サイバートラスト Web スキャナーは、診断ツールを用い、Web サイト内のアプリケーションやネットワーク機器の脆弱性を外部からスキャンし、診断を行うサービスです。
サイバートラスト Web スキャナー 概要
Web サイトの 70 %には、なんらかの脆弱性が潜在しています
Web サイトへのハッキング攻撃被害は年々増加しています。ハッキング攻撃の動機も初期の愉快犯的なものから営利目的へと完全に移行しており、この傾向に歯止めがかからないのが昨今の現状です。
Web サイトへのハッキング攻撃は、Web サイトに潜在する脆弱性を利用して行われます。脆弱性を抱えたWebサイトは、ハッキング攻撃の対象とされるリスクを負っています。
サイバートラスト Web スキャナーの提供元であり、国内で脆弱性診断サービスを長年提供している三和コムテックの調査によると、脆弱性診断を実施した Web サイトのうちの約 70 %になんらかの脆弱性が発見されています。
サイバートラスト Web スキャナーとは
サイバートラスト Web スキャナーは、Web サーバーに対するハッキングの脅威に対し、Web サイト内のアプリケーション(各種フォーム、プログラム)に加え、ルーター、ファイアーウォール、DNS などのネットワーク機器の脆弱性を毎日自動的に外部からスキャンし、診断を行います。
診断結果は脆弱性レポートの形で報告されますので、脆弱性の有無や発見された脆弱性の深刻度を一目で確認することができます。 また、サイバートラスト Web スキャナーは、クラウドサービスであるため、Web サーバーへのアプリケーションのインストールや、専用ハードの設置などは一切不要です。最新のセキュリティー情報に基づいた診断を、今すぐに始めることができます。
脆弱性診断エンジンには、実績のある三和コムテック株式会社のクラウド型自動脆弱性診断サービス「SCT SECURE クラウドスキャン」を採用しています。
Web スキャナー ラインナップ
Web スキャナー は サイバートラストの SSL/TLS サーバー証明書 SureServer をご利用中のお客様限定のサービスです
Web スキャナー
Web スキャナーは、Web サーバーに対するハッキングの脅威に対し、Web サイト内のアプリケーション(各種フォーム、プログラム)に加え、ルーター、ファイアーウォール、DNS などのネットワーク機器の脆弱性を毎日自動的に外部からスキャンし、診断を行います。
サイバートラストが提供する SSL/TLS サーバー証明書 SureServer をご導入いただいた Web サイトに、特別価格でご提供します。
ご利用料金:オープン価格/年
Web スキャナーの特長
簡単な導入と運用が可能な、完全クラウド型脆弱性診断
- Web サーバーにエージェントやソフトウェア等のインストール、特別な機器の導入などは一切不要です。
- ハッカーの立場でクラウド側から検査。
- 完全自動の定期脆弱性診断サービスです。
- プラットフォームと Web アプリケーションの両方を検査
- ネットワークに影響を与えない非侵襲的(非破壊的)検査のみを実行
世界的に信頼性の高い診断エンジンを採用
- PCI-DSS(※)の認定ベンダーが提供する診断エンジンを採用
- セキュリティーに厳格なカード業界品質の診断サービス
- 診断エンジンは世界的な企業や軍、セキュリティベンダにも採用されています
※PCI-DSS(Payment Card Industry Data Security Standard:PCI データセキュリティスタンダード)は、 クレジットカード情報および取り引き情報を保護するために 2004 年 12 月、JCB・American Express・Discover・マスターカード・VISA の国際ペイメントブランド 5 社が共同で策定した、クレジット業界におけるグローバルセキュリティ基準です。
最高水準の脆弱性データベースに基づき診断
- IT セキュリティーの情報ポータル Securiteam.com の情報を元に、日々、検査パターンを作成・更新
- 13,000 以上の脆弱性項目(Light では 10,000 以上)と、5,000 以上の攻撃スクリプトを蓄積
Web スキャナーによる脆弱性診断のしくみ
Web スキャナーは、3 つのフェーズで Web サーバーに診断を実施します。
ネットワーク診断
(1) ネットワーク診断・基本項目診断
既知のポートに対してスキャンを実行、ネットワーク層の脆弱性を検査します。 不必要に開いているポートや、サービスの有無を調査、不要なサービスがあれば設定情報を収集、脆弱性データベースと照合し、潜在的な脆弱性があれば、検査を実施します。
Web アプリケーション診断
(2) クローリング
スキャン実施前に診断対象の Web サイトの情報を収集、診断すべき対象の URL を抽出します。
(3) スキャン実施
Web サイトのページ、アプリケーション、Web サーバーを検査し、攻撃に利用可能な脆弱性やセキュリティホールをスキャンします。 主に Web サイトのコード、サーバー設定のエラーなどを検知し、Web サイトの抱えるセキュリティリスクを診断します。
診断対象は外部から定期的に検査する事で常に最新の脆弱性にも対応する事が可能です。
診断時間は、Web サイトの規模や動的ページの数により変動します。
※Web スキャナー Light では Web アプリケーション診断は行われません
セキュリティー検査項目
Web スキャナーの脆弱性データベースには、13,000 の脆弱性項目と、5,000 以上の攻撃スクリプトが蓄積されています。Web スキャナーが提供する診断サービスは、Web アプリケーションだけではなく、ネットワークやデータベースの脆弱性を診断できる業界で唯一の診断サービスです。
- バックドア
- リモートコントロール
- ブルートフォース攻撃
- CGI と FORM 処理の脆弱性(SQL インジェクションを含む)
- デフォルトパスワード
- 全データベースサーバー
- 全マイクロソフトのバージョン
- 全 UNIX と Linux のバージョン
- E メールサービス
- リモート管理アクセス
- リモートデータベースアクセス
- リモートファイルアクセス
- 全 TCP ポート
- RPC
- SMB/NetBIOS
- ICMP
- HTTP サービス(クロスサイトスクリプティングを含む)
- SNMP
- SMTP
- UDP
- FTP と Telnet
- ルーターとロードバランサー
- Firewall とアドレススイッチ
Web アプリケーション診断ができないページについて
「Web スキャナー」はツールによる自動診断をご提供するサービスです。手動診断のような柔軟な対応はできないため、次のようなページの Web アプリケーション診断はできません。「Web スキャナー」で診断できないページが多数存在する Web サイトでは、「Web スキャナー」に加えて、手動による脆弱性診断をあわえてご検討ください。
診断できないページの例
JavaScript で遷移するページ | Web スキャナーでは、Form タグや A タグで記述されたフォームやリンクをたどりながらクロールしページ情報を取得しています。JavaScript によって遷移するページはクロールできないため診断できません。 たとえば、 <input type="button" onClick="処理">、<a href="...." onClick="処理"> で呼び出され location.href = "リンク先"; で遷移する、など。 同様の理由で JavaScript によりフォーム送信されるページではフォーム送信自体が行えないため診断できません。 |
---|---|
入力チェックなどにより遷移前ページの Form に特定の値を入力する必要のあるページ(シナリオの設定が必要なページ) | フォームへの入力値を指定することはできない為、Form に特定の値を入力する必要のあるページ(シナリオの設定が必要なページ)の次ページ以降はクロールで取得できません。 |
前ページから引き継がれてきた動的な値をチェックして表示を行うようなページ | たとえば、URL の後ろに「TOKEN=dc123ad64b31006ecc4aad0c13d644c1」のようなリファラ情報が付いてないと遷移できないようなページはクロールできないため診断できません。 |
Basic 認証+フォーム(ID&Password)認証のように認証情報が 2 つ以上必要とするサイト | 認証情報は 1 つしか設定できません。例えば、Form 認証と Basic 認証などを 2 つ以上重ねて使用しているサイトについては診断できません。 |
クロスドメイン認証(別ドメインでの認証)を使用しているサイト | フォーム認証は診断対象として設定したドメインの URL のみ設定できる為、別ドメインでの認証は設定できません。例えば、www.company.co.jp を診断対象としているにも関わらず、ログイン時に login.company.co.jp に遷移するサイトでは、ログイン後のページの診断はできません。 |
POST メソッドでアクセスするページ | クロール開始ページは GET メソッドリクエストで呼び出せる必要があります。 |
文字コードが適切に設定されていないページ | Web スキャナーはデフォルトでは、UTF-8 でデコードした情報でクロールを行っております。このため、UTF-8 以外の文字コードで作られている Web ページで、文字コードが適切に指定されていない場合は、クロール時に文字化けを起こし、正常にクロールできないことがあります。 |
Cipher Suites を制限しているサイト | 診断サーバー側では一般的によく使用される SSL 通信の設定を使用していますが、診断対象側で使用可能な Cipher suites を絞り込んでいる等の設定をしている場合に、稀に通信ができない事象が発生します。 |
よくある質問と回答
導入前のご相談
Web スキャナーはこれらサービスに対する脆弱性を検査し、ファイヤーウォールをより効果的に使用するお手伝いをします。
不正アクセスにより盗まれる個人情報のほとんどは、ファイヤーウォールの背後に設置されたサーバー上にあり、ファイヤーウォールの導入は安全なネットワーク構築の始めの一歩であると考えたほうがいいでしょう。
機能・運用について
例)Microsoft, Redhat, CERT, Bugtraq, CVEなど。
※WebスキャナーLightでは、脆弱性の有無と検出された脆弱性の危険度レベルと概要のみレポートします。
※WebスキャナーLightでは、脆弱性の有無と検出された脆弱性の危険度レベルと概要のみレポートします。解決方法のご案内や詳細情報が必要な場合は、Web スキャナーへのアップグレードをご検討ください。
但し、この場合には次のことが必要になります。
お客様からご利用中のデータセンターやサービスプロバイダーに Web スキャナーを利用することをご連絡ください。データセンターやサービスプロバイダーへの連絡方法についてはこちらをご参照ください。
※お客様がデータセンターやサービスプロバイダーから、該当するネットワーク及びシステムが Web スキャナーによるアクセス、診断を受けることへの承諾を得てください。Web スキャナーの診断をデータセンターやサービスプロバイダー等のシステムの所有者、管理者に無断で行うことで、不正アクセス禁止法に抵触する可能性がございます。ネットワーク及び Web サーバー等のシステムをお客様が自社内で使用されている場合には、お客様自身の承諾のみでご利用いただけます。
お見積もり・導入相談
ホスティング会社にお預けの場合は、事前にスキャンする旨をご利用の事業者へご連絡する必要があります。
診断の許可をいただければ、御社専用のアカウントを作成し、スキャンを開始いたします。必要情報が揃っていれば3営業日以内に開始することができます。