securityintronational

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure NSG(ネットワークセキュリティグループ)のフローログ分析と異常通信の検知 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

なぜ「NSGフローログ」を眺めるだけで終わらせてはいけないのか現場でよく見る光景がある。「AzureのNSGフローログを有効にしました」と胸を張るエンジニアたちだ。だが、彼らの多くはログをストレージに溜め込むだけで、その中身を「分析」してい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 RBAC(ロールベースアクセス制御)の設計と職務分掌の適用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、今日もシステムを守り抜くためにキーボードを叩いていることだろう。「ハーデニング」という言葉を聞くと、多くの人間が「不要なポートを閉じる」「OSのパッチを当てる」といった作業を連想する。だが、私が数々のインシデント現場で...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ今、Permissions-Policyなのか?XSSの「その先」を封じる防壁論現場でインシデント対応をしていると、XSS(クロスサイトスクリプティング)を「単なるアラート表示の脆弱性」と甘く見ているエンジニアに時折出会う。だが、現代の...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 再入攻撃(Reentrancy)の検知とMutexによる防御実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

「また再入攻撃か」と言わせない。スマートコントラクトを鉄壁にするための防衛術現場の最前線でインシデント対応をしていると、驚くほど同じ過ちが繰り返されていることに気づかされます。「再入攻撃(Reentrancy)」――ブロックチェーン界隈にお...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のレジストリハイブ抽出と永続化メカニズムの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「残像」を暴く:レジストリ解析で永続化を封じ込めるDFIRの極意現場でインシデント対応をしていると、攻撃者がいかに「痕跡を消す」ことに執着しているかを思い知らされる。ログを消し、ファイルを削除し、タイムスタンプを改ざんする。だが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 XXE(XML External Entity)攻撃の仕組みとXMLパーサーのセキュア設定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XXEの深淵:なぜ「XMLパーサー」はあなたのサーバーの鍵を渡してしまうのか現場でセキュリティ診断をしていると、「XMLなんて古い技術だし、今どき使っていないよ」という言葉をよく耳にする。しかし、それは大きな誤解だ。SOAP API、古いレ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 ISO/IEC 42001 AIマネジメントシステム(AIMS)の認証取得プロセス – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIマネジメントシステム(AIMS)を「お飾り」にしないための実務的防衛術ISO/IEC 42001の認証取得に取り組む企業の多くが、書類作成に追われて「AIをどう安全に使うか」という本質を見失っている。認証はゴールではない。ハッカーの視点...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS Security Groupのインバウンドルールにおける0.0.0.0/0制限と自動監査 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

0.0.0.0/0 という「死の門」を閉ざせ:AWSインフラを自動防御する泥臭い実戦論エンジニア諸君、現場の運用は順調か?「とりあえず疎通確認のために0.0.0.0/0を開けておいた」――その一言が、数年後に悪夢のようなインシデントの引き金...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 IAMにおける最小権限の原則(PoLP)の実装と権限境界の設計 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

IAMの「最小権限の原則」は、きれいごとではなく生存戦略だやあ、現場の最前線でコードと格闘している諸君。セキュリティの教科書には「最小権限の原則(PoLP: Principle of Least Privilege)を守れ」と必ず書いてある...
アプリケーションセキュリティ & 安全な開発

【入門編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「もしも」に備える!家の防犯に例えるブラウザ機能制限(Permissions-Policy)入門こんにちは!セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。今日は、Web開発の現場で避けて通れない「XSS(ク...
スポンサーリンク