オープンソース・ソフトウェアと脆弱性の関係:実際に攻撃可能なものは3%に過ぎない

Only 3% of Open Source Software Bugs Are Actually Attackable, Researchers Say

2022/06/25 DarkReading — ソフトウェア・サプライチェーンにおけるセキュリティ・リスクが高まる中、脆弱性管理の作業負荷が増大しているが、今日の Shiftleft レポートでは、現存の脆弱性のうち、実際に攻撃者が到達可能なものは約3%に過ぎないことが示されている。このデータは、アプリケーション・セキュリティ (appsec) の専門家と開発者たちが、攻撃可能な脆弱性の修正と軽減に注力すれば、チームの負担を劇的に軽減できることを示唆している。

Continue reading “オープンソース・ソフトウェアと脆弱性の関係:実際に攻撃可能なものは3%に過ぎない”

OWASP API Top-10: API を脅かす脆弱性を分析して対策を講じる

A guide to the OWASP API top ten

2021/10/19 SecurityBoulevard — OWASP Top-10 や、Web Application 脆弱性 Top-10 について聞いたことがあると思う。OWASP は、API を脅かす脆弱性の Top-10 も定期的に選出しており、それは OWASP API Top-10 と呼ばれている。

現在の API Top-10 は、Broken Object Level Authorization/Broken User Authentication/Excessive Data Exposure/Lack of Resources & Rate Limiting/Broken Function Level Authorization/Mass Assignment/Security Misconfiguration/Injection/Improper Assets Management/Insufficient Logging & Monitoring の順になっている。

Continue reading “OWASP API Top-10: API を脅かす脆弱性を分析して対策を講じる”

クラウド・インフラの認証を再考:GitOps のすすめ

Rethinking Cloud Infrastructure Authentication

2021/08/30 SecurityBoulevard — 願わくば p4$$w0r9s を超えて、すべてのクラウド・インフラでセキュアなキーと多要素認証 (MFA) を使ってもらいたいものだ。しかし、それぞれの小さなノードや、ソフトウェア、サーバ、管理コンソールなどにアクセスできる人が、何人いるか把握されているだろうか?スクリプトが実行できるようにするために、どれだけのキーが散らばっているだろうか?信頼できる IP は何個あるだろうか?もし悪意のある人が、これらのうちの1つを手に入れたら、ネットワークがダウンする可能性があるのだろうか?誰かが退職したときに、変更しなければならないパスワードは何個あるのだろうか?

Continue reading “クラウド・インフラの認証を再考:GitOps のすすめ”