OWASP ASVS:アプリケーションセキュリティ検証標準
ASVSをチェックリストとして使い、認証、セッション管理、データ保護にまたがるセキュリティ要件を確認します。
「OWASP ASVS:アプリケーションセキュリティ検証標準」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
OWASP ASVSとは
Application Security Verification Standard(ASVS)は、Webアプリケーション向けのセキュリティ要件フレームワークです。3つの検証レベル(L1、L2、L3)と、アプリケーションセキュリティのあらゆる側面を扱う章に整理された200以上の詳細なセキュリティ管理策を提供します。
ASVSの検証レベル
L1はすべてのアプリケーションに適用される、基本的なセキュリティ管理策です。L2は機密データを扱うアプリケーション向けで、要件の大部分を対象とします。L3は、最も厳格な検証が必要な高保証アプリケーション(金融、医療など)向けです。ほとんどのチームはL2を目標にします。
第V1章:アーキテクチャ
ASVS V1では、文書化されたセキュリティアーキテクチャ、脅威モデル、文書化された信頼境界、機密度に応じたコンポーネントの分離が求められます。アーキテクチャレビューによって、システム全体に広がる実装上の問題になる前に、構造的な欠陥を発見できます。
第V2章:認証
V2では、パスワード要件(最小長、漏洩パスワードの確認、安全なハッシュ化)、セッション管理、多要素認証の要件、認証情報の復旧に関するセキュリティ、ブルートフォース攻撃への対策を扱います。
第V3章:セッション管理
セッションでは、十分な長さの暗号学的に安全なランダムトークンを使用し、ログアウト時およびタイムアウト時に無効化し、セッション固定攻撃から保護する必要があります。また、該当する場合、CookieではSecure、HttpOnly、SameSite=Strict属性を使用する必要があります。
第V4章:アクセス制御
すべてのリソースへのアクセスは、サーバー側で認可する必要があります。ASVS V4では、デフォルト拒否、ディレクトリトラバーサルの防止、垂直権限昇格と水平権限昇格の防止、アクセス制御の判断の記録が求められます。
第V5章:検証、エンコーディング、インジェクション
V5では、SQLにはパラメーター化クエリ、コマンドインジェクション対策、安全なXML解析(XXE対策)、HTTPヘッダーインジェクション対策、XSS対策のためのコンテキストに応じた出力エンコーディングなど、あらゆるインジェクション対策を扱います。
第V7章:エラー処理とログ記録
アプリケーションは、スタックトレースや内部パスをユーザーに公開してはなりません。セキュリティイベント(認証失敗、アクセス制御違反、入力検証失敗)は、機密データを記録することなく、インシデント調査に十分な詳細を含めて記録する必要があります。
第V8章:データ保護
機密データを特定し、分類する必要があります。シークレットとPIIは、保存時と転送時に暗号化する必要があります。キャッシュや一時ファイルに機密データを保存してはなりません。データは、保持ポリシーに従い、不要になった時点で削除する必要があります。
実務でのASVS活用
ASVSを、開発中は要件チェックリストとして、セキュリティテスト中はテスト計画として、コンプライアンスレビュー中は監査フレームワークとして使用します。ASVSの管理策をチームに割り当て、プロジェクト管理ツールで完了状況を追跡し、コンプライアンスの証拠を文書化します。
ASVSとその他の標準
ASVSはNIST 800-53、ISO 27001、PCI-DSSに対応付けられています。アプリケーションセキュリティのベースラインとしてASVSを使用すると、複数のフレームワークにまたがる要件を管理策で同時に満たせるため、重複した評価作業を減らし、コンプライアンス対応を簡素化できます。
理解度チェック
機密性の高いユーザーデータを扱うほとんどのアプリケーションには、OWASP ASVSのどのレベルが適していますか。
まとめ
OWASP ASVSは、認証、セッション管理、アクセス制御、インジェクション対策、データ保護などを対象とする、包括的で体系化されたセキュリティ要件フレームワークを提供します。セキュリティ要件、実装ガイダンス、コンプライアンスの証拠を1つの標準で結び付けます。
よくある質問
「OWASP ASVS:アプリケーションセキュリティ検証標準」レッスンは無料ですか?
はい。「OWASP ASVS:アプリケーションセキュリティ検証標準」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「OWASP ASVS:アプリケーションセキュリティ検証標準」で何を学びますか?
ASVSをチェックリストとして使い、認証、セッション管理、データ保護にまたがるセキュリティ要件を確認します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「OWASP ASVS:アプリケーションセキュリティ検証標準」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 入力検証と出力エンコーディング
- 安全な依存関係管理
- OWASP ASVS:アプリケーションセキュリティ検証標準
- 安全なコードレビューのテクニック