当イベントページをご覧くださり、ありがとうございます。当イベントは三井物産セキュアディレクション(以下、MBSD)主催の情報セキュリティに関する勉強会です。セキュリティに興味のある方々に脆弱性診断についての学びの場を提供できればとの思いから、1, 2ヶ月に1回のペースで開催しています。
ローカルプロキシツール「Burp Suite」を使い、Webアプリケーションに潜む脆弱性の再現を体験していただきます。
只今、MBSD勉強会は新型コロナウイルス感染拡大を受け、会場を借りての勉強会開催を自粛しており、オンラインでの開催となります。
遠方でなかなか参加できなかった方もこの機会にぜひご参加ください。
なお、「懇親会」はオンライン開催の特性上実施できません。何卒ご容赦願います。お好きなドリンクを片手にご参加ください。
「持ち物」「準備していただきたいこと」「注意事項」をよくお読みの上、奮ってご参加ください。
今回はWebアプリケーションの「実装上の不備」に起因する脆弱性である「クロスサイトスクリプティング」を取り上げます。実装上の不備とは、入力値の検証漏れやエスケープ漏れなどのコーディング段階のミスが原因で作り込まれてしまう問題です。自動的に脆弱性を調査するツールで発見できるケースもありますが、複雑なものになると専門的な知識を持った人間が手動で診断しなければ発見できません。
勉強会では、弊社で用意した仮想SNSサイトに接続し、Burp Suiteを使ってサイト内に存在する脆弱性の再現方法を演習を通して学んでいきます。
※今回取り上げる脆弱性の種類(内容)は、第35回(2021.7.29実施)、第32回(2020.10.28実施)、第29回(2019.11.27実施)などと同様です。過去開催回にご参加いただいた方も参加可能ではありますが、既に学習済みの内容となりますことご了承ください。また募集人数に制限があるため、可能な限り過去参加できなかった方へのご配慮をお願いいたします。
※Burp SuiteはHTTP通信の確認や操作、脆弱性のスキャンなどの機能を備えたプロキシツールとして、Webアプリケーションの脆弱性診断の現場で広く利用されているソフトウェアです。
以下のような方を対象とした初歩的な内容を予定しています。
初心者の方でも理解していただけるよう、演習に入る前に脆弱性の解説を行いますので、初めての方もお気軽にご参加ください。また当日は講師の他にも講習スタッフがおりますので、不明点はお気軽にご質問いただけます。
みなさまのご参加を心よりお待ちしております。
勉強会参加に際しまして以下をご用意ください。
ウェブブラウザ
勉強会ではBurp Suiteの内臓ブラウザ、およびFirefoxを用いて解説いたします。可能であれば、Firefoxをご用意ください。
BurpSuite
当日までに無償版をダウンロード・インストールを済ませ、起動できることを確認してください。
❗❗2021年9月現在の最新版のBurpSuiteをインストールして下さい。過去にご参加いただいた方は、最新版にアップデートしてください。❗❗
Microsoft Teams
今回の勉強会ではMicrosoft Teamsを使用します。カメラは原則オフ、マイクも講演中はオフにしていただきます。
Microsoft Teamsは無料でご利用いただけます。アプリも用意されていますが、受講時はブラウザ版のTeamsでもご参加いただけます。ブラウザ版をご利用の際は、演習で使用するブラウザとは別のブラウザでご参加ください。
アプリリンク
なお、ご質問を受け付ける際にはTeamsのチャット機能をご利用いただきます。
イベント開始数日前にTeams会議URLを参加者の皆様にお送りいたします。
参加確定した皆様にはイベント開始前にTeams会議URLを参加者の皆様にお送りいたします。
18:45 開場 19:00 開始
時間 | 内容 |
---|---|
19:00 – 19:20 | 脆弱性と脆弱性診断 |
19:20 – 19:30 | WebアプリケーションとHTTP、Proxy |
19:30 – 20:10 | Burpの設定&使い方 |
20:10 – 20:30 | 脆弱性解説 |
20:30 – 20:40 | 休憩 |
20:40 – 21:40 | 診断実習 |
21:40 – 22:00 | クロージング |
※タイムテーブルは目安です。オンライン開催のため、演習時間を通常より長めに設定しております。当日の進行状況によって若干前後する可能性がございます。
禁止事項
以下に該当する行為をされたと見なされる場合、ご退場いただく場合がございます。あらかじめご確認ください。
注意事項
会場の設備、備品を汚損、破損、又は紛失された場合、その損害を賠償していただきます。
ハンズオンにて勉強会の進行を妨げる行為、講師の指示に従わない行為はされないようお願いいたします。
免責事項
貴重品の管理は各自でお願いいたします。万一盗難や紛失などの事故が発生しましても、弊社では責任を負いかねます。
三井物産セキュアディレクション株式会社
テクニカルサービス事業本部 プロフェッショナルサービス事業部
https://www.mbsd.jp/