HOME > 情報セキュリティ用語解説 > セッション・ハイジャックとは

2006.1.17

セッション・ハイジャックとは

セッション・ハイジャック脆弱性不正アクセス

セッション(WWWにおけるアクセス単位のこと)を管理するセッションIDやセッション・クッキー(セッション管理に使用するためのクッキー)を盗むことにより、悪意の者が、別のユーザーになりすまし、そのユーザーが使用するマシンとは別のコンピューターからインターネットにアクセスするという不正アクセスの手口、またはそうした危険性そのものを指す。

例えば、セッションIDが類推可能な規則的な文字列であったり、セキュアでない通信経路で盗聴されたりすると、悪意の者にセッション自体を横取りされる可能性がある。セッションが盗まれると、そのセッションを利用していたユーザーになりすましたアクセスが行えるため、個人情報が盗まれたり、コンピュータに侵入されたりする危険性がある。

チエ:これは不正アクセスの手口として注意が呼びかけられている「Webアプリケーションの脆弱性」を突く攻撃の一つね。
イッセイ:Web管理者としてセッション・ハイジャックを防ぐには、類推が難しいセッションIDやクッキーを生成することや、セッションIDやクッキーの有効期間を短くすることが重要です。また、重要な通信ではIPSecSSLを利用するなどの対策も有効です。

関連記事

"Juniper"製品なら

導入実績 多数!基本保守から監視まで幅広く対応!日立システム

33人中、28人の方が、「この記事が参考になった」と投票しています。

この記事は参考になりましたか?

トラックバック(1)   情報セキュリティ用語解説

トラックバックURL:http://blog.hitachi-system.co.jp/hsadmin/mt-tb.cgi/82

【セッション・ハイジャックとは】へのトラックバック

第2章「攻撃手法と対策」を読み終えましたが・・・

翔泳社刊『テクニカルエンジニア情報セキュリティ(2006年度版)』の第2章を読み終わりましたが、 知らない用語、理解できていない用語がたくさん出てきて、ちょっと......

2006年02月01日From 数学教師、情報処理技術者の資格取得をねらう!

▲Topへ戻る