セキュリティ・認証– category –
-
セキュリティ・認証
WAF — Webアプリ前面で攻撃を弾くアプリケーションファイアウォール
WAF(Web Application Firewall)は、HTTPやHTTPSの通信を解釈し、Webアプリケーション特有の攻撃パターン(SQLインジェクション、XSS、SSRF、ファイル取り込みなど)をリクエスト単位で検査・遮断するセキュリティ機器・サービスの総称です。オープンソー... -
セキュリティ・認証
ゼロデイ — パッチが間に合わない未公開脆弱性とその攻撃
ゼロデイ(zero-day、0-day)とは、ベンダーやコミュニティが公式パッチを提供する前の未公開脆弱性、またはそれを悪用する攻撃を指します。「対応に使える日数がゼロ」という意味合いから生まれた呼称で、イランの核施設を狙ったStuxnet(2010年公開)、C... -
セキュリティ・認証
SSRF — サーバ自身を踏み台に内部リソースへ届く攻撃
SSRF(Server-Side Request Forgery、サーバサイドリクエストフォージェリ)は、Webアプリケーションが「ユーザーから渡されたURLにサーバ側からアクセスする」処理を持つときに、そのURLを攻撃者が操作し、本来外部からは届かないはずの内部ネットワーク... -
セキュリティ・認証
中間者攻撃 — 通信路に割り込み盗聴と改ざんを行う古典脅威
中間者攻撃(Man-in-the-Middle、MITM)は、通信を行う2者の間に攻撃者が密かに割り込み、やり取りされる内容を盗み見たり、書き換えたりする攻撃の総称です。公開鍵暗号方式の研究黎明期から議論されてきた古典的脅威で、ホテルや空港のオープンWi-Fi、AR... -
セキュリティ・認証
DDoS攻撃 — 多数の端末から束で押し寄せるサービス停止攻撃
DDoS(Distributed Denial of Service、分散型サービス妨害)攻撃は、世界中の多数の感染端末やレンタルサーバから一斉に大量の通信を浴びせ、標的のWebサイト・API・ネットワークをサービス継続不能に追い込む攻撃です。1996年9月、ニューヨークの老舗ISP... -
セキュリティ・認証
フィッシング — 偽サイトとメールで認証情報をだまし取る詐欺
フィッシング(phishing)は、銀行・通販・SNS・社内システムなど正規サービスの見た目を模したメールやWebサイトで利用者を欺き、ID・パスワード・クレジットカード番号・ワンタイムコードといった認証情報を入力させて盗み取るオンライン詐欺の総称です... -
セキュリティ・認証
ランサムウェア — データを人質に身代金を要求する暗号化攻撃
ランサムウェアは、感染した端末やサーバ上のファイルを暗号化し、復号鍵と引き換えに暗号資産での身代金(ransom)支払いを要求する悪意あるソフトウェアの総称です。1989年にJoseph L. Popp博士が配布したフロッピーディスク「AIDS Trojan」が世界初の事... -
セキュリティ・認証
SQLインジェクション — 入力欄からデータベースを乗っ取る古典攻撃
SQLインジェクションは、Webフォームやクエリ文字列に入力された文字列が、そのままサーバ側のSQL文に連結されてしまう実装の隙を突き、攻撃者が任意のSQL文をデータベースに実行させてしまう脆弱性です。1998年にハッカー雑誌Phrack誌54号の論考「NT Web ... -
セキュリティ・認証
CSRF — 認証済みの利用者を踏み台にする偽リクエスト攻撃
CSRF(Cross-Site Request Forgery、クロスサイトリクエストフォージェリ)は、標的のWebサイトに既にログイン済みの利用者を、別の罠サイトから誘導し、本人が意図しない送金・設定変更・退会といった操作を実行させる攻撃です。2001年にネットワーク技術... -
セキュリティ・認証
XSS — 信頼されたサイトに他者のスクリプトを差し込む攻撃
XSS(Cross-Site Scripting、クロスサイトスクリプティング)は、攻撃者が用意したJavaScriptコードを、被害者がアクセスする正規Webサイトの応答に紛れ込ませ、そのサイトを開いた利用者のブラウザ上で実行させる脆弱性です。1990年代後半にマイクロソフ...
