Intellics

OWASP「自動化された脅威」の概要

# 概要

インターネットビジネスを停止させる可能性のある問題はたくさんあります。複数のケースで、企業の Web サイトやサービスを標的とする組織的な犯罪者が、ビジネスを混乱させ、不正な操作を実行するという単純な目的を持っていました。あなたのビジネスがインターネット指向であるほど、そのような種類の攻撃にさらされています。典型的な誤解は、「自分のウェブサイトが小さすぎてターゲットにできない」というものです。特に組織化された犯罪者は、自動化された攻撃を使用して「収益」を倍増させることがよくあります。自動化された攻撃は、比較的ランダムにサービスを標的にし、大小の企業に等しく影響を与える可能性があります。攻撃の種類とビジネスを保護する方法を見てみましょう。

OWASP分類

Web 脅威のオープンな業界分類をサポートする情報セキュリティ エンジニアのコミュニティ。この投稿では、主に「自動化された」攻撃に焦点を当てます。それらをグループ化し、保護対策を提案します。また、この投稿では、脅威の「クラス」ごとに一連の詳細な説明を開始します。脅威のリストは非常に長いですが、考えられる影響に基づいてグループ化します。

攻撃者によるユーザー アクティビティのシミュレーションに関連する大きなクラスの攻撃。その場合、攻撃者は分散システム (ボットネット) を調整して、通常のユーザーが Web サイトで行うのと同じアクションを実行します。ただし、複数の影響があるため、実際の人間ではなく、ボットからのトラフィックがあることを考慮してください。サービスによって実装された既存のビジネス プロセス内でアクションを実行できますが、このプロセスは自動的に使用されるため、結果は得られません。簡単に言えば、ボットはアカウントを登録できますが、ユーザー ベースは拡大しません。ボットは購入できますが、最終的には収益を生み出すことはありません。ボットは広告バナーをクリックできますが、広告された製品を購入することはありません。結局、ボットはあなたの予算と顧客の予算に影響を与えています。

サービス保護手段を侵害することを目的とした攻撃。認証および承認システムをバイパスしようとするこれらの攻撃は、さまざまなユーザーの資格情報を侵害して、ユーザー アカウントを制御しようとします。このユーザーの個人データの収集の次のステップは、ユーザーの代わりに操作を行ってユーザーの資産を盗むことです。

そのリストのいくつかの脅威は、それ自体が実際の「脅威」ではなく、攻撃者が攻撃前にアプリケーションの弱点を見つけるために使用する偵察技術です。サービスに対する将来の攻撃を容易にする情報を収集するか、他のサービスを攻撃するためにユーザー データを収集します (これは多くの場合、個人データの漏洩につながる可能性があります)。

そもそもビジネスを混乱させることを目的とした実際の攻撃があります。

この攻撃は通常、ボットネットで実行され、ほとんどの場合、サービスへの大量の同様のリクエストが特徴です。これは、インフラストラクチャのすべての容量を消費するよう要求し、通常のユーザーが Web サイトにアクセスすることを許可しません。スパム攻撃は、ここでは非常に特殊なケースです。クライアントが Web サービスを利用できるようにしておくことができますが、使用できません。その観点からすると、スパム攻撃はサービス拒否に非常に近いものです。

サービスを直接狙った攻撃ではなく、顧客を狙った攻撃がいくつかありました。これはビジネスにとっても同様に苦痛であり、検察サービスや規制当局の問題に関連する追加のリスクを生み出します。

その分類を紹介した後、次のブログ投稿では、保護と軽減策について説明します。