ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

平成30年度 春期 情報処理安全確保支援士試験 午後Ⅱ問2過去問題解説 ‐ システム管理者の事件簿:サクラとモモのセキュリティ演習

Автор: 【過去問10年分】情報処理技術者試験解説チャンネル

Загружено: 2026-02-07

Просмотров: 7

Описание: 本動画では、平成30年度春期午後Ⅱ問2を題材に、Webサイトの改ざんインシデント対応から脆弱性診断の内製化までのプロセスを解説します。アクセスログに残らない攻撃の特定方法や、SQLインジェクション、DOM Based XSSといったWebアプリ特有の脆弱性のメカニズム、さらに開発委託先へのセキュリティ要求事項まで、実務に直結する知識を網羅的に学習できます。

Webセキュリティの実務においてまず理解すべき重要な点は、Webサーバのアクセスログだけでは検知できない攻撃が存在するという事実です。一般的なWebサーバの標準設定では、GETリクエストのパラメータはログに記録されますが、POSTメソッドで送信されるリクエストボディの内容までは記録されません。そのため、攻撃コードがPOSTデータ内に潜んでいる場合、ログの分析だけでは攻撃の痕跡を見つけることができず、原因究明が遅れるリスクがあります。こうしたログの死角を理解した上で、改ざんの有無を確実に見極める手法として有効なのが、稼働中の本番サイトと、災害対策用などで運用されているホットスタンバイ環境の正常なファイル群との比較です。ハッシュ値などを用いて全ファイルを突合することで、意図しない変更を漏れなく検知することが可能になります。また、管理用のSSHポートに対する辞書攻撃などのリスクに対しては、安易なパスワード認証を廃止し、公開鍵認証方式へ移行するといった基盤側の対策も不可欠です。

次に、Webアプリケーション固有の脆弱性診断技術について深く掘り下げます。特にSQLインジェクションの診断においては、単に攻撃コードを送るだけでなく、論理演算の結果によってデータベースがどのように応答するかを確認する手法が問われます。例えば、検索条件に「真」となる条件('1'='1')と「偽」となる条件('1'='2')を付加した際の検索結果の件数差を観察することで、SQL文が外部から操作可能かどうかを判定するブラインドSQLインジェクションの基礎となる考え方は必須の知識です。また、クロスサイトスクリプティング(XSS)の中でも、サーバからのレスポンスではなく、クライアント側のJavaScriptがURLの一部などを不用意に処理することで発生するDOM Based XSSも見逃せません。特にwindow.openerなどを経由して親ウィンドウのDOMを操作されるリスクなど、従来の反射型XSSとは異なる発生メカニズムを理解する必要があります。さらに、アクセス制御の不備や認可制御の欠落も重大なインシデントにつながります。一般ユーザがリクエストパラメータ内の商品コードなどを直接書き換えることで、本来購入できないはずの限定商品を購入できてしまうといった論理的な脆弱性は、自動診断ツールでは検出が難しく、権限の異なる複数のアカウントを用いた手動診断によって、許可された操作の範囲を厳密に検証することが求められます。

最後に、これらの脆弱性を作り込まないための開発プロセスの改善、いわゆるシフトレフトの重要性についても触れます。脆弱性診断で見つかった欠陥を修正する対症療法にとどまらず、設計や実装の各工程においてセキュリティ要件が満たされているかを確認し、その証跡として詳細なレビュー記録を残すことを委託先に義務付けるなど、開発ライフサイクル全体を通じた品質管理体制の構築こそが、恒久的なセキュリティ対策の鍵となります。

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
平成30年度 春期 情報処理安全確保支援士試験 午後Ⅱ問2過去問題解説 ‐ システム管理者の事件簿:サクラとモモのセキュリティ演習

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

平成30年度 春期 情報処理安全確保支援士試験 午後Ⅰ問3過去問題解説 ‐ サクラ先輩とモモちゃんのセキュリティ教室秘密の新薬データを守れ!~ネットワーク分離大作戦~

平成30年度 春期 情報処理安全確保支援士試験 午後Ⅰ問3過去問題解説 ‐ サクラ先輩とモモちゃんのセキュリティ教室秘密の新薬データを守れ!~ネットワーク分離大作戦~

ChatGPT продает ваши чаты, Anthropic создает цифровых существ, а Маск как всегда…

ChatGPT продает ваши чаты, Anthropic создает цифровых существ, а Маск как всегда…

ВСЕ защищено бэкдором. По умолчанию.

ВСЕ защищено бэкдором. По умолчанию.

2/7 衆院選直前LIVE!完全予想

2/7 衆院選直前LIVE!完全予想

OSINT для начинающих: узнайте всё о ком угодно!

OSINT для начинающих: узнайте всё о ком угодно!

平成30年度 春期 情報処理安全確保支援士試験 午後Ⅱ問1過去問題解説 ‐ サクラ先輩とモモちゃんのセキュリティ監査

平成30年度 春期 情報処理安全確保支援士試験 午後Ⅱ問1過去問題解説 ‐ サクラ先輩とモモちゃんのセキュリティ監査

“異才”と呼ばれた少年画家 大人になり「突き抜けること」と「求められるもの」の狭間で葛藤…自分の在り方への問いを絵に込める【テレメンタリー】

“異才”と呼ばれた少年画家 大人になり「突き抜けること」と「求められるもの」の狭間で葛藤…自分の在り方への問いを絵に込める【テレメンタリー】

ELITY SIĘ DOIGRAŁY? Ziemkiewicz o

ELITY SIĘ DOIGRAŁY? Ziemkiewicz o "radosnej wspólnocie idiotów" i pieniądzach na obalenie rządu

Почему 100 лет в электропоездах применяли не самый лучший двигатель? #энерголикбез

Почему 100 лет в электропоездах применяли не самый лучший двигатель? #энерголикбез

【#8 ネスペ直前対策】IPsec

【#8 ネスペ直前対策】IPsec

情報処理安全確保支援士令和7年秋期問4 公開鍵基盤(PKI)における登録局(RA)の固有の役割

情報処理安全確保支援士令和7年秋期問4 公開鍵基盤(PKI)における登録局(RA)の固有の役割

Внутри зарядного устройства для ноутбука скрыт УДИВИТЕЛЬНЫЙ компонент, о котором миллиарды людей....

Внутри зарядного устройства для ноутбука скрыт УДИВИТЕЛЬНЫЙ компонент, о котором миллиарды людей....

Я хотел кота, но Бог дал мне комика! 🤣 Смешная жизнь животных

Я хотел кота, но Бог дал мне комика! 🤣 Смешная жизнь животных

Мало кто знает, что их мышь для ноутбука может это сделать ☝️

Мало кто знает, что их мышь для ноутбука может это сделать ☝️

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

情報処理安全確保支援士令和7年秋期問8 ドメインフロンティングというサイバー攻撃の手法

情報処理安全確保支援士令和7年秋期問8 ドメインフロンティングというサイバー攻撃の手法

Prof. Markowski: Trump rozmontowuje świat. Europa została sama | Godzina z Jackiem #194

Prof. Markowski: Trump rozmontowuje świat. Europa została sama | Godzina z Jackiem #194

令和4年度春期ネットワークスペシャリスト試験午後Ⅰ問2過去問題解説 ‐ サクラ先輩のネットワーク教室:SGWとVRFの迷宮を抜け出せ!

令和4年度春期ネットワークスペシャリスト試験午後Ⅰ問2過去問題解説 ‐ サクラ先輩のネットワーク教室:SGWとVRFの迷宮を抜け出せ!

平成30年度 秋期 情報処理安全確保支援士試験 午後Ⅰ問3過去問題解説 ‐サクラ先輩と学ぶ! B社のセキュリティ事件簿~Web脆弱性とWAFの導入~

平成30年度 秋期 情報処理安全確保支援士試験 午後Ⅰ問3過去問題解説 ‐サクラ先輩と学ぶ! B社のセキュリティ事件簿~Web脆弱性とWAFの導入~

サクッと覚える!「情報セキュリティマネジメント」よく出る単語200 直前対策

サクッと覚える!「情報セキュリティマネジメント」よく出る単語200 直前対策

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]