スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】TLS 1.3の構成と前方秘匿性(PFS)の確保 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥をすすりながらシステムを守り続けている、一人のエンジニアとしてお話ししますね。「セキュリティ」と聞くと、なんだか冷たい記号や難解な英単語が並んでいて、自分には遠い世界のように感じてしまうかもしれません。でも、実はインター...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのデプロイ時におけるガス最適化とセキュリティのトレードオフ – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ガス最適化の「魔の誘惑」:スマートコントラクトを崩壊させる最適化の罠と防衛術現場のエンジニア諸君、今日もコードの行間に潜む「見えない時限爆弾」と格闘していることだろう。IoTやOTの現場で「処理速度」や「メモリ制限」が至上命題であるように、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるスレッド実行コンテキストの解析と不正コードの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「幽霊」を暴く:スレッド実行コンテキスト解析による不正コードの追跡術現場でインシデント対応をしていると、決まって「ログには何も残っていないのに、サーバの挙動がおかしい」という相談を受ける。ディスクをスキャンしてもマルウェアは見当...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 パス・トラバーサル(ディレクトリトラバーサル)によるファイルシステムアクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

パス・トラバーサルを甘く見るな:開発現場で「なぜか」抜かれるファイルシステムの裏側現場でセキュリティ診断をしていると、いまだに遭遇するのが「パス・トラバーサル(ディレクトリトラバーサル)」だ。モダンなフレームワークを使っているから大丈夫? ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの学習データ汚染(Data Poisoning)検知手法 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

毒入りのデータでAIを操るな:データポイズニング検知の「泥臭い」現場論エンジニア諸君、お疲れ様。最近は「AIモデルをセキュアに運用する」という話になると、多くの現場で「プロンプトインジェクション対策」ばかりが議論の的になる。だが、セキュリテ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 TLS 1.3の強制と古い暗号スイートの無効化(CloudFront/ALB) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

TLS 1.3への強制移行:なぜ「古い暗号」を今すぐ抹殺すべきなのか現場でインシデント対応をしていると、常に痛感させられることがある。それは、攻撃者は「最新の脆弱性」よりも「放置された過去の遺物」を好むという現実だ。特にTLS 1.2以前、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クロスアカウントアクセスにおける信頼関係の厳格化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

【AWS・GCP】クロスアカウントアクセスの「穴」を塞ぐ:Confused Deputy問題を無力化する実践的ガードレール現場で数多のインシデントを見てきたが、クラウドにおける「信頼関係」ほど、設計者の性善説が裏切られやすい場所はない。今日...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Kubernetes NetworkPolicyによるマイクロセグメンテーションの実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

Kubernetes NetworkPolicyによるマイクロセグメンテーション:見えない壁でアプリケーションを守る深淵サイバー攻撃の最前線は、もはや境界防御だけでは語れない。特にクラウドネイティブ環境、中でもKubernetesはその柔軟...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 署名リプレイ攻撃(Signature Replay)の防止策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名リプレイ攻撃:なぜ君の「署名検証」はザルなのか現場でインシデント対応をしていると、「電子署名を入れたから安全だ」と信じ込んでいる設計に何度も遭遇する。だが、残念ながら署名検証は「署名が正しいこと」を証明するだけで、「それが今まさに送られ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるGDT/IDTの改ざん検知とフック手法の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線でインシデント対応をしていると、「OSが正常に動いているから大丈夫」という性善説に基づいた判断がいかに脆いかを痛感させられます。特に、カーネル空間に侵入した攻撃者は、もはやログを改ざんするレベルではありません。彼らはCPUの挙動...
スポンサーリンク