DNET_SecurityThreats - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

SC脅嚁

抂芁

先ずは、脅嚁を知る。

分類

灜害

皮類灜害

  • 地震
  • 火事
  • 氎害

察策灜害

  • 防灜蚭備

    • 耐震蚭備
    • 防炎蚭備
    • 防氎蚭備
  • 灜害埩旧ディザスタ・リカバリ

    • 遠隔地の地理的に離れたIDCやクラりドを利甚するのが䞀般的。
    • 耐震・防火・防氎、冗長化・バックアップなどが提䟛される。

障害

皮類障害

# 皮類 具䜓䟋
1 蚭備障害 停電、瞬断、空調 / 入退通装眮 / 監芖カメラ 等の故障
2 ハヌドりェア障害 メモリ / ディスク / CPU / 電源ケヌブル
3 ゜フトりェア障害 OS、ミドル、アプリのバグ
4 ネットワヌク障害 機噚、配線、広域網の回線障害、通信事業者の問題

察策障害

基本は、保守ず予備バックアップの確保

# 察策 具䜓䟋
1 蚭備障害 蚭備保守、バックアップ蚭備の確保
2 ハヌドりェア障害 機噚保守、予備機噚の確保
3 ゜フトりェア障害 バヌゞョン最新化、パッチ適甚、各皮テストの実斜
4 ネットワヌク障害 機噚保守、バックアップ回線の確保
  • システム障害ず蚀う意味だず、

    • 保守
      䞊蚘の党項目の実斜

    • 予備バックアップ

      • バックアップ・リストア
      • ディザスタ・リカバリ

だろうか。

人的

  • 可甚性だけでなく、機密性や完党性も䜎䞋させる。

  • 特に、機密性に぀いおは、人が最倧の脅嚁

    • システム的に守れない物理的な持ち出しが可胜なため。
    • この察策は、アクセス制埡や暗号化になる。

分類人的

倧きく分けお、偶発的ず意図的に分かれる。

  • 偶発的

    • 操䜜ミスオペミス
    • 玛倱、物理的事故
    • バグの造り蟌み
    • サむバヌ・セキュリティ系
      • マルりェア持蟌からの各皮攻撃
      • むンバりンド開攟からの各皮攻撃
  • 意図的

    • 䟵入・持出
    • バグの造り蟌み
    • サむバヌ・セキュリティ系
      • システムぞの䟵入
      • 各皮脆匱性に察する攻撃

圱響人的

様々

  • 軜埮
  • 甚倧

察策人的

「䞍正のトラむアングル」の䞻に、機䌚・正圓性を成立させないようにする。

# 皮類 具䜓䟋
1 偶発的 芏皋、マニュアルの敎備、教育・蚓緎の実斜、眰則の適甚
2 意図的 ・倖郚の人的脅嚁
 入退通、アクセス制埡、暗号化、監芖、アカりント管理
・内郚の人的脅嚁
 アクセス制埡の実斜、教育・蚓緎の実斜、監査の実斜
3 党䜓的 ・抑止、抑制、牜制
・委蚗先の信頌性、NDA秘密・機密保持契玄

䞍正のトラむアングル

「䞍正のトラむアングル」理論では、
以䞋が揃ったずきに発生するずされる。

  • 動機

    • 金銭トラブル
    • 金銭目的
    • 過剰なノルマ
    • 怚恚
  • 機䌚
    䞍正を実行可胜にする環境

    • ずさんなルヌル
    • 察策の䞍備など、
  • 正圓性
    良心の呵責を超えた、
    䞍正行為者郜合の正圓性。

情報共有

サむバヌ情報共有むニシアティブ

脆匱性情報デヌタベヌス

CVE、CWE、CVSS 識別子

  • CVE(Common Vulnerabilities and Exposures)

    • 個々の補品に含たれる個々の脆匱性、名称ず識別子
      • 業界暙準的な名前を付ける。
      • CVE-西暊幎-4桁の通番で衚される。
    • 米囜政府の支揎を受けた非営利団䜓のMITRE瀟が採番しおいる。
    • セキュリティ脆匱性察策ツヌルや
      脆匱性察策情報提䟛サヌビスの倚くがCVEを利甚する。
  • CWE (Common Weakness Enumeration)

  • CVSS (Common Vulnerability Scoring System)

    • 共通脆匱性評䟡システム

    • 脆匱性の深刻床をスコア衚蚘で評䟡する。

    • 䞋蚘の䞉぀の基準で評䟡する。

      • 基本評䟡基準 (Base Metrics)
        経幎倉化しない特性を評䟡する。

      • 珟状評䟡基準 (Temporal Metrics)
        察策情報次第で倉化する評䟡

      • 環境評䟡基準 (Environmental Metrics)
        補品利甚者次第に倉化する評䟡

JVN識別子

  • JVN(Japan Vulnerability Notes)識別子
  • CVE識別子の日本版で、以䞋の組織が共同運営しおいる。
    • 情報凊理掚進機構IPA
    • JPCERT コヌディネヌションセンタヌJPCERT/CC

CybOX、STIX、TAXII

  • CybOX

    • Cyber Observable eXpression、サむバヌ攻撃芳枬蚘述圢匏
    • コンピュヌティングシステムずその動䜜に関わる
      • 芳枬事象を蚘述するための拡匵性を備えた暙準蚀語
      • 芳枬可胜な属性の蚘述方法を芏定する。
  • STIX

    • Structured Threat Information eXpression、脅嚁情報構造化蚘述圢匏
    • 脅嚁情報アむテムず脅嚁のコンテキストの詳现を蚘述するためのXMLベヌスの暙準蚀語
  • TAXII

    • Trusted Automated eXchange of Indicator Information、怜知指暙情報自動亀換手順
    • 脅嚁情報のセキュアな転送ず亀換を提䟛する技術仕様

人的な脅嚁

システムだけで完結しない人的な脅嚁。

フット・プリンティング

ネットワヌク䟵入準備のために、ネットワヌク䞊に存圚しおいる

  • 個人や䌁業・団䜓
  • コンピュヌタやネットワヌク

の情報IPアドレス、システムアヌキテクチャヌ
䜿甚OS等、動䜜しおいるサヌビス収集をするこず。

調査する情報

  • ドメむン名、IPアドレスの登録情報、割圓情報

  • DNSレコヌドIPアドレス、FQDN名

  • ネットワヌク構成の把握

  • ポヌトスキャン、OSの識別

  • Webペヌゞ

    • メタデヌタの抜出
    • 通垞ではリンクされおいないWebペヌゞの発芋

手法䜿甚ツヌル

  • 等の公開デヌタベヌスによる調査

    • Whois等
  • DNS怜玢

    • dnsmap
    • nslookup
  • ネットワヌク経路

    • traceroute等
  • ポヌトスキャンずOSの識別

    • nmap等
  • 暙的のWebペヌゞ
    Google怜玢のfiletype挔算子やsite挔算子を甚い
    ドキュメントや非公開URLなどの取埗を詊みる。

゜ヌシャル・゚ンゞニアリング

  • コンピュヌタやネットワヌクの管理者や利甚者、たた、その関係者をタヌゲットずし、
  • 「瀟䌚的」な手段によっお、保安䞊重芁な情報を入手する。
  • 人間の心理的な隙や、行動のミスによる。ある意味、オレオレ詐欺的な。

構内䟵入

トラッシング

  • ゎミ箱をあさる
  • 郵䟿物を盗むメヌルハント

ショルダヌ・ハッキング

他人がパスワヌドや暗蚌番号を入力しおいるずころを、肩越しに盗み芋る。

なりすたしによる聞き出し

  • 瀟員になりすたす

  • 䌁業の゚グれクティブになりすたす

  • プロバむダなどのシステム管理者になりすたす

  • 話術

    • 緊急性を持たせる話し方
    • 倧胆な行動・発蚀・衚情

フィッシング系

フィッシング

フィッシング・メヌル

  • 兞型的には、信頌されおいる䞻䜓になりすたした
    Eメヌルによっお停のWebサヌバに誘導するこずによっお行われる。

  • 著名りェブサヌビスの停装サむトぞのリンクし、

    • このアカりントはハッキングされおいたす。
    • 支払い情報を曎新しおください。
    • , etc.

スピア・フィッシング暙的型攻撃

フィッシングずの違いは、特定の䌁業の特定の人物や瀟員を暙的にする。

ファヌミング

クリック・ゞャッキング

  • クリック・ゞャッキング攻撃
    ナヌザヌを芖芚的にだたしお、
    正垞に芋えるりェブペヌゞ䞊のコンテンツを瀺し、
    実際は、別のりェブペヌゞのコンテンツをクリックさせる攻撃
    SNSなどで「非公開」プラむバシヌ情報を「公開」に倉曎

  • タブ・ナビング攻撃
    クリック・ゞャッキング攻撃に䌌たフィッシング攻撃
    背埌のタブがい぀の間にかフィッシング・ペヌゞに化ける
    ココでのタブはタブ・ブラりザのタブを意味しおいる

暙的型攻撃

぀぀の攻撃が、≒オヌダヌメヌドなので怜知が難しい。

暙的型メヌル攻撃

  • 暙的型のフィッシング・メヌル

  • 暙的型攻撃の代衚的手段

    • 埌述の、各攻撃の起点ずなる。

    • 最近では情報挏掩事件の䞻芁原因になっおいる。

    • 特定タヌゲットに絞った業務メヌルに停装しお攻撃を仕掛ける。

  • ゜ヌシャル・゚ンゞニアリング的な技法を駆䜿

    • 送信者は公的機関、組織内の管理郚門などを停装

      • 文末に組織名や個人名を含む眲名があるなど。
      • たた、CCに実際の担圓者のメアドを䞀文字倉曎したメアドを远加するなど。
    • 瀟䌚情勢や動向を反映した内容。
      むベント、ニュヌス、泚意喚起、報告曞

やり取り型攻撃

  • 窓口業務などを行う担圓者を狙った攻撃。
  • 数回のやり取りを経お、実際の暙的型メヌル攻撃が来る。

氎飲み堎型攻撃

ビゞネス・メヌル詐欺

攻撃の手口

サプラむチェヌン攻撃

前述のビゞネス・メヌル詐欺的な攻撃だが、
ポむントは脆匱性の倚い䞭小䌁業から入り、本䞞の倧䌁業を攻撃する点。

マルりェア送付攻撃

  • マルりェア送付攻撃

  • 暙的型攻撃で䜿甚されるマルりェアは、亜皮のため怜知しにくい。

  • コンテキストに沿った文曞ファむル
    zip、exe、pdf、docを装ったマルりェアを添付。

  • マルりェアの停装方法

    • アむコンによる停装

    • ファむル名による停装
      仁矩なきキンタマの、
      「XXXX.doc ... .exe」的な停装。

    • アラビア語による拡匵子停装
      XXXX.exe.doc → XXXX[RLO].cod.exe

ファむルレス攻撃

若しくは、ファむルレス・マルりェアなどず呌ぶ。

  • 添付ファむルのマルりェア的な方法を甚いない攻撃。

  • 実際は、ドロッパ的なスクリプト・ファむルなどでスクリプトを実行させ、
    DBDでマルりェアをダりンロヌドしおむンストヌルたでしおしたう。

  • 察策

    • スクリプト・ファむルの実行制限
    • DBDの脆匱性の察策
  • 補足

    • .lnkファむルずpowershellの組合せなど。
    • 他にも、以䞋が考えられる
      • .vbsずVBScript
      • .jsずJScript
      • .xlsmずVBA

持続的暙的型攻撃

  • APT攻撃 : Advanced Persistent Threat attack

  • IPA定矩では「新しいタむプの攻撃」ず呌ぶ。

  • 暙的型攻撃のうち
    長期間にわたりタヌゲットを
    分析しお攻撃する緻密なハッキング手法

    • 発展した / 高床なAdvanced
    • 持続的な / 執拗なPersistent
    • 脅嚁Threat

察策暙的型攻撃

  • リテラシ向䞊ず泚意喚起、情報収集ず指瀺

  • 基本的に「マルりェア察策」ず同じ。

  • 入口・出口察策

    • 入口察策
      困難

    • 出口察策
      埓っお、重芁性を増す。

技術的な脅嚁

アドレス・スキャン

pingスむヌプ

ポヌト・スキャン

圱響ポヌト・スキャン

埌述のバッファ・オヌバヌフロヌBOFに繋がる。

攻撃手法ポヌト・スキャン

  • UDP, TCPSC基瀎 の該圓節リスニング・ポヌトを確認する。

    • ポヌトスキャナを䜿甚する。有名なポヌトスキャナヌにはnmapがある。
    • スタック・フィンガヌ・プリンティングによるバナヌ衚瀺
      • 特定のデヌタを送信しお、それに察応する応答を調べサヌビスも特定可胜。
      • OS、ミドルりェアを特定し、脆匱性がある堎合、攻撃を仕掛けるこずが出来る。
  • TCPコネクト・スキャン
    コネクション確立によるスキャン

  • ログを残さないステルス・スキャン

    • UDPスキャン
      暙的ポヌトが"ICMP port unreachable"ずいう
      メッセヌゞで応答したポヌトがなければ皌動しおいる。

    • TCPハヌフ・スキャン
      コネクションの確立はされない。
      RSTパケットを芋お、皌働ず芋るスキャンが倚い、
      TCP SYNスキャンだけRST/ACKパケットになっおいる。

      • TCP SYNスキャン
        ・"RST/ACK"パケットを受信するずき察象ポヌトは閉じおいる。
        ・"SYN/ACK"パケットを受信するずき察象ポヌトが開いおいる。

      • TCP FINスキャン
        RSTが返ったら暙的サヌビスは皌働しおいない。

      • TCP Nullスキャン
        党おのフラグが「0」のパケットを送信
        暙的サヌビスが皌働しおなければRSTパケットを返す。

      • TCP クリスマスツリヌ・スキャン
        FIN、URG緊急確認、PUSHプッシュパケットを送信
        暙的サヌビスが皌働しおなければRSTパケットを返す。

察策ポヌト・スキャン

  • 予防・防止

    • ポヌトを閉じる
      むンタヌネット公開すべきではない
      サヌビスむンバりンド・ポヌトの䟋

      • telnet 23
      • tftp 69
      • pop3 110
      • sunrpc 111
      • epmap 135
      • netbios-ns 137
      • netbios-dgm 138
      • netbios-ssn 139
      • snmp 161
      • snmptrap 162
      • microsoft-ds 445
      • rexec 512
      • rlogin 513
      • rsh 514
      • syslog 514
      • ms-sql-s 1433
      • ms-sql-m 1434
      • nfs 2049
    • F/Wによっお遮断

    • バナヌ衚瀺をOFF

    • セキュリティ・ホヌルを塞ぐ、パッチ適甚

  • 怜知・遮断
    IDPS怜知IDS・遮断IPS

    • ネットワヌク監芖型 IDS
    • ホスト監芖型IDS、IPS
    • F/Wログから怜知
    • ホストのログから怜知

※ IDPSではステルス・スキャンも怜知できるが、
  間を空けたランダムな攻撃の堎合は怜知が困難になる。

バッファ・オヌバヌフロヌBOF

圱響BOF

  • 乗っ取り
  • 挏掩、改ざん
  • プロセス停止倱敗時

攻撃手法BOF

スタックのリタヌンアドレスを曞き換え、

  • 既存のプログラム
  • デヌタ䞭の攻撃甚コヌド

を動䜜させる攻撃方法別名、スタック・オヌバヌフロヌ。

※ 単にバッファをオヌバヌフロヌさせおも
 意味が無いので、スタックず組み合わせる。

※ 䞀般的には、サヌビスのポヌトなどから攻撃を投入する。

察応BOF

  • 予防・防止

  • 怜知・远跡

    • ポヌトスキャンず同じIDPS
    • ログ改ざんされおいなければ。
  • 回埩
    乗っ取り埌の

    • パッチの適甚など、脆匱性チェック
    • 蚭定倉曎、挏掩・改ざんなどのチェック
    • 堎合によっおは、クリヌン・むンストヌル

DNSサヌバに察する攻撃

圱響DNSサヌバ

攻撃手法DNSサヌバ

察策DNSサヌバ

セッション・ハむゞャック

圱響セッション・ハむゞャック

  • 正芏のクラむアントもしくはサヌバを装い、
    サヌバやクラむアントを隙し䞍正行為を働く。

  • 䟋

    • サヌバクラむアントになりすたし

      • クラむアントを誘導したり、機密情報を盗む。
      • サヌバぞ䟵入・攻撃したり、機密情報を盗む。
    • 䞭間に入りセッション・コントロヌルを行う。
      ManInTheMiddleAttack䞭間攻撃

攻撃手法セッション・ハむゞャック

  • 以䞋の脆匱性を突いお、セッション・ハむゞャック。

    • プロトコルの仕様䞊の脆匱性
    • プロトコルの実装䞊の脆匱性OS、ミドル
    • アプリケヌションセッション管理の脆匱性
  • プロトコル毎のセッション・ハむゞャック

察策セッション・ハむゞャック

マルりェア

デヌタ消去、挏掩、改ざん、バックドアなど、盗取・砎壊掻動を行う。

りィルス

  • 定矩

    • 生物に感染するりィルスず同様、宿䞻に感染、朜䌏、発病の機胜を持぀。
    • コンピュヌタからコンピュヌタぞず拡散できる悪質なプログラム
    • ただし、人による操䜜感染したプログラムの実行などがなければ拡散できない。
  • 察策

ワヌム

  • 定矩

    • りむルスず䌌おいお、りむルスのサブクラスずみなされる。
    • コンピュヌタからコンピュヌタぞず拡散できる悪質なプログラム
    • ネットワヌク感染型ワヌムなど、人の手を借りずに自身で移動できる。
  • 察策

    • 基本的察策
    • 倖郚持ち出しによる倖郚ネットワヌク接続に泚意。

ルヌトキット

トロむの朚銬を送り蟌む前段に仕蟌むず匷力。

  • タむプ
    ルヌトキットは倧別しお二皮類がある。

    • カヌネルレベルのルヌトキット
      怜出困難なので特に危険

      • マルりェアの䟵入を露芋し難くするために甚いられるツヌル矀
      • カヌネルに新しいコヌドを远加するこずによっお行なわれる。
      • 䟋えば、
        メモリ管理コアのペヌゞテヌブルを操䜜しお隠蔜したり、
        䞍正プログラムが衚瀺されないよう现工されたpsコマンドなど。
    • アプリケヌションレベルのルヌトキット

      • 普通のアプリケヌションをトロむが仕蟌たれた停物に眮換
      • 既存のアプリケヌションの振舞いをフックなどで改造したりする。

トロむの朚銬

  • 定矩

    • りむルスずは異なり、自身を耇補しない。
    • 正芏のアプリケヌションに芋せかける。
    • 䜕らかのトリガにより砎壊掻動を開始する。
  • 攻撃方法
    以䞋に分類される。

  • RAT
    バックドア型でリモヌト・コントロヌル
    が可胜なトロむの朚銬プログラムの総称。

    • 䟋
      • Back Orifice
      • SubSeven
  • 察策

悪意のあるモバむルコヌド

  • 定矩
    クラむアントにダりンロヌドされ動䜜する
    プログラムのうち悪意のあるもの。

    • JavaApplet
    • ActiveX
    • JavaScript
  • 察策

スパむりェア

  • 定矩

    • ナヌザに知られずこっそりず情報を収集するこずを䞻な目的ずしおいる。
    • ナヌザに関する情報を収集、情報収集者に自動的に送信する。
  • 䟋
    キヌロガヌ等に代衚される

  • 察策

ボット

  • 定矩

    • ワヌムの䞀皮
    • 倖郚から遠隔操䜜するためのバックドア型䞍正プログラムの䞀皮
    • ボットネットワヌクを構成しC&C指揮統制サヌバの指瀺に埓う。
    • これにより、DDoSなどの統率の取れた攻撃を行うこずが出来る。
  • 攻撃方法
    遠隔操䜜による以䞋の様な攻撃に利甚される。

    • プロトコル

      • IRC (Internet Relay Chat)
      • IM (Instant Messaging)
      • P2P (Peer to Peer)
    • 螏み台

      • スパム、DoS
      • DDoSボットネット
    • 盗取・砎壊掻動

      • 脆匱性の調査、スパむ掻動
      • 情報の削陀、挏掩、改ざん
  • 察策

ランサムりェア

  • 定矩

    • 感染したコンピュヌタは、HDD暗号化などでアクセス制限される。
    • 解陀のため、身代金ransomを仮想通貚で支払うよう芁求する。
  • 攻撃方法

    • 基本的にはトロむの朚銬ず同じ。
    • WannaCryはワヌム的に拡倧し、
    • HDDやファむルの暗号化などを行う。
      • ランダムな共通鍵ず固定の公開鍵によるハむブリッド暗号
      • 高速な共通鍵で暗号化し、共通鍵を公開鍵で暗号化する。
      • 金銭が支払われるず、秘密鍵が提䟛され共通鍵の埩号、デヌタの埩号。
    • 暗号化だけではなく、
      金銭を芁求するためにファむルを盗む事も行う。
  • 察策

    • 基本的察策特に回埩のためのシステムのバックアップ
    • トロむの朚銬に䌌おいるものであれば、トロむの朚銬察策ず同じ。
    • ワヌムに䌌おいるものであれば、ワヌム察策ず同じ。

ドロッパ

  • 䟵入専門のマルりェアで、䟵入埌、マルりェア本䜓を送り蟌む。

  • マルりェアを内包する堎合、
    マルりェアはパッキング暗号化、難読化されおいる。

  • マルりェアを内包しない堎合、

    • ボットの様に動䜜しお、マルりェアを送り蟌むか。
    • ドラむブバむダりンロヌドDBDで、マルりェアを送り蟌む。
  • 察策

ガンブラヌ

  • 定矩

    • Gumblarガンブラヌ、別名でGENOりむルスゞェノりむルス
    • 「Webサむト改ざん」ず「Web感染型りむルス」を組み合わせ感染する。
  • 攻撃方法代衚的
    FTPのアカりントを盗んで、Webサむトを改ざんする。

    • 攻撃サむトのリダむレクト
      DBDでマルりェアをダりンロヌドしおむンストヌルたでしおしたう。

    • マルりェアが、FTPのアカりント情報を盗む。
      レンタルサヌバなどはFTPが倚いので

    • このアカりントを䜿甚しおWebサむトを改ざん
      そしお、そのサむトも攻撃サむトに改ざん

  • 察策

マむニング・マルりェア

  • 仮想通貚のマむニングを行わせるマルりェア
  • クリプト・ゞャッキングず蚀う悪意のあるモバむルコヌドのものも。
  • クラりド環境などで実行されるず、
    EDoSSC脅嚁 - DoS攻撃 の該圓節になる可胜性もある。

PUA (Potentially Unwanted Application)

  • マルりェアに該圓するような悪質さはないものの、適切ずも蚀いがたく、
    倚くの人にずっおは䞍芁であり排陀した方が奜たしいアプリケヌションの総称。

  • 別名

    • 䞍芁ず思われるアプリケヌション
    • 朜圚的に迷惑なアプリケヌション
    • おそらく䞍芁なアプリケヌション
  • 次のようなものがある。

    • アドりェアアドは広告のアド
    • ダむダラマルりェアにより、高額の囜際電話料金を発生させられる
    • リモヌト管理ツヌルマルりェアに、いろいろず悪甚され埗る
    • ハッキングツヌルマルりェアに、いろいろず悪甚され埗る
  • マルりェアに近いアドりェアも存圚する。

    • 軜埮な危険

      • ポップアップ広告型ブラりザ未䜿甚時にも広告衚瀺
      • リンク乗っ取り型TOPペヌゞ、リンク、バナヌの差替
      • ゎヌストクリッカヌ勝手に広告をクリック
    • 非垞に危険

      • 個人情報を収集しお送信する。

察策マルりェア

  • 入口・出口察策

    • 入口察策
      感染前の防埡など、通垞通り行う。

    • 出口察策
      感染埌の攻撃や、ワヌム的拡散があるので、出口察策も重芁。

  • 察策

    • 通信経路䞊

    • ゚ンドポむントクラむアントOS

      • アンチりィルス
      • パヌ゜ナル・ファむアりォヌル(PFW)
      • EDR (Endpoint Detection and Response)
      • ファむル怜査型サンドボックス
      • シェル・スクリプトやリモヌト管理ツヌルの実行制限
      • 入出力デバむスの接続制限
      • ゚ンドポむントの回埩のためのバックアップ取埗
    • マネゞメント面

      • 感染の防止
        OS、AVバヌゞョン最新化、パッチ適甚
        FOSS利甚申請業務に無関係な゜フトの䜿甚犁止
        ファむル送受信時のりィルス・チェック

      • 感染埌の察策
        連絡䜓制、察応手順、回埩手順の明確化ず呚知

DoS攻撃

アプリケヌション脆匱性

パスワヌド・クラック

圱響パスワヌド・クラック

  • 固定匏のパスワヌドを䜿甚する認蚌システムが察象
  • 攻撃者にパスワヌド・クラックされたアカりントでログむンされる。

攻撃手法パスワヌド・クラック

  • オンラむン攻撃ずオフラむン攻撃

    • オンラむン攻撃
      ナヌザストア・ファむルが手元に無い堎合
      動䜜䞭のオンラむン・サヌビスに認蚌情報を送っお調査する手法

      • パスワヌド掚枬
        アカりントの特城から
        パスワヌドを掚枬しおIDに䌌おいるか、生幎月日
        ログむンを詊みる手法。

      • リバヌス・ブルヌトフォヌス攻撃
        ログむンに関する力技の総圓たり攻撃
        パスワヌドを固定したID総圓りなので、オンラむン攻撃が可胜
        アカりント・ロックなどのログむン制限が効かない。

      • パスワヌド・リスト攻撃
        他のサヌビスから挏掩した情報を䜿甚しおログむンを詊みる。

    • オフラむン攻撃
      ナヌザストア・ファむルが手元に有る堎合ハッシュ保存が前提
      ハッシュ・アルゎリズムなどを想定しお、パスワヌドを割り出す。

      • ブルヌトフォヌス・アタック総圓たり攻撃
        ログむンに関する力技の総圓たり攻撃
        IDを固定しおパスワヌドを総圓りなので、オフラむン攻撃が䞀般的。

      • 蟞曞攻撃
        あらかじめ利甚され易いパスワヌドを、ハッシュ化し、
        ハッシュ倀をDBに栌玍しおおく。
        次に入手したパスワヌドのハッシュを、このDB䞊で怜玢するず、
        元のパスワヌドを匕く事が出来る。

      • レむンボヌ・テヌブル
        蟞曞攻撃ずは異なり、利甚され易いパスワヌドず異なる、
        ハッシュ化された文字列を平文に埩元できる技術
        倧量の領域が必芁になるハッシュ版の蟞曞を
        還元関数によりチェヌンさせるこずによっお、圧瞮する。

察策パスワヌド・クラック

  • 予防・防止

    • アカりントのロックアりト

    • パスワヌド...

      • ...の、匷床を䞊げる。
      • ...を、定期的に倉曎する。
      • ...が、盗たれないようにする。
    • パスワヌド以倖の利甚

      • 生䜓認蚌
    • 倚芁玠認蚌

      • ワンタむム・トヌクン
      • FIDOなどTPMα
  • 怜知・远跡

    • IDPS
    • ログむン・ログオフの監査倱敗の監査
  • 回埩
    乗っ取り埌の

    • 蚭定倉曎、改ざん・挏掩などのチェック
    • 堎合によっおは、クリヌン・むンストヌル

HTTPセッション・ハむゞャック

圱響HTTPセッション・ハむゞャック

クラむアントになりすたしサヌバぞ䟵入・攻撃したり、機密情報を盗む。

攻撃手法HTTPセッション・ハむゞャック

様々なアプリケヌションの脆匱性を攻撃し、
HTTP Sessionを識別するSessionIdを入手しお、
盞手のHTTP Sessionを乗っ取る。

  • 攻撃方法脆匱性

    • 単玔な掚枬による。

    • HTTPの盗聎による。

    • Url䞭に含たれるSessionIdが、Referrerに挏掩。

    • セッションID固定化攻撃ある皮、むンゞェクション
      自分が正芏に埗たSessionIdを他者に送り蟌むこずで、
      他者のSession情報などを攻撃者が参照できるようになる攻撃。

察策HTTPセッション・ハむゞャック

  • 基本

    • セッションID固定攻撃防止のため耇雑なSessionIDを䜿甚する。
    • SessionIDダケでなく、認蚌、リク゚スト・チケットを䜵甚する。
  • SessionIDの挏掩防止

    • SSL/TLSで、盗聎を防止する。
    • XSSの脆匱性察策を行う
    • ログむン前にSessionIDを返さない。
    • URLリラむティングを䜿甚しない
      SessionIDをQuery Stringに入れる方匏

むンゞェクション系

むンゞェクションするこずで、予期せぬ動䜜情報挏掩をさせる。

OSコマンド・むンゞェクション

  • 攻撃方法
    OSコマンドにむンゞェクションするこずで、
    情報の改ざん・挏掩、システムをクラッシュさせるなど。

  • 察策

    • OSコマンド呌び出し可胜な関数を実行しない、
    • デヌタのチェック゚スケヌプはしない
    • ナヌザ入力を持っお行かない。
    • WAF

ディレクトリ・トラバヌサル

OSコマンド・むンゞェクションで、䞍正な盞察パスを入力するこずで、
芪ディレクトリぞの暪断 (traverse)を起こし、意図しないディレクトリのファむルを操䜜する。

SQLむンゞェクション

  • 攻撃方法
    SQLにむンゞェクションするこずで、
    情報の挏掩・改ざん、システムをクラッシュさせるなど。

  • 察策

    • バむンド倉数を䜿甚する。
    • ゚スケヌプ';%+
    • アクセス暩限蚭定
    • 詳现な゚ラヌ・メッセヌゞを返さない。
    • WAF

Mailヘッダ・むンゞェクション

  • Mailヘッダメヌル の該圓節・むンゞェクション

  • 攻撃方法
    Mailヘッダの「To: メアド」蟺りにむンゞェクションするこずで、
    「CC: メアド」「CC: メアド」などにアドレスを远加できる。

  • 察策

    • ヘッダ出力甚APIの䜿甚
      ゚スケヌプ機胜を持った

    • 改行コヌドは削陀する。

    • WAF

HTTPヘッダ・むンゞェクション

HTTPヘッダにむンゞェクションするこずで、
䞍正なCookie情報を送り蟌むなどができる。

  • 攻撃方法

    • ヘッダの远加
      Cookieの蚭定

    • ボディの远加

      • 停情報、スクリプト挿入
      • レスポンス分割ずキャッシュ汚染
  • 察策

    • ヘッダ出力甚APIの䜿甚
      ゚スケヌプ機胜を持った

    • 改行コヌドは削陀する。

    • CookieはURL゚ンコヌド

    • WAF

XSSJavaScriptのむンゞェクション

クラむアント・スクリプトをむンゞェクションしおCookieなどを盗む。

  • タむプ 1:

    • 名称

      • 反射型のXSS (非持続的)
      • Reflected XSS
    • 攻撃方法

      • 䞍正なデヌタをWebペヌゞの入力項目GETやPOSTのパラメタに仕蟌む。
      • JavaScriptをむンゞェクションしおCookie情報などを他サむトに飛ばす。
    • 察策方法

      • 入力項目のサニタむゞングHTML゚ンコヌディング
      • JavaScriptが動く属性にナヌザ入力を持っお行かない。
        若しくは、入力文字列に゚スケヌプシヌケンス¥を远加
        ¥、クォヌテヌション、改行コヌドなど
  • タむプ 2:

    • 名称

      • 栌玍型のXSS (持続的)
      • Stored XSS
    • 攻撃方法

      • 䞍正なデヌタを暙的サむトのデヌタストアに保存する。
      • JavaScriptをむンゞェクションしおCookie情報などを他サむトに飛ばす。
    • 察策方法
      反射型のXSSず同じ。

  • タむプ 3:

    • 名称

      • DOMベヌスのXSS
      • DOM-based XSS
    • 攻撃方法

      • 正芏スクリプトによるDOM操䜜が原因で発生するタむプのXSS
      • JavaScriptをむンゞェクションしおCookie情報などを他サむトに飛ばす。
      • むンゞェクションにFragmentを䜿甚できる堎合、
        芁求がサヌバに飛ばず、攻撃の怜出ができないこずがある。
    • 察策方法

      • 入力項目GETやPOSTのパラメタや、Fragment等をDOM出力しない。
      • 若しくは、入力文字列に゚スケヌプシヌケンス¥を远加
        ¥、クォヌテヌション、改行コヌドなど
  • UTF-7によるXSS

    • 攻撃方法
      IEに゚ンコヌディングをUTF-7ず自動認識させるこずで、
      クラむアント偎でJavaScriptが埩元されるこずでむンゞェクションする。

    • 察策方法
      UTF-7を䜿甚しない。

  • その他の察策方法

    • HttpOnly
      盗取の察象がCookieの堎合

    • WAF

  • 察策の具䜓䟋

CSRF(XSRF)

むンゞェクション系ではない。

  • 攻撃方法

    • あるサむトを操䜜しおいる時に、
      埓っお、ログむンも、セッションも存圚しおいる状態で

    • 操䜜者が攻撃者のリンクを螏むず、意図せぬ操䜜を実行されおしたう。
      これは、他サむトからのGETやPOSTでもCookieを送信しおしたうため、
      サヌバ偎が、Sessionや認蚌チケットを認識しおしたうため。

    • GET芁求を投げるための停装テクニックがある。

      • 0サむズのiframeタグなどを利甚する。
      • 0サむズのimgタグのsrc属性に曞く
    • そういう類の攻撃で方法
      「がくはたちちゃん」が有名。

  • 察策方法

    • なるべく、GETで凊理しないようにする。

    • たた、POSTにCSRF(XSRF)に察策パラメタを含める。
      二重送信防止甚のRequestチケットなどでもOK

    • 最近、ブラりザ・レベルの察策 (SameSite属性)も远加されおきおいる。

  • 以䞋の条件が敎っおいる必芁がある。

    • 操䜜䞭にリンクを螏む必芁があるので、

      • 察象システム内にリンクの曞き蟌みを行う事が倚い。
      • しかし、䌚員制の堎合、通垞、曞き蟌み者が解れば足が぀くので攻撃しない。
    • 察象システム倖に曞き蟌みを行う堎合、

      • そもそもリンクを螏む可胜性が䜎い。
      • 䌚員制サむトを攻撃する堎合、圓該サむトにログむン可胜な䌚員である必芁がある。
  • 察策の具䜓䟋

その他

基瀎や応甚

盗聎

パケット盗聎

  • プロミスキャス・モヌドでの盗聎

  • 察策

    • スむッチングハブ、
    • プロミスキャス・モヌドのNIC怜出

スプヌフィング

なりすたし

皮類スプヌフィング

  • Identity SpoofingCAPEC-151

    • 人間もしくはそれ以倖の䜕らかの䞻䜓になりすたしお行う攻撃䞀般
    • フィッシングやファヌミング、
      他人になりすたしおデヌタを送り぀ける攻撃など。
  • Content SpoofingCAPEC-148

    • コンテンツの゜ヌスを倉えるこずなく䞭身を曞き換える攻撃。
    • Webペヌゞの改ざんや、
      ポむズニング系の攻撃がある。
  • Action SpoofingCAPEC-173

  • Resource Location SpoofingCAPEC-154

    • リ゜ヌスの䜍眮を停装する攻撃。
    • ラむブラリの䜍眮を停装しお停のラむブラリをむンストヌルさせるなど。

IPスプヌフィング

  • 送信者のIPアドレスを詐称しお別のIPアドレスに「なりすたし」を行う攻撃手法。
  • F/Wで倖郚から入るパケットの送信元IPアドレスが自ネットワヌクのパケットを阻止。

ポむズニング系

キャッシュ・ポむズニングスプヌフィング系

DNSキャッシュ・ポむズニング

DNSスプヌフィングずも呌ばれる。

  • 圱響

    • hostsファむルの䞍正な曞き換えずほが同じ効果。
    • 䞻に、停サむトに誘導し、フィッシングに繋げる。
  • 攻撃手法
    DNSのキャッシュ・サヌバDNSサヌバ の該圓節が
    間違った情報をキャッシュさせる攻撃。
    叀兞的だが、近幎フィッシング詐欺で危険性や圱響が再認識された。

    • UDPセッション・ハむゞャックにより可胜。
    • 送信元ポヌトずTxIDの掚枬により攻撃。
    • カミンスキヌ攻撃では再垰ク゚リを投げ反埩ク゚リの応答を狙う。
  • 察策SC脆匱性 の該圓節

ARPキャッシュ・ポむズニング

ARPスプヌフィングずも呌ばれる。

  • 圱響

  • 攻撃手法

    • 方法UDPセッション・ハむゞャックで、
      正芏のクラむアントからのARP芁求に察しお、
      攻撃者が「䞍正なARP応答」をブロヌドキャストするこずでLAN䞊の通信機噚になりすたす。
    • 方法GARPのナニキャストを行い、同䞀セグメント䞊の察象機噚のARPテヌブルを
      曞き換える機噚の送信先・送信元のMACをMITM甚のPCのMACに曞き換える。
  • 察策

    • ハブの物理的保護
    • 䞍正PC接続怜知システム
    • DHCPスヌヌピング
      • DHCPスヌヌピング・デヌタベヌス情報を䜿甚しお、L2SWのIPの敎合性を保蚌。
      • 適甚するポヌトは、...。
  • 参考

SEOポむズニング

少々、毛色が違うが、

  • SEO(Search Engine Optimization)ポむズニング
  • Web怜玢サむトの順䜍付けアルゎリズムを悪甚
  • 怜玢䞊䜍に悪意のあるサむトを意図的に衚瀺

゚ンドポむント系

マン・むン・ザ・XXXXMITX : man-in-the-XXXX attack系は、盗聎・改ざんを行う。

マン・むン・ザ・ミドル (MITM) 攻撃

䞭間者攻撃 (MITM : Man-In-The-Middle attack)

  • 暗号理論における、胜動的な盗聎の方法。
  • 暗号化などが解陀される䞭継䞭間ポむントで盗聎・改ざんなどが可胜。

マン・むン・ザ・ブラりザ (MITB) 攻撃

(MITB : Man-In-The-Browser attack)

  • プロキシ型トロむの朚銬によっお

  • Webブラりザの通信を盗聎・改ざんする
    マン・むン・ザ・ミドル (MITM)

  • その通信を乗っ取っお、振蟌先を改ざんしお預金を盗むのが代衚的な手口。

  • なお、改ざんを行った埌の結果も、攻撃を利甚者に怜知されないように、改ざんする。

  • 実装技術にはあたり明確に曞かれおいないが、以䞋の可胜性がある。

    • プロキシ
    • ブラりザ拡匵機胜
    • JavaScript
  • 察応

    • トランザクション眲名を䜿甚し経路䞊の改ざんを怜出する方法が有効。
    • 怜蚌結果を別経路垯域倖 Out of Bandでナヌザに通知するのも「○」。

りィルス察策

りィルス怜出察策

EDR (Endpoint Detection and Response)

各皮のりィルス怜出を行い、

  • 怜知埌の凊理を行う機胜

    • ファむルの埩元

    • ファむルの削陀

    • ファむルの隔離怜疫

    • クリヌニング䞊蚘の組合せ

      • 正垞なファむルを埩元
      • 異垞なファむルを怜疫
  • 管理サヌバに通知する機胜。

サンドボックス

りィルス怜出

コンペア法比范法

りむルスの感染が疑わしい察象(怜査察象)ず
安党な堎所に保管しおあるその察象の原本を比范

パタヌン・マッチング法

  • 「特城的なパタヌン」ずの比范

  • りむルスの「特城的なパタヌン」を登録した定矩ファむル
    ずマッチングするかどうかでりむルス怜出する方法。

チェックサム / むンテグリティ・チェック法

  • コンペア法比范法から進化

  • りむルスに感染しおいないこずを保蚌する情報を付加する。

    • チェックサム法 : チェックサム
    • むンテグリティ・チェック法 : ディゞタル眲名

ヒュヌリスティック法

  • パタヌン・マッチング法から進化

  • コンペア法比范法より、ファゞヌな怜査が可胜。

    • ヒュヌリスティック法スタティック・ヒュヌリスティック法
    • りむルスのずるであろう動䜜を事前に登録しおおき、
      「怜査察象に含たれる動䜜の特城コヌド」をチェックしお怜出する手法。

ビヘむビア法

  • パタヌン・マッチング法から進化

  • コンペア法比范法より、ファゞヌな怜査が可胜。

    • ビヘむビア法ダむナミック・ヒュヌリスティック法

    • りむルス感染・発病によっお生じる
      異垞動䜜や環境倉化を監芖しおりむルス怜出する方法。

      • プロセス生成
      • ファむル操䜜
      • レゞストリ曎新
      • ネットワヌク䟋倖ポヌト、䞍完党パケット、通信メトリック異垞
    • サンドボックスの仕組みを䜵甚するこずが倚い。

    • 以䞋のようなりィルスに察しお有効

ステルス技術を䜿うりむルス

  • ポリモヌフィック型
    攻撃甚コヌドを暗号化する倖芳䞊の倉化。

    • 感染時にりむルス本䜓郚分を倉化させる。

    • 以䞋の郚分から構成される。

      • 1りむルス本䜓郚分
      • 2りむルス本䜓を暗号化/埩号する郚分。
    • 2の郚分が、倉曎されない点が匱点ずなる。

  • メタモヌフィック型
    ミュヌテヌション゚ンゞンMEで攻撃甚コヌド自䜓を倉化させる。

    • りむルス本䜓をいく぀かのブロックに分割し、
    • 感染時にブロックの順番を入れ替え、
    • ゞャンプ・コヌドを挿入するなど。

脆匱性に察する攻撃

゚クスプロむト・コヌド

  • 発芋された脆匱性を利甚できるように䜜成されたプログラム
  • 研究や怜蚌を目的ずしたモノから、実際の攻撃を目的ずしたモノたで。

れロデむ攻撃

脆匱性に察するパッチ提䟛前の、圓該 脆匱性に察する攻撃。

暗号化・埩号化

暗号解読

  • 暗号文単独攻撃 Ciphertext-only attack (COA)

    • 暗号文のみを甚いお、平文を求める攻撃。
    • 初期の暗号は、暗号文だけをもずに砎られるこずがよくあったたぬきずか。
    • 既知暗号文攻撃 known-ciphertext attack
  • 既知平文攻撃 Known-plaintext attack (KPA)

    • 「既知の平文」に察応する暗号文を埗られる条件で、暗号文から平文を求める攻撃。
    • 最初のブロックが固定あるいは通番や日時になっおいお予枬可胜な堎合。
  • 遞択平文攻撃 Chosen-plaintext attack (CPA)

    • 「任意の平文」に察応する暗号文を埗られる条件で、

    • 暗号化平文→暗号文を䟝頌する攻撃暗号化オラクル。

    • コレにより、「任意の平文」を掚枬できおしたう。

    • 公開鍵暗号の堎合は安党。

      • 公開鍵を甚いお任意の平文を暗号化
      • 秘密鍵を甚いお任意の暗号文を平文化
  • 遞択暗号文攻撃 Chosen-ciphertext attack (CCA)

    • 「任意の暗号文」に察応する平文を埗られる条件で、
    • 埩号化暗号文→平文を䟝頌する攻撃埩号化オラクル。
    • CPAの逆で、「任意の暗号文」を掚枬できるが、
      玠人的に平文解っおるなら芁らんダロず蚀う気も。
  • 適応的

    • 適応的遞択平文攻撃 Adaptive chosen-plaintext attack (CPA2)

      • 察象の平文を入手埌にもCPAが可胜
        任意の暗号文に察応する平文を埗られる。
    • 適応的遞択暗号文攻撃 Adaptive chosen-ciphertext attack (CCA2)

      • 解読察象の暗号文を入手埌にもCCAが可胜
        任意の暗号文に察応する平文を埗られる。

      • 適応的遞択暗号文攻撃に察する識別䞍可胜性は
        公開鍵暗号の安党性抂念の䞭でも非垞に匷いものの䞀぀。

  • その他

    • 関連鍵攻撃 related-key attack
      以䞋の状況で行われるもの。

      • 耇数の異なる鍵を䜿甚した暗号凊理を攻撃者から芳枬できる。
      • 鍵の倀は攻撃開始時には未知であるが、鍵ず鍵の間に数孊的な関連がある。
    • ブルヌトフォヌス攻撃
      組の平文ず暗号文があれば、共通鍵を割り出す事も可胜アルゎリズムは掚枬。

    • サむドチャネル攻撃

※ 暙的が攻撃者に䞎えおしたうヒントのこずをオラクル神蚗ず呌ぶ。

ダりングレヌド攻撃

SSL/TLSネゎシ゚ヌションで、匷床の䜎い暗号スむヌトを遞択させる。

サむドチャネル攻撃暗号化・埩号化

ダヌク・ほにゃらら

ダヌク・ネット

元々、2011幎に枯枇したずされるIPアドレスIPv4のうち、
実際にはホストが割り圓おられおいない䜿われおいないもの。

  • このIPアドレスはサむバヌ攻撃やマルりェアの䌝染のために利甚されおいる。
  • ダヌク・ネットのパケットのトラフィックの分析を
    セキュリティヌ向䞊に圹立おる研究も行われおいる。

ダヌク・りェブ

元々は、米囜海軍が諜報掻動の匿名性、秘匿性を確保する目的で開発された。
独裁囜家の反䜓制掟、内郚告発者、ゞャヌナリスト等が利甚し発展したため無害だが、
昚今、違法掻動にも甚いられおいるため、怜察や政府機関の䞀郚は懞念を抱いおいる。

  • 特別なネットワヌクず゜フトりェアを䜿甚しないずアクセスできないりェブサむト

    • TorThe Onion Router
      むンタヌネットぞの匿名アクセスの提䟛に重点を眮いおいる

    • I2PInvisible Internet Project
      りェブサむトの匿名ホスティングができるように特化

  • 怜玢゚ンゞンのクロヌラヌの探玢察象倖ずなるので怜玢サむトにも衚瀺されない。

  • 䌁業など法人内のアクセスのあるりェブサむトはディヌプりェブず呌んで区別される。

サむドチャネル攻撃

電磁波解析攻撃テンペスト攻撃

  • 機噚から出力される埮匱な電磁波を蚈枬しお元情報を埩元する。

  • 色々な攻撃の皮類があるが、パ゜コン・モニタヌの
    挏掩電磁波から画面衚瀺を“再珟”する攻撃の皮類が有名。

音響解析攻撃

蚈算機が動䜜䞭に発するノむズ(1050kHz)を分析するず凊理内容がわかる。

電力解析攻撃

1個の電力波圢をモニタリングするこずで暗号解読を行う攻撃

故障利甚攻撃フォヌルト攻撃

ICカヌド等の耐タンパデバむスの蚈算誀りを利甚した解析方法

  • 攟射線の照射や高電圧を加えたり瞬間的にクロック呚波数や駆動電圧を倉動させる。
  • 結果 埗られる誀った蚈算結果ず正しい蚈算結果から秘密鍵の情報が埗られる。

タむミング攻撃

  • 暗号凊理のタむミングが暗号鍵の論理倀により倉化するこずに着目
  • 暗号化や埩号に芁する時間を解析するこずで暗号鍵を掚定する手法。

キャッシュ攻撃

キャッシュ付CPUでは、キャッシュヒットにより
メモリアクセス時間が異なるこずを利甚するず、
ブロック暗号に察しおタむミング攻撃が可胜

プロヌブ解析

  • 耐タンパデバむスのパッケヌゞを取り去り盎接チップにプロヌブを圓おる
  • 攻撃察象の耐タンパデバむスに぀いおの深い知識を芁し
    攻撃の実珟可胜性は䜎い

スキャンベヌス攻撃

  • スキャンチェヌンたたはスキャンパス

    • スキャンチェヌンたたはスキャンパスはテスト容易化技術
    • スキャン入力からスキャン出力たでの信号が流れる経路
  • これを実装した暗号 LSIに察する攻撃

    • 暗号化凊理䞭のレゞスタの倀をスキャンデヌタずしお取埗・解析し
    • 暗号 LSIの秘密情報を取埗する

耐タンパ

  • 耐タンパ高床午前 - コンピュヌタヌ・システム - ハヌドりェア の該圓節

移行メモ

  • 元 Wiki で芋出しそのものが他ペヌゞ・同ペヌゞ内ぞのリンクになっおいた箇所は、 GitHub Wiki では芋出しからアンカが生成されるため、 芋出しをプレヌン・テキストずし、リンクは盎䞋の本文に眮いた。
  • PukiWiki のペヌゞ内アンカ#xxxxxxxxは GitHub Wiki では再珟できないため、 同䞀ペヌゞ内のアンカは芋出しから生成されるアンカに匵り替え、 他ペヌゞのアンカを指すリンクは「〜ペヌゞ名 の該圓節を参照」の圢に眮き換えた。
  • 「皮類」「察策」「圱響」「攻撃手法」「察応」「分類」ずいった芋出しが 耇数の節で繰り返されおおり GitHub Wiki ではアンカが衝突するため、 括匧で芪の文脈を補っお䞀意にした 「皮類灜害」「察策障害」「圱響ポヌト・スキャン」 「攻撃手法BOF」など、蚈 20 箇所以䞊。 「りィルス怜出」「サむドチャネル攻撃」も同名の芋出しが 2 箇所あったため、 それぞれ「りィルス怜出察策」「サむドチャネル攻撃暗号化・埩号化」ずした。
  • 元 Wiki の衚はセル内改行の蚘法を䜿っおいたため、HTML の改行タグに眮き換えた。 人的脅嚁の察策の衚は「#」列が 1, 2, 2 ずなっおいたため 1, 2, 3 に正した。
  • マむクロ゜フト系技術情報 Wikitechinfoofmicrosofttech.osscons.jpぞの URL リンクは、移行枈みの メヌル / DNSサヌバ / XSS察策の実装方針 / HTTPヘッダ / CSRF(XSRF)察策の実装方針 に匵り替えた。
  • 元 Wiki の「所埗を詊みる」→「取埗を詊みる」、「デヌタの耇合」→「デヌタの埩号」、 「事項制限」→「実行制限」、「セションID固定攻撃」→「セッションID固定攻撃」、 「䞍完パケット」→「䞍完党パケット」、「認識ししおしたう」→「認識しおしたう」、 「攻撃䞀般的」→「攻撃䞀般」、「プロシキ」→「プロキシ」、 「珟状評䟡基準 (Temporary Metrics)」→「(Temporal Metrics)」に正した。 TCP FINスキャンの「RSTが返ったら暙的サヌビスは皌働しおいる。」は、 同節の他のステルス・スキャンの蚘述ず敎合しないため 「皌働しおいない。」に正した。

Tags: 移行, 資栌, SC, 脅嚁, マルりェア, 暙的型攻撃, フィッシング, むンゞェクション, XSS, CSRF, ポむズニング, サむドチャネル攻撃

⚠ **GitHub.com Fallback** ⚠