東京都港区赤坂3丁目9-1 紀陽ビル 3階
当イベントページをご覧くださり、ありがとうございます。当イベントは三井物産セキュアディレクション株式会社主催の情報セキュリティに関する勉強会です。セキュリティに興味のある方々に脆弱性診断についての学びの場を提供できればとの思いから、1, 2ヶ月に1回のペースで開催しています。
勉強会終了後には同会場で懇親会(参加自由、無料)を行います。軽食をご用意しておりますので、気軽な情報交換や社外交流の場としてお楽しみいただけると幸いです。
HTTPプロキシツール「Burp Suite」を使い、Webアプリケーションに潜む脆弱性の再現を体験していただきます。
今回はWebアプリケーションの「実装上の不備」に起因する脆弱性である「クロスサイトスクリプティング(以下XSS)」を取り上げます。実装上の不備とは、入力値の検証漏れやエスケープ漏れなどのコーディング段階のミスが原因で作り込まれてしまう問題です。自動的に脆弱性を調査するツールで発見できるケースもありますが、複雑なものになると専門的な知識を持った人間が手動で診断しなければ発見できません。
勉強会では、弊社で用意した仮想SNSサイトに無線LAN経由で接続し、Burp Suite を使った演習を通して、サイト内に存在する脆弱性をの再現方法を学んでいきます。
初心者の方でも理解していただけるよう、演習に入る前に脆弱性の解説を行いますので、初めての方もお気軽にご参加ください。また当日は講師の他にも講習スタッフがおりますので、不明点はお気軽にご質問いただけます。
みなさまのご参加を心よりお待ちしております。
Burp SuiteはHTTP通信の確認や操作、脆弱性のスキャンなどの機能を備えたプロキシツールとして、Webアプリケーションの脆弱性診断の現場で広く利用されているソフトウェアです。セットアップは非常に簡単に済みますので、当日までにご自身のPCにご用意ください(無償版:Community Editionで構いません)。
今回取り上げる脆弱性の種類(内容)は、以下の開催回と同様です。過去開催回にご参加いただいた方は、既に学習済みの内容となりますことをご了承ください。
日付 | 開催回 | URL |
---|---|---|
2017-01-25 | 第8回 | https://mbsd-ws.doorkeeper.jp/events/56310 |
2017-06-28 | 第11回 | https://mbsd-ws.doorkeeper.jp/events/61549 |
2017-10-24 | 第14回 | https://mbsd-ws.doorkeeper.jp/events/66003 |
以下のような方を対象とした初歩的な内容を予定しています。
脆弱性について全くご存じない方にもお分かりいただけるよう、基本的な内容から始めます。しかし、Webアプリケーションの脆弱性とはどういうものかをご存じであれば、勉強会の内容をより深くご理解いただけるかと思います。
18:30 開場 19:00 開始
時間 | 内容 |
---|---|
19:00~19:20 | 脆弱性と脆弱性診断 |
19:20~19:30 | WebアプリケーションとHTTP、Proxy |
19:30~19:50 | Burpの設定 & 使い方 |
19:50~20:10 | 脆弱性解説 |
20:10~20:20 | 休憩 |
20:20~21:00 | 診断実習 |
21:00~22:00 | 懇親会(参加自由、無料) |
※タイムテーブルは目安です。当日の進行状況によって若干前後する可能性がございます。
※貸し会議室での実施のため、18:30より前にお越しいただいても、会場の準備が整っていない場合がございます。極力、18:30以降にお越しくださいますよう、ご協力よろしくお願いいたします。
※前回までと会場が異なりますのでご注意ください。
DAYS赤阪見附
東京都港区赤坂3丁目9-1 紀陽ビル 3A
禁止事項
以下に該当する行為をされたと見なされる場合、ご退場いただく場合がございます。あらかじめご確認ください。
注意事項
会場の設備、備品を汚損、破損、又は紛失された場合、その損害を賠償していただきます。
免責事項
貴重品の管理は各自でお願いいたします。万一盗難や紛失などの事故が発生しましても、弊社では責任を負いかねます。
三井物産セキュアディレクション株式会社(MBSD)
テクニカルサービス事業本部 プロフェッショナルサービス事業部
https://www.mbsd.jp/