Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サイトの脆弱性届出は減少するも、対策の遅れが目立つ - IPAらまとめ

情報処理推進機構(IPA)とJPCERTコーディネーションセンターは、2009年第2四半期の脆弱性に関する届け出情報を取りまとめ、公表した。ウェブサイトの脆弱性に関する届出は減少する一方、90日以上対策が未完のものが前期より倍増するなど、対策の遅れが目立っている。

レポートによると、2009年第2四半期の届出件数は、ソフトウェア製品に関するもの43件、ウェブサイトに関するもの386件だった。

ウェブサイトの脆弱性は前四半期の825件から半減しているが、クロスサイトスクリプティング、DNSキャッシュポイズニング、SQLインジェクションといった深刻な脆弱性に関する届出は継続しており、予断を許さない状況が続いている。

2004年7月の届出受付開始からの累計は、ソフトウェア製品に関するものが955件、ウェブサイトに関するものが4705件で、合計5660件となった。届出件数は年々増加してしており、2008年第3四半期から2009年第2四半期の1年間だけで3338件あった。また、1就業日あたりの届出件数も4.66件に上昇している。

こういった増加傾向の原因として、2008年第3四半期ごろからDNSキャッシュポイズニング、SQLインジェクションの脆弱性の届出が増加したことや、2008年第4四半期に一時的にクロスサイトスクリプティングの脆弱性が激増したことをレポートでは指摘している。

届出があったウェブサイトの脆弱性の内訳を種類別に見ると、クロスサイトスクリプティングが168件(44%)と最も多く、次いでDNSキャッシュポイズニングの脆弱性が107件(28%)、SQLインジェクションが48件(12.5%)、HTTPSの不適切な利用が37件(9.5%)と続く。

届出があったウェブサイトの運営者内訳では、上場と非上場を合わせた企業が198件で全体の52%を占めている。次いで多いのは地方公共団体の75件で、19.5%を占めている。

またウェブサイトの脆弱性対策状況を見ると、対策の遅れが目立っていることがわかる。90日以上対策が完了していないものは1021件で、前四半期の592件から大幅に増加している。特に、経過日数が200から299日のケースが267件と、前期の74件から3倍の伸びを見せた。

IPAによれば、過去1年間にサイト運営者に対策を依頼した2014件のうち、58%にあたる1177件について対策が未完了のままだとして、適切な修正作業を早急に実施するよう求めている。

(Security NEXT - 2009/07/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

「WannaCrypt」騒ぎから1年経過するも国内端末の1割に感染リスク
2018年1Qの脆弱性届出は138件 - 前四半期から倍増
2018年1Qの「標的型攻撃メール」は101件 - 標的の8割がプラント関係者
2018年1Qの脆弱性登録は3113件 - Linux関連が上位に
国内のMirai亜種感染機器からの通信が3月に増加 - 背景に「akuma」
IoT製品の26.3%でサポート期間中に脆弱性 - 1割強で対策不可能な場合も
不正アクセス事件の検挙件数が前年比3割増 - 被疑者は10代、動機は「好奇心」が最多
開発時のセキュリティ、社内方針があるIoT製品は4割未満 - 産業用などで低い傾向
2017年後半に「コインマイナー」検出が急増 - 「Coinhive」の影響も
攻撃パケットは前年比約1.2倍、IoT狙う攻撃が高度化 - NICT調査