検索
ニュース

OWASP Japan、Webアプリの一般的なセキュリティ要件をまとめた文書公開開発者にも、そして発注者にも安全なWebアプリの要件定義を

OWASP Japanは2013年11月1日、Webシステム/Webアプリの開発において一般的に盛り込むべきと考えられるセキュリティ要件をまとめた「Webシステム/Webアプリケーションセキュリティ要件書」を公開した。

PC用表示 関連情報
Share
Tweet
LINE
Hatena

 OWASP Japanは2013年11月1日、「Webシステム/Webアプリケーションセキュリティ要件書」を公開した。安全なWebアプリケーションを実現するため、開発を依頼する発注者側と、実際に開発を担う受注者側の双方が留意すべき要件についてまとめている。

 The Open Web Application Security Project(OWASP)は、Webアプリケーションのセキュリティ改善に向けた啓発、研究活動を行う非営利団体だ。最も頻繁に見られるWebアプリケーションの脆弱性をまとめた「OWASP Top Ten」を毎年公開している(関連記事)ほか、Webセキュリティに特化したイベント「OWASP AppSec」などを実施している(関連記事)。OWASP Japanはその日本支部という位置付けだ。

 Webシステム/Webアプリケーションセキュリティ要件書は、セキュリティ要件を明確にし、「安かろう、悪かろう」ではなく、適切なコストでセキュリティ対策が施されたWebアプリケーションを開発できる環境作りを目指してまとめられた。もともとトライコーダが2009年から作成・公開していた文書を、OWASP Japan セキュリティ要件定義書ワーキンググループがリライトし、成果物として公開した。

 同要件書は、Webシステム/Webアプリの発注側で要求仕様やRFP(提案依頼書)作成に携わる担当者と、受注側で要件定義書の作成に当たる担当者、双方を対象に、Webシステム/Webアプリの開発において一般的に盛り込むべきと考えられるセキュリティ要件をまとめている。開発言語やフレームワークなどには依存しない内容だ。

 具体的には、認証、認可(アクセス制御)やセッション管理、HTTPS(暗号化通信)などの実装指示に加え、クロスサイトスクリプティングやクロスサイトリクエストフォージェリといった代表的な脆弱性への対策といった項目が含まれている。また、エンジニアの視点では見落としがちな画面遷移やエラーメッセージ表示にも触れている。


「Webシステム/Webアプリケーションセキュリティ要件書」(一部)。Web上で誰でも閲覧可能だ

 同様の狙いを持ったWebシステム/Webアプリのセキュリティ要求仕様としては、地方自治情報センター(LASDEC)が2012年に、「地方公共団体における情報システムセキュリティ要求仕様モデルプラン(Webアプリケーション)」を公表していた。LASDECの仕様が、主に地方自治体における入札シーンを想定しているのに対し、OWASP Japanのセキュリティ要件書は、一般的な開発も含めた広い範囲が対象だ。

 OWASP Japanではこの要件書によって、開発会社と発注者の瑕疵担保契約の責任分解点を明確にし、安全なWebシステム/Webアプリケーションの開発につなげてほしいとしている。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  4. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  5. NIST、3つのポスト量子暗号(PQC)標準(FIPS 203〜205)を発表 量子コンピュータ悪用に耐える暗号化アルゴリズム、どう決めた?
  6. 廃止済みの「Internet Explorer」を悪用したリモートコード実行の脆弱性、Microsoftは対策パッチをリリース
  7. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  8. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  9. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  10. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
ページトップに戻る