Web アプリケーションのセキュリティ上の欠陥の原因となる、忘れ去られた人的要因

ベライゾンの2018年版データ漏えい調査レポートは、現在のサイバー犯罪の傾向やインシデントの要因、組織がセキュリティプログラムを成熟させるのに役立つ分析と洞察など、サイバーセキュリティに関する最新情報を常に把握してくれる素晴らしい読み物です。今年、ベライゾンの調査員は53,000件を超えるインシデントと2,200件以上の侵害を分析しました。注意すべき点とすべきでないことに関する具体的なポイントは多数あり、セキュリティへの取り組みをどこに集中すべきかについての貴重な推奨事項も数多くあります。2018年のレポートは時代とともに進化してきたように感じられ、セキュリティの影響が広がるにつれて、より多くのビジネス関係者にとって重要になり、主流のビジネス問題として認識されるようになっています。
多くの興味深い調査結果の中でも、2018年のレポートでは、ほとんどのハッキングが依然としてWebアプリケーションの侵害によって発生していることが確認されています(中にはWebアプリケーションの侵害もあります)。 これを示すクールなインタラクティブチャート)。
Webアプリケーション攻撃は、Webアプリケーションが攻撃のベクトルとなったすべてのインシデントで構成されます。これには、アプリケーションのコードレベルの脆弱性を悪用したり、認証メカニズムを妨害したりすることが含まれます。注目すべきは、顧客所有のデバイスから盗んだ認証情報を使用してウェブアプリケーションに対するボットネット関連の攻撃をフィルタリングすることで、このパターンにおける侵害の数が減少していることです。Web アプリケーションが関与する侵害では、依然として盗まれた認証情報の利用がハッキングの最大の種類であり、SQLi がそれに続きます (SQL については後で詳しく説明します...)。
今年のレポートで際立っているテーマの1つは、問題と解決策の両方において、セキュリティの方程式において「人的要因」がいかに重要であるかということです。このレポートは外部関係者と内部関係者の両方を対象としており、セキュリティ侵害のほぼ5分の1 (17%) でエラーが中心だったと報告されています。セキュリティ侵害は、従業員が機密情報を細断処理しなかったり、間違った人にメールを送信したり、Web サーバーの設定が誤ったりした場合に発生しました。報告書は、これらのいずれも意図的な悪意によるものではないものの、いずれも依然としてコストがかかる可能性があると指摘しています。
しかし、多くのセキュリティ侵害を引き起こしている人的要因は忘れられがちです。それは、開発者がセキュリティ上の欠陥を含むコードを作成する頻度が高く、それがWebアプリケーションの脆弱性につながり、ひいてはこれらのインシデントや侵害につながるということです。
過去5年間のアプリケーションテストでは、見つかった脆弱性の数に大きな改善は見られず、同じ古い欠陥が何度も発生し続けています。40万件のアプリケーションスキャンに基づく2017年のVeracodeレポートによると、アプリケーションがOWASPトップ10ポリシーに合格したのはわずか30%でした。驚くべきことに、昨年を含め、過去5年間に新たにスキャンされたアプリケーションのほぼ3分の1に、SQLインジェクションが登場しました。SQLインジェクションは1999年から行われているため、驚くべきことだと思います。SQL インジェクションを含め、同じ欠陥が常に見つかっているという事実は、開発者のこの「人的要因」の問題が適切に対処されていないことの証拠です。
この時点で、私は立ち上がって、この議論の開発者側にいることを叫ぶ必要があります。安全なコードがなぜ重要なのか、安全でないコードがもたらす影響、そして最も重要なのは、そもそもこれらの脆弱性をそれぞれのプログラミングフレームワークに書き込まないようにする方法について、誰も教えてくれなかったら、開発者はどのようにして安全なコードを書くべきなのでしょうか。
それがSecure Code Warriorで行っていることであり、実践的な安全なコードトレーニングを開発者の日常生活に組み込んでいる企業が、発生するWebアプリケーションの脆弱性の数を減らしているという強力な証拠が見られます。開発者が安全なコードを書くためには、安全なコーディングのスキルを身に付けるために積極的に取り組む実践的な学習を定期的に受ける必要があります。開発者は、最近特定された脆弱性について、実際のコードで、特に自分の言語やフレームワークで学ぶ必要があります。この学習経験は、既知の脆弱性を特定、特定、修正する方法を理解するのに役立つはずです。また、開発者は、セキュリティを容易にし、速度を落とさず、良いコーディングパターンと悪いコーディングパターンについてリアルタイムでガイドしてくれる質の高いツールセットをプロセスに必要としています。
これにより、ウェブアプリケーションの侵害件数に目に見えるプラスの効果をもたらすことができるのです。
セキュリティ意識向上のためのトレーニングを全社的に強化する必要があるという点で、私はベライゾンの意見に強く同意しています。この点について CIO と CISO に言っておきたいのは、「開発者のことを忘れないで!」ということです。現代のビジネスのアーキテクトは、ハッカーのアクセスポイントを日常的に作り出す重要な「人的要因」のひとつである場合もあれば、防御の最前線であるセキュリティヒーローである場合もあります。
開発者に効果的なセキュリティスキルを身につけることで、ベライゾンが今後のレポートで報告する結果に大きな違いが生じる可能性があります。2019 年のレポートに、企業が取ることができる主要なリスク軽減戦略として、開発者向けセキュリティトレーニングが反映されるようになれば幸いです。私は楽観主義者ですが、企業が開発者にインジェクションの欠陥を作らないようにする方法を学ばせれば、このレポートに含まれるウェブアプリケーションの脆弱性の数は大幅に減るでしょう。
当社のプラットフォームを実際に見て、開発者が理想的なゲーミフィケーショントレーニング環境でどのように迅速にスキルアップできるかをご覧ください。
安全なコードがなぜ重要なのか、安全でないコードがもたらす影響、そして最も重要なのは、そもそもこれらの脆弱性をそれぞれのプログラミングフレームワークに書き込まないようにする方法について、誰も教えてくれなかったら、開発者はどのようにして安全なコードを書くべきなのでしょうか。
Govern AI-driven development before it ships
Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.
Explore more blogs
これは、オーラが射手と鼻の穴を広げることによって、腸管を熱的に発芽させ、臭いを帯びていることを防ぐためのものです。
%252520%252520(3).avif)
Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Security as culture: How Blue Prism cultivates world-class secure developers
Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

One Culture of Security: How Sage built their security champions program with agile secure code learning
Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.
Secure AI-driven development before it ships
See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.


