ikepyonのだめ人間日記

セキュリティに関することを書いていく予定。

JNSAセキュアシステム開発ガイドライン 「Webシステム セキュリティ要求仕様(RFP)」編 β版(from id:hasegawayosukeさんとこ)

http://www.jnsa.org/active/houkoku/web_system.pdf
すげー、きちんと読もうっと。

とりあえず読んでみた。
パターン2、パターン3のRFPならいろいろ提案できそうだけど、パターン1はちょっとなぁ。
特に「1.入力検証及び不正データ入力時の無効化」って「データ入力時にサニタイズします」としか書けないと思うんだけど。後書くとしたらテストでセキュリティ検査しますとか、開発体制どうしますとか・・・どちらかというと要求仕様に近い気がする。

発注側からのアプローチとしては、現象だとか脅威からの方が良いと思うのですよ。そうしないと、面倒な対策自体を考えることになってしまうので。ただ、脅威からのアプローチというのも実は結構難しい気がする。最も、脅威ってそれほど大きく変わることがないので、テンプレートを1つ作ってそれを基にRFP作れば簡単かもしれない。ということで、脅威の一覧作ってくれないかなぁ。