- blogs:
- cles::blog
2010/02/18

IPAがまとめたWAFの解説
IPAがWAFについて纏めた「Web Application Firewall 読本」を公開しています。
情報処理推進機構:情報セキュリティ:脆弱性対策 : 「Web Application Firewall 読本」を公開
IPA(独立行政法人情報処理推進機構、理事長:西垣 浩司)は、ウェブサイトの脆弱性の修正作業が長期化している事例が少なくないことから、ウェブサイト運営者がWeb Application Firewall(ウェブ・アプリケーション・ファイアウォール、WAF)を導入する際の参考となる解説資料「Web Application Firewall 読本」を2010年2月16日(火)からIPAのウェブサイトで公開しました。URL: http://www.ipa.go.jp/security/vuln/waf.html
WAFは特定のパターンにマッチするリクエスト(攻撃)をアプリケーションに渡される前に破棄することによってウェブアプリケーションを保護するものですが、F/WやWAF、IPS、IDSについてはセキュリティ機器と一緒くたにされてしまっていて違いを分かっていない人も多いので、こういう資料はいいですね。
ただ、WAFはウェブアプリの脆弱性の根本を解決するものではないので、脆弱性を作り込まないための教育やソースコードレビューに加えて、診断項目に基づく定期的なウェブのセキュリティチェックについても、もちろん必要になります。
それでもWAFを入れるメリットとしては、あるセキュリティベンダーの人に話を聞いたWAFのちょっと変わった使い方として、外部の人間からウェブアプリケーションに脆弱性報告が寄せられたとき、アプリケーションの改修が即時に可能でない場合、WAFに脆弱性をつくリクエストをピンポイントでブロックするルールを加えて時間を稼ぐ事が出来るというのがあるようです。
あくまでダメージコントロールの域を出ませんが、大規模なアプリケーションを作成するときには導入を検討したいところです。
トラックバックについて
Trackback URL:
お気軽にどうぞ。トラックバック前にポリシーをお読みください。[policy]
このエントリへのTrackbackにはこのURLが必要です→https://blog.cles.jp/item/3430
Trackbacks
このエントリにトラックバックはありません
Comments
愛のあるツッコミをお気軽にどうぞ。[policy]
古いエントリについてはコメント制御しているため、即時に反映されないことがあります。
古いエントリについてはコメント制御しているため、即時に反映されないことがあります。
コメントはありません
Comments Form
コメントは承認後の表示となります。
OpenIDでログインすると、即時に公開されます。
OpenID を使ってログインすることができます。
サイト内検索
検索ワードランキング
へぇが多いエントリ
閲覧数が多いエントリ
1 . アーロンチェアのポスチャーフィットを修理(112095)
2 . 福岡銀がデマの投稿者への刑事告訴を検討中(110738)
3 . 年次の人間ドックへ(110340)
4 . 2023 年分の確定申告完了!(1つめ)(109894)
5 . 三菱鉛筆がラミーを買収(109793)
2 . 福岡銀がデマの投稿者への刑事告訴を検討中(110738)
3 . 年次の人間ドックへ(110340)
4 . 2023 年分の確定申告完了!(1つめ)(109894)
5 . 三菱鉛筆がラミーを買収(109793)
cles::blogについて
Referrers