自動化された脅威

自動化された脅威はコンピュータネットワークやウェブアプリケーションに対するコンピュータセキュリティの脅威の一種であり、インターネットボットなどの自動化ツールを悪意を持って使用することで特徴付けられます[1]自動化された脅威は、実行コストをほとんどかけずに大量の反復タスクを実行できるため、インターネット上でよく見られます。[2]

脅威オントロジー

OWASP 自動脅威ハンドブックでは、自動化された脅威を分類するための脅威オントロジー リストが提供されており、以下に列挙されています。

識別コード名前定義特性
OAT-020アカウント集約複数のアカウントをまとめる中間アプリケーションによる使用

彼らに代わってやり取りする

OAT-019アカウント作成後々の不正使用に備えて複数のアカウントを作成する
OAT-003広告詐欺不正クリックやウェブ広告の不正表示
OAT-009CAPTCHAバイパス反自動化テストを解決する
OAT-001カーディング一括支払いの有効性を検証するために複数の支払い承認試行が使用される

盗まれた決済カードデータ

OAT-010カードクラッキング盗難された支払いカードの開始日/有効期限とセキュリティコードを特定する

さまざまな値を試してデータ

OAT-012キャッシュアウト検証済みの盗難支払いカードまたは他のユーザーカードを利用して商品を購入したり現金を入手したりする

アカウントデータ

OAT-007資格情報のクラッキングユーザー名やパスワードに異なる値を試して、有効なログイン認証情報を特定します。

パスワード

OAT-015サービス拒否アプリケーションおよびデータベースサーバ、または個々のユーザーのターゲットリソース

アカウントを不正アクセスしてサービス拒否(DoS)攻撃を行う

OAT-006迅速化通常は遅く、退屈で、時間のかかる作業の進行を早めるための行動をとる

アクション

OAT-004指紋採取サポートしているソフトウェアとフレームワークの種類に関する情報を引き出し、

バージョン

OAT-018フットプリンティングアプリケーションをプローブして探索し、その構成要素と特性を特定する
OAT-005スキャルピング不正な方法で、在庫が限られている商品や優先商品・サービスを入手する
OAT-011削り取る他の用途で使用するためにアプリケーションのコンテンツやその他のデータを収集する
OAT-016傾斜何らかの変更を意図したリンクの繰り返しクリック、ページリクエスト、またはフォームの送信

メトリック

OAT-013狙撃商品やサービスに対する直前の入札またはオファー
OAT-017スパム公共の場またはウェブサイトに掲載される悪意のある、または疑わしい情報の追加

プライベートコンテンツ、データベース、またはユーザーメッセージ

OAT-002トークンクラッキングクーポン番号、バウチャーコード、割引トークンなどの大量列挙。
OAT-014脆弱性スキャン弱点や潜在的な脆弱性を特定するためのクロールとファジングのアプリケーション

参考文献

  1. ^ Watson, Colin (2015年10月26日). 「OWASP Automated Threat Handbook」(PDF) . OWASP . OWASP . 2016年9月10日閲覧
  2. ^ 「セキュリティインサイト:自動化された脅威からの防御 | SecurityWeek.Com」www.securityweek.com . 2016年9月18日閲覧
Retrieved from "https://en.wikipedia.org/w/index.php?title=Automated_threat&oldid=1193070857"