ソフテック・トップページへ
ホーム 製品 セキュリティ・サービス HPCサービス ダウンロード 企業情報
SIDfmの公開サイトへ
ソフテックは、WAS
(Web Application Security)
フォーラムの実行委員として
活動しています。

各種セキュリティサービスに関するご質問の方は、こちらからお問い合わせください 



Webアプリケーション脆弱性
検査サービス
「ハイセキュリティ」+「妥当な価格」を実現したプロフェッショナルサービス




 弊社が持つ独自のノウハウとWebアプリケーション脆弱性検査ツールを自社で開発した弊社エンジニアの高いスキルから生まれる 「ハイセキュリティ」 と、多くの検査実績によって得たノウハウによる徹底した作業の効率化によって実現できる 「妥当な価格」 の両面を兼ね備えた、Webアプリケーションの脆弱性検査に特化したプロフェッショナルサービスです。








インシデントの件数と攻撃の傾向ワースト5 (WASC 脅威分類による)

WASC 攻撃の細分類 WASC 大分類 個数
 クロスサイトスクリプティング  クライアント側での攻撃 53
 SQLインジェクション  コマンドの実行 22
 不適切な承認  承認 19
 証明書・セッションの推測  承認 16
 不明  不明 36
2007年8月現在
  現在のインシデントの動向の詳細につきましては、以下の記事をご覧ください。

Webアプリケーション・セキュリティ 脅威の分類とハッキング統計


 上に示した表は、WebハッキングされたインシデントをWASC脅威分類での攻撃方法ワースト5を表したものです。日本においては、Webアプリケーションの脆弱性への脅威として、「クロスサイトスクリプティング」や「SQLインジェクション」等による攻撃リスクのみを話題にする傾向が多いようですが、Webアプリケーションへの攻撃の手口は、上図のとおり多岐に渡ります。「SQLインジェクション」は、確かに大量に情報が漏洩するリスクとして注意すべき脅威ですが、実は、それ以上にセッション管理に係る欠陥に対する攻撃数が多いことが分かります。上記の表では、背景がクリーム色のものが相当します。
 一般に、Webアプリケーションの脆弱性検査は、「スキャン方式」のツール等によってのみ行う風潮がありますが、上記の統計データで示したとおり、現在の攻撃方法が「セッション管理系の脆弱性」の盲点を突いたものの比率も大きいため、基本的な検査として必ず、「セッション管理系の検査」を行うべきです。 ソフテックのWebアプリケーション脆弱性検査サービスは、スキャン方式で検出可能な検査だけでなく、セッション管理に係る脆弱性の検査も含めて行う、ハイセキュリティな検査サービスを提供します。


 弊社がご提供する「Webアプリケーション脆弱性検査サービス」は、ご予算にかかわらずお客様がご利用しやすい低コストと、検査ツールだけでは発見できない脆弱性を手動で検出する高品質なサービス内容の両方を実現できる、Webアプリケーションの脆弱性検査に特化したプロフェッショナルサービスです。

ソフテック
検査サービス
特長
  「ハイセキュリティ」
  • 一般的脆弱性(スキャン系で検出)だけでなく、セッション管理の欠陥まで確実に検査
  • 長年のセキュリティコンサルティングの実績から成る独自の脆弱性検査のノウハウ
  • Webアプリケーションにおけるセッション管理の脆弱性に特化した検査ツール(WebProbe)を製品化した弊社エンジニアの高いスキルを活かした検査作業

 「妥当な価格」





ソフテックWebアプリケーション脆弱性検査サービスの概要
検査サービスの流れ
検査の実績
検査項目、サービス形態(以下の表)

検査項目
(セッション管理系)

各検査項目内容の詳細は、こちらのページで説明しています。

  • アクセス制御の欠如
  • ファイルに対するアクセス制御の欠如
  • ユーザ識別の欠如
  • ID空間の小さすぎるセッション追跡パラメータの使用
  • 規則的なセッション追跡パラメータの使用
  • 推測可能なセッション追跡パラメータの使用
  • URLパラメータによるセッション追跡
  • 外部サイトへのリンクでセッション追跡パラメータが Referer として漏えいする
  • cookieによるセッション追跡
  • TRACEメソッドによるAuthorizationヘッダ漏えいの可能性
  • 暗号化されないアクセスに個人情報が含まれる
  • 暗号化されないアクセスにセッション追跡パラメータが含まれる
  • 暗号化されないページへのリンクでのセッション追跡パラメータReferer 送出
  • 暗号化されないページへのリンクでのセッション追跡用 cookie 平文送出
  • セキュアでないcookieの使用
  • http上のログイン画面
  • ルートフレームがhttpにあるサブフレーム上のログイン画面
  • 異なるセッションで同一セッション追跡パラメータの使用
  • 永続的cookieの使用
  • ログアウト機能の欠如
  • ログアウト後のサーバセッションの残存
  • サーバセッションの長時間にわたる残存
  • クレジットカード番号の表示
  • パスワードの出力
  • 再認証などWebProbe対象外の脆弱性
検査項目
(その他スキャン系)
  • パラメータの改ざん
  • Hiddenフィールドの不正操作
  • クロスサイトスクリプティング
  • バッファオーバーフロー
  • シェルコマンド・インジェクション
  • OSコマンド・インジェクション
  • SQLインジェクション
  • 強制ブラウジング
  • サードパーティ製品の設定ミス
  • 既知の脆弱性
  • バックアップファイルの検出
  • バックドアとデバッグオプション
  • HTML中のコメント
  • ディレクトリトラバーサル
  • 不適切なエラーハンドリング
検査手法
  • 弊社からのリモート検査
  • お客様の環境でのオンサイト検査 (オプション)
検査対象
  • 開発中/リリース前のWebアプリケーション
  • 既に運用中のWebアプリケーション
検査報告
  • 検査終了後、速報レポートを3営業日以内に提出し、2週間以内に検査報告書を作成(検査範囲によって若干異なります。報告書サンプルをご希望の方は、こちらへ
  • 報告会を実施、検査報告書の内容をご説明
価格   700,000円 〜



本サービス並びに各種セキュリティサービスに関するご質問の方は、こちらからお問い合わせください


   画面のトップへ


サイトマップ お問合せ
Copyright 2006 SofTek Systems Inc. All Rights Reserved.