Webã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºææ¬ãWebã»ãã¥ãªãã£æ å½è ã®ããã®èå¼±æ§è¨ºæã¹ã¿ã¼ãã¬ã¤ã ä¸é宣ãæããæ å ±æ¼ãããé²ãæè¡ããçºå£²äºå®
2016å¹´8æ2æ¥ã«3å¹´ã¶ãã«æ¸ç±ãåºãã¾ãããã¼ãã¯ãWebã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºæãã§ãã
å¼ç¤¾ï¼æ ªå¼ä¼ç¤¾ãã©ã¤ã³ã¼ãï¼ã§ã¯脆弱性診断を学ぶための講座ãããã¤ãæä¾ãã¦ãããããªã¼ãã¼ãåããOWASP Japanã®脆弱性診断士スキルマッププロジェクトã§ã®ã¬ã¤ãã©ã¤ã³ä½ããªã©ã«ãã£ã¦ã診æä¼ç¤¾å社ã®è¨ºæææ³ããã¦ãã¦ãªã©ãèç©ãããã¨ãã§ãã¾ãããæ¬æ¸ã¯ãããä¸åã«ã¾ã¨ããæ¬ã¨ãªã£ã¦ãã¾ãã
- Webã»ãã¥ãªãã£æ å½è ã®ããã®èå¼±æ§è¨ºæã¹ã¿ã¼ãã¬ã¤ã ä¸é宣ãæããæ å ±æ¼ãããé²ãæè¡
- çºå£²å : ç¿æ³³ç¤¾
- ä¾¡æ ¼: ï¿¥ 3,456
- çºå£²æ¥: 2016/08/02
èå¼±æ§è¨ºæã¯ã»ãã¥ãªãã£ä¼ç¤¾ãå®æ½ãããã¨ãå¤ãã®ãç¾ç¶ã®ããã§ããããã¯èå¼±æ§è¨ºæã¨ããæè¡ãç¹æ®ãªããã«çç·´ã®ã»ãã¥ãªãã£å°é家ã§ãªãã¨å®æ½ã§ããªãã¨ãã誤解ããããããã¾ããã
å®éã¯ããã§ã¯ããã¾ãããææ³ãç¥ããæ¹æ³ãå¦ã¶ãã¨ã§èª°ã«ã§ãã§ããããã«ãªãæè¡ã§ããããã«ã¯ã·ã¹ãã ã®ä»æ§ãç¥ã£ã¦ããéçºè
ãèå¼±æ§è¨ºæãè¡ããã¨ã§ãã·ã¹ãã ã®ãã¨ãç¥ããªãã»ãã¥ãªãã£å°é家ãè¡ãããããã¾ãè¡ããå¯è½æ§ããããã®ã§ãã
æ¬æ¸ã§ã¯Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§è¨ºæãè¡ãããã«å¿
è¦ãªåºç¤ç¥èã診æã«å¿
è¦ãªãã¼ã«ãããã¦èå¼±æ§ãå¹ççã«çºè¦ããããã®è¨ºæææ³ãå ±åæ¸ã®æ¸ãæ¹ãªã©ãå¦ã¶ãã¨ãã§ãã¾ãã
ã¾ããã¬ãã¥ã¼ã¢ã¼ã«ã¯OWASP Japanãªã©ã®WGã§ãä¸ç·ããã¦é ãã¦ãã å°æ²³ å²ä¹ããï¼Burp Suite Japan User Groupï¼ãäºç° åæ©ããï¼SCSKæ ªå¼ä¼ç¤¾ï¼ãå½å è£ãããæ´²å´ ä¿ããã西æ å®æããï¼æ ªå¼ä¼ç¤¾ãªã¯ã«ã¼ããã¯ããã¸ã¼ãºï¼ãå±±å´ åå¾ããï¼æ ªå¼ä¼ç¤¾ã©ãã¯ï¼ã«ãé¡ãããã¦é ãã¾ããã
ç®æ¬¡
1.èå¼±æ§è¨ºæã¨ã¯
ãã®ç« ã§ã¯èå¼±æ§è¨ºæã¨ã¯ä½ãã¨ãããã¨ãå¦ãã§è¡ãã¾ããWebãµã¤ããWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ã¨ã¯ã©ããã£ããã®ã§ããããçºè¦ããããã®ææ³ã§ããèå¼±æ§è¨ºæã¨ã¯ã©ããã£ããã®ããå¦ã³ã¾ãããã
- èå¼±æ§è¨ºæã¨ã¯ãèå¼±æ§ãçºè¦ããããã®ãã¹ãææ³ã
- æ¬æ¸ã®èå¼±æ§è¨ºæ対象ã¨Webãµã¤ãã®èå¼±æ§å¯¾ç
- èå¼±æ§è¨ºæ士ã«å¿ è¦ãªç¥èãæè¡
- èå¼±æ§è¨ºæ士ã«æ±ããããå«ç観
2.診æã«å¿
è¦ãªHTTPã®åºæ¬
ãã®ç« ã§ã¯Webã®ä¸»è¦ãªãããã³ã«ã§ããHTTPã®åºæ¬ã«ã¤ãã¦å¦ãã§è¡ãã¾ããWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§è¨ºæãè¡ãããã«ã¯ãWebã®ä¸»è¦ãªéä¿¡ãããã³ã«ã§ããHTTPã®ç解ãæ¬ ãããã¨ãã§ãã¾ããã
HTTPã¨ãããããã³ã«ã®ä»çµã¿ããéä¿¡ã§ããã¨ãããã¡ãã»ã¼ã¸ã®æ§é ãªã©ãå¦ã³ã¾ãããã
- HTTPã¨ã¯
- TCP/IPã¨HTTPã®é¢ä¿
- HTTPã¨é¢ä¿æ·±ããããã³ã« - IPã»TCPã»DNS
- URLã¨URI
- ã·ã³ãã«ãªãããã³ã« HTTP
3.Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
ãã®ç« ã§ã¯Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ã«ã¤ãã¦å¦ãã§è¡ãã¾ããWebã¢ããªã±ã¼ã·ã§ã³ã¸ã®æ»æãã©ããããã®ã§ãã©ããã£ã種é¡ã®ãã®ãããã®ããå¦ã³ã¾ãããã
- Webã¢ããªã±ã¼ã·ã§ã³ã¸ã®æ»æã¨ã¯
- ã¤ã³ã¸ã§ã¯ã·ã§ã³ - Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
- èªè¨¼ - Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
- èªå¯å¶å¾¡ã®ä¸åã»æ¬ è½ - Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
- ã»ãã·ã§ã³ç®¡çã®ä¸å - Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
- æ å ±æ¼ãã - Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
- ãã®ä» - Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§
4.èå¼±æ§è¨ºæã®æµã
ãã®ç« ã§ã¯Webã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºæã®æµãã«ã¤ãã¦å¦ãã§è¡ãã¾ããã¾ã診æä¼ç¤¾ãæä¾ãã¦ãããããªè¨ºææ¥åå
¨ä½ã®æµããå¦ã³ã¾ããããã¦è¨ºæå®æ½åã®æºåã«ã¯ä½ãå¿
è¦ããç¥ããèå¼±æ§è¨ºæã¯ã©ã®ããã«è¡ããã¨ããå®æ½æé ãå¦ã³ã¾ãããã
- 診ææ¥åã®æµã
- 診æå®æ½åã®æºå
- èå¼±æ§è¨ºæã®å®æ½æé
5.å®ç¿ç°å¢ã¨ãã®æºå
ãã®ç« ã§ã¯æ¬æ¸ã®å®ç¿ã«å¿
è¦ãªè¨ºæãã¼ã«ãWebãã©ã¦ã¶ãå®ç¿ç°å¢ã®ã»ããã¢ããã«ã¤ãã¦èª¬æãã¦ããã¾ãã
- 診æãã¼ã«ã®ã»ããã¢ãã
- 診æã®ããã®Webãã©ã¦ã¶ã®ã»ããã¢ãã
- å®ç¿ç°å¢ã®ã»ããã¢ãã
- å®éã®è¨ºæã®éã®æ³¨æäºé
6.èªå診æãã¼ã«ã«ããèå¼±æ§è¨ºæã®å®æ½
ãã®ç« ã§ã¯èªå診æãã¼ã«ã使ã£ãèå¼±æ§è¨ºæã®å®æ½æé ãã¯ããã¨ãã¦ãèªå診æãã¼ã«ã¨ãã¦ä½¿ç¨ããOWASP ZAPã®åºæ¬æä½ãèå¼±æ§è¨ºæã®å®æ½æ¹æ³ãªã©ã説æãã¦ããã¾ãã
- èªå診æãã¼ã«ã使ã£ãèå¼±æ§è¨ºæã®å®æ½æé
- OWASP ZAPã®åºæ¬æä½
- OWASP ZAPã«è¨ºæ対象ãè¨é²
- OWASP ZAPã§è¨ºæãå®è¡
7.æå診æè£å©ãã¼ã«ã«ããèå¼±æ§è¨ºæã®å®æ½
ãã®ç« ã§ã¯æå診æè£å©ãã¼ã«ã使ã£ãèå¼±æ§è¨ºæã®å®æ½æé ãåãã¨ãã¦ãèå¼±æ§è¨ºæã«ä½¿ç¨ããåºæºã診æãªã¹ãã®ä½ææ¹æ³ãæå診æè£å©ãã¼ã«ã¨ãã¦ä½¿ç¨ããBurp Suiteã®åºæ¬æä½ãå種ãã¼ã«ã®ä½¿ãæ¹ãèå¼±æ§è¨ºæã®å®æ½æ¹æ³ãªã©ã説æãã¦ããã¾ãã
- æå診æè£å©ãã¼ã«ã使ã£ãèå¼±æ§è¨ºæã®å®æ½æé
- Webã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºæææ³: èå¼±æ§è¨ºæ士ã¹ãã«ãããããã¸ã§ã¯ãã®åºæº
- Burp Suiteã®åºæ¬æä½: æå診æã®ããã®Burp Suiteåºæ¬æä½
- 診æãªã¹ãã®ä½æ: ãã¹ãã±ã¼ã¹ã®ã·ã¼ããä½æããæé
- Burp Suiteã®å種ãã¼ã«ã®ä½¿ãæ¹
- Burp Suiteã使ã£ãèå¼±æ§è¨ºæ
- ããå¤ãã®èå¼±æ§ãçºè¦ããããã®ãã³ãé: ããå¤ãã®èå¼±æ§ãçºè¦ããããã®æå診æã®ã³ã
8.診æå ±åæ¸ã®ä½æ
ãã®ç« ã§ã¯èå¼±æ§è¨ºæãå®æ½ããçµæãã¾ã¨ãã診æå ±åæ¸ã®ä½æã«ã¤ãã¦ãå ±åæ¸ã«è¨è¼ãã¹ãäºé
ãåå¥ã®èå¼±æ§ã®å ±åæ¹æ³ããªã¹ã¯è©ä¾¡ã®ä»ãæ¹ãªã©ã説æãã¦ããã¾ãã
- 診æå ±åæ¸ã®è¨è¼äºé
- ç·åè©ä¾¡ã¨åå¥ã®èå¼±æ§ã®å ±å
- ãªã¹ã¯è©ä¾¡
9.é¢ä¿æ³ä»¤ã¨ã¬ã¤ãã©ã¤ã³
ãã®ç« ã§ã¯èå¼±æ§è¨ºæã«é¢é£ããæ³å¾ã診ææã®ã«ã¼ã«ã診æçµæã®åãæ±ããã»ãã¥ãªãã£ã«é¢ããåºæºãã¬ã¤ãã©ã¤ã³ã«ã¤ãã¦èª¬æãã¦ããã¾ãã
- èå¼±æ§è¨ºæã«é¢é£ããæ³å¾ãã«ã¼ã«ãåºæºãªã©
ä»é²: å®ç¿ç°å¢ã®ã»ããã¢ããï¼Oracle VM VirtualBoxï¼
Webã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºæè¬åº§
æ¬æ¸ã使ã£ããã¬ã¼ãã³ã°ã§ããã°çè ãæããå¼ç¤¾ã®ãã¡ãããå§ãã§ãã
- èªç¤¾ã§åãçµãWebã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºæ | æ ªå¼ä¼ç¤¾ãã©ã¤ã³ã¼ã