【サンズトップにじゅうご】
SANS Top 25 とは?
最終更新:
💡 危険な弱点の種類を知り、対策の優先順位を考える
危険なソフトウェアの弱点の種類を25件にまとめたリストを指す名称。過去にはCWE/SANS Top 25として公表され、現在はMITREが管理するCWE Top 25として参照する。
📌 このページのポイント
SANS Top 25って何のランキング?
どうやって順位を決める?
どんな種類が載っているの?
メモリの範囲外への書き込みや、XSS、SQLインジェクションなどが例だよ。順位は版によって変わるので、「この弱点がいつも1位」とは考えず、参照する版の一覧を見るんだ。
OWASP Top 10とどう違う?
CWE Top 25はソフトウェアの弱点の種類を扱い、Webアプリに限定しないよ。OWASP Top 10はWebアプリの重要なセキュリティリスクをまとめた文書で、一つのリスク分類に複数の弱点が含まれることもあるんだ。
開発ではどう使う?
まとめ:ざっくりこれだけ覚えればOK!
「SANS Top 25」って出てきたら「危険なソフトウェアの弱点25種類を知るリスト」と思えばだいたいOK!
📖 おまけ:英語の意味
「CWE/SANS Top 25 Most Dangerous Software Weaknesses」 = 最も危険なソフトウェアの弱点25種類
💬 CWEの公式アーカイブには2009年・2010年・2011年のCWE/SANS Top 25があるよ。現行の名称はCWE Top 25で、過去の名前で呼ばれたときも版を確認するとよいんだ。