本文へ移動

Webサイトのセキュリティ対策 完全ガイド

監修:JIISセキュリティラボ監修者情報を見る

Webサイトのセキュリティ対策とは、サイトの弱点(脆弱性)を見つけ、治し、攻撃から守り続けるための一連の取り組みです。対策は「診る(現状把握)」「治す(修復)」「守る(継続防御)」の3段階で考えると迷いません。このページは、その全体地図と、代表的な攻撃手法・脅威の解説をまとめたハブです。

全体地図:診る → 治す → 守る

① 診る — まず現状を知る

何を・なぜ確認すべきかはセキュリティ セルフチェック解説にまとめています。サイトドックをご利用の場合は、所有者確認のうえ実施する月次の定期診断(能動診断)が毎月この確認を行います。

② 治す — 見つけた弱点を修復する

エッジ(通り道)で治せる弱点は自動修復(仮想パッチ)がその場で対処します。アプリの根本改修が必要な項目は診断結果で正直に明示し、専門家が伴走します。

③ 守る — 治した状態を続ける

攻撃は毎日続くため、対策は一度きりでは終わりません。WAF・改ざん検知・毎月の定期診断と証跡レポートを含む9つの守りで、守られた状態を月額で維持します。被害がすでに出ている場合は緊急対応へ。

脅威と対策を知る(解説記事)

攻撃手法・脅威

SQLインジェクション

SQLインジェクションとは、Webサイトの入力欄やURLに不正なSQL(データベース命令)の断片を送り込み、データベースを攻撃者の意図どおりに操作する攻撃です。個人情報やクレジット…

XSS(クロスサイトスクリプティング)

XSS(クロスサイトスクリプティング)とは、Webサイトの表示に攻撃者のスクリプト(プログラム片)を紛れ込ませ、そのページを見た利用者のブラウザ上で実行させる攻撃です。サイトそのも…

Web改ざん

Web改ざんとは、攻撃者がWebサイトのファイルや表示内容を無断で書き換える攻撃です。見た目が書き換わる愉快犯型だけでなく、見た目はそのままに閲覧者をマルウェア配布サイトへ転送する…

マルウェア

マルウェアとは、コンピュータやその利用者に害を与える目的で作られた悪意あるソフトウェアの総称です。ウイルス・ランサムウェア・スパイウェアなどが含まれます。Webサイト運営の文脈では…

知識の土台

OWASP Top 10

OWASP Top 10とは、Webアプリケーションの特に重大なセキュリティリスクを10項目に整理した、国際的なオープンコミュニティ OWASP(Open Worldwide Ap…

CVE

CVE(Common Vulnerabilities and Exposures)とは、世界中で発見されるソフトウェアの脆弱性に付けられる共通の識別番号です。「CVE-2024-1…

対策の実務

脆弱性診断

脆弱性診断とは、Webサイトやサーバーに攻撃の糸口となる弱点(脆弱性)がないかを、攻撃者より先に体系的に検査する取り組みです。ツールによる自動診断と、専門家による手動診断(ペネトレ…

WordPressのセキュリティ

WordPressのセキュリティ対策とは、世界でもっとも使われているCMSであるWordPressサイトを、改ざん・乗っ取り・情報漏えいから守るための一連の取り組みです。利用者が多…

さらに調べる

このページの要点

対策の実施と運用まで、まとめて任せるなら

サイトドックは、9つの守りを統合したWebサイト向けの統合型セキュリティサービスです。月次の定期診断で弱点を継続的に見つけ、エッジで治せるものはその場で自動修復し、実施した対策は毎月のレポート(PDF)でお届けします。

資料をダウンロード無料トライアル

お問い合わせ

監修:JIISセキュリティラボ(監修者情報)/ 日本情報基盤サービス株式会社www.jiis.co.jp
本ページは一般的な解説であり、個別の環境での適用は専門家にご相談ください。