Skip to content

DNET_OSSSecurityTools

nishi_74322014 edited this page Sep 11, 2026 · 1 revision

セキュリティ脆弱性対策ツール

  • TOP
    • セキュリティ脆弱性対策ツール

概要

昨今、流行りの色々。

詳細

脆弱性検査、脆弱性診断

ソフトウェア内部の脆弱性(パッチが未提供のもの)

  • OS、ミドル
  • Webアプリケーション

検査の手法

  • ホワイト・ボックス
  • ブラック・ボックス(通常コチラ)
    以下の様な呼称もある
    • セキュリティ・スキャン
    • セキュリティ・ホール検査
    • 侵入検査、ペネストレーション・テスト
    • ファジング(予測不可能な入力データを与える)

検査の手段

  • 手動

    • ツールでは検出困難な検査が出来る。
  • 自動(ツール)

    • 検出能力に限界がある。
    • 複数の脆弱性を組み合わせた攻撃などは検出できない。
    • 検査結果の分析とサイトに合った対策などは人手が必要。

比較

以下の表で「脆弱性」は SC:脆弱性を参照。

# 項目 OS、ミドル Webアプリケーション
1 検査対象 インストールしたソフトの脆弱性
サーバ設定の脆弱性
開発したアプリケーションのソースコードの脆弱性
2 検査項目 OS、ミドルの脆弱性 開発したアプリケーションの脆弱性
3 実施時期 新規構築時、設定変更時、定期的 ページ / アプリケーション の 追加時 / 稼働前
4 実施方法 ホワイト・ボックス 設計書レビュー ソースコード・レビュー
ブラック・ボックス 人手での侵入・攻撃テスト
ツールによるスキャン、結果分析
人手での各種インジェクション・テスト
ツールによるスキャン、結果分析
5 対処方法 バージョンアップ、パッチ適用、定期的検査 修正、類似見直し、再発防止

移行メモ: 元表は PukiWiki の横セル結合(|>|)と縦セル結合(|~|)を
使用していたが、GitHub Markdown では表現できないため、
横結合は空セル、縦結合は「〃」とした。

Scanner

もはや、根付いた感のある

「脆弱性検査ツール(Vulnerability Scanner)」

の類。

Webアプリケーション脆弱性検査ツール

ネットワーク脆弱性検査ツール

  • InsightVM
  • Penetrator
  • SecureScout
  • QualysGuard
  • Nessus
  • Retina Network Security Scanner
  • ISS Internet Scanner
  • McAfee Vulnerability Manager

OSS

OSS関連は、昨今、熱い。

Black Duck

  • ブラック・ダックが日本法人設立が
    2009年なので10年かけて盛り上がった感。

  • 2017年にシノプシスがブラックダックを買収している。

    • シノプシスは、組み込み系の開発ツールベンダ
      (正確には、EDA業界におけるビッグ3の1つ)

    • シノプシスの技術(Coverity等)も活用

  • 非常に高性能&高価なソリューションに。

WhiteSource

ファイル自体をアップロードしない(ハッシュのみ)

  • スニペットレベルのコンタミは検出できない。
  • ...が、SaaS利用可能で廉価。

Dependency Monitoring

セグメンテーション

セグメンテーションすると

  • 松 :

    • Black Duck
    • 自動車会社、大手企業
  • 竹 :

    • WhiteSource
    • 大手 - 中堅企業
  • 梅 :

    • Dependency Monitoring
    • 中小企業、Webケー企業

的。

参考

Scanner

OSS

Black Duck

WhiteSource

Dependency Monitoring


Tags: 移行, OSS, セキュリティ, 脆弱性, 開発基盤

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally