検索条件

キーワード
タグ
ツール
開催日
こだわり条件

タグ一覧

JavaScript
PHP
Java
Ruby
Python
Perl
Scala
Haskell
C言語
C言語系
Google言語
デスクトップアプリ
スマートフォンアプリ
プログラミング言語
U/UX
MySQL
RDB
NoSQL
全文検索エンジン
全文検索
Hadoop
Apache Spark
BigQuery
サーバ構成管理
開発サポートツール
テストツール
開発手法
BI
Deep Learning
自然言語処理
BaaS
PaaS
Iaas
Saas
クラウド
AI
Payment
クラウドソフトウェア
仮想化ソフトウェア
OS
サーバ監視
ネットワーク
WEBサーバ
開発ツール
テキストエディタ
CSS
HTML
WEB知識
CMS
WEBマーケティング
グラフィック
グラフィックツール
Drone
AR
マーケット知識
セキュリティ
Shell
IoT
テスト
Block chain
知識

【オンライン開催】第50回 MBSD セキュリティ勉強会

2025/03/28(金)
10:00〜13:00

主催:MBSDセキュリティ勉強会

はじめに

当イベントページをご覧くださり、ありがとうございます。
当イベントは三井物産セキュアディレクション(以下、MBSD)主催の情報セキュリティに関する勉強会です。
セキュリティに興味のある方々に脆弱性診断についての学びの場を提供できればとの思いから、1, 2ヶ月に1回のペースで開催しています。

概要

ローカルプロキシツール「Burp Suite」を使い、Webアプリケーションに潜む脆弱性の再現を体験していただきます。

今回はオンラインでの開催となります。遠方でなかなか参加できなかった方もこの機会にぜひご参加ください。
なお、「懇親会」はオンライン開催の特性上実施できません。何卒ご容赦願います。お好きなドリンクを片手にご参加ください。
「準備していただきたいこと」「注意事項」をよくお読みの上、奮ってご参加ください。

今回はWebアプリケーションの「実装上の不備」に起因する脆弱性である「SQLインジェクション」を取り上げます。実装上の不備とは、入力値の検証漏れやエスケープ漏れなどのコーディング段階のミスが原因で作り込まれてしまう問題です。自動的に脆弱性を調査するツールで発見できるケースもありますが、複雑なものになると専門的な知識を持った人間が手動で診断しなければ発見できません。

勉強会では、弊社で用意した仮想SNSサイトに接続し、Burp Suiteを使ってサイト内に存在する脆弱性の再現方法を演習を通して学んでいきます。

※今回取り上げる脆弱性の種類(内容)は、第43回(2023.8.30)第26回(2019.8.27)第20回(2018.07.31)などと同様です。過去開催回にご参加いただいた方は、既に学習済みの内容となりますことをご了承ください。
※Burp SuiteはHTTP通信の確認や操作、脆弱性のスキャンなどの機能を備えたプロキシツールとして、Webアプリケーションの脆弱性診断の現場で広く利用されているソフトウェアです。

対象

以下のような方を対象とした初歩的な内容を予定しています。

  • セキュリティ担当者で、技術的な部分を基礎から知りたい方
  • Webアプリケーション診断を受けたいと考えているが、どのようなことを実施するのか知りたい方
  • Webアプリケーション診断の費用感や全体像を知りたい方

初心者の方でも理解していただけるよう、演習に入る前に脆弱性の解説を行いますので、初めての方もお気軽にご参加ください。また当日は講師の他にも講習スタッフがおりますので、不明点はお気軽にご質問いただけます。
みなさまのご参加を心よりお待ちしております。

ご準備頂くもの

勉強会参加に際しまして以下をご用意ください。

  • 以下の条件を満たしたPC
  1. インターネットへ接続できること
  2. プロキシの設定が変更可能なこと
  3. OSはWindows または Macであること > (講師はWindowsを用いて解説いたしますので、それ以外のプラットフォームについてはサポートいたしかねます。)
  • ウェブブラウザ
    勉強会ではBurpSuite内蔵ブラウザを用いて解説いたしますが、BurpSuite内蔵ブラウザに不具合が発生した場合の、予防措置としてFirefoxもご用意ください。

  • BurpSuite
    当日までに無償版のダウンロード・インストールを済ませ、起動できることを確認してください。起動した後、BurpのProxyタブにあるOpen browserボタンを押下すると内蔵ブラウザが立ち上がります。
    内蔵ブラウザにて、弊社HP(https://www.mbsd.jp/)にアクセスできることを確認してください。
    ❗❗勉強会開催時の最新版のBurpSuiteをインストールして下さい。過去にご参加いただいた方は、最新版にアップデートしてください。❗❗

  • Microsoft Teams
    今回の勉強会ではMicrosoft Teamsを使用します。カメラは原則オフ、マイクも講演中はオフにしていただきます。
    Microsoft Teamsは無料でご利用いただけます。アプリも用意されていますが、入室の際のお名前(表示名)を指定できない可能性があるため、ブラウザ上での入室を推奨しております。ブラウザ版をご利用の際は、演習で使用するブラウザとは別のブラウザをシークレットモード等で起動した上でアクセスください。
    アプリリンク
    なお、ご質問を受け付ける際にはTeamsのチャット機能をご利用いただきます。
    イベント開始数日前にTeams会議URLを参加者の皆様にお送りいたします。

スケジュール

参加確定した皆様にはイベント開始前にTeams会議URLを参加者の皆様にお送りいたします。
18:45 開場   19:00 開始

時間 内容
19:00 – 19:20 脆弱性と脆弱性診断
19:20 – 19:30 WebアプリケーションとHTTP、Proxy
19:30 – 20:10 Burpの設定&使い方
20:10 – 20:30 脆弱性解説
20:30 – 20:40 休憩
20:40 – 21:40 診断実習
21:40 – 22:00 クロージング

※タイムテーブルは目安です。オンライン開催のため、演習時間を通常より長めに設定しております。当日の進行状況によって若干前後する可能性がございます。
 質問や感想はX(旧:Twitter)ハッシュタグ #MBSD勉強会 でもお待ちしております。

お願いとお断り

  • プロキシの設定が変更可能なご自身のPC(Windows / Mac どちらでも可)をご準備ください(講師はWindowsを用いて解説いたしますので、可能であればWindowsをお薦めいたします)。
  • Burp Suiteを起動できる状態にしておいてください(可能な限りインストーラ版をご利用ください)。
  • BurpSuite内蔵ブラウザを使用される方は事前に起動及びインターネットにアクセス可能かご確認ください。
  • WebブラウザはBurpSuite内蔵ブラウザを使用しますが、BurpSuite内蔵ブラウザに不具合が発生した場合の、予防措置としてFirefoxもご用意ください。
  • 過去の開催回では、当日に無断で欠席される方が散見され、参加者が定員に満たないことがございました。事前にご参加が難しくなられた場合は、参加のキャンセルをしていただき、キャンセル待ちの方に席をお譲りいただけますと幸いでございます。 もしキャンセルをなさらずに当日無断で欠席される方がいらっしゃる場合は、誠に勝手ながら以降のMBSD主催の勉強会へのご参加をお断りする場合がございます。あらかじめご了承ください。

諸注意

  • 禁止事項
    以下に該当する行為をされたと見なされる場合、ご退場いただく場合がございます。あらかじめご確認ください。
    • 宗教団体、人材会社などによる勧誘行為、宣伝行為、ヘッドハンティング、又はこれに類似する行為。
    • 営利を目的とした営業行為、宣伝行為、又はこれに類似する行為。
    • 他の参加者の迷惑になる行為。
    • 法令に違反する、又はそのおそれのある行為。
    • その他、弊社が不適切と判断する行為や目的での参加。

主催

三井物産セキュアディレクション株式会社
テクニカルサービス事業本部 プロフェッショナルサービス事業部
https://www.mbsd.jp/

Workship