内製開発のアプリの脆弱性調査「アクセス制御の不備」が最多 | ScanNetSecurity
2024.05.02(木)

内製開発のアプリの脆弱性調査「アクセス制御の不備」が最多

 株式会社カスペルスキーは3月21日、企業や団体が社内で開発するWebアプリケーションの脆弱性についての調査結果を発表した。

調査・レポート・白書・ガイドライン
Kaspersky エキスパートによるWebアプリケーションの脆弱性トップ10

 株式会社カスペルスキーは3月21日、企業や団体が社内で開発するWebアプリケーションの脆弱性についての調査結果を発表した。

 Kaspersky のセキュリティアセスメント部門では、2021年から2023年に実施したWebアプリケーションのセキュリティアセスメントのプロジェクトを対象に、企業や団体が社内で開発するWebアプリケーションの脆弱性について調査を行った。対象となった企業や団体には、政府機関、IT、保険、電気通信、暗号資産(仮想通貨)、eコマース、ヘルスケアなどが含まれている。

 調査結果によると、最も割合が多かったのは「アクセス制御の不備」と「機微な情報の露出」の70%で、「サーバサイドリクエストフォージェリ(SSRF)」が57%、「SQLインジェクション」が43%で続いた。

 Kaspersky のセキュリティアセスメント部門のエキスパートが脆弱性のリスクレベルにも注目し、分析したところ、高いリスクをもたらす脆弱性の割合が最も多かったのは「SQLインジェクション」に関するもので88%となった。

 同社では、Webアプリケーションのセキュリティレベルを高め、攻撃を迅速に検知する方法として、下記を推奨している。

・セキュアなソフトウェア開発ライフサイクル(SSDLC)を採用する
・アプリケーションのセキュリティ評価を定期的に実施する
・ロギングとモニタリングの仕組みを使ってアプリケーションの運用状況を追跡する

《高橋 潤哉》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  2. 7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

    7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

  3. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  4. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  5. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  6. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  7. iPhoneで推測されやすい危険なパスコードトップ10、「5683」の意味とは?(ソフォス)

  8. セキュリティ燃え尽き症候群 5 大原因 ~ ソフォス調査

  9. 日銀がG7策定の金融産業におけるサードパーティのサイバーリスク管理の基礎を公表、サプライチェーン管理にも焦点

  10. 少年の非行について直接の原因・動機は「所有・消費目的」が67.0%で最多(警察庁)

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×