securityintronational

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のレジストリハイブ抽出と永続化メカニズムの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「残像」を暴く:レジストリ解析で永続化を封じ込めるDFIRの極意現場でインシデント対応をしていると、攻撃者がいかに「痕跡を消す」ことに執着しているかを思い知らされる。ログを消し、ファイルを削除し、タイムスタンプを改ざんする。だが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 XXE(XML External Entity)攻撃の仕組みとXMLパーサーのセキュア設定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XXEの深淵:なぜ「XMLパーサー」はあなたのサーバーの鍵を渡してしまうのか現場でセキュリティ診断をしていると、「XMLなんて古い技術だし、今どき使っていないよ」という言葉をよく耳にする。しかし、それは大きな誤解だ。SOAP API、古いレ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 ISO/IEC 42001 AIマネジメントシステム(AIMS)の認証取得プロセス – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIマネジメントシステム(AIMS)を「お飾り」にしないための実務的防衛術ISO/IEC 42001の認証取得に取り組む企業の多くが、書類作成に追われて「AIをどう安全に使うか」という本質を見失っている。認証はゴールではない。ハッカーの視点...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS Security Groupのインバウンドルールにおける0.0.0.0/0制限と自動監査 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

0.0.0.0/0 という「死の門」を閉ざせ:AWSインフラを自動防御する泥臭い実戦論エンジニア諸君、現場の運用は順調か?「とりあえず疎通確認のために0.0.0.0/0を開けておいた」――その一言が、数年後に悪夢のようなインシデントの引き金...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 IAMにおける最小権限の原則(PoLP)の実装と権限境界の設計 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

IAMの「最小権限の原則」は、きれいごとではなく生存戦略だやあ、現場の最前線でコードと格闘している諸君。セキュリティの教科書には「最小権限の原則(PoLP: Principle of Least Privilege)を守れ」と必ず書いてある...
アプリケーションセキュリティ & 安全な開発

【入門編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「もしも」に備える!家の防犯に例えるブラウザ機能制限(Permissions-Policy)入門こんにちは!セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。今日は、Web開発の現場で避けて通れない「XSS(ク...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード可能性(Proxyパターン)に伴うセキュリティリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトの「アップグレード」は諸刃の剣:Proxyパターンで陥る致命的な盲点やあ、エンジニア諸君。現場で日々コードを書いていると、「仕様変更に合わせてコントラクトを書き換えたい」という誘惑に駆られることは一度や二度ではないはずだ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるネットワークコネクションの抽出とC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線から:メモリに残る「攻撃者の足跡」を暴くようこそ、インシデントレスポンスの深淵へ。多くのエンジニアが「ログ」を頼りに調査を進める中、プロのフォレンジックアナリストが真っ先に手を伸ばすのは「メモリ(RAM)」だ。なぜなら、ディスク...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LDAPインジェクションの仕組みとフィルタリングによる防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LDAPインジェクション:認証の「門番」を無力化する悪魔の数式現場でインシデント対応をしていると、「認証ロジックなんて、枯れた技術だし大丈夫だろう」と油断しているプロジェクトによく出くわす。だが、LDAP(Lightweight Direc...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 NIST AI RMF 1.0のフレームワーク構造とガバナンスへの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニアの諸君、お疲れ様。現場でコードを書き、深夜のデプロイに胃を痛めている君たちにとって、「NIST AI RMF」なんていう小難しいお役所仕事のようなフレームワークは、正直「自分たちには関係ない」と思えるかもしれない。だが、甘い。今、...
スポンサーリンク