日立ソリューションズ情報セキュリティブログ

[NEW]現代のパスワード事情に迫る!攻撃者に負けない強固なパスワードの作り方についてご紹介します!
[NEW]セキュリティ炎のコマキャンペーン[みんなの一言でとびきりのオチを!!]

セキュリティ炎のコマキャンペーン

最新記事|カテゴリ一覧|キーワード検索

セッション・ハイジャックとは

2006年1月17日

セッション(WWWにおけるアクセス単位のこと)を管理するセッションIDやセッション・クッキー(セッション管理に使用するためのクッキー)を盗むことにより、悪意の者が、別のユーザーになりすまし、そのユーザーが使用するマシンとは別のコンピューターからインターネットにアクセスするという不正アクセスの手口、またはそうした危険性そのものを指す。

例えば、セッションIDが類推可能な規則的な文字列であったり、セキュアでない通信経路で盗聴されたりすると、悪意の者にセッション自体を横取りされる可能性がある。セッションが盗まれると、そのセッションを利用していたユーザーになりすましたアクセスが行えるため、個人情報が盗まれたり、コンピュータに侵入されたりする危険性がある。

チエ:これは不正アクセスの手口として注意が呼びかけられている「Webアプリケーションの脆弱性」を突く攻撃の一つね。
イッセイ:Web管理者としてセッション・ハイジャックを防ぐには、類推が難しいセッションIDやクッキーを生成することや、セッションIDやクッキーの有効期間を短くすることが重要です。また、重要な通信ではIPSecやSSLを利用するなどの対策も有効です。

※リンク先の一部はPCからのみ閲覧可能となっています。
[4]前の記事|[0]ホーム|[6]次の記事

関連する記事 Topics

2011年1月のIT総括
2011年2月23日
APT攻撃とは
2011年1月24日
Windowsに新たなゼロディ脆弱性〜権限昇格に悪用されるおそれも
2010年12月14日

2010年9月30日以前に公開されたコンテンツについては、本文中の社名は当時のもの(日立システムアンドサービス)となっております。

▲ページTOP