ikepyonのだめ人間日記

セキュリティに関することを書いていく予定。

セキュリティ

WASF資料(from いろいろ)

http://www.hash-c.co.jp/archive/wasf2008.pdf (徳丸さんの「SQLインジェクション対策再考」) http://text.art-code.org/openid_security_was_forum.pdf (山口さんの「OpenIDのセキュリティ」)

WASForum2008

2日とも参加していました。参加された方お疲れ様でした。大変おもしろかったです。 1日目のパネルディスカッションの高木先生のツッコミがアレだったのが・・・ キーワードは「サイバー戦争」ということでw 2日目は徳丸さんのネタに笑わせてもらいました…

セキュリティとプライバシー: 別々に生まれた双子

http://www.microsoft.com/japan/technet/community/columns/secmgmt/sm0508.mspx 後で読む

SANSとNRIセキュア、セキュア・プログラミング・スキル認定試験を12月より国内で実施

http://www.computerworld.jp/topics/vs/113789.html ちょっと受けてみるにしても6万弱か高いなぁorz

改ざん攻撃はこう防げ!Webサイトの正しい守り方(第2回)

http://itpro.nikkeibp.co.jp/article/COLUMN/20080624/309332/ 第二段ですね。週刊ではなく日刊ですか、すごいなぁ。 難しいパスワードとなると脳の記憶容量の問題で覚えられないというのがあると思う。で、簡単なパスワードにしてしまうというのはありがち…

改ざん攻撃はこう防げ!Webサイトの正しい守り方(第1回) (from id:ockeghemさんとこ)

http://itpro.nikkeibp.co.jp/article/COLUMN/20080624/309301/ 今後の連載に期待w

PCの誤設定で人生を棒に振った不運な男の話

http://www.computerworld.jp/topics/vs/112489.html これはひどい・・・ しっかりセキュリティたいさくはしときましょう。

「被害を隠すな」サウンドハウス社長が不正アクセス体験語る(from yamagata21さんとこ)

http://internet.watch.impress.co.jp/cda/news/2008/06/18/19989.html 行ったセミナーの記事が出てた。 というわけで、昨日のセミナーのまとめっていうか殴り書きw あまり参考にならないだろうけどw・事件発覚前のサウンドハウス社の売り上げの75%はイン…

シスコ、ラック社共催 日本が狙われている!Web攻撃の裏で起きている真実と対策セミナー

に行ってきた。 後ほどサウンドハウスの話はまとめる予定。 とりあえず、対策費用はアプリだけで2480万、サーバ類で2800万だったらしい。調査費は400万だそうだ。 しゃっちょさんのセキュリティ対策にかける意気込みはかなり伝わってくるお話だったと思う。

WASFコンファレンス2008

http://wasforum.jp/conf2008/ 今年は7/4、7/5の二日にわたるらしい。サウンドハウスとかカカクコムの話にid:ockeghemさんの話が聞けるんだ。 参加の予定w

発注者のためのWebアプリケーションセキュリティ入門(1)

http://www.hash-c.co.jp/d/20080615.html 確かに、要件としてセキュリティが挙げられていないと無理だろうなぁ。 でも、SQLインジェクションやXSSを正常に動いていないバグとして考えると特にセキュリティ要件として入れなくてもいいような気がするんだけど…

PerlのTaintモードって・・・

http://sourceforge.jp/projects/securecoding/document/securecoding_staff_report_2008_05_30/ja/1/securecoding_staff_report_2008_05_30.pdf http://www.ipa.go.jp/security/awareness/vendor/programming/a04_03_main.html をみて思ったんだけど、Perl…

SQLのエスケープ再考

http://www.tokumaru.org/d/20080601.html#p01 なかなかすばらしいですね。 まあ、こんなの以前書いてみたけど、今一ですねw いらないことをいっぱい書いてるしw

誤ったWAFの使い方 - 国連でもへ

ちと、幾つか気になったことがあったので。 WAFを導入してもアプリケーションの脆弱性を完全に保護することは不可能です。WAFの防御方法はブラックリスト方式であるため予め分かっている脆弱性しか保護できません。 F5のApplication Security ManagerやCitri…

Network Security Podcast

http://netsecpodcast.com/ ニュースサイト?

PCI DSS Deadline Looming Large While Debate Continues - WAF vs VA

http://devcentral.f5.com/weblogs/macvittie/archive/2008/05/14/3260.aspx ちと読んでみる。

PCI DSS compliance: Web application firewall or code review?(from id:ripjyrさんとこ)

http://searchsoftwarequality.techtarget.com/news/article/0,289142,sid92_gci1313797,00.html ご指名受けたのでw これも後で読む

JaArticlesXSS(from id:hasegawayosukeさんから)

http://code.google.com/p/doctype/wiki/JaArticlesXSS 後で読む

誤ったWAFの使い方 - 国連でも

http://blog.ohgaki.net/waf#more993 後で読む

ガイアの夜明け「ネットの闇 〜有害サイトから家族を守れ〜」

忘れないようにw今日の22時からはガイアの夜明けを見ないと。 http://www.tv-tokyo.co.jp/gaia/backnumber/preview080520.html って忘れそうな気がする・・・

SQLインジェクションを考える

http://internet.watch.impress.co.jp/cda/special/2008/05/14/19538.html http://internet.watch.impress.co.jp/cda/special/2008/05/15/19559.html ここんとこSQLインジェクションはやっているからなぁ。 というわけで検査ツールですよw http://webappsec…

「パッチから攻撃プログラムを自動生成」、米研究者が実験に成功

http://itpro.nikkeibp.co.jp/article/NEWS/20080421/299656/ http://isc.sans.org/diary.html?storyid=4310 まあ、理屈上できないわけではないけどすげぇ

コードレビュー

http://msdn.microsoft.com/ja-jp/library/cc402232.aspx 後で読む

米国SOX法にみる実際のセキュリティ監査の指摘事項とその対策

http://enterprisezine.jp/article/detail/335 後で読む http://enterprisezine.jp/article/corner/41/ とかも

中国製偽シスコ・ルータが米国の重要インフラに流通している件

http://motivate.jp/archives/2008/04/post_153.html http://www.abovetopsecret.com/forum/thread350381/pg1 http://www.abovetopsecret.com/forum/thread350381/pg2 こわっ!!

INSECURE Magazine

http://www.net-security.org/dl/insecure/INSECURE-Mag-16.pdf 日本のソフト開発の話が出ているっぽいので、後で読む

サウンドハウスのお詫び文

http://www.soundhouse.co.jp/news/20080418.pdf なかなか興味深い。 最後の方は現状のユーザ企業の意識を表しているようで興味深い。 実際のところ、開発者によってセキュリティ意識というのはかなり違う。Webアプリの開発を仕事としている企業でも、きちん…

「ウェブサイトのSQLインジェクション脆弱性の検出ツール」を公開

http://www.ipa.go.jp/security/vuln/iLogScanner.html SQLインジェクション検出ツールらしい。ちょっと期待したのだけど、SQLインジェクションの攻撃に特化したログ解析ツールかよorz つかえねぇw ってか、「うそ!大げさ!まぎらわしい!」表題だぞ。JARO…

【スクリプトインジェクション対策07】予期しないエラーが発生した場合,プログラムの実行を停止する

http://gihyo.jp/dev/serial/01/php-security/extra/001207 うーん、ちと違う気がする。予期しないエラーが発生した場合、すでに遅いと言うことがあると思う。 たとえば、バッファオーバフローとか。SQLインジェクションでも間違ったコードを書いているとエ…

SQLインジェクション検査

この間、効率のよい検査手法って野を思いついたのでメモってみる。 検査パターンとして以下の3つを各パラメータに入れてみてその応答の違いを見ればよいのではないか? ' '' '0' または " "" "0" これら2つの組を頭から入力して行き、どこか一つでレスポン…