三井物産セキュアディレクション 赤坂オフィス 会議室F
東京都港区赤坂2丁目17番7号 赤坂溜池タワー9階
当イベントページをご覧くださり、ありがとうございます。当イベントは 三井物産セキュアディレクション(以下、MBSD) 主催の情報セキュリティに関する勉強会です。セキュリティに興味のある方々に脆弱性診断についての学びの場を提供できればとの思いから、 1,2ヶ月に1回のペースで開催しています。
勉強会終了後には同会場で懇親会(参加自由、無料)を行います。軽食をご用意しておりますので、気軽な情報交換や社外交流の場としてお楽しみいただけると幸いです。
HTTPプロキシツール「Burp Suite」を使い、Webアプリケーションに潜む脆弱性の再現を体験していただきます。
今回はWebアプリケーションの“実装上の不備”に起因する脆弱性である「クロスサイトスクリプティング」を取り上げます。実装上の不備とは、入力値の検証漏れやエスケープ漏れなどのコーディング段階のミスが原因で作り込まれてしまう問題です。自動的に脆弱性を調査するツールで発見できるケースもありますが、複雑なものになると専門的な知識を持った人間が手動で診断しなければ発見できません。
※今回取り上げる脆弱性の種類・内容は、第8回(今年1月実施)の種類・内容にDOM based XSSを追加したものとなります。
第8回 にご参加いただいた方は、追加分以外、既に学習済の内容となりますことをご了承ください。
勉強会では、弊社で用意した仮想SNSサイトに無線LAN経由で接続し、 Burp Suite を使ってサイト内に存在する脆弱性の再現方法を演習を通して学んでいきます。
初心者の方でも理解していただけるよう、演習に入る前に脆弱性(クロスサイトスクリプティング)の解説を行いますので、初めての方もお気軽にご参加ください。また当日は講師の他にも講習スタッフがおりますので、不明点はお気軽にご質問いただけます。
みなさまのご参加を心よりお待ちしております。
Burp Suiteについて
Burp Suite はHTTP通信の確認・改ざんや、脆弱性のスキャン機能等を備えたプロキシツールとして、Webサイトの脆弱性診断の現場で広く利用されているソフトウェアです。セットアップは非常に簡単に済みますので、当日までにご自身のPCにご用意ください(無償版で構いません)。
以下のような方を対象とした初級~中級程度の内容を予定しています。
※今回の勉強会では、HTMLやjavascript等のWebの基盤技術に関しては説明いたしません。
勉強会の内容をより深くご理解いただくにはHTMLやJavascriptについて基礎的な知識を有していることが望ましいかと存じます。
18:30 開場 19:00 開始
時間 | 内容 |
---|---|
19:00 – 19:30 | Burp Suite の使い方、HTTPのおさらい |
19:30 – 20:10 | 脆弱性の再現(基本編) |
20:10 – 20:20 | 休憩 |
20:20 – 21:00 | 脆弱性の再現(発展編) |
21:00 – 22:00 | 懇親会(参加自由、無料) |
MBSD 赤坂オフィス 会議室F
以下に該当すると見なされた行為をされた場合、ご退場いただく場合がございます。予めご確認ください。
三井物産セキュアディレクション株式会社 プロフェッショナルサービス事業部
https://www.mbsd.jp/