2016年にすべてのペンテスターが学ぶべきこと
ここ数年、ITプロフェッショナルの仕事の進め方と、セキュリティへの取り組み方には大きな変化が起きています……
ここ数年、ITプロフェッショナルの仕事の進め方と、セキュリティへの取り組み方には大きな変化が起きています。
以下は、ほとんどのIT専門家がDevopsを今後も形作り続けると考えている注目のトレンドの一覧です。すべてのセキュリティスペシャリストは、自分のツールボックスに加えるツールとして、あるいは評価の中で出会う可能性のある技術として、これらについて学んでおくべきです。
コンテナ
コンテナはIT業界を席巻し、開発者のコードの書き方や管理者のシステム管理の方法を変えつつあります。Dockerは、マイクロサービス、継続的インテグレーション、クラウドベースのインフラストラクチャに基づく新しいアーキテクチャ設計の時代を切り開きました。
コンテナはすべてのセキュリティスペシャリストのツールボックスに入っているべきツールであり、これらのシステムがもたらす柔軟性を活用するためには、さらなる取り組みが必要です。
コンテナは新たな課題と機会の両方をもたらします。課題は、仕組みが新しく、セキュリティの成熟度が不足していることに起因します。一方で、パッチ管理、迅速なバグ修正、デプロイといった問題の解決に役立つ、またとない機会でもあります……
あらゆる場所にJavascript
まったく、これを予想していた人は多くなかったでしょうが、Javascriptは今やあらゆる場所にあります。V8 Javascriptエンジンによって、Javascriptの実行速度は驚くほど向上し、Webサイトのフロントエンドとバックエンドで同じ言語を動かす道が開かれました。Javascriptは多くのセキュリティツールでもますます使われるようになっています(真っ先に思い浮かぶのはCydiaとFridaです)。
React、Angular、Ember、Polymerといったフレームワークは今や標準となり、主要なWebサイトのほぼすべてがこれらを使っています。これらのフレームワークの仕組み、それらがもたらすセキュリティ上の課題、そしてサーバー側の脆弱性を悪用する方法を理解することは、すべてのペンテスターにとって常識であるべきです。
モバイル、モバイル、モバイル
モバイルは決して新しいものではなく、多くの人にとって自分のデータにアクセスする標準的な手段になっています。モバイルはまた、OAuthのようなサードパーティの認証モデルを後押ししてきました。しかし、サーバー側の証明書を検証しない重要なアプリケーション、誰でも書き込み可能なファイルへの機密情報の保存、その他数多くのおかしな実装がいまだに見られることから、モバイルセキュリティは依然として課題です。
モバイルの評価を行ううえでの主な問題は、ツールの不足とプラットフォームの複雑さです。AndroidとiOSには、新しいセキュリティの概念とアタックサーフェスがあります。モバイルアプリケーションの評価は通常、リバースエンジニアリング、ソースコードレビュー、Webアプリケーションの評価を組み合わせたものになります。
非同期とは?(Websocket、SSE、HTTP/2)
Websocket、Server-Side Event、HTTP/2はすでに登場しており、多くの利点があることから、今後も採用が広がっていくでしょう。nginxでHTTP/2を有効にするには、適切なバージョンを用意し、設定ファイルにhttp2を追加するだけです。たとえばHTTP/2は読み込み速度を向上させ、Websocketはサーバーからの通知の実装を容易にし、ロングポーリングのような古い手法をすべて不要にします。
非同期通信では、通信がもはやリクエストとレスポンスのモデルではなくなるため、ほとんどのWebアプリケーションスキャナーが効果を発揮できなくなります。プローブリクエストを送って脆弱性を調べても、直後にレスポンスが返ってくるとは限らず、別のレスポンスが引き起こされることもあり、スキャナーのロジックが前提とする因果関係が崩れます。
IoT、アジャイルセキュリティと継続的インテグレーション、SDN、IPv6も、それぞれが素晴らしい機会と課題をもたらすため、調査する価値のある技術です。