ソフテック・トップページへ
ホーム 製品 セキュリティ・サービス HPCサービス ダウンロード 企業情報
WebProbe、セキュリティサービスに関するご質問の方は、こちらからお問い合わせください 

ソフテックは、WAS
(Web Application Security)
フォーラムの実行委員として
活動しています。


Webアプリケーション
脆弱性検査ソフトウェア WebProbe


 WebProbe は、Webアプリケーションにおけるログイン(ユーザ認証)機能を伴う「セッション管理の脆弱性(欠陥)」を簡単な操作で検査するツールです。

WebProbe は、独立行政法人産業技術総合研究所情報セキュリティ研究センターソフトウエアセキュリティ研究チームの高木浩光氏(弊社技術顧問)と弊社が共同研究によりシステムの基本設計を行い、情報処理振興事業協会の2002年度電子政府情報セキュリティ技術開発事業の1つとして採択された事業の成果を製品化したものです。


特長
  • 世界初の「セッション管理」脆弱性専用検査ツール
  • 技術的なスキルや検査のノウハウを製品化
  • GUI、操作ガイドに従った検査(検査のノウハウを手続化)
  • リーズナブルな提供価格なので、導入しやすい
機能の概要
  • スキャン系検査ツール(AppScan/WebInspect 等)では検出できない「セッション管理系の欠陥」 を世界で唯一検出可能
  • 従来、手作業で行わざるをえなかった「セッション追跡パラメータ」(=セッションID)の推定を自動化
  • 推定した「セッション追跡パラメータ」を基に、20項目を超える脆弱性を検査し、詳細な解説とともに問題点をリストアップ
  • 改善の余地のある不適切な設計に関する問題点も指摘
利用対象
  • Webサイト運営者のための定期的脆弱性チェック
  • Webサイト開発者のアプリケーション開発時の脆弱性チェック
  • Webサイト開発発注者の最終チェック(検収)用途



WebProbeの位置づけ

 Webアプリケーションの脆弱性(欠陥)は、クロスサイトスクリティングや SQLインジェクション等の一般的に話題になっているものだけではなく、「セッション管理」に起因するものが存在します。前者の脆弱性は、既存の「スキャン方式ツール」で検出することが可能ですが、セッション管理の脆弱性 は、スキャン方式の検査ツールでは発見できません。WebProbeは、「セッション管理の脆弱性、欠陥」の検出にフォーカスした検査ツールです。



セッション管理の欠陥は必ず排除すべきか?

 セッション管理の脆弱性、欠陥は、必ず排除すべきでしょう。セッション管理に起因する問題は、SQLインジェクション等の一般的に知られている問題と、同じレベルの脅威を有するものと考えるべきです。不正アクセスの手口が高度になりつつある今、「セッション管理の弱点」を突いた、他人に成りすます不正アクセス行為も増加することが考えられます。しかし、こうした成りすまし等の不正行為の最大の盲点は、正常なアクセスと区別できないことです。「不正アクセスの痕跡」を見つけることができない、あるいは分かりづらいと言うことは、不正アクセスが行われたとしても、気づかないケースが多いということになります。従って、組織は常に、「セッション管理」の安全性を担保する予防的措置が求められます。問題が起きてからでは遅いのです。こう言った意味で、この問題の安全性が保証できていない場合、WebProbeを使用したセッション管理の脆弱性、欠陥の検査を行うことをお勧めします。
 Webアプリケーションに潜む脆弱性・欠陥を突いた不正アクセスを被ること事態が、組織の情報漏洩のリスクとなります。是非、一度、組織の Webアプリケーションの脆弱性の検査を行ってみてください。

 Webアプリケーションのセキュリティ脅威に対する最近のハッキング傾向について以下に纏めました。今後の必要な対策等、ご理解いただけることと思います。

Webアプリケーション・セキュリティ 脅威の分類とハッキング統計


■ WebProbe 製品情報

WebProbe 製品の機能の詳細、検査可能項目、ライセンス価格、FAQ等の情報
WebProbe製品の概要、特長
WebProbe検査機能の概要
WebProbe検査項目詳細
ツールの利用場面
ライセンス価格
製品のFAQ


■ Webアプリケーション脆弱性検査サービスのご案内

 情報漏えい事件が相次ぐ中、Webアプリケーションの脆弱性について監査の必要性が増しています。上記ご紹介の通り、ソフテックはWebアプリケーション特有のユーザ認証機能(セッション管理)診断する検査ツール WebProbe の開発実績を持っています。そのWebアプリケーションに関する豊富な知識やノウハウをバックボーンに、「妥当な価格」+「ハイセキュリティ 」を実現した 『 Web アプリケーション脆弱性検査サービス 』 をご案内します。本サービスも是非ご利用ください。

Webサーバセキュアソリューション全容の説明  こちらをご覧ください
Webアプリケーション脆弱性検査サービスの説明 こちらをご覧ください





本製品並びに各種セキュリティサービスに関するご質問の方は、こちらからお問い合わせください


   画面のトップへ


サイトマップ お問合せ
Copyright 2006 SofTek Systems Inc. All Rights Reserved.