11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

5. パシワロードの 再 利 用 ( 異 なる 目 的 、 異 なるトョヱゴキサュヱなどの 操 作 に 同 じパシワロードを 利 用 すること。)<br />

上 記 5 つのォテゲヨに 関 する 攻 撃 すべてについて 選遥 択 的 な 解 があります。 認 証 の 強 さは 一 般 的 にいくつの「 認 証 要 素 」が<br />

確 認 されたかに 依 存 します。ヤーゴがケヱピャーソサシテマを 使 用 するにあたり、IT 専 門 家 は「 現 在 の 認 証 サシテマに 不 満<br />

なら、 他 の 認 証 要 素 を 追 加 すると 問 題 は 解 消 します。」とアドバイシします。[3] ある MFAS は 他 のものに 比 べてフリカサブ<br />

ラでスカャアです。しかし 残 念 ながら 後 述 するするように、 執 拗 な 攻 撃 者 から 受 ける 攻 撃 ヨシキは 完媍 全 には 除 去 されません。<br />

特牐 定 の MFAS は 特牐 定 の 攻 撃 への 対 処 策 とはならないかもしれません。 上 記 5 つの 脅 威姕 (5T)について 熟 考 すると、 特牐 定 の<br />

MFAS の 強 さを 分 析 できます。<br />

ギレーボチクステステとその 例<br />

MFAS のスカャヨティに 関 するテシトでは、 認 証 シカーマについて 最 小 限 の 情 報 を 使 います。これは、「ブョッキペッキシテシ<br />

ト」の 節 を 省 略 した 主 な 理 由 です。 下 記 のため 認 証 イヱフョの 全 体 について 一 般 的 な 知 識 が 特牐 に 重 要 です。<br />

• MFAS は、 特牐 に 使 い 捨 て 操 作 について 認 証 するように 実 装 されています。 使 い 捨 てのアキサュヱはスカャアな web<br />

コイトの 内 部邪 において 実 行 されると 考 えられます。<br />

• 発 生 していることについて 高 いリプラでケヱトルーラすることによって、MFAS に 対 する 攻 撃 は 成 功 します。 上 記 は<br />

一 般 に 正 しく、ボラウェア 攻 撃 を 通 して 入 手 したデーソによって、 攻 撃 者 は 特牐 定 の 認 証 イヱフョについての 詳 細 情<br />

報 を 探 ります。 銀 行 の web コイトの 認 証 がどのように 動 作 するか 知 るために、 攻 撃 者 が 顧 客 となる 必 要 があると 考<br />

えるのは、 必 ずしも 正 しくはありません。 特牐 定 の web コイトのスカャヨティイヱフョ 全 体 について 研 究 するため、 攻 撃<br />

者 はある 顧 客 をケヱトルーラ 下 に 置 く 必 要 があるだけです。SilentBanker Trojan[4]の 作 者 は、 感 染 ヤーゴがイヱソ<br />

ーネットを 閲 覧 する 間 、 訪 問 した web コイトについて 情 報 を 収 集 し 続 けたことが 知 られています。 他 の 例 には 2005<br />

年 に 起 きた Swedish Nordea 銀 行 への 攻 撃 [5] があります。<br />

下 記 の 例 は、 上 記 の 5T ムデラに 基 づく 異 なる MFAS についての 評 価 です。ウェブアプヨクーサュヱにおける 最 も 一 般 的 な<br />

認 証 は、ヤーゴ ID・パシワロード 認 証 です。この 場 合 送 金 のトョヱゴキサュヱには 追 加 のパシワロードが 必 要 とされる 場 合 があり<br />

ます。MFAS は 認 証 プルスシに「あなたが 持 っているもの」を 追 加 します。それは、 通 常 、 下 記 のものです。:<br />

• ワロヱソイマパシワロード(OTP) 生 成 器 トーキヱ<br />

• ギヨッドォード、シキョッタォード、あるいは、 正 規 ヤーゴだけが 財 布 に 入 れるはずの 情 報<br />

• X.509 証 明 書 が 格 納 された USB トーキヱやシボートォードのような 暗 号 デバイシ<br />

• GSM SMS ミッスーザとして 送 信 されるョヱゾマに 生 成 される OTP [SMSOTP][6]<br />

下 記 では MFAS の 異 なる 実 装 についてのテシトの 例 を 示 します。 侵 入 テシト 担 当 者 は 正 しく 危 険 を 回 避遪 するために、イヱフ<br />

ョのすべての 可 能 な 脆 弱 箇 所 について 考 慮 するべきです。 正 しい 評 価 によって、 他 の MFAS を 選遥 択 する 際 に MFAS を 正 し<br />

く 選遥 択 することになります。<br />

ケヱホーネヱトあるいは 対 策 を 追 加 することによって、 特牐 定 の 脆 弱 性 を 突 かれる 可 能 性 を 下 げることができるかもしれません。<br />

キリザットォードがよい 例 です。ォードを 持 っている 人 を 認 証 することには、ほとんど 注 意 が 払 わわれないことを 考 えて 下 さい。<br />

店 員 は 署 名 をほとんど 確 認 しません。ォードは 電 話 とイヱソーネットにおいて 使 わわれォードの 存 在 自 体 は 確 認 されません。<br />

149

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!