セキュアなアプリ開発の指標に利用できる「OWASP ASVS」日本語版
JPCERTコーディネーションセンターは、「OWASPアプリケーションセキュリティ検証標準」を公開した。同センターサイトよりダウンロードすることができる。
同資料は、OWASP(Open Web Application Security Project)がアプリケーションに求められるセキュリティ要件をまとめた「Application Security Verification Standard(ASVS)3.0.1」の日本語翻訳版。アプリケーション開発時の要件設定や、アプリケーション開発の客観的な指標などとして活用できる。
アーキテクチャ、認証、セッション管理、アクセス制御など19カテゴリについて記載。機微情報を扱う場合や、高度な信頼性が求められるアプリケーションなど、3段階の「セキュリティ検証レベル」についても示している。最新版はJPCERT/CCの公式GitHubリポジトリで参照できる。
(Security NEXT - 2016/06/23 )
ツイート
PR
関連記事
組込システムの検証テストツール「NI VeriStand」に複数脆弱性
検証機能にバグ、ファイルの問題を検知できず展開 - CrowdStrike
システムの仕様を知らずメール誤送信が発生 - 東京都福祉保健財団
ServiceNowの「Now Platform」に深刻な脆弱性 - アップデートの実施を
Palo Alto製品に脆弱性 - 重要度「クリティカル」も
「Cisco IOS XR」に脆弱性、「Blast-RADIUS」の影響は調査中
「FortiOS」にXSSなど複数の脆弱性が判明
Go言語ベースのウェブフレームワーク「Fiber」に深刻な脆弱性
「MongoDB」向けGUIにコードインジェクションの脆弱性
音声ビデオ通話システム「Avaya IP Office」に深刻な脆弱性