検索
連載

「Google Hacking(グーグル ハッキング)」とはセキュリティのアレ(25)

セキュリティ専門家が時事ネタを語る本連載。第25回は用語解説シリーズです。「Google Hacking(グーグル ハッキング)」を取り上げます。

Share
Tweet
LINE
Hatena

この連載に関するご意見・ご感想・ご質問などはこちらまで!
Twitterハッシュタグ
#セキュリティのアレ

自社の公開情報、コントロールできていますか?

 セキュリティ専門家が時事ネタを解説する「セキュリティのアレ」。第25回は用語解説シリーズとして、「Google Hacking」を紹介します。解説するのは前回に引き続き、根岸征史氏と辻伸弘氏です。また、本連載に関するご意見、ご感想はTwitterハッシュタグ「#セキュリティのアレ」にて受け付けています。皆さまの声をお聞かせください!

@IT 編集部 宮田健、ソフトバンク・テクノロジー 辻伸弘氏、インターネット イニシアティブ 根岸征史氏
@IT 編集部 宮田健、ソフトバンク・テクノロジー 辻伸弘氏、インターネット イニシアティブ 根岸征史氏

宮田 第25回は用語解説ということで、「Google Hacking」という言葉を取り上げます。これは、どういう意味なんでしょうか?

辻氏 検索エンジンのGoogleが高い検索能力を持っていることは皆さんもご存じかと思いますが、Googleでは通常のキーワード検索に加えて、いろいろな「オプション」が用意されています。例えば、「ファイルの種類」や「ドメイン」などを指定して検索することが可能です。これは便利な機能ですが、一方で攻撃者が攻撃対象を“リストアップ”する目的でも使えます。

根岸氏 昔から「『検索オペレータ』などを使いこなして目的の情報を素早く入手する」ということは行われていましたが、2002年に米国のセキュリティ専門家ジョニー・ロング(Johnny Long)氏が、「Google検索は悪用することもできる」ということを具体例とともに発表しました。これをきっかけにして、「攻撃者に悪用される前に情報を共有する」目的で、「Google Hacking Database」というサイトが作成されました。ここでは、Googleのさまざまな検索クエリが共有されています。

宮田 検索すると、実際にはどういう情報が見えるんですか?

根岸氏 見た目は通常のGoogle検索の結果と同じですが、意図せず公開されてしまっているサイトや、脆弱(ぜいじゃく)性の残っているサイトなどを見つけることができます。

辻氏 前回取り上げたような、特定のCMSプラグインを使っていると思われるサイトを探すことも可能ですね。これに「.co.jp」を条件として付け加えれば、国内でそのプラグインを使っているであろう企業サイトを検索できます。

 セキュリティが専門でない人には、あまりなじみがないかもしれない「Google Hacking」という用語ですが、動画内ではさらにその「悪用例」や「攻撃者側から見たメリット」、そして「対策方法」などについて分かりやすく解説していきます。自社サイトが知らないうちに攻撃対象となってしまわないために、ぜひご覧ください。


画像クリックで連載トップページへ

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  2. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  3. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  4. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  5. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  6. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  7. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  8. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  9. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  10. 「生成AIのサイバー攻撃への悪用」は増加する? 徳丸浩氏が予測する2025年のセキュリティ
ページトップに戻る