当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

製品

製品

Ostorlab 2020.04の新機能

スキャンのライフサイクル管理の改善、スキャン結果のエクスポート、サブスクリプション

スキャンのライフサイクル管理の改善

ダッシュボードのメニューから、実行中またはキューに入っているスキャンを停止できるようになりました。これは主に、バックエンドを対象とするスキャンで実行中のスキャンをキャンセルする場合に役立ちます。

スキャンのアーカイブにも対応しました。アーカイブされたスキャンはダッシュボードに表示されません。

代替テキスト
スキャンのアーカイブ

スキャン結果のエクスポート

スキャン結果をzipアーカイブに完全にエクスポートできるようになりました。アーカイブは複数のJSONファイルで構成され、スキャン情報、脆弱性の一覧、そして逆コンパイルされたソースコード、スクリーンショット、端末のログ、ネットワークのログなど、収集されたアーティファクトの完全なダンプが含まれます。

  • scan.json:対象アプリのパッケージ名、全体的なリスク評価など、スキャンに関する情報
  • vulnerability.json:特定された脆弱性のHTML形式の一覧
  • asset.json:ファイルやバックエンドのURLなど、対象アセットに関する技術情報
  • artifacts/[0-9]+.json:スクリーンショット、逆コンパイルされたソースコード、端末のログ、ネットワークトラフィックなど、スキャンのアーティファクトの一覧

代替テキスト
スキャンのエクスポート

サブスクリプション

新しいポータルから、すべてのサブスクリプションを管理できるようになりました。有効なサブスクリプションはスキャンの作成時に一覧表示され、適切なスキャンタイプ(静的解析、実機での動的解析、バックエンド解析)を選択できます。

  • 静的解析:静的エンジンは、モバイルアプリを詳細に解析し、そのアタックサーフェスを高いカバレッジで調べます。スキャナーは、安全でないメソッドや危険なメソッドの使用を検査し、主要なセキュリティ保護の有無を検出します。静的解析は、Dalvikバイトコード、Xamarin CIL、マルチプラットフォームのJavascriptフレームワークなど、幅広い技術に対応しています。
  • 動的解析:動的解析では、モバイルアプリを計装して、ファイルシステム、ネットワーク、APIへのアクセスなど、システムとのやり取りを監視します。この解析により、暗号APIの安全でない使用、脆弱なファイル権限の存在、安全でないネットワーク通信の使用など、リスクのある振る舞いを検出します。動的解析は、プライバシーとセキュリティの両方の問題を検出する、誤検知(フォールスポジティブ)のない結果を提供します。
  • バックエンド解析:Ostorlabは、動的解析の際に特定され収集されたバックエンドシステムをスキャンします。この解析では、安全でないHTTPヘッダーの存在の検出などのパッシブなチェックと、SQLインジェクション、テンプレートインジェクション、クロスサイトスクリプティング(XSS)などのテストといったアクティブなチェックの両方を実行します。Ostorlabのバックエンド解析は、GraphQLやREST APIなどのモバイル特有の技術に焦点を当て、バックエンドの脆弱性を特定します。

代替テキスト
サブスクリプション

タグ:

scan