securityintronational

スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 NIST AI RMF 1.0のフレームワーク構造とガバナンスへの統合 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニアの諸君、お疲れ様。現場でコードを書き、深夜のデプロイに胃を痛めている君たちにとって、「NIST AI RMF」なんていう小難しいお役所仕事のようなフレームワークは、正直「自分たちには関係ない」と思えるかもしれない。だが、甘い。今、...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 AWS IAMポリシーの最小権限の原則とIAM Access Analyzerによる過剰権限の検知 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

IAMの「ワイルドカード」は悪魔の誘惑:最小権限の原則を強制する現場の戦術エンジニア諸君、お疲れ様。今日もどこかのクラウド環境で「とりあえず動くから」と書かれた Action: というIAMポリシーが、静かに時限爆弾としてカウントダウンを始...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ネットワーク構成の脆弱性診断(IaCスキャン) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

なぜ「IaCスキャン」が現代の防波堤なのか?現場でよく耳にする「設定は間違っていないはず」という言葉。これがインシデントの引き金になることは、この業界に長くいる者なら誰もが経験する苦い記憶です。特に、AWSのSecurity GroupやA...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「攻撃者の宝の山」である:XSSと機密情報流出の静かなる共犯関係現場のインシデント対応で最も「絶望」に近い瞬間は、侵害されたシステムをフォレンジックしている最中に、ログの中に生パスワードやセッションIDが平文で転がっているのを見つけた...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 ウォレット接続におけるセッション管理とクロスサイト・リクエスト・フォージェリ(CSRF)対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

dAppとウォレットの「信頼」をハックする:セッション管理とCSRFの残酷な現実やあ。現場で泥をすすりながらインシデント対応をしてきた経験から言わせてもらうと、Web3界隈のエンジニアは「ブロックチェーン自体は改ざん不可能だから安全」という...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 WindowsメモリにおけるVAD(Virtual Address Descriptor)ツリーの解析と不正メモリ領域の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「空白」を覗く:VADツリー解析で暴くシェルコードの正体現場でインシデント対応をしていると、よく「巧妙に隠蔽されたマルウェアが見つからない」という相談を受けます。攻撃者は今や、ディスクに痕跡を残さない「ファイルレス攻撃」を常套手段と...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OSコマンドインジェクションにおけるメタ文字のエスケープとAPI設計による回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OSコマンドインジェクション:シェルを呼び出す「安易な近道」が招く破滅現場でコードレビューをしていると、今でもたまに見かけるのが「システム管理コマンドを直接実行する」という実装だ。開発者から「シェル経由で呼ぶのが一番手っ取り早くて」という言...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの透明性と説明可能性(XAI)の確保 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIの「ブラックボックス」を言い訳にするな:説明可能性(XAI)でビジネスを守り抜く現場でエンジニアと話していると、「AIがそう判断したから」という言葉を耳にすることがある。だが、セキュリティの最前線にいる我々にとって、それは「思考停止」と...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのログ出力における個人情報(PII)のマスキング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ログは「宝の山」か「地雷原」か:PIIマスキングの極意エンジニア諸君、ログの重要性は言うまでもない。だが、多くの現場で「デバッグに必要だから」という理由だけで、メールアドレスやクレジットカード番号がそのまま平文でログファイルに書き出されてい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるエグレス(Egress)トラフィックのフィルタリング – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サーバーが「密告者」になる前に。クラウド環境の出口を塞ぐ「エグレス・フィルタリング」の真実現場でインシデント対応をしていると、決まって遭遇する光景がある。「攻撃者はどうやって内部情報を外部に持ち出したのか?」という問いに対し、調査を進めると...
スポンサーリンク