徳丸本の中の人 OWASP Japanアドバイザリーボード EGセキュアソリューションズ代表 IPA非常勤職員 脆弱性診断、WAFの販売・導入、セキュリティコンサルティングをやっています。
https://t.co/F0kveu1nJM

個人的なWebサイトの運営でVPSでLinuxサーバを立てています。不要なポートを閉じることや公開鍵でのログインのみにするなど、基本的なセキュリティ設定はしています。先日「侵入検知のためにcronでchkrootkitを動かすといい」という記事を見かけましたがずいぶん古く、またchkrootkit orgはHTTPSになっていないなど、やや疑問を抱いています。侵入検知のために動かしておいた方がいいOSSなプログラムがありましたらご教示いただければありがたいです。

2021/04/29 10:56

rootkitが導入されてしまうということは、すなわちroot権限を取られた後ということになりますし、root権限奪取までいかない侵入が実際には多いことを考えると、あまり効果的ではない気がします。運用はやや面倒ですが、ファイル改竄検知を導入することが考えられます。以下のブログ記事も参考になるのではないでしょうか。
https://blog.tokumaru.org/2013/06/web.html

ギフトサポートする

徳丸 浩

コメント

継続サポートするとコメントを閲覧、投稿することができます。

その他の投稿
お疲れ様です。

現在、私はjavascript勉強中です。

javasciptにはes5やes6などのverがあると聞いて、以下のようなことを疑問に思っています。
・pythonやphpのように端末上に環境を構築しないのにverがあるのか
・互換性はあるのだろうか。
・verによって脆弱性が発生するのだろうか

もしお答えいただけたら幸いです。
はじめまして。徳丸先生の影響でWebアプリケーション脆弱性診断士を志す情報学部の3年生です。
就活を始めたのですが、新卒の脆弱性診断士の募集はあまり見かけません。まずはWeb系企業やセキュリティベンダーに入社してキャリアを積むのが一般的なのでしょうか?診断士になるために、徳丸先生なら新卒でどのような道を選択されますか?
突然の質問失礼します。

HTMLエンコードの処理のタイミングはいつですか?
Burpでシングルクオーテーションを送信すると、データベースでHTMLエンコードされた文字列が処理されています。
サーバー側のphpでHTMLエンコードの処理はプログラムされていないため、なぜなのか原因がわかりません。 

あるCMSでSQLIを見つけたのですが、HTMLエンコードされてたので、これは脆弱性なしの判断でいいのかな?と思った次第です。
セキュリティに関する専門家が少ないと言われていますが、セキュリティにもハードに関するセキュリティからソフトウェア、通信などの技術面、ISOなどのマネジメント、法律などいろいろな階層があると思います。専門家から見て、どの階層が不足しているとか、ありますか?
それなりに大きいECサイトで会員登録しようとしたところ「パスワードは12文字以内で入力してください」と指定されてしまったのですが、あえて12文字制限を掛ける理由って何かあるのでしょうか?