Web セキュリティ担当者のための脆弱性診断スタートガイド 第 2 版 上野宣が教える新しい情報漏えいを防ぐ技術(ウェブセキュリティタントウシャノタメノゼイジャクセイシンダンダイニハン ウエノセンガオシエルアタラシイジョウホウロウエイヲフセグギジュツ)
インターネット・WEBデザイン- 著者:
- 上野 宣(ウエノ セン)
- 出版社:
- 翔泳社
- 出版日:
- 2019年02月08日頃
- ISBN:
- 9784798159164
- 在庫:
- 在庫あり
なぜ注目されているか
書籍紹介
『 Web セキュリティ担当者のための脆弱性診断スタートガイド 上野宣が教える情報漏えいを防ぐ技術』は 2016 年 8 月 1 日に初版が刊行されて 2 年が経ちました。日々変更されるセキュリティリスクに対応するため、さまざまな項目が見直されています。本書でも最新の状況に対応するため、 OWASP Top 2017 に沿って内容を一新いたしました。改訂版では、改訂されたガイドラインの解説、追加された脆弱性の説明、診察する箇所の見直し、診断ツールの最新版に対応などを行っています。
本書は Web アプリケーションの脆弱性をチェックするための解説書です。 Web アプリケーションはユーザーの個人情報や商品情報など重要な情報を扱っています。 Web アプリケーションの開発者がセキュリティに自信がある場合でも、開発者の勘違いや設計ミスなどがあることで Web アプリケーションに侵入・改ざんなどが行われ、個人情報が盗まれる恐れがあります。
本書では Web アプリケーションの開発に必要なセキュリティを確認するための脆弱性診断についてまとめています。脆弱性診断を行う際のスタンダードツールとなっている OWASP ZAP と Burp Suite を使用することで、開発者やセキュリティ担当者がセキュリティに問題がないかを検査することができます。
本書の前半では、 Web アプリケーションがどのような仕組みで通信をし、脆弱性がどのようなものかといった診断に必要なネットワークの知識を学んでいきます。後半では、実際に問題がある BadStore という Web アプリケーションを使用し、仮想マシン上で実際に手を動かしながら脆弱性診断の手法を学んでいきます。診断の仕方は OWASP ZAP を使用して自動的に脆弱性診断を行う方法と、 Burp Suite を使用して手動でフォームなどのパラメータに検査パターンを挿入し診断する方法など様々な手法を解説しています。また、脆弱性診断を行う際に便利な脆弱性診断ガイドラインも付いています。
著者の上野宣は OWASP Japan の代表であり、脆弱性診断の第一人者です。脆弱性診断の手法を身に付けることで、セキュリティを客観的に判断することができますので、 Web アプリケーションの開発者だけでなく、経営者の方にもおすすめの 1 冊です。
技書の森解説
OWASP Japan の代表も務めた上野宣氏による、 Web アプリケーション脆弱性診断の実践ガイドです。攻撃の原理を理解し、ツールを操作し、結果を報告書にまとめるという診断実務の一連のプロセスを、未経験者が一人で再現できるよう手順化しています。
OWASP ZAP や Burp Suite といったプロキシツールの操作方法を軸に、 SQL インジェクション・ XSS ・ CSRF などの代表的な脆弱性をひとつずつ検出する手順を示します。診断対象として使える練習用環境の構築から始めるため、実際のサービスを壊すリスクなしに手を動かしながら学べます。第 2 版では診断対象の範囲や OWASP のガイドライン更新が反映されています。
Web 開発の経験があり、セキュリティの知識を「守る側」から「攻撃者の視点で検証する側」へ広げたいエンジニアに向いています。セキュリティの理論だけでなく、手を動かして診断する入口としての役割を持つ一冊です。
言及 Qiita 記事 (6 件)
【ハッキングに挑戦】脆弱性が残された仮想イメージ公開プラットフォーム(VulnHub)で練習をする
♡ 640Security, 初心者, CTF, KaliLinux, VulnHub脆弱性診断レポートってどう書けば良い? Part 2 【連日投稿day27】
♡ 2Linux, DVWA脆弱性診断とは
♡ 2Security, 脆弱性, 脆弱性診断コマンドインジェクションを発端としたリバースシェルの確立・機密情報窃取についての脆弱性診断レポート
♡ 1Security, DVWA脆弱性診断レポートってどう書けば良い? Part 1 【連日投稿day26】
♡ 1Linux, DVWAHTTPの基本~まとめ~
♡ 1HTTP, 脆弱性, 脆弱性診断
この本に興味がある方におすすめ
この本に関連
関連記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版は初版と何が違うか - 買い直し判断ガイド
通称「徳丸本」こと体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版 (2018 年) と初版 (2011 年) の違いを出版社公表の改訂内容から整理。章の削除 / 新設 / 追加点の一覧と、初版所有者が買い直すべきかの判断基準を解説します。
AWS 本の選び方 - 全体像 / 構築 / 設計 / 運用 / セキュリティの 5 視点
AWS を学ぶ技術書の選び方を「全体像 / 構築 / 設計 / 運用 / セキュリティ」の 5 視点で整理。公式ドキュメントと本の役割分担、資格対策書の位置づけまで、2026 年 8 月時点の定番書で AWS 独学のルートを解説します。