SHIFT SECURITY、Log4jの脆弱性と攻撃被害発生の有無を無償調査 | ScanNetSecurity
2024.04.26(金)

SHIFT SECURITY、Log4jの脆弱性と攻撃被害発生の有無を無償調査

株式会社SHIFT SECURITYは12月20日、「Log4j向け無償セキュリティ診断・フォレンジック調査」の同日からの提供開始を発表した。

製品・サービス・業界動向 新製品・新サービス
 株式会社SHIFT SECURITYは12月20日、一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)より公開された「Apache Log4jにおける任意のコードが実行可能な脆弱性」の注意喚起を受け、「Log4j向け無償セキュリティ診断・フォレンジック調査」の同日からの提供開始を発表した。

 予算や人員不足、専門知識の不足でセキュリティ対策が追いつかない企業に向け、「脆弱性診断」と「フォレンジック調査(攻撃の痕跡確認)」の2種類を提供する。

 「脆弱性診断」は、依頼のあったWebページに対し、ログ出力されやすい情報であるURLとヘッダ(User-Agent, Referer)を対象に、脆弱性の概念実証コードを送信し、サーバの応答を確認することで、当該脆弱性の影響を受けるシステムかどうか、URLや特定のヘッダに脆弱性があるか、どのような対策を講じるべきかを明らかにする。

 「フォレンジック調査(攻撃の痕跡確認)」は、WebサーバのアクセスログからLog4Shell脆弱性(CVE-2021-44228)による攻撃の痕跡有無を調査する。

 調査依頼と申込は同社Webサイトのフォームから。
 株式会社SHIFT SECURITY 蕏塚 昌大 氏への本誌の取材によれば、Log4jはJavaシステムで最もよく使用されるログ管理ライブラリの一つであり、もしサイバー攻撃に成功すると、遠隔から任意のプログラムを実行させることができる影響の大きいもので、脆弱性の深刻度を表すCVSS(共通脆弱性評価システム)で最高得点の10.0点で評価されているという。

 また、攻撃方法がそれほど複雑ではなくSNS等で出回っており、すでに国内でも攻撃試行が確認されており、多くのサービスが対応に追われている現状だという。

 蕏塚氏によれば、この脆弱性に特に注意すべきは「自社のシステムがどのような言語やライブラリを使用しているか把握できていない企業」や「WAFなどを導入しているものの運用まで手が回っていない企業」であるという。

 無償診断と調査依頼を行えば、遅くとも翌営業日に、早ければ当日中に、結果をメールで受け取れるという。ただし依頼が集中した場合、それ以上待つケースも予想されるとのこと。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  9. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る