クロスサイトスクリプティングは、代表的なサイバー攻撃のひとつで、悪意のある攻撃者が脆弱性のあるWebサイトに目をつけて、Webサイトに訪問したユーザーの個人情報を窃取する攻撃です。
現実に起きている多くのクロスサイトスクリプティングではユーザーが罠であることに気づかないように、巧妙な仕組みで攻撃がおこなわれます。
クロスサイトスクリプティングとは?
多くのクロスサイトスクリプティングでは
罠であることに気づかないように巧妙な仕組みで攻撃がおこなわれます
クロスサイトスクリプティングは、代表的なサイバー攻撃のひとつで、悪意のある攻撃者が脆弱性のあるWebサイトに目をつけて、Webサイトに訪問したユーザーの個人情報を窃取する攻撃です。
現実に起きている多くのクロスサイトスクリプティングではユーザーが罠であることに気づかないように、巧妙な仕組みで攻撃がおこなわれます。
クロスサイトスクリプティングの名前の由来は、悪意のある攻撃者がわなを仕掛けたWebサイトと脆弱性のある別のWebサイトにまたがって攻撃がお行われるため命名されたといわれています。
ここではクロスサイトスクリプティングの仕組みを紹介します。
クロスサイトスクリプティングによって、悪意のある攻撃者によってターゲットとされたWebサイトは、知らない間にサイバー攻撃の踏み台の役割をさせられてしまうことになります。
クロスサイトスクリプティングに被害の特徴は、脆弱なWebサイトに対して直接的に被害を与えるのではなく、Webサイトに訪問するユーザーに被害を与える点と悪意のある攻撃者の作る不正なスクリプトの内容によって被害の内容も変わってくる点です。
ここでは被害事例を紹介します。
セッションハイジャックとは、クロスサイトスクリプティングで摂取したIDやパスワードを使ってなりすまし、ネットワークやシステムにログインすることです。悪意のある攻撃者はサーバに侵入し機密情報の窃取などを実行します。
クロスサイトスクリプティングによってWebサイトの内容が改ざんされる被害がでています。改ざんによってWebサイトの目的に反した内容のコンテンツが表示されたり、閲覧者をウイルスに感染させた事例があります。
改ざんは、管理画面に入るIDやパスワードが摂取されることによって実行されて、管理者に気づかれないように行われるケースもあります。
クロスサイトスクリプティングによって偽サイトに誘導されたユーザーのIDやパスワード、クレジットカード情報などが摂取される被害がでています。
クロスサイトスクリプティングの攻撃のターゲットなってしまうWebサイトには、不正なスクリプトが入り込む脆弱性があります。脆弱性がある状態のままにしておくと悪意のある攻撃者の踏み台とされてしまいます。ここではクロスサイトスクリプティングの対策を紹介します。
クロスサイトスクリプティングではWebサイトの脆弱性が狙われますので、ザーバに脆弱性がないかチェックし脆弱性が見つかった場合すぐに対応することが大切です。また、日常的に最新のセキュリティにアップデートする必要があります。
WAFはサイバー攻撃の防御に有効とされるセキュリティシステムで、シグネチャとよばれる定義ファイルを使って通信を監視や制御します。WAFによって通信内容がチェックされ、不正な通信はブロックされます。
クロスサイトスクリプティングは、代表的なサイバー攻撃のひとつですので、仕組みを理解しておく必要があります。脆弱性のあるWebサイトは悪意のある攻撃者のターゲットになります。
クロスサイトスクリプティングはユーザーに被害を及ぼしますので、企業の信頼を失わないようにしっかり対応しましょう。
スカイアーチネットワークスは、AWS アドバンストティアサービスパートナーです