セキュリティ脆弱性診断スキャン
スポンサーリンク
情報セキュリティ監査は、業務監査と連携して行われたりします。
毎年、システムの脆弱性診断をセキュリティ企業に依頼して、システムの問題ないことを確かにしたり、発見された問題を修正することによって、システムの信頼性を確保します。
Web企業の場合、Webアプリケーションなどの脆弱性診断がメインになります。
一般的にセキュリティスキャンを行うための独自ツールやオープンソースのスキャナー(Nmap,Nessusなど)等を利用したり、マニュアルによるペネトレーションテストを行います。外部からの診断や外部からの診断を行います。
テスト項目は、基本的によく知られた脆弱性に対して行われます。
XSSやSQL Injection、コマンドインジェクション、ヘッダインジェクション、パストラバーサルなどのテストが中心です。
普通のエンジニアが普通にプログラムを書いていることと、コアソフトウェアが定期的にstableなバージョンへアップグレードされていれば、特に問題になるようなことはありません。
テスト期間については、対象とするサーバ台数/ネットワーク規模などに依存します。
大きなネットワークでは、60人月程度ぐらいかかると言われます。
テストに投入される人数などは、企業によってまちまちです。もちろんネットワークの規模によっても異なります。それなりに大きなネットワークが対象の場合には、シニアを数名とシニア未満が数名といった数人が投入されることになるでしょう。
価格については、ネットワークの規模(IPの数)などで増加していく傾向があります。100IPで500万円程度、数万IPで2500万円といった傾向があります。
この手の価格は、おおむね平均化されており、どこも横並びなのでしょう。グローバル企業であっても、グローバル市場の中で横並びになっているようです。どちらかといえば、そういった企業のほうが高そうなイメージはありますが、水準もグローバルなので、価値はあるのかもしれません。
セキュリティスキャンを実施した結果、その診断レポートが上がってくるわけですが、わかり難いレポートがあがってくることもあります。
そういう企業は、次の選定のときには、問答無用で自動的に外します。グローバル企業だったりするとただの翻訳である可能性もあり、輪をかけて解らなさが加速する恐れがあります。
企業によるセキュリティ診断は、コストが高いということもあり、色々なオープンソースのツールを組み合わせた独自スキャナーを構築して、自前で巨大なネットワークをスキャンしている企業もあります。
LAC、IBM(ISS)、SBT、サイバーディフェンス研究所などの企業がセキュリティ脆弱性スキャンを実施しているようです。
脆弱性スキャンは、セルフサービスでがんばりましょう。
毎年、システムの脆弱性診断をセキュリティ企業に依頼して、システムの問題ないことを確かにしたり、発見された問題を修正することによって、システムの信頼性を確保します。
Web企業の場合、Webアプリケーションなどの脆弱性診断がメインになります。
一般的にセキュリティスキャンを行うための独自ツールやオープンソースのスキャナー(Nmap,Nessusなど)等を利用したり、マニュアルによるペネトレーションテストを行います。外部からの診断や外部からの診断を行います。
テスト項目は、基本的によく知られた脆弱性に対して行われます。
XSSやSQL Injection、コマンドインジェクション、ヘッダインジェクション、パストラバーサルなどのテストが中心です。
普通のエンジニアが普通にプログラムを書いていることと、コアソフトウェアが定期的にstableなバージョンへアップグレードされていれば、特に問題になるようなことはありません。
テスト期間については、対象とするサーバ台数/ネットワーク規模などに依存します。
大きなネットワークでは、60人月程度ぐらいかかると言われます。
テストに投入される人数などは、企業によってまちまちです。もちろんネットワークの規模によっても異なります。それなりに大きなネットワークが対象の場合には、シニアを数名とシニア未満が数名といった数人が投入されることになるでしょう。
価格については、ネットワークの規模(IPの数)などで増加していく傾向があります。100IPで500万円程度、数万IPで2500万円といった傾向があります。
この手の価格は、おおむね平均化されており、どこも横並びなのでしょう。グローバル企業であっても、グローバル市場の中で横並びになっているようです。どちらかといえば、そういった企業のほうが高そうなイメージはありますが、水準もグローバルなので、価値はあるのかもしれません。
セキュリティスキャンを実施した結果、その診断レポートが上がってくるわけですが、わかり難いレポートがあがってくることもあります。
そういう企業は、次の選定のときには、問答無用で自動的に外します。グローバル企業だったりするとただの翻訳である可能性もあり、輪をかけて解らなさが加速する恐れがあります。
企業によるセキュリティ診断は、コストが高いということもあり、色々なオープンソースのツールを組み合わせた独自スキャナーを構築して、自前で巨大なネットワークをスキャンしている企業もあります。
LAC、IBM(ISS)、SBT、サイバーディフェンス研究所などの企業がセキュリティ脆弱性スキャンを実施しているようです。
脆弱性スキャンは、セルフサービスでがんばりましょう。
スポンサーリンク
スポンサーリンク
いつもシェア、ありがとうございます!
もっと情報を探しませんか?
関連記事
最近の記事
- パナソニック ジェットウォッシャードルツ EW-DJ61-Wのホースの修理
- LinuxセキュリティモジュールIntegrity Policy Enforcement
- アマゾンのEcho Show 5を買ったのでレビューします
- アマゾンのサイバーマンデーはAlexa Echo Show 5が安い
- Android スマートフォン OnePlus 7T と OnePlus 7の違い
- Android スマートフォン OnePlus 7 をAndroid10にアップデートしてみた
- クレジットカードのバーチャルカードの比較のまとめ
- 活動量計 Xiaomi Mi Band 4を買ってみたのでレビュー
- Android スマートフォン OnePlus 7 のレビュー
- AliExpressでスマートフォンを買い物してみた
- パソコンのホコリ対策 レンジフードフィルターと養生テープ
- 80PLUS GOLDのPC電源ユニットAntec NeoEco 750 Goldのレビュー
- イギリスの付加価値税 VAT は払い戻しを受けられる
- イギリスのロンドンでスーツケースなど荷物を預けられる場所は
- イギリスのロンドンで地下鉄やバスに乗るならオイスターカードを使おう
- イギリスのヒースロー空港からロンドン市内への行き方
- 航空便でほかの航空会社に乗り継ぎがある場合のオンラインチェックイン
- SFC会員がANA便ではなくベトナム航空のコードシェアを試して解ったこと
- ベトナムの入国審査でeチケットの掲示が必要だった話
- シアトルの交通ICカードはオルカカード(Orca)です
人気のページ
- Windows7 IME 辞書ツールで単語の登録に失敗しました
- C言語 popen()でコマンドを実行して出力を読み込む
- Windows7で休止状態にする方法
- CentOS MySQLの起動、停止、再起動
- loggerコマンドでsyslogにエラーを出力する方法
- パソコンパーツの買取をしてくれる店のまとめ
- Java Mapの使い方 get(),put(),remove(),size(),clear()
- 楽天のRポイントカードを作ってみた
- iPhone 5 から iPhone 6 に乗り換えたのでレビュー
- netstatコマンドのステータスの意味
スポンサーリンク
過去ログ
2020 : 01 02 03 04 05 06 07 08 09 10 11 122019 : 01 02 03 04 05 06 07 08 09 10 11 12
2018 : 01 02 03 04 05 06 07 08 09 10 11 12
2017 : 01 02 03 04 05 06 07 08 09 10 11 12
2016 : 01 02 03 04 05 06 07 08 09 10 11 12
2015 : 01 02 03 04 05 06 07 08 09 10 11 12
2014 : 01 02 03 04 05 06 07 08 09 10 11 12
2013 : 01 02 03 04 05 06 07 08 09 10 11 12
2012 : 01 02 03 04 05 06 07 08 09 10 11 12
2011 : 01 02 03 04 05 06 07 08 09 10 11 12
2010 : 01 02 03 04 05 06 07 08 09 10 11 12
2009 : 01 02 03 04 05 06 07 08 09 10 11 12
2008 : 01 02 03 04 05 06 07 08 09 10 11 12
2007 : 01 02 03 04 05 06 07 08 09 10 11 12
2006 : 01 02 03 04 05 06 07 08 09 10 11 12
2005 : 01 02 03 04 05 06 07 08 09 10 11 12
2004 : 01 02 03 04 05 06 07 08 09 10 11 12
2003 : 01 02 03 04 05 06 07 08 09 10 11 12