securityintronational

スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 ウォレット接続におけるセッション管理とクロスサイト・リクエスト・フォージェリ(CSRF)対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

dAppとウォレットの「信頼」をハックする:セッション管理とCSRFの残酷な現実やあ。現場で泥をすすりながらインシデント対応をしてきた経験から言わせてもらうと、Web3界隈のエンジニアは「ブロックチェーン自体は改ざん不可能だから安全」という...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 WindowsメモリにおけるVAD(Virtual Address Descriptor)ツリーの解析と不正メモリ領域の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「空白」を覗く:VADツリー解析で暴くシェルコードの正体現場でインシデント対応をしていると、よく「巧妙に隠蔽されたマルウェアが見つからない」という相談を受けます。攻撃者は今や、ディスクに痕跡を残さない「ファイルレス攻撃」を常套手段と...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OSコマンドインジェクションにおけるメタ文字のエスケープとAPI設計による回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OSコマンドインジェクション:シェルを呼び出す「安易な近道」が招く破滅現場でコードレビューをしていると、今でもたまに見かけるのが「システム管理コマンドを直接実行する」という実装だ。開発者から「シェル経由で呼ぶのが一番手っ取り早くて」という言...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの透明性と説明可能性(XAI)の確保 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIの「ブラックボックス」を言い訳にするな:説明可能性(XAI)でビジネスを守り抜く現場でエンジニアと話していると、「AIがそう判断したから」という言葉を耳にすることがある。だが、セキュリティの最前線にいる我々にとって、それは「思考停止」と...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのログ出力における個人情報(PII)のマスキング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ログは「宝の山」か「地雷原」か:PIIマスキングの極意エンジニア諸君、ログの重要性は言うまでもない。だが、多くの現場で「デバッグに必要だから」という理由だけで、メールアドレスやクレジットカード番号がそのまま平文でログファイルに書き出されてい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるエグレス(Egress)トラフィックのフィルタリング – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サーバーが「密告者」になる前に。クラウド環境の出口を塞ぐ「エグレス・フィルタリング」の真実現場でインシデント対応をしていると、決まって遭遇する光景がある。「攻撃者はどうやって内部情報を外部に持ち出したのか?」という問いに対し、調査を進めると...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

エンジニア諸君、現場のコードをレビューしていて「またこれか」と溜息をつきたくなる瞬間があるだろう。そう、「デバッグログの中に平文のパスワードやJWTが鎮座している」という惨劇だ。セキュリティ診断の現場で、攻撃者が最初に狙うのがこの「ログ」だ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Web3フロントエンドにおける署名リクエスト(EIP-712)の検証とフィッシング対策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

署名は「白紙の小切手」ではない:EIP-712の罠とフロントエンドで殺すフィッシング攻撃現場のエンジニア諸君、お疲れ様。今日もどこかのWeb3プロジェクトで「メタマスクの署名リクエストがなぜか意図しないコントラクトを実行した」という悲鳴が上...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプにおけるカーネルオブジェクトの不整合解析とRootkit検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

見えない敵を暴く:DKOMによるプロセス隠蔽とメモリフォレンジックの真髄現場でインシデント対応をしていると、「psコマンドにもタスクマネージャにも現れないのに、明らかにネットワークトラフィックが異常」という不気味な相談を受けることがよくある...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SQLインジェクションにおけるブラインド型(Boolean-based/Time-based)の検知と防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

画面に何も出ないから「安全」?ブラインドSQLiという静かなる脅威「エラーメッセージを非表示にしているから、うちのWebアプリはSQLインジェクションに対して安全だ」。もし君がそう思っているなら、今日でその甘い考えは捨ててくれ。攻撃者は、画...
スポンサーリンク