HASH コンサルティング 徳丸 浩氏に聞く Web アプリ脆弱性対策のこれから(1) | ScanNetSecurity
2024.05.18(土)

HASH コンサルティング 徳丸 浩氏に聞く Web アプリ脆弱性対策のこれから(1)

 HASHコンサルティングの徳丸浩氏は、前職の京セラコミュニケーションシステム(KCCS)では80名ほどの部下を抱える事業本部の副本部長まで務めながら、技術に携わり続ける道を選んで2008年4月に独立を果たした。そんな徳丸氏に、現在のWebアプリケーションが抱えるセキ

特集 特集
 HASHコンサルティングの徳丸浩氏は、前職の京セラコミュニケーションシステム(KCCS)では80名ほどの部下を抱える事業本部の副本部長まで務めながら、技術に携わり続ける道を選んで2008年4月に独立を果たした。そんな徳丸氏に、現在のWebアプリケーションが抱えるセキュリティ問題の解決方法と、独立についての話を編集部が聞いた。



■Webアプリケーションという分野への貢献が独立の目的

 私が設立したHASHコンサルティングの主な業務は、安全なWebサイト構築に関わるコンサルティングや教育、Webアプリケーションの脆弱性診断などの提供です。また、Webアプリケーションという分野への貢献と、家族との時間を大切にするということも独立した目的の1つです。

 独立のきっかけの1つは、たまたま参加したセキュリティの勉強会にセキュリティの分野で独立して仕事をされてる方々がいて刺激を受けたことです。

 もともと技術やプログラミングが好きだったのですが、前職のKCCSでは副本部長という管理職ゆえに次第に技術の現場から遠ざかっていました。そんなとき、技術を持って活躍している人々を見て、独立を具体的に考えるようになりました。

■辞典的な対策ではセキュリティの問題は解決しない

 ネットや書籍で紹介されているWebアプリケーションのセキュリティ対策を見ていると、「SQLインジェクション対策はこうしろ」とか、「クロスサイトスクリプティング対策はこうしろ」といった、まず攻撃手法に着目して、次にその攻撃に対応するための対策を紹介するといった辞典のようなコンテンツが多い。

 こういったコンテンツは知識としては役に立ちますが、実際の開発においてはそのまま活用することは難しく、また根本的な問題は解決しません。

 また、ネットや書籍などの古いコンテンツによる問題もあります。たとえば、検索サイトである事柄について調べたら、何年も前に書かれたコンテンツが検索結果の上位に来ることがあります。それが正しい内容のものであれば問題ありませんが、古くからあるという理由だけで上位に来ていたり、ネガティブな引用をされているだけだということもあります。

 こういった情報を断片的に見た人は、何も疑うことなく正しい情報だと受け取ってしまう可能性が高いでしょう。正しいセキュリティ対策手法が普及していないため、多くの方々が正しいセキュリティ対策を打つことができていないのです。

■実用的なガイドラインの必要性

 Webアプリケーション開発におけるセキュリティの問題を解決するためには、要件定義フェーズではこうするとか、設計フェーズではこうするとかが明示された使いやすい汎用ガイドラインが必要だと考えます。

 一昔前の本ですが、『プログラミング言語C』などで著名なブライアン・カーニハンの著書『プログラム書法』では、既存の本などで書かれている問題点を指摘していて、こう書く方が正しいといった指摘をしています。これはある種のスタイルのこだわりなのですが、Webアプリケーションの世界でも指針を示すような、実用的かつ効果的なバランスの良いガイドラインが必要でしょう。

■セキュリティ専門家は開発経験がなく、開発者はセキュリティがわからない

 すでに多くの企業内にはWebアプリケーションのセキュリティに関わるガイドラインがあると思いますが、活用されていないこともあります。

 活用されていない原因の1つとして…

【執筆:株式会社トライコーダ 上野 宣 ( http://www.tricorder.jp/ )】

【関連記事】
HASH コンサルティング 徳丸 浩氏に聞く Web アプリ脆弱性対策のこれから(2)
https://www.netsecurity.ne.jp/3_12171.html

【関連リンク】
HASHコンサルティング株式会社
http://www.hash-c.co.jp/
──
※ この記事は Scan購読会員向け記事をダイジェスト掲載しました
購読会員登録案内 http://www.ns-research.jp/cgi-bin/ct/p.cgi?w02_ssw

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  2. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

    検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

  5. 認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とは

    認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とはPR

  6. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  7. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

  8. NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

    NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

  9. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  10. DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

    DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

ランキングをもっと見る