このページの本文へ

前へ 1 2 次へ

ティッピング・ポイントならではの強みを披露する

生粋のIPSベンダーを支えるDVLabsの試み

2009年05月27日 09時00分更新

文● 大谷イビサ/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

人力脆弱性収集プログラムで脆弱性にいち早く対応

 こうした状況を打開すべく、DVLabsが推進しているユニークなプログラムが、「Zero Day Initiative」である。これはセキュリティ研究者にメンバーとして登録してもらい、脆弱性や攻撃につながる情報を報告してもらう、いわゆる「人力脆弱性収集プログラム」である。

Zero Day Initiative のサイト。ちなみに日本人の登録者数も存在しているとのこと。

 ユニークなのは、報告された脆弱性に対してインセンティブ(報酬)を得られるという点。「50カ国約1000人近くの研究者が登録しています。2005年に設立されて以来、実に1600件以上の脆弱性の事例が挙げられており、そのうち400件にインセンティブが与えられています」とエンドラー氏はこれまでの高い実績をアピールした。

 集められた脆弱性情報は同社のシグネチャに活かされ、ゼロデイ攻撃を防ぐことが可能になる。また、ソフトウェア等のベンダーが公表する前に、脆弱性を発見し、いち早く対応できるというメリットもあるとのことだ。

Webアプリケーションをスキャン
カスタムフィルタを提供

 そして、もう1つ同社が取り組んでいるのが、Webアプリケーションのスキャンサービスである。

 ご存じの通り、SQLインジェクションやクロスサイトスクリプティングなどの攻撃は、Webアプリケーション特定の脆弱性を狙う。つまり、サイトごとに弱点は異なるため、個別の対応が必要になる。WAF(Web Application Firewall)の導入に大きなコストと負荷がかかるのは、こうした事情がある。

 これに対してDVLabsでは、顧客のWebサイトのスキャンをサービスとして提供する。脆弱性が存在しているか、情報漏えいの危険性はないか、PCI DSSなどの規格を満たしているか、などを調べた上で、脆弱性レポートを提出する。

 ただ、ここまでであれば、多くのベンダーやISPなどで提供しているサービスだ。しかし、DVLabsで特徴的なのは、顧客のWebサイトの脆弱性を塞ぐためのカスタムフィルタを作成するという点。つまり、単に弱点をレポートしてくれるだけでなく、実際に攻撃から防御する術を提供してくれるのだ。

脆弱性を調べるだけではなく、カスタムフィルタを作成してくれる新しいサービス(同社の資料より抜粋)

 「Webサイトの脆弱性を検査し、それに対応したフィルタを提供します。これにより、ユーザーごとに異なるWebアプリケーション固有の脆弱性に対応することがでできます」(エンドラー氏)。これに加えて、IPSのチューニングをし、設定を最適化するサービスも開始。「Webアプリケーション以外にも内部のホストやサーバの脆弱性を検査し、現在のTippingPoint IPSのシグネチャ設定での対応可否をレポートします。ユーザーはこのレポートをもとにIPSのシグネチャ設定の変更を検討することができます。設定変更までの時間的な余裕が生まれ、コンプライアンスの要件を満たすことができます」(エンドラー氏)とのことだ。

 ユーザーやアプリケーションごと「カスタマイズされた攻撃」が増える昨今、シグネチャの精度を上げ、既存のIPSを有効活用するための取り組みとして今回のティッピング・ポイントのサービスは期待できそうだ。

初出時、「TippingPoint 5000E」を「TippingPoint E5000」と表記していましたので、訂正します。また、Webアプリケーション診断サービスとサーバの脆弱性診断の内容を混同していたので、図も含め修正を行ないました。以上、お詫びして、訂正させていただきます。本文は修正済みです。(2009年6月1日)

■関連サイト

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    デジタル

    「そんなことも知らんで、介護やってるんですか?」 救急隊員の一言からkintone×AIの組織変革が始まった

  2. 2位

    TECH

    Claude CodeのPlan modeをやめてみる ~grill-meスキルで一歩ずつ設計を固め、アプリを作る~

  3. 3位

    ネットワーク

    「手のひらネットワーク機器」第4弾が登場、テーマは“ShowNetを手のひらに”! こだわりの両面マウントや高密度ポートも 6月11日発売

  4. 4位

    TECH

    Obsidianで構築したエンジニアの「第二の脳」― 個人ナレッジベース構築のすべて

  5. 5位

    TECH

    出自で決まる「SASE」の最適解 主要外資ベンダー5社のコンセプトと強み

  6. 6位

    TECH

    FortiGateの圧倒的シェアをサプライチェーン防御に生かす フォーティネット 2026年度事業戦略

  7. 7位

    デジタル

    ブラックスケルトンモデルも登場!ヤマハ初のWi-Fi 7対応AP「WLX333」「WLX232」投入

  8. 8位

    ITトピック

    AIによるソフト開発加速の裏で「未テストの本番投入」も増加/「AIで日常生活が変わった」まだ45%/企業のコンサルへの不満、ほか

  9. 9位

    ビジネス・開発

    「デザインの仕事は半減するかもしれない」 MIXIデザイン本部が挑む「AIネイティブなものづくり」への転換

  10. 10位

    ビジネス・開発

    急増するトークン消費にマルチモデル化 AI活用は“見える化”してから広げる時代に

集計期間:
2026年06月02日~2026年06月08日
  • 角川アスキー総合研究所