July Tech Festa 2015にて登壇した際の資料です。
なお後日、小河さんがOpen VASのCLI操作の解説について以下のスライドを追加投稿してくれました!
「フリーでできるセキュリティチェック OpenVAS CLI編」
http://www.slideshare.net/abend_cve_9999_0001/openvas-cli-51048313
今夜わかるWebアフ?リケーション脆弱性診断 (OWASP Day 758 / 2018)Sen Ueno
?
2018年9月15日(土) 名古屋で開催したOWASP Day 758にて発表した「今夜わかるWebアフ?リケーション脆弱性診断」の資料です。
脆弱性診断士スキルマッププロジェクトの話やペネトレーションテスト(Penetration testing / Red Team)、SQLインジェクション、脆弱性診断の実施手順などを紹介しています。
The document discusses an SSRF attack on Amazon EC2 Instance Metadata Service (IMDS) version 1. It describes how IMDSv1 could be accessed from outside the instance by exploiting vulnerabilities in a web application firewall (WAF). The attack allowed accessing credentials of an IAM role that had permissions to an S3 bucket storing personal information. To mitigate such risks, Amazon introduced IMDSv2, which the document then explains can still be bypassed using techniques like the Gopher protocol. It concludes by emphasizing the need for organizations to strengthen defenses against SSRF attacks.
今夜わかるWebアフ?リケーション脆弱性診断 (OWASP Day 758 / 2018)Sen Ueno
?
2018年9月15日(土) 名古屋で開催したOWASP Day 758にて発表した「今夜わかるWebアフ?リケーション脆弱性診断」の資料です。
脆弱性診断士スキルマッププロジェクトの話やペネトレーションテスト(Penetration testing / Red Team)、SQLインジェクション、脆弱性診断の実施手順などを紹介しています。
The document discusses an SSRF attack on Amazon EC2 Instance Metadata Service (IMDS) version 1. It describes how IMDSv1 could be accessed from outside the instance by exploiting vulnerabilities in a web application firewall (WAF). The attack allowed accessing credentials of an IAM role that had permissions to an S3 bucket storing personal information. To mitigate such risks, Amazon introduced IMDSv2, which the document then explains can still be bypassed using techniques like the Gopher protocol. It concludes by emphasizing the need for organizations to strengthen defenses against SSRF attacks.
SecureAssist - IDE Plugin and Enterprise Portal Introduction.
SDLCにおいて、最もインパクトがあるのは開発段階です。しかし、事前教育と、後工程の検査による品質確保では、ソフトウェアそのもののリスクは減りません。100項目以上のチェックを開発者の手元で改善できる方法があります。
https://www.asteriskresearch.com/
2019/11/17 Tiger Index and Security-JAWS CTF Hands on #01 LT
[ How I Learned to Consulting Service of F-Secure and Love the index from "A Certain Magical Index" ]