0Pricing
Cyber Security Academy · レッスン

指摘事項の記述

明確で実行可能な指摘事項を作成します

「指摘事項の記述」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

優れた検出事項とは

検出事項は、ペネトレーションテストレポートにおける価値の単位です。優れた検出事項は、明確で、証拠に裏付けられ、実行可能です。

読者は、1つの項目を読むだけで問題を理解し、それが実在すると納得し、何をすべきか把握できなければなりません。

検出事項のテンプレート

すべての検出事項に、統一された1つのテンプレートを使用してください。一貫性によって信頼が生まれ、検出事項同士を比較しやすくなります。

各検出事項には、同じ固定セクションを設けます。

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

タイトルを書く

タイトルには、脆弱性の種類と場所を数語で示します。読者が最初に目を通す部分です。

  • 良い例: ログインフォームのSQLインジェクション
  • 弱い例: データベースの問題

曖昧にせず、具体的に書いてください。

説明: 何が問題で、なぜ起きるのか

説明では、脆弱性の内容と発生原因を2~3文で説明します。対象のバグをまだ見ていない、十分な知識を持つエンジニアを想定してください。

単なる症状ではなく、根本原因を示してください。

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

再現手順

正確で番号付きの再現手順を列挙してください。チームの誰が読んでも手順に従い、同じ結果を確認できるようにします。

リクエスト、ペイロード、観測されたレスポンスを含めてください。

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

影響を示す

影響では、すべての経営幹部が尋ねる「だから何か」という問いに答えます。技術的な脆弱性を、ビジネス上の結果に置き換えて説明してください。

  • ユーザーデータベースへの完全な読み取りアクセス。
  • 任意のアカウントに対する認証のバイパス。
  • 規制違反につながる可能性。

推測を避ける

実証した内容だけを記載してください。データを抽出していない場合は、この脆弱性によってデータを抽出できると書き、レコードを持ち出したとは書かないでください。

検証していない仮説は、確認済みではなく可能性であることを明確に示してください。

説得力のある証拠

検出事項を証明するために必要最小限の証拠、つまりリクエストとレスポンスの組み合わせ、または注釈付きのスクリーンショットを添付してください。

秘密情報と実在する個人データはマスキングしてください。証拠は信頼性を高めますが、過剰な証拠は要点を埋もれさせます。

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

標準への参照

各検出事項を、CWEやOWASP Top 10などの認知された分類に関連付けてください。

参照情報があれば、クライアントは問題を自力で調査でき、作業が標準に基づいていることも示せます。

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

読者に合わせて書く

能動態、短い文、説明のない専門用語を使わない表現を心がけてください。略語は最初に使用するときに定義してください。

読者が2種類いることを忘れないでください。概要の文章は管理者にも意味が通り、手順はエンジニアの要件も満たす必要があります。

よくある間違い

検出事項の記述で頻繁に起きる、次の誤りを避けてください。

  • スキャナーの生の出力を検出事項としてコピー&ペーストする。
  • 影響が明確に説明されていない。
  • 再現できない手順になっている。
  • 類似する問題の深刻度が一貫していない。

理解度チェック

検出事項の書き方の理解度を確認します。

まとめ

明確で実行可能な検出事項の書き方を学びました。

  • すべての検出事項に、統一された1つのテンプレートを使用します。
  • 具体的なタイトル、根本原因の説明、番号付きの再現手順を記載します。
  • 脆弱性をビジネス上の影響に置き換えて説明します。
  • 実証した内容だけを記載し、証拠をマスキングします。
  • CWEとOWASPの参照情報を関連付けます。

次は、効果的な是正ガイダンスの提供方法を学びます。

よくある質問

「指摘事項の記述」レッスンは無料ですか?

はい。「指摘事項の記述」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「指摘事項の記述」で何を学びますか?

明確で実行可能な指摘事項を作成します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「指摘事項の記述」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. レポートの構成
  2. リスクスコアリング
  3. 指摘事項の記述
  4. 是正ガイダンス
← Cyber Security Academyに戻る