HCL AppScan はソースコードやWebアプリ、組み込みアプリ等の脆弱性診断ツールです。
2023/3/29 のブログポスト「HCL AppScan、アプリケーションセキュリティテストソリューション3種のバージョン 10.2.0 をリリース」、および 2023/4/7 の「HCL AppScan Standard 10.2.0 で設定用UIを刷新」でお伝えした HCL AppScan 10.2.0 Standard の評価版を用意しました。トライアルガイドも付属していますので、カンタンに試すことができます。是非、お試しください。
詳しくは製品ページから。
HCL AppScan Standard Reinvents the Configuration UI in Version 10.2.0 の翻訳版です。
HCL AppScan Standard 10.2.0 で設定用UIを刷新
2023年4月6日
著者: Adam Cave / Product Marketing Manager, HCL AppScan
AppScan Standardは、セキュリティ専門家やペンテスター向けに設計されたDAST(Dynamic Application Security Testing)ツールで、ターゲットアプリケーションやAPIを自動的にクロールして脆弱性の有無をテストします。効率的なDASTスキャンは、優れたスキャン設定から始まりますが、これまで、一部のユーザーにとって、これは困難な作業でした。
しかし、これまでは、一部のユーザーにとって難しい課題でした!AppScan Standard 10.2.0のリリースでは、新しい設定UIにより、基本的な作業と高度な作業の両方のワークフローが改善され、必要なものをより速く見つけることができ、異なる設定がスキャンに与える影響をより理解できるようになっています。
ここでは、AppScan Standard 10.2.0の新しいUIと機能を簡単に紹介します:
コンフィギュレーションは、アプリケーションのもう一つのビューとして機能するようになり、すべてのコンテンツへの可視性が高まりました。ナビゲーションから簡単にアクセスでき、データ、課題、コンフィギュレーションビューの間で柔軟に切り替えられます。コンフィギュレーションを更新する際、データまたは課題ビューで詳細を確認し、コンフィギュレーションで行ったことに正確に戻ることができるようになりました。
また、埋め込みビューでは、スキャンの実行中に、スキャンに影響を与える設定の詳細を表示できます。スキャンを一時停止することなく、いつでも設定ビューをクリックできます。
初心者の方にも、上級者の方にも、最適なプリセットをご用意しています。プリセットには、あなたの必要性に応じて設定項目をフィルタリングしたビューが含まれています。ホーム画面から直接操作したいプリセットを選択するだけで、必要に応じて簡単にプリセットを切り替えられます。フルコンフィギュレーション以外に、Web essentials と API essentials という 2 つのクイックプリセットが用意されています。これらのオプションを使用すると、わずか数ステップでWebアプリケーションまたはAPIスキャンを構成できます。(ヒント: 今後、より興味深いプリセットが登場する予定です!)
より直感的なグループ分けで設定項目を再編成し、探しているものを簡単かつ迅速に見つけることができるようになりました。また、検索ボックスを使用すると、使用している特定のプリセットにない項目も含めて、特定の項目を見つけられます。
postman コレクション、graphQL スキーム、OpenAPI ディスクリプションファイルのいずれを使用していても、すべてのAPI能力がスキャン設定の一部になるようになりました。さらに多くの自動API能力が近日中に登場する予定です。
お客様のご協力を得て、動的解析の革新と改善の機会を見出しています。AppScanチームは一貫して初期の設計やアイデアを共有し、設計パートナーから素晴らしいフィードバックを得ています。
私たちは、あなたの考えやフィードバックを共有するために、あなたに参加してもらいたいと考えています。あなたが影響を与えることができる方法がいくつかあります:
HCL AppScan Standardの詳細については、www.hcltechsw.com/AppScan、今すぐ無料トライアルを開始してください。
HCL AppScan Releases Version 10.2.0 for Three Application Security Testing Solutions の翻訳版です。
HCL AppScan、アプリケーションセキュリティテストソリューション3種のバージョン 10.2.0 をリリース
HCL AppScanは、バージョン10.2.0 を新たにリリースし、革新的なアプリケーションセキュリティテストへの揺るぎないコミットメントを示し続けています。オンプレミスの3つの製品は今回、重要な機能とユーザーエクスペリエンス機能をアップデートしており、これらはすべて広範なセキュリティ調査と顧客からのフィードバックに基づくものです。これらのアップデートはすべて、今日のセキュリティニーズだけでなく、将来のセキュリティニーズにも対応できるよう、将来を見据えた革新的なロードマップの一部です。
それでは、見ていきましょう。
HCL AppScan Standardは、業界をリードするDASTテクノロジーを搭載したオンプレミスの動的解析製品です。バージョン10.2.0の一部として、新しいアップデートは以下の通りです:
CVSS 3.1スコアリング
新しい設定ビュー
規制コンプライアンスレポートテンプレートを更新しました
このリリースでは、新しいセキュリティルールが追加されています
attGraphqlIntrospectionMutation - GraphQLでイントロスペクションが有効かどうかをチェックします。
HCL AppScan Enterpriseは、SAST、DAST、IASTに加え、広範なリスク管理の可視化と監視を提供する拡張性の高いオンプレミス型アプリケーションセキュリティテストツールです。バージョン10.2.0の一部として、新しいアップデートが含まれています:
CVSS 3.1スコアリング
ユーザーコントロールが改善されました
規制遵守レポートテンプレートを更新しました
このリリースでは、新しいセキュリティルールが含まれています
oHttpsRedirection - HTTPスキーム使用時のHTTPSリダイレクトチェック追加
HCL AppScan Sourceは、SASTテクノロジーとIFA機械学習を搭載し、誤検知を98%削減するオンプレミス型の静的解析製品です。バージョン10.2.0の一部として、新たなアップデートは以下の通りです:
機能強化および新機能
HCL AppScan SourceとHCL AppScan Enterpriseの相互運用性に関する追加情報
Recap: 2023 Agile International Conference の翻訳版です。
2023 Agile International Conference を振り返って
2023年3月21日
著者: Rob Cuddy / Global Application Security Evangelist
HCLSoftwareは、3月9日と10日にフロリダ州マイアミのフロリダ国際大学キャンパスで開催された 2023 Agile International Conference のダイヤモンドスポンサーを務めました。このイベントには、開発者、スクラムマスターから学生まで、350人以上が参加しました。このスポンサーシップの一環として、HCLSoftwareは2つの講演セッションを行い、350人以上の参加者のために他の多くのセッションを主催しました。
2023 Agile International Conference での期間中、私たちは驚くべきブランド認知を楽しみました。HCLSoftware は Agile International Conference のウェブサイト、参加者に配られたTシャツの裏、グラハムホールのスポンサーとして紹介されました(一日中、部屋に当社のロゴが表示されていました)。また、このイベントの紹介と閉会式で、私たちは口頭で表彰されました。
HCLSoftware は、さまざまな取り組みを通じて、業界のリーダーやプロフェッショナルとつながることができました。まず、私たちの Rob Cuddy と Colin Bell がホストを務める Application Paranoia Podcast のライブポッドキャストエピソードを実施し、その他にも2つのポッドキャストを実施しました。このポッドキャストについて詳しくは、最近のブログ記事をご覧ください。
さらに、HCLSoftwareのセッション Agile Has Gotten You Close - Value Stream Management Can Take You Over the Finish Line は、ビジネスアジリティトラックの一部として、ソリューションアーキテクトのJon Harding氏によって行われました。Jonは、仕事の流れを可視化し、最適化するためのアクションを取ることで実現できる利益について活発な議論を行い、価値の流れ管理がどのようにボトムラインのビジネスインパクトを達成するために使用できるかを参加者に示しました。
本イベントを成功に導いてくださった参加者、スポンサー、ボランティアの皆様に感謝申し上げます。
HCLSoftwareの詳細、または次回の開催地についてはこちら をご覧ください。
アプリケーションパラノイア、シーズン 4 開始!Agile International Conference からライブポッドキャストを収録
2023年3月21日
著者: Rob Cuddy / Global Application Security Evangelist
Application Paranoia ポッドキャストは、アプリケーション・セキュリティとDevSecOpsをテーマにしたインタビューとディスカッションの4シーズン目を最近開始しました。2023年アジャイル国際会議は、フロリダ州マイアミのフロリダ国際大学キャンパスで3月9日と10日に開催され、完璧な会場となりました。HCLSoftwareはこのカンファレンスのダイヤモンドスポンサーとして、2つの講演セッションを行い、350人以上の参加者のために他のいくつかのセッションを主催しました。
メインステージの2つの講演セッションのうちの1つは、Application Paranoia ポッドキャストのホストである Rob Cuddy と Colin Bell にとって、この初のライブ録音をホストする絶好の機会となった。ゲストに Wingman Software 社のアジャイルトレーナー兼コーチの James Grenning 氏、Allvue Systems 社のソフトウェアエンジニアリング担当ディレクターの David Ralph 氏を迎え、アジャイル開発に関するさまざまなトピックについて活発な議論が交わされました。
アジャイル開発がもたらした影響、アジャイルと DevOps の関係、アジャイルとセキュリティの関係、アジャイルを取り巻く将来のイノベーションなど、いくつかの論点が挙げられました。
アジャイルコーチ兼トレーナーの Marcelo Lopez 氏は、このラウンドテーブル・ディスカッションからいくつかの重要なポイントを得たという。彼は、セキュリティは「...みんなの仕事だ」というDavid Ralphの発言を気に入ったようです。DevOpsでは、エンドツーエンドのセキュリティは当たり前なのです」。また、Colin Bell氏とJames Grenning氏による、アクティブスキャンと変異テスト (your built-in chaos monkeys) に関する活発な議論も気に入ったようです。Rob Cuddy は、攻撃されにくいソフトウェアを作るための方法として、共同プログラミング(モブプログラミング)の重要性を、「モブ・アフターを避けるためのモブ・ビフォア (The mob before to avoid the mob after)」という遊び心で表現しています。
このポッドキャストの録音は、appscan.buzzsprout.com でそのまま、または主要なポッドキャストプラットフォームのApplication Paranoiaポッドキャストを通して聞くことができます。Spotify、Google Podcasts、Apple Podcasts、Overcastなど、お好きなポッドキャストプラットフォームでご購読ください。また、Colin、Kris、Robの3人は、@AppParanoiaというハンドルネームでTwitterでも情報を発信しています。
また、アジャイル国際会議全体についても、Jonathan Hardingによる価値ストリーム管理に関する素晴らしいプレゼンテーションの詳細を読むことができます。
HCL AppScan のアプリケーションセキュリティテストソリューションの詳細については、こちら をご覧ください。
DevSecOps Culture Under the Microscope at OWASP 2023 Global AppSec, Dublin の翻訳版です。
OWASP 2023 Global AppSec が Dublin で開催: 細かなところまで見る DevSecOps の文化
2023年3月21日
著者: Adam Cave / Product Marketing Manager, HCL AppScan
ダブリン 海辺の街。アイルランドの首都。ギネスの故郷。そして、最近では、OWASP 2023 Global AppSec Conferenceの開催地となりました。2月中旬に開催されたこの4日間のイベントでは、教育トレーニング、セキュリティ業界の専門家による会議、HCL AppScan を含む多くのテクノロジープロバイダーによるブースを備えた展示会場が設けられました。
OWASP (Open Worldwide Application Security Project) は、ソフトウェアのセキュリティ向上に取り組む非営利財団です。コミュニティ主導のオープンソースソフトウェアプロジェクトを通じて、世界中に数百のローカルチャプターを持つOWASP財団は、開発者や技術者がウェブを安全にするための情報源となっています。
セキュリティの分野では、OWASPはThe OWASP Top 10で最もよく知られています。これは、開発者とウェブアプリケーションセキュリティの実務者のための標準的な認識文書で、ウェブアプリケーションの最も重大なセキュリティリスクに関する幅広いコンセンサスを示しています。
このイベントのハイライトは、脅威のモデル化、ハッキング、API(Application Programming Interfaces)の防御、人工知能など、アプリケーション・セキュリティに関する幅広いトピックを扱う一連のスピーカーです。
特に目立った講演は、Kerr VenturesのCEOでApplication Security PodcastのホストであるChris Romeroによる「Ten DevSecOps Culture Failures」でした。クリスは25年の経験をもとに、DevOps文化全体におけるセキュリティの役割を改善する方法について、ハイレベルな議論を展開しました。以下は、この講演から得たいくつかの重要なポイントです。
全員(開発者)にセキュリティの基礎を教えるが、コーディングもセキュリティに教える。クリスは、セキュリティチームが開発者やDevOpsと別々に仕事をしていた時代はとっくに終わり、DevSecOpsを成功させるには、全員がお互いの役割と責任を理解し、より協力的なアプローチが必要だと力説しました。
"NO を捨てて、YES を試す" セキュリティはゲートキーパーであることを意識せず、セキュリティのベストプラクティスを盛り込んだ革新的なアイデアを開発者に提供する方法を模索する必要がある。クリスは、共感することがこの変化の重要な要素であることを示唆し、開発者がセキュリティツールを使用する際に直面する課題をよりよく理解するために、開発者の作業中に一緒に座る時間を持つことを聴衆に勧めました。
重要でないセキュリティの知見で、誰の時間も無駄にしないこと。開発者が重要な脆弱性を示すわけでもない何百ものチケットに圧倒されないように、今あるツールを調整し、最小限のポリシーで新しいツールを導入してください。クリスは、セキュリティが開発者にツールを使ってもらいたいなら、まず彼らがそれを気に入る必要があり、それは、より少なく、よりインパクトのある発見を提供することで達成されると明言しました。
その他、脅威のモデリングの重要性や、サードパーティ製アプリケーションの脆弱性からパイプラインを保護するためのSCA(Software Composition Analysis)等のツールの統合など、興味深いトピックが取り上げられました。最後のコメントでは、50年後には、変化し続けるセキュリティツールそのものよりも、DevOpsの文化やそこに含まれる価値観や方法論の方がはるかにインパクトのあるものになるだろうと予測した。
YouTubeで講演全体を聞くには、ここをクリックしてください。
HCL AppScanは、安全なソフトウェアの開発に関して、開発パイプラインのすべての人がソリューションの一部となることを可能にするアプリケーションセキュリティテストツールの開発に取り組んでいます。詳細については、オンライン でご確認いただくか、今すぐ無料トライアル にご登録ください。
What you missed at OWASP Global AppSec Dublin 2023 の翻訳版です。
OWASP Global AppSec Dublin 2023 で見逃したもの
2023年3月13日
著者: Courtney Coleman / HCLSoftware
先日、アイルランドのダブリンで開催された OWASP's Global AppSec 2023 に参加する機会を得ました。このイベントは、業界の最新トレンドやテクノロジーを紹介するもので、複数のトレーニングデイに続いて、忙しい2日間の展示会が行われ、私たちにとって素晴らしい1年の始まりとなりました。
私たちのことを知りたいですか?AppScanが提供する最新の機能をすべてお見せするLunch N' Learnウェビナーを近日開催します。登録はこちらからどうぞa
私たちは展示会場に集まり、ハイテク業界の大手企業の代表者や意思決定者と話をする機会を得ました。また、業界のエキスパートが見識や専門知識を披露する魅力的なパネルディスカッションにも参加しました。
全体として、テックカンファレンスは私たちにとって素晴らしい経験でした。貴重な人脈を作り、最新のトレンドについて学び、この業界の未来と AppScan がサイバーセキュリティの世界でどのように波紋を広げていくかを垣間見ることができたのです。来年も参加するのが待ち遠しいです。
What You'll Learn at AppScan's March Lunch "n" Learn の翻訳版です。
AppScan の 2023年3月の Lunch "n" Learn で学べること
2023年3月7日
著者: Courtney Coleman / HCLSoftware
今月は、AppScanの新しい変化や機能について説明するバーチャルLunch N' Learnを開催します。2023年3月14日に開催されるこのイベントに参加し、HCLSoftwareのエキスパートが最新機能の概要について説明します。
AppScan Standardのエクスペリエンスは進化しており、インターフェイスの更新、製品内のシームレスなエクスペリエンス、次のバージョンで開始予定の多くの能力など、新しく改善された設定エクスペリエンスを紹介できることを誇りに思います。
また、スキャン結果を最新のCVSS 3.1スコアリングシステムに更新し、お客様が目にする深刻度が最新の業界標準と一致していることを確認できるようにしました。
このイベントでは、より速く、より効率的に、より正確にスキャンを構成するのに役立つ主要な変更点を紹介し、さらに今後の能力に関するスニークピークを紹介します。
イベントへの参加はこちら から申し込めます。また、時間帯が合わない場合に備えて、イベント終了後に録画にアクセスすることも可能です。
もっと実践的なことをお望みですか?私たちのエキスパートが、製品の新しい変更点をデモする準備ができています。こちら からご連絡ください。