管理人

SEとして働く管理人「まつ」がつぶやく個人運営サイトになります。 ITの難しい用語や、仕事で感じた事などを中心に"わかりやすさ"を意識して記事にしています。少しでも共感や参考にしていただける人がいたら嬉しいです。

クリックジャッキングとは

2022/12/25

クリックジャッキングとは | 具体的な攻撃例

クリックジャッキングってなに? クリックジャッキングとは「透明で見えない罠ページ」と「真正なWebページ」を重ねて表示し、利用者に意図しない操作を行わせる手法です。 一般的に知名度のあるWebページや無害なWebページをiframeで読み込みます。そしてスタイルシート(CSS)などを利用して透明で見えない罠ページを作り、iframeで読み込んだ「真正なWebページ」と「罠ページ」を重ねて表示させます。 その結果、利用者は「罠ページ」が隠れていることに気がつきません。重ねて表示されている「真正なWebページ ...

標的型攻撃とは

2022/12/25

標的型攻撃とは?標的型攻撃の手口と被害事例

標的型攻撃ってなに? 標的型攻撃とは、標的を企業や特定の個人に狙いを定め、機密情報などを盗み取ることを目的とし、攻撃を繰り返し行うサイバー攻撃の一種です。 標的型攻撃は様々な手口で、標的となった企業や個人に攻撃を仕掛けてきます。よくある手口は、メールにマルウェア(ウイルス)を添付して直接、標的にメール(標的型攻撃メール)を送り付けるというシンプルな方法です。 標的型攻撃メールは「迷惑メール」とは違い、信頼できる企業などに「なりすまし」て送信してくるケースが多く、メールの内容も不自然ではないため、標的型攻撃 ...

ドライブバイダウンロードとは

2022/12/25

ドライブバイダウンロードとは

ドライブバイダウンロード ドライブバイダウンロードとは、利用者が知らないうちに何らかしらのソフトウェア(主にマルウェア)を勝手に利用者のパソコンにダウンロードし、実行させるサイバー攻撃の一種です。 ドライブバイダウンロードの被害に遭うケースは「悪意のある攻撃者」が用意したWebサイトだけではありません。安全だと考えられる有名なサイトからでも、ドライブバイダウンロードの被害に遭うことがあります。 攻撃者は、人が集まる有名なサイトに脆弱性がないか調査します。もし脆弱性がある場合、脆弱性を突いた攻撃をしてWeb ...

水飲み場型攻撃とは

2022/12/25

水飲み場型攻撃とは

水飲み場型攻撃とは 水飲み場型攻撃とは、特定の企業などの機密情報を盗み取る「標的型攻撃」の一種。 ターゲットが習慣的に見るWebサイトを調査し、そのWebサイトに罠を仕掛け、閲覧するだけでマルウェアに感染させる攻撃です。   1.ターゲットが習慣的に閲覧するWebサイトを調査 攻撃者は、ターゲットが習慣的に閲覧するWebサイトを推測または観測により特定します。 2.「改ざん」できるWebサイトであるか調査 ターゲットが習慣的に閲覧するWebサイトに、脆弱性がないか、Webサイトを「改ざん」できる ...

SQLインジェクションとは | 具体的な攻撃例と対策方法

2023/10/7

SQLインジェクションとは | 具体的な攻撃例と対策方法

SQLインジェクションとは SQLインジェクションとは、入力フォームから入力した「SQL文を含む文字列」で、アプリケーションが想定しないSQL文を実行させることにより、データベースを不正操作するサイバー攻撃の一種です。 上記は、SQLインジェクションのイメージ図です。SQLインジェクション対策をしていないWebサイトに対し、悪意のある攻撃者が「SQL文を含む文字列」で検索や登録を行います。 その結果、アプリケーション側が想定していない「悪意のある攻撃者」のよる不正操作されたSQL文を実行してしまうのです。 ...

SQLインジェクション

2022/12/25

【SQLインジェクション】INSERT文への攻撃例

INSERT文への「SQLインジェクション」攻撃例 INSERT文への簡単な攻撃例を紹介します。 よくある登録画面に以下の文字列を入力して「登録」します。 名前:テスト名前', (select user_password from sampledb.user_password where id='1' limit 0,1)) -- 終わり 住所:任意の文字列(空でも平気)※画面例は空    次に登録内容を画面に表示させると、住所の所に登録していない値が表示されています。 この「password0 ...

アクセス数が激減

2022/11/12

ロリポップからエックスサーバーへ移行した結果アクセス数が激減した話

ロリポップからエックスサーバーへ移行した結果、アクセス数が激減した体験談 「ロリポップ」から「エックスサーバー」へサーバーを移行した理由 サイトを開設した当初は、なるべく低コストで始めたかったので「ロリポップ」を使っていました。私が契約していたプランは「ロリポップ」のスタンダードプランです。月500円と低価格です。   以下はロリポップとエックスサーバーの比較表です。 性能 ロリポップ エックスサーバー プラン スタンダード X10 価格 月500円~ 月900円~ Webサーバー Apache ...

ランサムウェアとは?身代金要求型ウイルスの実態

2022/12/25

ランサムウェアとは?身代金要求型ウイルスの実態

ランサムウェアってなに? ランサムウェアとは、身代金要求プログラムといわれており、使用しているコンピュータを強制的にロックしたり、重要なファイルを暗号化し、元に戻す代わりに身代金を要求してくるマルウェアです。 ランサムウェアに感染すると、コンピュータの画面に警告が表示され、「一定時間内に身代金を払わなければファイルを取り戻すことはできない」などと脅迫されます。   また、ランサムウェアにはワーム機能を持っていることが多く、一台が感染するとネットワークを介して他のコンピュータにも感染が拡大していき ...

スパイウェアとは

2022/12/25

スパイウェアとは

スパイウェアってなに? スパイウェアとは情報収集を目的としたプログラムで、コンピュータ内の個人情報や行動を収集して外部に送信するマルウェアです。名前の通り「スパイ」を目的としコンピュータに忍び込み、外部に情報を流します。   スパイウェアには、主に以下のような種類があります。 キーロガー キーロガーとは閲覧したホームページやキーボード操作を記録し、パスワード等の個人情報を盗み取る事を目的としたマルウェアです。 キーロガーは、インターネットカフェのような公共施設のパソコンに仕掛けられているケースが ...

ワームとは

2022/12/25

ワームとは | ワームの感染経路と被害事例

ワームってなに? ワームとはマルウェア(※マルウェアとは悪意のあるプログラムの総称)の一種で、ワーム自身の複製を作り、ネットワークなどを介して他のコンピュータへ感染していく、非常に感染力の強いマルウェアです。   ワームは、他のプログラムやファイルの一部を書き換え寄生するコンピュータウイルス(狭義のウイルス)とは違い、単独で行動します。ワームに感染したコンピュータは様々な被害を受け、更に他のコンピュータにも感染し、被害を拡大していくのが特徴です。 ワームへの感染経路 感染経路 説明 ネットワーク ...

トロイの木馬とは

2022/12/25

トロイの木馬とは

トロイの木馬ってなに? トロイの木馬とは安全なプログラムと見せかけてコンピュータに侵入してくるマルウェアです。 具体的には、画像ファイルやスマートフォンに役立つアプリなど「便利なモノ」に装い利用者にダウンロードさせようとします。また近年では、偽装を行わずWebサイトやOSの脆弱性を突く攻撃で「トロイの木馬」を利用者にダウンロードさせる手口もあります。 なぜ「トロイの木馬」という名前なの? ギリシア神話のトロイア戦争(トロイアとアカイアの戦争)で登場する「トロイアの木馬」とは、アカイアの知将「オデュッセウス ...

マルウェアとは | マルウェアの種類と対策

2023/8/4

マルウェアとは | マルウェアの種類と対策

マルウェアとは マルウェアとは、悪意のあるプログラムの総称であり、コンピュータウイルスもマルウェアの一種です。 コンピュータウイルスと聞くと、得体のしれない菌がコンピュータを感染していくように感じますが、実際は、単なるプログラムにすぎません。   代表的なマルウェアには、以下のような種類があります。 コンピュータウイルス 経済産業省の「コンピュータウイルス対策基準」によると、「自己伝染機能」「潜伏機能」「発病機能」の3つの中で1つでも当てはまればコンピュータウイルスであると定義されています。 ( ...

フィッシングとは | ネット詐欺の手口と対策

2023/8/4

フィッシングとは | ネット詐欺の手口と対策

フィッシングとは   フィッシング (Phishing) とは、金融機関(銀行やクレジットカード会社)や有名企業(GoogleやTwitter等)、公共機関などになりすましメールやショートメッセージ (SMS) を送信し、正規サイトそっくりの偽のサイトに誘導することで、アカウントのIDやパスワード、クレジットカードなどの個人情報を盗む犯罪行為のことをいいます。 フィッシング詐欺の手口 フィッシング詐欺でよくある手口が、金融機関になりすましメールやショートメッセージ (SMS) を送ってくる手口で ...

クロスサイトスクリプティングとは

2023/9/30

クロスサイトスクリプティング(XSS)とは | 分かりやすく図解で解説

  Webサイトを作る仕事をしていると、よく聞く言葉である「クロスサイトスクリプティング」 本記事では「クロスサイトスクリプティング」についての具体例や対策方法について図解で分かりやすく説明しています。 クロスサイトスクリプティングってなに? クロスサイトスクリプティング(略称はXSS)とはWebサイトへの有名な攻撃で、Webサイトの掲示板など、閲覧者が投稿できる入力フォームから、悪意のあるスクリプトを投稿することで、Webサイトのページ内に悪意のあるスクリプトを埋め込む攻撃手法のことをいいます ...

ゼロデイ攻撃とは

2022/12/25

ゼロデイ攻撃とは

ゼロデイ攻撃ってなに? ゼロデイ攻撃とは、ソフトウェアの脆弱性発見後、その脆弱性に対するセキュリティパッチ(修正プログラム)が配布される前に、その脆弱性を利用した攻撃のことをいいます。 ※脆弱性とはプログラムの不具合や設計上のミスが原因で発生する安全上の欠陥   上記はゼロデイ攻撃のイメージ図です。 脆弱性が発見されると、脆弱性が発見されたソフトウェアを提供している企業が、その脆弱性に対するセキュリティパッチ(修正プログラム)を配布します。 しかし脆弱性が発見されてから、セキュリティパッチが配布 ...

スニッフィングとは

2022/12/25

スニッフィングとは | 不正アクセスの手法と対策

スニッフィングってなに? スニッフィングとは、ネットワークに流れるパケット(データ)を盗聴し、パスワードなどの情報を不正入手する手法です。   上記はスニッフィングのイメージ図です。利用者が特定のサイトへログインする際、「悪意のあるユーザー」によりネットワーク上に流れるパケットを盗聴され「ID」と「パスワード」が盗み取られています。     LANアナライザ、パケットキャプチャツール、ネットワークモニタといった専用機器は、ネットワークに流れるパケットを監視し、問題解決のために ...

ブルートフォース攻撃とは

2023/8/4

ブルートフォース攻撃(総当たり攻撃)とは

ブルートフォース攻撃(総当たり攻撃) ブルートフォース(Brute force)とは「力づくで」という意味で、別名「総当たり攻撃」とも呼ばれているパスワードを破る手法の一つです。 「力づくで」そして「総当たり攻撃」の名前の通り、パスワードに使用されていると想定される文字列を1つずつ試していくことで、パスワードを破る手法です。   例えば自転車のチェーンロックに「ブルートフォース攻撃」をする場合 1回目:「0000」 2回目:「0001」 3回目:「0002」 4回目:「0003」 5回目:「00 ...

辞書攻撃とは

2022/12/25

辞書攻撃とは | 不正アクセスの手法と対策

辞書攻撃ってなに? 辞書攻撃とは、辞書に載っている単語や単語の組み合わせからパスワードの候補を作り、その候補を片っ端から試すことによりパスワードを破ろうとする手法です。 相当な数が収録されている辞書からパスワードの候補を作り、その候補を片っ端から試すのは、相当な時間がかかりますが、コンピュータに自動処理をさせれば短時間で実現することが可能です。そのためパスワード破りの手口として昔から用いられています。   参考URL:http://www.prweb.com/releases/worst/pas ...

デッドロックとは

2023/8/4

デッドロックとは

デッドロックってなに? デッドロックとは、お互いがロック解除待ち状態となり、どちらも処理が進行できなくなる状態のことをいいます。 共有資源に対して複数のアクセスが同時に発生しても問題なく動作できるようにする制御を「排他制御」といい、排他制御には「ロック」や「ミューテックス」「セマフォ」などの方式があります。 排他制御により、共有資源をロックした際に発生する現象がデッドロックです。 資源に対してロックを掛ける場合、まずはじめに「資源」をロックします。ロックされた「資源」はロックが解除されるまで、他のタスク( ...

2022/12/25

多重待ち行列方式 | タスクスケジューリング方式

タスクスケジューリング方式とは タスクとは、コンピュータが処理する単位です。例えばコンピュータのアプリケーションアイコンをクリックすると、クリックしたアプリケーションを開くようにコンピュータに命令します。このような命令により発生する処理の単位をタスクといいます。 コンピュータに対する命令は一つとは限りません。コンピュータに複数の命令が依頼されることはよくあることです。しかし、処理を実行する「CPU」は複数のことを同時に処理できるわけではありません。 そのため、「CPU」にどのタスクを処理させるか、タスクの ...