分類 |
具体例 |
|
---|---|---|
事前対策 |
建物 | 施錠管理、オフィスのゾーニング |
情報システム | ウイルス対策ソフトの導入、 ファイアウォールの設置、VPNの構築 |
|
抑制策 |
建物 | 警備員の配置 |
従業者 | 情報セキュリティ教育の実施、 機密保持契約書の締結 |
|
取引先 | 機密保持契約書の締結 |
webアプリケーションの実装における対策 | Webアプリケーションの実装以外の対策 | |
---|---|---|
SQLインジェクション対策 | バインド機構を利用する | データベースのアカウントのもつデータベースアクセス権限を必要最小限にする |
クロスサイトスクリプティング (XSS) | Webアプリケーション中でシェルを起動しない | chroot環境でWebサーバを実行する |
セッションハイジャック | セッションIDを複雑なものにする | SSLによって通信内容を秘匿する |
ディレクトリトラバーサル | パス名やファイル名をパラメタとして受け取らないようにする | 重要なファイルを公開領域に置かない |
ゾーニング | 概要 | 具体例・設置例 |
オープンエリア | 業務時間内に、来訪者などの立ち入りが可能な領域 | 受付スペース エントランス 打ち合わせコーナー |
セキュリティエリア | 一般社員などの従業者が、通常業務を行う領域 このエリア内では、従業者同士で相互に監視を行う |
オフィススペース 会議室 FAXの設置 |
高度なセキュリティエリア | 従業者の中でも、限られた、入室が許可された者のみが立ち入る領域 | 役員室・社長室 サーバルーム 研究室 |