SECURITY

TR7 Security Center

セキュリティ勧告、脆弱性開示、責任ある報告

< 7日
平均パッチ時間
24/7
セキュリティ監視
EAL4+
SECURITY

セキュリティ勧告

TR7製品の公式セキュリティ通知

TR7-SA-2024-001
HIGH (CVSS 8.7) RESOLVED

Application Security PlatformにおけるPrivilege Escalation

影響:ASP ≤ v1.4.25.188
修正済み:ASP v1.4.26.x
公開日:2024年11月18日

TR7 Application Security Platformにおいて、代替パスの不適切な保護により、認証されたユーザーが昇格された権限を取得できる可能性があるprivilege escalation脆弱性が特定されました。この脆弱性はUSOM(Turkish National Cyber Incident Response Center)を通じて報告され、完全に修復されました。

すべてのお客様にダウンタイムゼロで7日以内にパッチ適用完了

インシデント対応タイムライン

4時間
パッチ開発
100%
顧客カバレッジ
ゼロ
サービス中断
T+0

脆弱性報告

USOM国家調整センターを通じてセキュリティ勧告を受領

T+4h

パッチリリース

セキュリティアップデートv1.4.26.xを4時間以内に開発、テスト、リリース

T+24h

オンライン顧客の更新

ダウンタイムゼロですべてのオンラインアプライアンスに自動更新を展開

T+72h

リモート支援

手動更新の顧客に連絡し、リモート接続でパッチ適用

T+7d

100%カバレッジ達成

エアギャップおよびオフライン展開にオンサイトサポートを提供

アップデート配信方法

自動更新

オンラインアプライアンスは自動的に更新を受信

リモート支援

サポートチームがリモート接続で顧客の更新を支援

オンサイトサポート

フィールドエンジニアがエアギャップインストールを訪問し、手動でパッチ適用

SECURITY

リアルタイム脅威保護

TR7 WAAPは業界最高水準の応答時間で重大な脆弱性から積極的に保護します

当社の専門セキュリティ研究チームは24時間365日体制で新たな脅威を監視し、脆弱性開示から数時間以内に保護ルールを展開します。TR7 WAAPのお客様は、ほとんどの組織が新しい脅威を認識する前に保護されます。

アクティブな保護カテゴリ

複数の攻撃ベクトルにわたる包括的なセキュリティカバレッジ

IP Intelligence

毎日更新される100K以上のブラックリストIPを持つ24の脅威カテゴリ

Port Scan28.8K
Hacking26.3K
Web App Attack20.8K
Brute-Force18.1K
Exploited Host16.5K
Bad Web Bot14K
DDoS Attack10.7K
Blog Spam8.4K
Ping of Death7.3K
SSH Abuse5.7K
Phishing4.3K
Web Spam3.1K

WAAP Rule Sets

包括的なWebアプリケーション保護のための71の高度なルールカテゴリ

AI/LLM Prompt Injection
GraphQL Security
NoSQL Protection
Container Escape Prevention
Supply Chain Detection
JWT & API Security
Zero-Day Heuristics
SSRF Protection
SQL Injection Core
XSS Foundation
Command Injection
File Upload Security
500+
保護されたCVE
< 4時間
平均応答時間
24/7
脅威監視
CRITICAL
Log4Shell
CVE-2021-44228
Remote Code Execution

世界中の数百万のアプリケーションに影響を与えるApache Log4j remote code execution脆弱性

CRITICAL
Spring4Shell
CVE-2022-22965
Remote Code Execution

攻撃者が任意のコードを実行できるSpring Framework RCE脆弱性

HIGH
HTTP/2 Rapid Reset
CVE-2023-44487
Denial of Service

大規模なDDoS攻撃を可能にするHTTP/2プロトコル脆弱性

CRITICAL
XZ Utils Backdoor
CVE-2024-3094
Supply Chain Attack

SSH認証を標的とするXZ Utils圧縮ライブラリの悪意のあるバックドア

CRITICAL
MOVEit Transfer
CVE-2023-34362
SQL Injection

Progress MOVEit Transferの重大なSQL injection脆弱性

CRITICAL
Confluence Auth Bypass
CVE-2023-22515
Authentication Bypass

管理者アカウント作成を許すAtlassian Confluence privilege escalation

WAAPルールは、新たな脅威に対する即座の保護を提供するため、すべての顧客の展開で自動的に更新されます
SECURITY

プロアクティブなセキュリティアプローチ

当社の包括的なセキュリティフレームワークは、お客様のインフラストラクチャを確実に保護します

継続的な脅威監視

24時間365日のセキュリティオペレーションセンターがグローバルなthreat intelligenceフィードと新たな脆弱性を監視

迅速なインシデント対応

平均7日以内のパッチ展開、重大な脆弱性は24時間以内に対応

多層防御

WAAP、DDoS保護、ボット管理、アクセス制御を備えた多層セキュリティアーキテクチャ

セキュリティ研究チーム

脆弱性を積極的に探索し、保護を開発する専門のセキュリティ研究者チーム

SECURITY

責任ある開示ポリシー

セキュリティ研究コミュニティを尊重します

TR7製品にセキュリティ脆弱性を発見したと思われる場合は、責任を持って報告していただくようお願いいたします。潜在的な問題を検証し、対処するため、セキュリティ研究者と協力することをお約束します。

脆弱性を報告

PGP Public Key:
7A5C 4AAD D45A F566 CFC5 DDA3 BA16 113A 2CBF F53B PGP鍵をダウンロード
90日間の調整された開示スケジュール

開示プロセス

1

報告

詳細な技術情報とproof of conceptを添えて、security@tr7.comまで調査結果をお送りください

2

確認

48時間以内に受領を確認し、追跡番号を割り当てます

3

調査

当社のセキュリティチームが報告を調査、検証し、重大度を評価します

4

修復

確認された脆弱性の修正を開発、テスト、展開します

5

開示

パッチ提供後、研究者への謝辞とともに調整された公開開示を実施

有効な脆弱性を報告したセキュリティ研究者は、当社のSecurity Hall of Fameで表彰されます