アプリケーションの脆弱性リスクを検証
Microsoft、開発者支援ツール「Attack Surface Analyzer」を公開
「Attack Surface Analyzer」では、新開発のアプリケーション導入によって攻撃の様相が変化するかどうかを検証できる。
米Microsoftが開発者支援のための新ツールをリリースした。脆弱性を突いたWindowsへの不正アクセス攻撃の様相が、新開発のアプリケーション導入によって変化するかどうかを検証できる。
「Attack Surface Analyzer」と呼ばれるこのツールは、新しいSDL検証ツールのβ版として2011年1月に一般公開された。アプリケーションをインストールする前とインストールした後のWindowsシステムの状態についてスナップショットを取ることができる。
Microsoftはバージニア州アーリントンで開かれたBlack Hat D.C.カンファレンスで幾つかの発表を行い、新ツールもその1つだった。同社はBlack Hatでセキュアなソフトウェア開発戦略にスポットを当てるのが恒例になっている。これまでにもTrustworthy Computingプロジェクトの一環として、社内プロセスについて解説した文書やツールを業界全体に向けて公表し、よりセキュアなソフトウェア開発プロセスの構築を支援してきた。
新ツールは他の分野のIT専門家にも活用してもらえるとMicrosoftは説明する。IT監査担当者がAttack Surface Analyzerを利用すれば、新規にインストールしたアプリケーションによってもたらされるリスクを検証できる。事件対応に利用すれば、捜査の過程でシステムのセキュリティ状態について理解を深めることができる。
MicrosoftのSDLチームでセキュリティプログラムマネジャーを務めるデービッド・ラッド氏によると、ツールを公開したのはフィードバックを募り、実地利用に関するデータを顧客から収集する一助とするためだという。
ラッド氏はAttack Surface Analyzerについてブログにこう記している。「Microsoftでは何年も前から、アプリケーションをリリースする前に攻撃対象領域の検証を条件としてきた。ただし、アプリケーションやソフトウェアプラットフォームの攻撃対象領域を検証するのは、最初は怖いことに思えるかもしれない」(ラッド氏)
新ツールはWindows 7、Windows Vista、Windows Server 2008、Windows Server 2008 R2に対応している。
さらにMicrosoftは、「SDL Threat Modeling Tool」の次期バージョンも発表した。ラッド氏によると、バージョン3.1.6では新旧のアプリケーションを早い段階で構造的に分析し、潜在的なセキュリティ問題やプライバシー問題を未然に防止できるようになった。同ツールは現在β版で、図表設計はMicrosoft Visio 2010に対応している。2011年秋に製品版をリリース予定。Microsoftは2010年、SDLのラインアップで新たにアジャイル開発手法をサポートした。
既存ツールの「BinScope Binary Analyzer」の更新版も公開された。このツールでは、攻撃に利用されることの多いバイナリ上のコーディングの弱点をチェックできる。バージョン1.2はVisual Studio 2008/2010と統合され、作業項目への結果出力ではMicrosoft Team Foundation Server 2008、Microsoft Team Foundation Server 2010に対応している。
SDLコンサルティングサービスの開始
さらにMicrosoftは、セキュリティ開発ライフサイクルのプロセス向上を支援するコンサルティングサービスの提供開始を発表した。2月からサービスを開始する。
「これはセキュアな開発実践の豊富な経験を生かしたエンド・ツー・エンドのコンサルティングソリューションとなる。組織を支援してソフトウェアのセキュリティ強化、顧客のリスク軽減、総開発コストの削減を目指す」とラッド氏は発表文で述べている。
コンサルティングサービスの一環として、Microsoftはソフトウェア開発ライフサイクルのさまざまな局面に関する研修・指導文書を提供する。サービス料金は、Microsoftがどの程度のコンサルティングを行うかによって変わってくるという。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
MS&ADグループの目指す「AX」の全貌 本山CDOが語る変革の本質
-
5
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
6
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
7
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
8
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
9
「RAGの利用」に関するアンケート
-
10
【基本情報技術者試験】そもそもOSは何をしている? 「ジョブ管理」の仕組みを解説
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー