Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サイトの脆弱性届出は減少するも、対策の遅れが目立つ - IPAらまとめ

情報処理推進機構(IPA)とJPCERTコーディネーションセンターは、2009年第2四半期の脆弱性に関する届け出情報を取りまとめ、公表した。ウェブサイトの脆弱性に関する届出は減少する一方、90日以上対策が未完のものが前期より倍増するなど、対策の遅れが目立っている。

レポートによると、2009年第2四半期の届出件数は、ソフトウェア製品に関するもの43件、ウェブサイトに関するもの386件だった。

ウェブサイトの脆弱性は前四半期の825件から半減しているが、クロスサイトスクリプティング、DNSキャッシュポイズニング、SQLインジェクションといった深刻な脆弱性に関する届出は継続しており、予断を許さない状況が続いている。

2004年7月の届出受付開始からの累計は、ソフトウェア製品に関するものが955件、ウェブサイトに関するものが4705件で、合計5660件となった。届出件数は年々増加してしており、2008年第3四半期から2009年第2四半期の1年間だけで3338件あった。また、1就業日あたりの届出件数も4.66件に上昇している。

こういった増加傾向の原因として、2008年第3四半期ごろからDNSキャッシュポイズニング、SQLインジェクションの脆弱性の届出が増加したことや、2008年第4四半期に一時的にクロスサイトスクリプティングの脆弱性が激増したことをレポートでは指摘している。

届出があったウェブサイトの脆弱性の内訳を種類別に見ると、クロスサイトスクリプティングが168件(44%)と最も多く、次いでDNSキャッシュポイズニングの脆弱性が107件(28%)、SQLインジェクションが48件(12.5%)、HTTPSの不適切な利用が37件(9.5%)と続く。

届出があったウェブサイトの運営者内訳では、上場と非上場を合わせた企業が198件で全体の52%を占めている。次いで多いのは地方公共団体の75件で、19.5%を占めている。

またウェブサイトの脆弱性対策状況を見ると、対策の遅れが目立っていることがわかる。90日以上対策が完了していないものは1021件で、前四半期の592件から大幅に増加している。特に、経過日数が200から299日のケースが267件と、前期の74件から3倍の伸びを見せた。

IPAによれば、過去1年間にサイト運営者に対策を依頼した2014件のうち、58%にあたる1177件について対策が未完了のままだとして、適切な修正作業を早急に実施するよう求めている。

(Security NEXT - 2009/07/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

不正サイトのマルウェア拡散、「仮想通貨採掘ツール」にシフト - 相場高騰が後押しか
445番ポートへのパケットを継続して観測、「WannaCrypt」の影響収束せず
2017年3Qの脆弱性届け出は121件 - 前四半期から半減
2017年3Qの脆弱性登録は3695件 - 制御システム関連は99件
金融機関の3割でサイバー攻撃が発生 - 1割が「経営に影響」と回答
「ReadyNAS Surveillance」の脆弱性に対する攻撃 - 継続的に観測
ランサムウェアを6割が認知するも、4割強はバックアップ未実施
目立つ「HeartBleed」関連インシデント - ラック報告
2016年のモバイルセキュリティ市場は65億円 - 5年後には2倍に
2017年2Qは脆弱性への攻撃が増加 - エクスプロイト公開が影響