SHIELD Web 活用シナリオ
1. 公共機関の国民サービス
高いセキュリティ要件
- 不特定多数対象サービス
- 個人情報の取り扱い
- 定期的なセキュリティチェックの義務
- コンプライアンス遵守必須 (__PH_0__、__PH_1__)
現実的な困難
- 予算不足: 再開発予算確保の難しさ
- 技術不足: 専門人材不足
- 時間不足: 長い開発期間、サービス中断不可
SHIELD Web 適用効果
- 毎年繰り返される国家情報院の脆弱性診断で老朽サーバーの設定不足を補完し、安定したセキュリティグレードを確保
- 政府ガイドラインに従った「隔離中心のセキュリティ」システムを構築し、ゼロトラストを実装
- 複雑なセキュリティ要件をコード修正なしで短期間に解決
国家情報院ウェブ脆弱性21項目対応
SHIELD Webは公共機関のセキュリティ診断時に強力な**補完制御(Compensating Control)**手段として活用されることがあります。
| 番号 | 国家情報院 診断項目 | SHIELD Web 対応方式 | 診断結果(例) |
|---|---|---|---|
| 1 | SQL Injection | RBI階層での入力値検証および異常プロトコルのブロック | 良好 |
| 2 | Cross Site Scripting (XSS) | スクリプトは隔離されたコンテナ内でのみ実行され、ユーザーPCへの影響はゼロです。 | 良好 |
| 3 | 位置公開 (Directory Listing) | サーバーディレクトリ構造がピクセル化されて露出源を遮断 | 良好 |
| 4 | 脆弱なメソッド (WebDAV) | RBIポリシーにより、PUT、DELETEなどの不要なHTTPメソッドを拒否 | 良好 |
| 5 | エラーメッセージの表示 | サーバ内部エラーがユーザー画面にテキストで伝達されない | 良好 |
| 6 | バックアップファイル/ログの露出 | 実際のファイルシステムパスが推測不可能に隔離されている | 良好 |
| 7 | ファイルアップロードの脆弱性 | CDR技術と連動して悪性ファイルの流入を遮断した後アップロード | 良好 |
| 8 | ファイルダウンロードの脆弱性 | 実際のサーバーパスの隠蔽とパス・トラバーサルの防止 | 良好 |
| 9 | 管理者ページの表示 | 認証されたユーザー以外の管理ページアクセス経路を完全に遮断 | 良好 |
| 10 | 脆弱な情報の露出 | ソースコードのコメント、メタデータなどが ピクセルストリーミングで隠されています | 良好 |
| 11 | パラメータ改ざん | ユーザーのURL直接操作がサーバーに影響を与えないように隔離 | 良好 |
| 12 | 不十分な認証 | RBI段階での二次認証(MFA)連携による強力なアクセス制御 | 良好 |
| 13 | 不十分なセッション管理 | セッションハイジャックが不可能な一回性/隔離型セッション構造の適用 | 良好 |
| 14 | 不十分な認可 (ACL) | ユーザー別アクセス可能リソースをRBIポリシーで精密制御 | 良好 |
| 15 | クッキーの改ざん/脆弱性 | ユーザーのローカルデバイスに実際のサービスクッキーを保存しません | 良好 |
| 16 | HTTP ヘッダー 改ざん | RBIサーバーでリクエスト/レスポンスヘッダーを再構成して送信 | 良好 |
| 17 | 信頼しない外部入力 | すべての入力をコンテナで一次処理するゼロトラストモデル | 良好 |
| 18 | 弱い暗号化アルゴリズム | 古いバージョンのサーバーでもRBIが最新のTLS通信を代わりに実行(SSLオフロード) | 良好 |
| 19 | リダイレクション脆弱性 | 未承認の外部ドメインへの強制リダイレクトの政策的ブロック | 良好 |
| 20 | サーバーサイドリクエストフォージェリ (SSRF) | ウェブサーバーの内部ネットワーク照会試行を隔離レイヤーで検出/ブロック | 良好 |
| 21 | OS コマンドの挿入 | ウェブサーバーOSと直接通信しないため、コマンドインジェクションは不可能です | 良好 |
2. 金融機関インターネットバンキング
高いセキュリティレベルの要求
- 電子金融監督規則遵守義務
- 定期セキュリティレビュー義務(年1回以上)
- 脆弱性発見時に即時対応を要求
- 金融事故時の賠償責任
レガシーシステム
- 10年以上運用シ ステム
- 旧型技術スタック
- ウェブ標準未遵守
- セキュリティ脆弱性の存在
SHIELD Web 適用効果
- 外部ウェブリソースを安全に内部サーバーと接続するためのネットワーク分離環境
- ユーザー環境でのスクリプト操作を通じた金融詐欺の試みを隔離環境で無力化
- 個人情報漏洩をピクセル単位で制御し、電子金融監督規則に対応
3. 防産および国防
国家の核心技術および軍事機密保護要件
- インテリジェント持続的脅威(APT)および国家支援ハッカーグループのターゲティング攻撃
- パッチが中断された特殊OS・旧型ウェブアプリケーション多数運用
- ウェブサーバーインフラ情報の露出自体が安全保障の脅威
SHIELD Web 適用効果
- ウェブサーバーのIP、OS情報、ミドルウェア環境を外部から完全に隠蔽して攻撃面を除去
- ハッカーグループの侵入可能性を構造的にゼロ化
- 交換なしでレガシーシステムを安全にメンテナンス可能
4. 民間企業 — ビジネス継続性とブランド保護
攻撃によるサービス停止および信頼損失のリスク
- DDoSおよび脆弱性攻撃の試み
- 顧客情報漏洩による企業イメージの打撃
- サービス中断による売上損失
SHIELD Web 適用効果
- 攻撃の試みがサーバーに直接届かないため、サービス中断のリスクが著しく減少します。
- 顧客情報漏洩事故を事前に防止し、ブランド信頼度を維持
- SaaS方式で別途機器なしに即時適用、運用負担最小化
5. 老朽ウェブサービスの保護
外注終了により改善不可
- 5年以上のウェブサービス
- 外注開発会社契約終了
- ソースコードの引き継ぎが不十分
- レガシー技術 (ASP, JSP, PHP など)
- 担当者の退職により技術移転ができません
セキュリティチェック結果
- セッション管理の脆弱性
- 暗号化未適用
- 不必要なポートオープン
SHIELD Web 適用効果
- ソースコード·サーバー修正なしで即時保護
- パッチが中断された旧型OSやミドルウェアもRBI層が最新のTLS通信を代わりに行い、通信セキュリティを維持
- レガシーシステムの交換なしに安全なメンテナンスが可能