OWASP

Web アプリケーションセキュリティのベストプラクティスを提供するオープンコミュニティ

セキュリティWeb
OWASP」の技術書を見る (17 冊) →

OWASP とは

OWASP (Open Worldwide Application Security Project) は、Web アプリケーションのセキュリティ向上を目的とする非営利のオープンコミュニティである。2001 年に設立され、脆弱性のランキング、テストガイド、ツールを無償で公開している。

OWASP Top 10 (2021)

Web アプリケーションで最も深刻なセキュリティリスクのランキング。3〜4 年ごとに更新される。

順位リスク説明対策例
A01アクセス制御の不備認可チェックの欠如IAM 最小権限、API Gateway 認証
A02暗号化の失敗平文保存、弱い暗号KMS、TLS、Secrets Manager
A03インジェクションSQL/NoSQL/OS コマンド注入パラメータ化クエリ、入力検証
A04安全でない設計設計段階の脆弱性脅威モデリング、セキュアデザイン
A05セキュリティ設定ミスデフォルト設定の放置Config ルール、自動スキャン
A06脆弱なコンポーネント既知の脆弱性を持つ依存SBOM、Dependabot
A07認証の不備ブルートフォース、セッション管理Cognito、MFA
A08データの整合性の不備CI/CD パイプラインの改ざん署名検証、SBOM
A09ログと監視の不備攻撃の検知ができないCloudTrail、GuardDuty
A10SSRFサーバーから内部リソースへの不正アクセスVPC 設計、入力検証

OWASP の主要プロジェクト

OWASP の主要プロジェクトを以下にまとめる。

プロジェクト内容
Top 10Web アプリの脆弱性ランキング
ASVSアプリケーションセキュリティ検証標準
Testing Guideセキュリティテストの手順書
ZAPオープンソースの脆弱性スキャナ
Dependency-Check依存ライブラリの脆弱性検出
Cheat Sheet Series脆弱性ごとの対策チートシート

AWS サービスとの対応

OWASP Top 10 の各リスクに対して、AWS サービスで対策を実装できる。

  • A01 (アクセス制御): IAM ポリシー + API Gateway オーソライザー + Cognito
  • A03 (インジェクション): WAF のマネージドルール (AWS-AWSManagedRulesSQLiRuleSet)
  • A06 (脆弱なコンポーネント): ECR イメージスキャン + CodeGuru
  • A09 (ログ不備): CloudTrail + CloudWatch Logs + GuardDuty

実務での活用

OWASP Top 10 はセキュリティ要件の出発点として使う。設計レビューで「この機能は A01 (アクセス制御) のリスクがないか」とチェックリスト的に参照し、CI/CD パイプラインに OWASP ZAP を組み込んで自動スキャンを実施する。

関連書籍も参考になる。

この記事は役に立ちましたか?

関連用語

関連する記事