資料請求リストに製品が追加されていません。


IT製品の比較サイト|ITトレンド
ITトレンドNo.1ヘッダー

資料請求リスト

資料請求
0件
  • ホーム
  • 製品を探す
  • ランキングから探す
  • 記事を読む
  • はじめての方へ
  • 掲載について
  • ITトレンドEXPO
  1. IT製品 比較TOP
  2. ネットワークセキュリティ
  3. WAF(Web Application Firewall)
  4. WAF(Web Application Firewall)の関連記事一覧
  5. WAFによるXSS(クロスサイトスクリプティング)攻撃の対策とは

WAFによるXSS(クロスサイトスクリプティング)攻撃の対策とは

2020年03月18日 最終更新
WAF(Web Application Firewall)の製品一覧
WAFによるXSS(クロスサイトスクリプティング)攻撃の対策とは

XSS(クロスサイトスクリプティング)攻撃による不正プログラムの感染、フィッシング詐欺、情報詐取といった被害は年々増加しています。

2014年にもTwitterの公式クライアントアプリであるTweetDeckのXSSの脆弱性を使った攻撃によって、ある特定の投稿がタイムラインに表示されるだけで自動的にリツイートがされてしまうというケースが世界中で起こりました。

このような被害を防ぐにはどうしたらいいのでしょうか。この記事ではクロスサイトスクリプティングの概要とWAFでの対策について解説していきます。

無料で資料請求!
WAF(Web Application Firewall)の
製品をまとめて資料請求!
play_circle_outline
WAF(Web Application Firewall)の資料請求ランキングで製品を比較! 今週のランキング第1位は?

XSS(クロスサイトスクリプティング)とは

XSS(クロスサイトスクリプティング)攻撃とは、閲覧者がページを制作できるWebサイト(掲示板など)に対して、不正なスクリプトを挿入することによって起こすサイバー攻撃です。

脆弱性のあるWebサイト上に、攻撃者自身が作成した不正なWebサイトに誘導するスクリプトを挿入し、ユーザーがそのスクリプトを踏んだ際、誘導先からユーザーのWebアプリケーションにマルウェアを送り込むという攻撃で、2つのサイトを横切る(クロスする)ことから、クロスサイトスクリプティングと呼ばれています。

XSS(クロスサイトスクリプティング)の種類

具体的な攻撃手法としては反射型、持続・蓄積型、DOM Basedの3種類に分けられます。

反射型XSS

3つの中では一番オーソドックスな攻撃手法といえます。攻撃者が用意したサイトやメールを介してスクリプトを実行させます。そのため基本的には攻撃者の誘導に乗らず特定のURLを踏まない限りは被害を受ける心配はありません。

持続・蓄積型XSS

攻撃者がターゲットとするサイトにスクリプトを埋め込むタイプの攻撃手法です。反射型と違いユーザーがそのサイトに訪問しただけでスクリプトが実行される上、発見もしくは攻撃者がスクリプトを外さない限り効果が持続するため反射型よりも被害が拡大しやすいといった特徴があります。

DOM Based XSS

反射型や持続・蓄積型がサーバ側のプログラムに作りこまれるタイプの脆弱性なのに対しDOM Basedはブラウザのプラグインやアプリなどクライアント側のプログラムに作りこまれる場合もあるといった違いがあります。サーバサイドを経由する必要がないため攻撃者は、ユーザのもとへ悪意のあるスクリプトを直接送信します。

2012年後半辺りからこのDOM Based XSSの脆弱性に関する届出が急増していて、冒頭で紹介したTweetDeckへの攻撃はこのDOM Basedの脆弱性を狙った攻撃でした。

他にもHTTPのTRACEメソッドを悪用し、ユーザーの認証IDやパスワードを窃盗できる脆弱性であるXST(クロスサイトトレーシング)をXSSと組み合わせ、暗号化されていないBasic認証のIDやパスワードを窃盗するといった攻撃もあります。

出典: IPAテクニカルウォッチ『DOM Based XSS』に関するレポート|情報処理推進機構

国内外におけるXSS攻撃の被害事例

これまでXSS攻撃の概要や種類について確認してきました。ここでは、国内外で起きた被害事例をとりあげます。

TwitterのXSS脆弱性をついた攻撃

TweetDeckの他に2010年にはTwitterのWebページもXSSの脆弱性を使ったコードが急速に拡散し、意図しないツイートをしてしまうといったケースもありました。この時には世界中で約50万人に影響が出たとされています。

出典: Twitterの“XSS騒動”はどのように広まったか|ITmedia エンタープライズ

「予告.in」への不正コード埋め込み

また日本では2008年に犯行予告共有サイト「予告.in」に不正なコードが埋め込まれ、アクセスしただけで別の匿名掲示板に「警視庁を爆破する 嘘です」という犯行予告文の投稿が自動的にされてしまうという事件も起きています。

出典: 予告.in、XSS攻撃を受け不正コードを埋め込まれる|スラド

WAFは有効?クロスサイトスクリプティングを防ぐ方法

ここまで、クロスサイトスクリプティングの概要や具体的な被害について確認してきました。しかし、クロスサイトスクリプティングはWAFを利用することで防ぐことが可能です。ここではWAFを利用してクロスサイトスクリプティングを防ぐ方法を紹介します。

入力チェックを入念に行う

WAFを導入するにしても、まずはクロスサイトスクリプティングの防御対策として入力チェックを行うことが重要です。例えば、郵便番号を入力する際に数字しか入力できないようにしておけば、コードを埋め込む隙を与えません。このようにしっかりと入力チェックを行い、悪意あるコードを埋め込めないようにすることが重要です。

WAFもXSS対策に有効

WAFはWeb Application Firewallという名前の通り、Webアプリケーションを外部から守るセキュリティ製品です。そのため、クロスサイトスクリプティングのようなWebサイトを狙った攻撃に対しても対応可能です。

以前は初期費用やサポート費の高さ、設定の難しさなどから大規模サイトなどにしか使われることはありませんでした。しかし現在は技術の進化やクラウド型の登場により中小規模のサイトであっても導入を検討する企業が増えています。

以下の記事ではWAFについて詳しく紹介し、製品例まで紹介していますので、参考にしてみてください。

関連記事
最新版WAF製品の比較12選【価格&特徴比較表あり】選び方も解説

watch_later 2022.06.22

最新版WAF製品の比較12選【価格&特徴比較表あり】選び方も解説

続きを読む ≫

WAFをフル活用して、XSSを完全防御しよう!

クロスサイトスクリプティングについて紹介し、WAFで防げるのかについても解説してきました。自社がクロスサイトスクリプティングの被害を受けてしまった場合、企業の信用問題にも発展し、損失は計り知れません。XSS攻撃の防御をお考えであれば、以下のボタンからWAFの資料請求を行い、今すぐ導入検討することをおすすめします。

無料で資料請求!
WAF(Web Application Firewall)の
製品をまとめて資料請求!
play_circle_outline
WAF(Web Application Firewall)の資料請求ランキングで製品を比較! 今週のランキング第1位は?
こちらもおすすめ!
WAF 選び方ガイド
電球 製品を選ぶときのポイントがわかる!
電球 どんな企業が導入すべきかがわかる!
お役立ち資料ダウンロード
選び方ガイドのダウンロードはこちら arrow

このカテゴリーに関連する記事

「WAFとは?」初心者にもわかりやすく徹底解説!

「WAFとは?」初心者にもわかりやすく徹底解説!

最新版WAF製品の比較12選【価格&特徴比較表あり】選び方も解説

最新版WAF製品の比較12選【価格&特徴比較表あり】選び方も解説

クラウド型WAFのメリット・デメリットとは?導入前の注意点も解説!

クラウド型WAFのメリット・デメリットとは?導入前の注意点も解説!

WAFの市場規模はどのくらい?現状と将来の展望を徹底解説!

WAFの市場規模はどのくらい?現状と将来の展望を徹底解説!

WAFにおける「シグネチャ」とは?初心者にわかりやすく解説!

WAFにおける「シグネチャ」とは?初心者にわかりやすく解説!

WAFとファイアウォールの違いは?攻撃との関連も解説!

WAFとファイアウォールの違いは?攻撃との関連も解説!

WAFのホワイトリスト方式とブラックリスト方式では何が違うの?

WAFのホワイトリスト方式とブラックリスト方式では何が違うの?

WAFとSSLの関係性とは?証明書の必要性についても解説!

WAFとSSLの関係性とは?証明書の必要性についても解説!

WAFで防げない攻撃は?防げる攻撃と利用のポイントも解説!

WAFで防げない攻撃は?防げる攻撃と利用のポイントも解説!

WAFでSQLインジェクションは防げる?改ざんの事例や事後対策も解説!

WAFでSQLインジェクションは防げる?改ざんの事例や事後対策も解説!

IT製品・サービスの比較・資料請求が無料でできる、ITトレンド。「WAFによるXSS(クロスサイトスクリプティング)攻撃の対策とは」というテーマについて解説しています。WAFの製品導入を検討をしている企業様は、ぜひ参考にしてください。

お役立ち資料ダウンロード
WAF
基本情報から選ぶ時のポイント、ITトレンドおすすめの製品情報をまとめてご紹介します。
カテゴリー関連製品・サービス
資料請求で
比較表が作れる!
株式会社 モニタラップ
株式会社 モニタラップ
☆☆☆☆☆
★★★★★
5
リストに追加
4,000円で始められるWebサイトハッキング防止!!AIONCLOUD WAF
リバースプロキシ型のクラウドWAFサービス 月間通信量20GBまで4000円という、超破格値でサイト数無制限。 柔軟なポリシー設定で本格WAFの機能をフル実装
TOWN株式会社
TOWN株式会社
リストに追加
〜WAFの窓口〜SiteCloud
WAFの窓口は、「実際にWAFってどれを使えばいいの?」にお答えします! また導入はもちろん、面倒で複雑なご検知検証から本番運用までまとめて、オールインワンでご提供致します。
株式会社セキュアスカイ・テクノロジー
株式会社セキュアスカイ・テクノロジー
☆☆☆☆☆
★★★★★
4.7
リストに追加
一人情シスの味方! クラウド型WAF「Scutum」【Scutum(スキュータム)】
ScutumはWebアプリケーションの脆弱性から顧客を守るクラウド型WAFサービスです。新たな攻撃の手法にも素早く対応し、より安全なWebサービスのご提供が可能です。
ペンタセキュリティシステムズ株式会社
ペンタセキュリティシステムズ株式会社
リストに追加
導入企業550社突破、一石五鳥のクラウド型WAFCloudbric WAF+
Cloudbric WAF+(クラウドブリック・ワフ・プラス)は、社内にセキュリティ専門家がいなくても手軽に運用・導入できる一石五鳥の企業向けWebセキュリティ対策です。
株式会社ロケットワークス
株式会社ロケットワークス
リストに追加
【国立研究機関協業】のロケットワークスのクラウド型WAFイージス
外部からのあらゆるサイバー攻撃に対し、リアルタイムで攻撃の探知と遮断を行い、最新の攻撃に自動で対応するため、運用不要でセキュリティレベルを高め続けられるWAF+IPSシステムです。
バルテス株式会社
バルテス株式会社
リストに追加
従量制で無駄なくサイトを脅威から護るPrimeWAF
クラウド型のセキュリティ対策サービスだから専門知識がなくても、常に最新のセキュリティ対策を実装できて安心! 設定も簡単なので皆さまに初めてのセキュリティ対策として選ばれています。
株式会社アイロバ
株式会社アイロバ
☆☆☆☆☆
★★★★★
4.9
リストに追加
登録サイト無制限!サイバー保険付帯のオールインワンWAF!BLUE Sphere
BLUE Sphereは「防御/保険/サポート」までセキュリティをワンストップに実現するサービスをご提供させていただき、企業様のサイバーセキュリティ対策へ安心をお届けいたします。
カテゴリー資料請求ランキング
6月20日(月) 更新
第1位
  • 登録サイト無制限!サイバー保険付帯のオールインワンWAF!BLUE Sphere
  • 株式会社アイロバ
第2位
  • 【国立研究機関協業】のロケットワークスのクラウド型WAFイージス
  • 株式会社ロケットワークス
第3位
  • 従量制で無駄なくサイトを脅威から護るPrimeWAF
  • バルテス株式会社
4位以下のランキングはこちら
  • ログイン
  • 新規会員登録
ITトレンドへの製品掲載・広告出稿はこちらから
レビュー用バナー
新着記事
  • 最新版WAF製品の比較12選【価格&特徴比較表あり】選び方も解説
    Webアプリケーションに対する不正な攻撃からWebサ...
  • WAFのホワイトリスト方式とブラックリスト方式では何が違うの?
    WAFが不正アクセスを検知する方法には「ホワイトリ...
  • 無料OSSのWAF製品比較4選!メリットや注意点を分かりやすく解説
    Webアプリケーションの脆弱性をカバーする「WAF」...
  • 「WAFとは?」初心者にもわかりやすく徹底解説!
    WAFとは「Web Application Firewall」の略であり、...
  • WAFにおける「シグネチャ」とは?初心者にわかりやすく解説!
    WAFはアクセス元とWebサーバーの間に立ち、不正な...
  • Web改ざん防止にWAFは有用なのか?FWやIPSとの違いも解説
    Webサイトへの攻撃に特化したWAF。Webの改ざんも防...
  • WAFで防げない攻撃は?防げる攻撃と利用のポイントも解説!
    「WAFは万能だと聞くけど、防げない攻撃はないの?...
  • WAFで防御可能な攻撃一覧!Webサイトを脆弱性から守る方法とは?
    WAFの存在は知ってるけど、どんな攻撃を防御できる...
  • WAF運用時の注意点とは?誤検知やコスト面に対処するコツも解説!
    「WAFって導入した後どうやって運用していけばいい...
  • クラウド型WAFのメリット・デメリットとは?導入前の注意点も解説!
    クラウド型WAFは、クラウド上に設置するセキュリテ...
ページトップへ
ITトレンドについて
ITトレンドとは|
ご利用規約|
レビューガイドライン|
プライバシーポリシー|
クッキーポリシー|
運営会社|
サイトマップ|
お問い合わせ
IT製品を探す
製品を探す |
ランキングから探す |
専門家一覧
IT製品を知る
用語集
IT製品を掲載する
掲載について
関連サービス・サイト
List Finder |
Urumo! |
bizplay |
Sales Doc

Copyright (C) 2022 IT Trend All Rights Reserved.

WAF(Web Application Firewall)の製品をまとめて資料請求
資料請求フォームはこちらplay_circle_outline
0件の製品が資料請求リストにあります。
リストの製品に資料請求するplay_circle_outline すべての製品に資料請求するplay_circle_outline
リストをリセットreplay
資料請求リストをリセットします。
よろしいですか?
はい いいえ