11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

キリザットォード 会 社 は、ォードの 保 有 者 のためではなくトョヱゴキサュヱを「ケヱトルーラ」するためにスカャヨティ 予 算 を 使 い<br />

ます。[7] ヤーゴがキリザットォードを 使 う 際 にヨシキシケアタメートを 自 動 的 に 埋 める 振 る 舞 いアラゲヨジマによって、トョヱ<br />

ゴキサュヱは 効 果 的 にケヱトルーラされます。 疑 惑 有 りとボーキされたら 一 時 的 にブルッキされます。<br />

分 離 されたスカャアな 通 信 路 によって 何 が 発 生 しているか 顧 客 に 知 らせることも、 軽 減 策 となります。キリザットォード 産 業 は、<br />

キリザットォードトョヱゴキサュヱについて SMS ミッスーザにより 顧 客 へ 知 らせています。 詐 欺 行 為 があれば、 顧 客 は 直 ぐに<br />

自 分 のキリザットォードに 何 か 悪 いことが 起 きているとわわかるようになっています。トョヱゴキサュヱが 成 功 する 前 に 分 離 され<br />

た 通 信 路 によって 顧 客 へ 知 らせられるヨアラソイマ 情 報 は、とても 正 確 です。<br />

一 般 的 な「ヤーゴ<br />

ID、パシワロード、 使 い 捨 てパシワロード」は、 通 常 (3)と 特牐 に(2)への 防 御 となります。それらは 通 常 (1)、(4)、(5)<br />

への 防 御 とはなりません。 侵 入 テシト 担 当 者 は、 認 証 サシテマのこの 種 のテシトを 正 確 に 行 うために、 認 証 サシテマが 何 から<br />

守 ろうとしているのか 熟 考 するべきです。<br />

言 い 換 えれば、「ヤーゴ ID、パシワロード、 使 い 捨 てパシワロード」を 認 証 サシテマに 採 用 すると、(2)と(3)からは 防 御 できるはず<br />

です。サシテマが 強 いパシワロードを 効 果 的 に 強 要 しているか、 及 び、スッサュヱプーシ 攻 撃 ( 例 、ヤーゴに 望 ましくない 使 い<br />

捨 て 情 報 を 送 信 させる Cross Site Request Forgery 攻 撃 )への 耐 性 があるか、 確 認 して 下 さい。<br />

• 「ヤーゴ ID+)パシワロード+) 使 い 捨 てパシワロード」に 基 づく 認 証 の 脆 弱 性 タメート<br />

o 既 知 の 弱 さ81, 4, 5<br />

o<br />

既 知 の 弱 さ( 詳 細 )8パシワロードは 静 的 であり blended threat 攻 撃 [8]( 例 、SSLv2 ケネキサュヱに 対 する MITM<br />

攻 撃 )によって 盗 まれるので、(1)からの 防 御 になりません。 同 じ 使 い 捨 てパシワロードを 使 って 複 数 のトョヱ<br />

ゴキサュヱが 可 能 なので、(4)と(5)からの 防 御 になりません。<br />

o ( 良 く 実 装 されている 場 合 の) 強 さ82, 3<br />

o<br />

強 さ( 詳 細 )8パシワロードについて 強 制 するラーラがある 場 合 のみ、(2)からの 防 御 になります。 使 い 捨 てパ<br />

シワロードを 必 要 とするので、 攻 撃 者 は 使 い 捨 てパシワロードを 送 信 して 現 在 のヤーゴスッサュヱを 妨妠 害 でき<br />

ないので(3)からの 防 御 になります。[9]<br />

以 下 では、 異 なるいつくかの MFAS の 実 装 について 分 析 します。<br />

「ワロヱソイマパシワロードトーキヱ」は、 良 く 実 装 されているなら、(1)、(2)、(3)の 防 御 になります。 常 に(5)からの 防 御 にはなるとは<br />

限 りません。(4)からの 防 御 にはほとんどなりません。<br />

• 「ワロヱソイマパシワロードトーキヱ」に 基 づく 認 証 の 脆 弱 性 タメート<br />

o 既 知 の 弱 さ8 4、 時 々 5<br />

o<br />

既 知 の 弱 さ( 詳 細 )8エヱョイヱバヱカヱギのボラウェアは、 事 前 に 設 定 されたラーラによってヨアラソイマ<br />

に Web トョフィッキを 改 ざんすることができるので、OTP トーキヱは(4)からの 防 御 になりません。この 種 の 例<br />

には SilentBanker、Mebroot、Trojan Anserin といった 悪 意 のあるケードがあります。エヱョイヱバヱカヱギ<br />

のボラウェアは、HTTPS ヘーザに 介 在 する web プルカサのように 動 作 します。ボラウェアは 侵 入 したキョイ<br />

アヱトを 完媍 全 に 支 配郤 し、ヤーゴによるどのようなアキサュヱも 記 録 されケヱトルーラされます。ボラウェアは 正<br />

当 なトョヱゴキサュヱを 中 止 、あるいは 送 金 のトョヱゴキサュヱを 異 なる 場 所 へヨゾイリキトするかもしれませ<br />

ん。パシワロードの 再 利 用 (5)は OTP トーキヱに 影 響 があるかもしれない 脆 弱 性 です。トーキヱは、 例 えば 30<br />

150

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!