脆弱性の視野
2006年11月21日(火曜日)
脆弱性の視野
セキュリティホールmemo (www.st.ryukoku.ac.jp)より。
ACCS 事件の場合、「サイトの脆弱性」というレベルでは「CGI 開発元が脆弱性の存在を把握していたにもかかわらず顧客に告知していなかった」のが真の原因でしょうし……。
コメントありがとうございます。技術的な話だけではなく、運用や背後の事情まで考慮する必要がありますね。カカクコム事件の時も脆弱性発覚後の対応に問題がありましたが、それは技術者レベルではなく運営者レベル、経営レベルの判断の問題だったわけで、そういうところも非常に重要だと思います。
※ACCS 事件については、さらに別のレイヤーで「プレゼン資料にモザイクがかかっていなかったのが真の原因」という話もあったような……。
- 「脆弱性の視野」にコメントを書く
- 前(古い): 脆弱性の分類と脆弱性の原因
- 次(新しい): 言うまでもなく不正アクセス?