このページの本文へ

第1回試験は12月

100問・6時間!のセキュアプログラミング試験が上陸

2008年07月03日 04時00分更新

文● 小橋川誠己/アスキーネタ帳編集部

  • この記事をはてなブックマークに追加
  • 本文印刷

 「世界唯一」というセキュアプログラミングの認定試験が今年12月、日本に上陸する。試験問題は全部で100問、試験時間は6時間(途中退出は可能)という。

 試験の正式名称は「GIAC Secure Software Programmer試験」(GSSP試験)。米国に本部を置くセキュリティ団体「The SANS Institute」(SANS)が主催するもので、日本ではNRIセキュアテクノロジーズと共同で実施する。第1回の試験は12月13日、以降は年に2回実施する予定だ。

 GSSP試験は、セキュリティに考慮したプログラミング(セキュアプログラミング)のスキル、知識を客観的に証明することを目的としている。ソフトウェアベンダーの技術者などを対象に、「サンプルコードの中から問題点を指摘させる」(SANSのアラン・パーラー代表)といった実践的な内容が特徴だ。

 開発言語は、C言語とJavaの2つのうちどちらかを選択可能で、受験料は5万7000円。米国での合格率は、C言語が75%、Javaが68%程度という。「意外に高い合格率と思われるかもしれないが、現在は非常に精通している人のみが受験しているという印象」(SANSジャパン担当 関取嘉浩氏)。SNASでは今後、C#やVisual Basicなどの他の開発言語を対象とした試験の拡充も検討している。


狙われる自社開発のWebアプリケーション、「セキュアコードを“書けること”が重要」とSANS代表


アラン・パーラー代表

The SANS Institute アラン・パーラー代表

 GSSP試験は、SANSが従来から実施する「GIAC(Global Information Assurance Certification)」の一分野として昨年8月に米国でスタートした新しい試験だ。

 SANSがGSSP試験を新設した背景には、悪質化するソフトウェアの脆弱性を狙ったサイバー攻撃が、現実のリスクとして企業を脅かしている昨今の状況がある。中でも深刻なのが、企業が自社で構築したWebアプリケーションだという。SANSの調査では、企業のWebサイトの約86%でクロスサイトスクリプティングが、約26%でSQLインジェクションの問題が発見された。今年前半には、日本を狙った大規模なSQLインジェクション攻撃の被害も確認されている(関連記事1関連記事2)。

 こうした問題を防ぐために、Webアプリケーションの開発者でもあるユーザー企業自身が、セキュリティに対する意識を向上させることが急務であるのは言うまでもない。「これまでの主流だった(OSやパッケージソフトの脆弱性を狙った)攻撃であれば、ユーザー企業はベンダーに対策を任せていればよかった。だが、(昨今問題になっている)自社開発のWebアプリの脆弱性は、他人任せにはできない。自分たちで書いているコードなのだから」(パーラー氏)。

 具体的に行なうべき対策としては、ブラックボックステストホワイトボックステストだけでは不十分で、熟練した技術者によるペネトレーションテスト(侵入テスト)も不可欠という。だが、一方で、パーラー氏は「テストで問題を発見できたとしても、その直し方が分からない。発見できれば直せると思うかもしれないが、必ずしもそうではない。セキュアコードの書き方を、みんなに知ってもらわなくてはならない」とも話す。

「ソフトウェアベンダーだけでなく、それ以外の企業、たとえばメーカーであっても、“セキュアコードが書ける”ということを顧客に証明しなければ信頼できない時期に来ている」(パーラー氏)。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    sponsored

    60年の時を超え「COBOL」がGitHub Copilotでよみがえる 勘定系アプリの“超難関”モダナイに7社が挑戦

  2. 2位

    ビジネス・開発

    富士ソフトがエンジニア1万人超を「AIネイティブ」化 実装力を武器にフィジカルAIなど3本柱に注力

  3. 3位

    ITトピック

    IT技術者の8割超「AI生成コードには人間のレビューが必要」/「偽・誤情報を見破れる」と自信を持つ人はICTリテラシーテストの正答率が低い、ほか

  4. 4位

    ITトピック

    実用化が楽しみすぎるスマート技術たち 「長距離ワイヤレス給電」から「室内向け太陽電池」「超音波センサー」まで

  5. 5位

    sponsored

    「現場に行くのが当たり前」を変えたアズビルのリモート調整 効果はプライスレス

  6. 6位

    TECH

    攻撃するAIと防御するAI 日本企業のセキュリティ対策にいま何が必要か?

  7. 7位

    デジタル

    東京タワー相当の紙を“完全撤廃” 点検業務をkintone化した“現場ファースト”な改善術

  8. 8位

    デジタル

    IoTデバイスをサイバー攻撃から守る IoT向けゼロトラストの“3つのアプローチ”

  9. 9位

    ビジネス

    開発案件の立ち上げを「60分から1分」に ソースコード管理も一本化したKDLのBacklog活用術

  10. 10位

    ITトピック

    6.4万人の熱狂をAIが導く FIFA W杯全スタジアム「デジタルツイン」化が変えた観戦体験

集計期間:
2026年07月21日~2026年07月27日
  • 角川アスキー総合研究所