
by
tobaru_yuta
PDF
脆弱性とセキュリティの話 ホワイトハッカーが少し喋ります
by
MunetakaSameshima
PPTX
【Explanatory material】Securify_v1.2.pptx
by
mihokawagoe
PDF
ここが変だよ、グローバルスタンダードの脆弱性対策~入力値の考え方~
by
Hiroshi Tokumaru
PDF
OWASP_Top_10_2017_A3機微な情報の露出
by
oshiro_seiya
PPTX
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
by
Riotaro OKADA
PDF
Privacy by Design with OWASP
by
Riotaro OKADA
PPTX
OWASPのドキュメントやツールを知ろう
by
Yuichi Hattori
PPTX
今だからこそ振り返ろう!OWASP Top 10
by
Daiki Ichinose
PPTX
Mix Leap 0214 security
by
adachi tomohiro
PPTX
20170325 institute of-vulnerability_assessment
by
hogehuga
PDF
ツールを用いた脆弱性リスクの管理・低減
by
MKT International Inc.
PDF
アプリケーションデリバリーのバリューチェイン
by
Riotaro OKADA
PDF
脆弱性診断データの活用例 - Webアプリケーション診断編 -
by
Isao Takaesu
PPTX
Owasp top10 HandsOn
by
masafumi masutani
PPTX
20180601 OWASP Top 10 2017の読み方
by
OWASP Nagoya
PDF
参加しよう!Hardening Project #h10v #h・v
by
Masahiro NAKAYAMA
PDF
Security issue201312
by
Riotaro OKADA
PPTX
OWASP Top 10 2017 RC1について
by
Daiki Ichinose
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
Webアプリケーション脆弱性診断について
by
tobaru_yuta
脆弱性とセキュリティの話 ホワイトハッカーが少し喋ります
by
MunetakaSameshima
【Explanatory material】Securify_v1.2.pptx
by
mihokawagoe
ここが変だよ、グローバルスタンダードの脆弱性対策~入力値の考え方~
by
Hiroshi Tokumaru
OWASP_Top_10_2017_A3機微な情報の露出
by
oshiro_seiya
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
by
Riotaro OKADA
Privacy by Design with OWASP
by
Riotaro OKADA
OWASPのドキュメントやツールを知ろう
by
Yuichi Hattori
今だからこそ振り返ろう!OWASP Top 10
by
Daiki Ichinose
Mix Leap 0214 security
by
adachi tomohiro
20170325 institute of-vulnerability_assessment
by
hogehuga
ツールを用いた脆弱性リスクの管理・低減
by
MKT International Inc.
アプリケーションデリバリーのバリューチェイン
by
Riotaro OKADA
脆弱性診断データの活用例 - Webアプリケーション診断編 -
by
Isao Takaesu
Owasp top10 HandsOn
by
masafumi masutani
20180601 OWASP Top 10 2017の読み方
by
OWASP Nagoya
参加しよう!Hardening Project #h10v #h・v
by
Masahiro NAKAYAMA
Security issue201312
by
Riotaro OKADA
OWASP Top 10 2017 RC1について
by
Daiki Ichinose
脆弱性診断って何をどうすればいいの?(おかわり)
1.
第35回 脆弱性診断ええんやで(^^) 「脆弱性診断って何をどうすればいいの?」 (おかわり) 脆弱性診断研究会 株式会社トレードワークス セキュリティ事業部
2.
Agenda u 脆弱性診断研究会とは u ⾃⼰紹介 u
OWASPって何? u 診断対象⾒積りの考え⽅ u 質疑応答
3.
脆弱性診断研究会とは 株式会社トレードワークスのセキュリティ事業部にて運営 Webアプリケーションやネットワーク機器などに対するセキュリティ診断 の最新⼿法や診断ツール使⽤法の勉強や研究をするためのコミュニティ コワーキングスペース茅場町 Co-Edo(コエド)様にて第1回セミナーを 2014年8⽉に開催して以来、2016年1⽉現在で31回のパブリックセミナー を実施 クライアント向けプライベートセミナーは年に数回実施
4.
⾃⼰紹介 松本 隆則 (まつもと
たかのり) u 株式会社トレードワークス セキュリティ事業部 https://security.twroks.co.jp/ u Facebook https://www.facebook.com/nilfigo u Twitter https://twitter.com/DYOH2017
5.
⾃⼰紹介 u 脆弱性診断研究会 管理⼈・セミナー講師 Ø
Facebook 公開グループ https://www.facebook.com/groups/zeijakusei.shindan.kenkyukai/ Ø Facebookコミュニティ https://www.facebook.com/sec.testing.study.session/ Ø セミナー・イベント管理サイト https://security-testing.doorkeeper.jp/ http://security-testing.connpass.com/
6.
⾃⼰紹介 u OWASP JAPAN
プロモーションチーム(new!) Ø https://www.owasp.org/index.php/Japan Ø http://blog.owaspjapan.org/
7.
OWASPって何? The Open Web
Application Security Project Let's know OWASP! https://speakerdeck.com/owaspjapan/lets-know-owasp-number-bpstudy20160226 ⼯程別活⽤可能な資料・ツールの紹介 https://speakerdeck.com/owaspjapan/owasp-contents-reference OWASPの歩き⽅ https://speakerdeck.com/owaspjapan/what-is-owasp-20160319innovationegg7th
8.
診断対象⾒積りの考え⽅ ⾼いのか安いのかわからん と評判の脆弱性診断のサー ビス価格の根拠ってなに?
9.
診断対象⾒積りの考え⽅ ⾒積りする前に、ある程度 脆弱性診断の仕組みを把握 しておけばイロイロ捗る!
10.
診断対象⾒積りの考え⽅ サービス価格⾒積り根拠の ⼀つである診断対象数の数 え⽅が今回のテーマです。
11.
診断対象⾒積りの考え⽅ 「診断リクエスト」 ↓ パラメーターを伴うリクエスト
12.
パラメーター送信⽅法 1. クエリー⽂字列(Query string) 2.
HTTPリクエストボディ(POST) 3. ⾮同期通信 4. HTTPリクエストヘッダー 5. URLの⼀部がパラメーター
13.
パラメーター送信⽅法 1. クエリー⽂字列(Query string) 2.
HTTPリクエストボディ(POST) 3. ⾮同期通信 4. HTTPリクエストヘッダー 5. URLの⼀部がパラメーター
14.
1. クエリー⽂字列 http://zsk.example/index.php?user=test&pswd=t est 診断対象パラメーター • user •
pswd
15.
1. クエリー⽂字列 例1 a.http://zsk.example/index.php? page=info.php&user=test&pswd=test b.http://zsk.example/index.php? next=info.php&user=test&pswd=test aとbは[page]と[next]パラメーターが異なるため、⼀般的 にはそれぞれ独⽴した診断リクエストとして数えます。
16.
1. クエリー⽂字列 例2 c.http://zsk.example/index.php? page=info.php&user=test&pswd=test d.http://zsk.example/index.php? user=test&pswd=test&page=info.php cとdは⼀⾒異なるパラメーター群に⾒えますが、並び順が異 なるだけで含まれているパラメーターは同⼀なため、ひとつ の診断リクエストとして数えます。
17.
パラメーター送信⽅法 1. クエリー⽂字列(Query string) 2.
HTTPリクエストボディ(POST) 3. ⾮同期通信 4. HTTPリクエストヘッダー 5. URLの⼀部がパラメーター
18.
2. HTTPリクエストボディ 画⾯上のフォーム POST http://zsk.example/index.php?page=login.php
HTTP/1.1 ... ... ... username=test&password=test&login-php-submit-button=Login
19.
3. ⾮同期通信 裏でこっそりサーバーに接続して、HTMLやXML、 JSONなどを取得して画⾯上に反映したりこっそり データを保存したり。 例) • 住所⾃動⼊⼒フォーム(郵便番号で検索) •
プルダウンリスト群の項⽬を⾃動変更
20.
パラメーター送信⽅法 1. クエリー⽂字列(Query string) 2.
HTTPリクエストボディ(POST) 3. ⾮同期通信 4. HTTPリクエストヘッダー 5. URLの⼀部がパラメーター
21.
4. HTTPリクエストヘッダー 上記の[Host]や[User-Agent]、[Cookie]といったHTTPリク エストヘッダーも診断対象パラメーターです。 ただし、実際に診断するかどうかはヘッダーの種類やWebア プリケーションの仕様により異なります。 GET /index.php?page=login.php
HTTP/1.1 Host: zsk.example User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: ja Accept-Encoding: gzip, deflateDNT: 1 Referer: http://hoge/index.php?page=home.php&popUpNotificationCode=HPH0 Cookie: showhints=0; PHPSESSID=ddor943kfutdlp0dqu73va6io3 Connection: keep-alive
22.
4. HTTPリクエストヘッダー 例1 Cookieヘッダー n
ログイン処理が存在する Cookieにセッション情報を管理するための⽂字列(セッ ションID)が含まれることが多いため診断いたします。 n ログイン処理が存在しない(検索やお問い合わせなど) Cookieが発⾏されていてもWebアプリケーション内部で 使⽤していない可能性があるため診断対象としないことが あります。
23.
4. HTTPリクエストヘッダー 例2 User-Agentヘッダー サーバーへのアクセスがどのようなブラウザからであるかを 識別するために当ヘッダーを使⽤することがあります。識別 した結果、画⾯のレイアウトやメニュー構成などが変化する 場合は診断対象となります。 識別対象の例 •
パソコン • スマートフォン • フィーチャーフォン(ガラケー)
24.
パラメーター送信⽅法 1. クエリー⽂字列(Query string) 2.
HTTPリクエストボディ(POST) 3. ⾮同期通信 4. HTTPリクエストヘッダー 5. URLの⼀部がパラメーター
25.
5. URLの⼀部がパラメーター ユーザーの詳細情報を表⽰するためのURLの例です。 URLの⼀部に含まれている「123456」がユーザーIDを⽰しています。 そのため、この数字をパラメーターとみなして診断します。 敢えてクエリー⽂字列で表すと下記のような感じです。 http://zsk.example/user/detail/123456/ http://zsk.example/user/detail.php?id=123456
26.
5. URLの⼀部がパラメーター 例1 aとbは、URLとしては異なりますが、ユーザーIDが異なるだけでWeb アプリケーション内部では同⼀の処理と推測されるため、ひとつの診 断リクエストとして数えます。 ただし、リクエストの結果、⼤幅にメニュー構成やレイアウトなどが 異なる画⾯が表⽰される場合は、別の診断リクエストと⾒なす場合が あります。 a.
http://zsk.example/user/123456/detail/ b. http://zsk.example/user/987654/detail/
27.
5. URLの⼀部がパラメーター 例2 cとdでは、[〜user/123456/]までは同⼀のURLですが、その後に続く URLが異なるため、それぞれ別の診断リクエストとして数えます。 c.
http://zsk.example/user/123456/detail/ d. http://zsk.example/user/123456/edit/
28.
診断リクエストとパラメーター数の関係 作業⼯数やサービス価格の⾒積りのために 仮に下記のように定義します。 1 診断リクエスト ✕
5基本パラメーター → 1.00 基本診断ユニット 【ご注意】 上記のパラメーター数は本セミナー⽤に定義した仮の数値です。 弊社および私⾃⾝が実際にこの数値に基いて⾒積もりしているわけではありません。 また、診断対象Webアプリケーションの性質により基本パラメーター数は変動します。
29.
診断リクエストとパラメーター数の関係 1診断リクエスト ✕ 5基本パラメーター
→ 1.00 基本診断 上記の定義での算出例 1診断リクエスト ✕ 3パラメーター → 0.60 診断 1診断リクエスト ✕ 2パラメーター → 0.40 診断 1診断リクエスト ✕ 15パラメーター → 3.00 診断 合計 4.00 診断
30.
診断リクエストとパラメーター数の関係 1診断リクエスト ✕ 3パラメーター
→ 0.60 診断 1診断リクエスト ✕ 2パラメーター → 0.40 診断 1診断リクエスト ✕ 15パラメーター → 3.00 診断 合計 4.00 診断 仮に1診断リクエストの単価が10,000円で診断⼯数が1⽇とすると、3診断リクエストの 場合は「30,000円・3⽇」となるはずですが、実際の⾒積りは「40,000円・4⽇」とな ります。 お客様からすると「3画⾯なのに4画⾯分の料⾦と⼯数ってどういうこと!?」と不信に思 われるかもしれませんが、決してボッタクリではありません!
31.
次回予告 診断前の準備について • 診断⽤環境 • 実稼働環境 •
検証⽤環境 • 事前準備 • 事前の申請が必要かどうか(AWS、Azureなど) • 診断⽤データ • ユーザーアカウント(権限別に複数必要) • サイト上で閲覧および更新するデータ
32.
お問い合わせ先 株式会社トレードワークス セキュリティ事業部 https://security.tworks.co.jp/ メールアドレス • セキュリティ事業部
<sec-pit@tworks.co.jp> • 松本 隆則 <t.matsumoto@tworks.co.jp>
Download