行政書士とセキュリテイ30
以前閲覧したwebサイトを快適に閲覧できるセッションID(Webページにアクセスしたユーザーが、そのページ内で行う一連の動作を1セッションと数えている。たとえば、ユーザー名とパスワードを入力して認証を行ってログインした場合、ログアウトしてそのWebページを退出するまでが、1セッションである。)を盗んで本人になりすますサイバー攻撃がセッションハイジャックサイバー攻撃である。
簡単に言えば、盗んだ免許証やパスポート使って悪さをするサイバー攻撃である。被る被害には
○正規ユーザーになりすまして、機密情報を盗む
○正規クライアントになりすまして、サーバに侵入する
○オンラインバンクの不正出金
○登録情報の漏洩や改ざん
○クレジッドカードの不正利用などがある
セッションIDを盗む方法は
①セッションIDを推測
②ユーザーからセッションIDを奪取
対策には、セッション管理ツールでIDを管理することである。
江尻 一夫行政書士事務所
福島県いわき市常磐水野谷町千代鶴68
TEL: 0246-43-4862
Copyright © 江尻 一夫行政書士事務所, All Rights Reserved.